DPA 卡住合同?先从这四份凭证开始对齐
当数据角色、子处理者、跨境传输、安全措施和删除流程都悬而未决时,合规负责人需要的不是催促,而是一套有负责人、有证据、有时间窗口的人工复核框架。
合成故事 · 合成场景本文为复合应用场景;人物、对话与运营细节均为演示,不构成客户业绩或证言。
重点监测信号
- DPA 条款拉锯超过两周
- 业务方反复追问"合规还要多久"
- 数据角色定义在合同中被混用
- 对方子处理者清单迟迟不提供
复合行业案例。 本文描述可复用的业务问题与判断方法,不代表具名客户、真实对话、合同、收入结果或客户证言。
你在会议室门口被业务负责人截住:“DPA 那边到底还差什么?对方法务说所有条款都是标准版,再拖下去客户就要重新考虑了。”
你很清楚地卡在哪里。数据角色——控制者还是处理者——双方的表述用了不同定义。子处理者清单对方只口头承诺“后续给”。跨境传输条款写了标准 contractual clause 的编号,但实际数据流向的地域列表没有附。安全措施那一栏对方只勾了“符合 ISO 27001”,没有具体的 Technical and Organizational Measures 附件。删除流程写的是“合同终止后合理期限内删除”,“合理期限”是什么,谁监督,谁证明——全是空白。
五个维度全都对齐,才叫 DPA 就绪。但五个维度都没对齐,你不可能签字。
为什么容易误判
DPA 谈判桌上最常见的误判是两个。
第一个误判是“条款本身没写错就能过”。DPA 的条款措辞只要不出法律硬伤,法务确实没有理由要求改。但条款没写错不等于义务能被履行:删除条款写“合理期限内删除”没有错,可如果双方内部没人定义“合理期限”是指 30 天还是 90 天,合同终止后的数据残留就会变成事实上的无限期保留。条款正确与可执行是两件事,合规负责人必须在后者设卡。
第二个误判是“等到签合同时再对齐细节”。五个维度的对齐需要对方内部多个角色配合——产品团队确认数据处理范围、安全团队提供 TOM 附件、采购提供子处理者名录。这些信息不是法务在条款谈判桌上能现场决定的。拖到签合同时才提,业务认为你“临时加码”,对方认为你“程序繁琐”。误判的本质是把信息收集问题当成条款谈判问题,而信息收集需要给对方明确的准备窗口。
证据核实框架:五个维度的“可验收标准”
把 DPA 拆成五个独立维度,每个维度设置一条“可验收标准”:
数据角色。标准:合同中明确写出双方各自角色(控制者/处理者/共同控制者),并附上该角色定义引用的法规条款号(例如 GDPR 第 4 条)。如果对方用自家服务合同中的自定义角色名称(如“数据托管方”),要求其出具法律定性说明。
子处理者。标准:以附件形式提供当前子处理者完整清单(公司名称、处理的数据类型、所在国家),并写明新增子处理者的提前通知天数(建议不少于 30 天)以及客户的反对权行使方式。
跨境传输。标准:列明传输的数据类别、接收方所在国、适用的传输机制(标准合约条款/有约束力的公司规则/充分性认定)。如果机制是 SCC,注明是哪一版委员会实施决定。
安全措施。标准:不引用认证名称,提供 TOM 附件,至少覆盖加密(传输中与静态)、访问控制、日志审计、事件响应 SLA 四项。认证证书可作为补充,但不可替代 TOM 的内容说明。
删除流程。标准:写明合同终止后多少天内完成数据删除(包括所有备份副本),由哪一方出具删除证明,证明的格式与交付方式。
每个维度的验收结果只有三种:已对齐(有书面证据)、待补充(对方承诺在 X 工作日内提供但当前为空)、阻塞(双方定义冲突需升级)。用这个状态表而不是用“差几页没签”来汇报进度。
团队下一步:为每个维度指定“收集负责人”和“验证时间窗口”
不要把五个维度的对齐全压在自己一个人身上。按部门拆分:
- 数据角色由法务团队确认定义的法律准确性,1 个工作日。
- 子处理者清单由采购或供应商管理团队直接对接对方采购索取,对方的准备时间通常需 3–5 个工作日。
- 跨境传输清单由信息安全团队与对方安全团队核对实际数据服务器列表,2 个工作日。
- 安全措施 TOM由安全团队逐项评审,若对方 TOM 模板完整可在 1 个工作日内完成。
- 删除流程由法务与信息安全共同确认可执行性,1 个工作日。
把这份分工表和各自的时间窗口提前发给业务负责人,并抄送对方对接人。你给出的不是“合规审核周期未知”,而是一份透明的协作日程:每个维度由谁出、谁验、截止哪天。对方能否按期回应本身就是一次合作成熟度的检验。
五个维度全部拿到书面证据后,再推进盖章。
自动化不能替代什么
持续的信号发现和证据整理工具可以帮助你从邮件往来中自动提取五个维度的进展状态——哪些维度对方已经提供了附件、哪些还在“稍后给”、已经卡了多少天。工具也可以在主合同启动时就自动触达对方索取 TOM 和子处理者清单,不必等 DPA 到了你手上才开始催。
但自动化不能替代你做的两个判断:第一,证据本身是否满足可验收标准——对方发来的 TOM 如果只写了一句“我们符合国际标准”,你需要认定它不通过;第二,当双方定义冲突时(例如对方坚持自己是共同控制者而你评估应是独立处理者),升级到哪个决策层、启动什么替代保护措施——这个判断需要你基于业务全貌和监管环境做出取舍。
DPA 卡住合同不是因为你保守,而是因为五个维度里还有未对齐的部分。把未对齐项拆成透明清单、指定负责人、标出截止时间,业务的预期从“不知道还要多久”变成“让对方在这周内交出 TOM 就行”。对齐靠证据,推进靠分工,签字靠时间窗口——这三样都守住了,DPA 就不再是合同路上的黑箱。
常见问题
DPA 卡住最常见的原因是什么?
数据角色(控制者/处理者)界定不清,导致后续子处理者管理、安全责任划分和删除义务范围全链条无法落笔。
对方一直不提供子处理者清单,能先把协议签了吗?
不建议。缺失子处理者清单意味着无法评估数据流向中的风险敞口,后续新增子处理者时你也没有知情权与反对权的合同基础。
人工复核 DPA 应该留多长时间?
建议在项目计划中为 DPA 审核预留 5–10 个工作日作为独立窗口,且必须在合同用印前完成,不要与商务条款谈判并行压线处理。