← 博客
2026-08-26 · 博客

个人信息处理委托协议模板 2026 — 个保法要点

TL;DR: 只要你的供应商能接触到用户手机号、订单记录或简历,你就可能构成个人信息保护法意义上的委托处理,需要一份书面委托协议来约定处理目的、期限、方式、信息种类、保护措施与双方义务,并对受托方持续监督。本文按条款逐项拆解DPA模板结构,区分委托处理与共同处理,并提示数据出境场景的额外义务。合规细节请以监管部门最新规定与专业意见为准。

个保法对委托处理提出了哪些硬性要求?

个人信息保护法第二十一条确立了委托处理的基本框架:委托处理个人信息的,委托人与受托人应当约定委托处理的目的、期限、处理方式、个人信息的种类、保护措施以及双方的权利和义务,并对受托人的个人信息处理活动进行监督。这一条还规定了两项常被忽略的义务:受托人不得超出约定的处理目的和处理方式处理个人信息;委托合同不生效、无效、被撤销或者终止的,受托人应当将个人信息返还委托人或者予以删除,不得保留。

把法条翻译成采购语言就是:任何一家能碰到你客户数据的短信服务商、云服务商、客服外包公司、猎头或代运营机构,都应当和你签一份书面DPA;没有这份协议,委托人自己先违反了法定义务。这也是为什么近年企业招投标时,DPA越来越频繁地出现在供应商准入清单里。

委托处理与共同处理有什么区别?

两者最直观的差别在于谁对处理活动有决定权。委托处理中,受托人按照委托人的指示行事,不自行决定处理目的与方式;共同处理则是双方共同决定处理目的和处理方式,例如联合营销活动中各自贡献用户数据并共享成果。法律后果差异更大:两个以上个人信息处理者共同处理个人信息,侵害个人信息权益造成损害的,依法承担连带责任;而委托处理的责任分配原则上按委托关系处理。

维度委托处理共同处理
决定权归属委托人决定目的与方式,受托人依指示行事双方共同决定目的与方式
协议形式依法应当签订书面委托协议依法应当约定各自的权利义务
责任承担按委托关系与过错确定,对外多由委托人先行面对造成损害的依法承担连带责任
典型场景云存储、短信发送、 payroll 代发、客服外包联合会员体系、数据合作营销
常见误判把实质上的共同决策包装成委托以为签了免责条款就能切割责任

定性不能只看合同标题:如果供应商实际上参与了你的数据用途设计,或者把你的数据用于自己的产品改进,监管与司法更可能按实质关系认定。起草协议前,先把双方的真实角色想清楚,再选对应的文本。

DPA模板应包含哪些核心条款?

下面这张速查表覆盖一份合格DPA的主体结构,右栏是实务审计中最常见的疏漏,可当作自查清单使用:

条款内容要点常见疏漏
处理目的与范围逐项列明业务场景,禁止超范围处理写为改进服务等开放式表述
处理期限与主合同的履行期一致并明确到期动作未约定合同终止后的处理时限
信息种类与字段清单附件列明字段、数量级与是否含敏感信息整库同步,远超最小必要
处理方式存储、传输、分析、展示等环节逐一限定允许受托方自行测试建模
子处理者(转委托)事先书面同意、名单维护、同标准传导义务默许云厂商自由调用第三方服务
安全技术措施加密、访问控制、日志留存的具体标准只写一句采取必要措施
事件通报发现泄露后的通知时限、配合调查义务没有时限,事发后才谈
监督与审计委托人的检查权、问卷与现场审计安排签约后从不监督
返还与删除终止后限时返还删除并出具书面确认备份中的残留无人过问
跨境限制未经同意并履行法定程序不得向境外提供境外技术团队默认可访问
责任与赔偿违约致行政处罚或用户索赔的内部分担机制赔偿上限低到失去约束意义

数据出境场景需要额外注意什么?

如果受托方在境外,或者其境外关联团队可以访问数据,就触及了向境外提供个人信息的合规问题。现行框架下,出境路径主要包括通过国家网信部门组织的数据出境安全评估、订立标准合同并向相关部门备案,以及取得个人信息保护认证等,不同路径对应不同的门槛条件,且涉及的数量阈值和细则处于持续调整之中。本文不展开具体数字,操作前请以网信部门发布的最新规定为准,必要时咨询专项律师。

两个容易踩坑的场景值得一提:其一,跨国集团内部,中国子公司把员工或客户数据同步给海外总部HR系统或CRM,同样属于出境,母子公司之间签了集团内协议也不能替代法定程序;其二,委托处理叠加出境时,委托协议里必须显式禁止受托方擅自跨境访问或转存,并把违反该条列为重大违约。

没签过DPA,现在补签要注意什么?

补签不是把新模板甩给对方签字那么简单。建议按四步走:第一步盘点,梳理所有能接触个人信息的系统与服务商,形成数据处理活动清单;第二步分级,按敏感程度与数据量把服务商分为核心与一般两档,核心档优先补签;第三步字段收敛,对照最小必要原则砍掉不必要的同步字段——很多历史接口传输的字段连业务方自己都说不清用途;第四步补签与留痕,签署DPA的同时收集对方的安全资质材料,归入供应商档案,作为已尽监督义务的证据。

对于已经存在的历史数据,别忘了法定的清理动作:合同终止后应要求对方返还或删除,并取得书面确认。备份里的残留数据如何处理也应在协议中写明,这是审计中最容易被追问的一环。

如何用AI起草DPA初稿并跟进合规更新?

DPA是高度结构化的文本,非常适合AI辅助:告诉它你的行业、委托的业务类型、涉及的信息种类和是否涉出境,AI几分钟内可以生成覆盖上述全部条款的初稿,并自动生成附件字段清单模板。你可以前往 MeshLaw 工作台体验,再把草稿交给法务结合供应商的实际架构修订。

局限也要说清:AI无法替你追踪监管细则的更新节奏,也无法核实受托方的真实安全水位。个保法配套规定仍在陆续出台,重要合作建议每年复核一次协议与对方的合规状态,而不是签完锁进抽屉。

常见问题

云服务器厂商也算受托处理者吗?

通常算。你把客户数据存在云端,厂商只是按你的指令提供存储与计算能力,属于典型的委托处理场景,主流云厂商都提供标准化的DPA文本。关键是确认所购服务的架构里有没有厂商自行访问数据的通道,并在协议中予以限制。

DPA和保密协议是一回事吗?

不是。保密协议保护的是商业秘密与未公开信息的披露行为,而DPA针对的是个人信息的处理活动,后者要约定处理目的、期限、方式、安全措施、返还删除等法定要素。两者功能互补,涉个人信息的合作通常并行签署。

委托处理需要单独取得个人同意吗?

委托处理本身不以单独同意为前提,但前提是你的整体处理活动已经有合法基础,且委托的范围没有超出告知用户的处理目的。如果把信息交给第三方去做新的用途,那已经越过了原告知范围,需要另行评估合法性基础。

受托方想把部分工作转给第三方,需要我同意吗?

需要。子处理者的引入应当事先获得委托人书面同意,并且委托人对子处理者承担的义务要与主协议同等传导。实践中建议要求受托方维护一份子处理者名单,变更时提前通知,给你留下提出异议的机会。

发生数据泄露后,多长时间内要通知我?

现行制度要求发生泄露时采取措施并通知履行个人信息保护职责的部门和个人,具体时限以最新规定为准。在合同层面,委托人应要求更短的内部通报时限(如二十四小时内初步通报),为自己履行对外义务留出时间窗。

字段越多开发越方便,为什么还要限缩?

因为超出业务必要范围的处理本身就构成违规,与安全做得好不好无关。最小必要原则是硬性要求,而且字段越多,泄露时的损害面与处罚风险越大。正确的做法是让开发需求反过来适应字段白名单,而不是用便利性倒逼合规让步。

合同结束后,对方系统里的数据怎么办?

应在约定期限内完成返还或删除,并取得对方的书面确认函。谈判中常见的争议点是备份数据:合理的折中是允许其在既定备份周期内随备份自然滚动删除,期间继续适用保密义务,但不得用于任何其他目的。

小微企业也要签DPA吗?

要。个保法的委托处理义务并不因企业规模而豁免,哪怕只有几千条客户数据。规模小的优势在于服务商结构简单,一两天就能完成盘点和补签,成本很低;拖到出事再做,代价完全不成比例。

匿名化之后的数据还受个保法管吗?

经过充分匿名化、无法识别且不能复原的信息不属于个人信息,不再适用个保法。但真正的匿名化门槛很高,多数所谓脱敏数据仍可借助外部信息重新识别,属于去标识化而非匿名化,仍在保护范围内。判断不了的时候,按仍是个人信息从严对待。

中国子公司向海外总部传数据怎么处理?

这属于向境外提供个人信息,需要走相应的出境合规路径,集团内部协议不能替代法定程序。实务上通常先做数据映射,确认哪些系统存在跨境访问,再根据规模与场景选择评估、备案或认证路径。这件事宜早不宜晚,整改窗口往往比想象中长。

监管检查时会要求出示哪些材料?

常见的要求包括数据处理活动清单、与受托方的委托协议、安全措施说明、事件应急预案、员工培训记录以及影响评估文件等。平时把这些材料按供应商档案整理成册,检查时的从容程度完全不同,临时补做的材料很容易露出破绽。

结语

DPA的价值不在纸面上,而在它逼着你回答三个问题:哪些数据出了门、出门后谁在碰、碰完之后去了哪。把这三个答案写进条款并定期复核,个人信息合规就从口号变成了流程。

想快速生成一份覆盖法定要素的DPA初稿,欢迎访问 app.meshlaw.ai,AI起草、专业人士定稿。

相关阅读

试用 MeshLaw

AI 起草,律师审核。免费注册即可立即体验。

免费开始 →