跳至正文

服务 · 预防

让合同先说清谁来负责,而不是等法官来决定

几乎没有哪一起个人数据泄露完全发生在您自己的范围之内。责任分配若不落在书面上,法院会替您分配;而在默认情况下,它会先看向对数据作出决定的那一方,也就是您。

您的数据不只在您自己的系统里。它们也在您采购的工具中、在代您开票的供应商服务中、在承运您货物的平台上。当其中某一个环节出问题时,诉讼中的第一场争夺不是关于安全措施,而是关于在那个具体环节上谁具备何种身份

合同责任划分(Contractual Liability Allocation)把这场争夺变成一份您早已签好的文件。我们审查并起草您依第28条订立的数据处理协议,使其毫不含糊地写明:每一套系统由谁负责什么。

适用对象

  • 已将部分业务外包,却无法逐一说清哪些供应商可以接触其客户个人数据的企业。
  • 沿用多年前依通用模板签署、此后从未修订的既有数据处理协议的企业。
  • 在扩张过程中不断引入工具与服务,却无人维护「谁接触什么」这张地图的企业。
  • 集团内部公司之间相互提供服务,却未以书面形式确定内部角色分配的企业集团。

如果您不确定自己处在哪个位置,泄露管理测评的第二题和第三题衡量的正是这一点。

具体包含什么

  1. 供应商地图。谁接触哪些数据、出于何种目的、以何种身份:数据控制者、数据处理者,还是次级数据处理者。
  2. 合同审查。逐份审查现行合同,找出责任分配缺失、含糊或对您不利之处。
  3. 起草或补充协议。数据处理条款,明确各方义务、发生事件时的通知义务,以及该通知应在多长时间内送达您。
  4. 次级处理链条。您的供应商可以再分包给哪些供应商、需要何种授权、需向下传递哪些义务。
  5. 通知预案。各方之间如何通报一起事件、各自应留下哪些书面记录,使痕迹从第一分钟起就存在。
  6. 责任分配登记表。一份可持续维护的单一表格,一眼看清每一套系统由谁负责。

解决哪一条规则

规则B——只有数据控制者或数据处理者才承担责任。《通用数据保护条例》(GDPR)第32条规定的安全义务,只能归属于具备该等身份的一方,而不能归属于与之无关的第三人。西班牙马德里省级法院正是据此排除了被告的责任,并以同一理由认定存储介质的状态亦不可归责于被告。

SAP Madrid 371/2023,2023年7月28日(GDPR第28条和第32条)
[...] 由于无法认定被告为数据控制者或数据处理者,而当事人主张被违反的各项义务恰恰归属于该等主体,故应明确指出:U盘未经加密这一事实,基于同样的理由,亦不可归责于被告。「译文」
书面的责任分配不是文书工作,而是决定谁坐上被告席的那道防线。

有了这份书面分配,索赔中的一部分在开始争论之前就已经不属于您。没有它,您还要为一套并非由您管理的系统上所发生的事情负责。

交付成果

  • 供应商与访问地图,载明每一方的身份。
  • 合同风险报告:哪一份合同让您暴露,原因何在。
  • 可供签署的新数据处理协议或补充协议。
  • 各方之间的事件通知预案。
  • 可由您团队自行维护的责任分配表。

参考时程

对于常规规模的供应商组合,需三到六周。与各家供应商的谈判在此之后按您的节奏进行:我们交付文本,以及支撑该文本的谈判论据。

完整的论证及其判例依据,见个人数据泄露之后法院真正审查什么

合同责任划分

请把代贵公司处理数据的供应商清单发给我们,我们会指出您目前暴露在何处。

与 ILP Abogados 联系
servicios/delimitacion-art28
合同责任划分(第28条) | ILP Abogados