对在法国开展项目的中国顾问而言,签好 portage salarial 合同只是起点。若项目涉及中国境内人员访问法国个人数据,或将数据传至中国,客户与 portage 公司还需确认各自的数据保护职责,并核查实际的数据流向和传输保障。

判断法国GDPR数据传输是否合规,不能只看合同写了什么。还要弄清谁决定处理目的、谁按指示处理数据,以及数据由谁、在何处访问。以下内容聚焦这些检查,并说明法国个人数据跨境传输前应留存哪些审查材料。

Table of Contents

要点速览

  • portage salarial 合同不能替代数据保护审查。
  • 按实际业务确认客户与 portage 公司的职责。
  • 梳理数据类别、接收方、访问地点和保存期限。
  • 核查向中国传输或开放访问所需的机制与保障。
  • 保存数据流图、风险评估和安全措施记录。

中国顾问 法国GDPR数据传输:先厘清portage项目中的角色与数据流

中国顾问法国项目若采用法国portage salarial,需先分清雇佣关系与客户服务关系。再按实际数据处理行为划分职责,不能只凭合同里的角色名称判断。

法国portage salarial与个人数据流向清单

portage salarial如何安排雇佣关系:portage公司是雇主,客户是服务对象

在法国portage salarial安排中,顾问与portage公司建立雇佣关系,再为客户提供专业服务。客户支付的项目账单不等于顾问工资,制度本身也不等同于普通劳务派遣或一般雇主代理安排。

分别确认客户与portage公司的控制者、处理者或独立控制者职责

判断GDPR控制者与处理者身份,要看谁决定数据处理目的和关键方式。客户可能决定项目数据如何使用;portage公司则可能为薪酬、人事及雇佣管理目的独立处理顾问资料。

部分流程也可能由一方按另一方指示处理,或由双方各自承担控制者责任。应记录各方的决策权、处理指示和责任边界,避免仅按合同称谓归类。

绘制数据流清单:处理目的、数据类别、接收方、访问地点与保存期限

制作个人数据流向清单时,应分开记录客户项目数据与雇佣管理数据。清单需写明数据主体、数据类别、处理目的、接收方、服务器位置、人员访问地点、保存期限及删除方式。

这份记录能帮助团队看清哪些资料会被谁访问,也能为后续跨境传输审查提供依据。项目开始前,应逐项核对清单与实际操作是否一致。

核对顾问实际工作是否符合专业服务安排,避免把普通固定岗位包装成独立顾问项目

顾问安排应体现专业服务属性,包括相应的专业能力、必要资格和自主拓展客户的空间。若日常工作实为由客户管理的普通固定岗位,不应只用“顾问”或portage名义包装,应核实实际工作安排与合同是否相符。

核对事项 客户侧重点 portage公司侧重点
处理目的 说明项目数据用于何种服务或业务决策 明确薪酬、人事及雇佣管理的用途
数据类别与主体 列出客户员工、用户或业务联系人资料 列出顾问的身份、合同和薪酬资料
访问与接收方 记录项目团队、系统及实际访问地点 记录人事、薪酬服务方及相关系统
保存与删除 确定项目资料的保存期限和删除方式 确定雇佣记录的保存安排及删除流程
角色与指示 说明是否决定项目处理目的和关键方式 说明何时独立处理,何时按客户指示处理

向中国传输个人数据前:传输依据、保障措施与项目文件清单

签署顾问合同前,应先查清个人数据由谁提供、谁能访问,以及数据会流向哪里。中国境内人员远程登录法国或欧盟系统,也要纳入传输审查,不能只看服务器位置。

中国个人数据传输机制

确认传输范围与适用机制

确认欧盟境内的控制者或处理者是否向欧盟以外的接收方提供数据,并核实接收方所在地是否适用充分性决定。可参考CNIL跨境数据指引核对相关规则。

若没有适用的充分性决定,应评估欧盟标准合同条款等保障工具。合同安排须符合出口方、接收方及其实际角色,不能只套用通用模板。

评估风险并采取补充措施

签署欧盟标准合同条款并不代表审查已经完成。传输影响评估应记录接收地法律与实践、数据敏感程度、访问方式及潜在影响。

视风险采取数据最小化、假名化或加密等措施。密钥可由欧盟境内主体控制,并限制下载和复制;权限应分级设置,且定期复核。

落实告知、权限与安全流程

隐私告知应说明处理目的、接收方类别及跨境安排。处理协议还应列明分包商,并约定名单变更通知、数据保存期限和删除方式。

明确安全事件的报告时限、调查分工、协作方式与记录要求。项目团队应按最小权限原则开放数据访问,并在人员职责变化时及时调整权限。

整理可供审计的项目文件

将数据流图、角色说明、处理协议、欧盟标准合同条款、风险评估和隐私告知放入项目档案。分包商清单、访问记录、保存与删除规则及事件响应流程也应一并留存。

核对官方指引并保留审查记录

通过CNIL跨境数据指引核实适用要求,记录审查日期、参考依据、采取的决定及后续复核安排。若处理可能带来高风险,还应评估是否需要开展数据保护影响评估;仅因数据传往中国,不足以认定该评估必然适用。

结论

项目启动前,应先确认客户、portage公司与顾问的实际职责,再梳理数据类别、处理目的和访问路径。portage合同不能替代GDPR角色分析,也不能代替跨境传输审查。

随后,确定适用的传输机制,完成风险评估,并落实技术和组织保障。将隐私告知、分包商管理、保存期限及安全事件流程纳入法国GDPR合规清单,才能更稳妥地保护中国顾问数据安全。

把判断依据、审批结果和定期复核情况留在项目档案中,形成完整的跨境传输审计记录。若接收方、数据类别、访问地点或用途发生变化,应重新评估。

核对portage安排时,可参考法国公共服务网站的相关说明;跨境传输和数据保护要求,则应以CNIL官方指引为准。

FAQ

只检查法国的 portage salarial 合同,是否足以满足 GDPR 要求?

不足。合同是审查起点,还需根据实际业务确认各方的数据保护角色、处理目的、数据流向和访问地点,并核对适用的跨境传输机制及安全措施。

中国顾问远程访问法国或欧盟系统,是否需要纳入跨境数据审查?

需要。即使数据仍存储在欧盟境内,中国境内人员远程访问也应纳入数据流和风险评估,不能只看服务器所在地。

在 portage salarial 项目中,谁是控制者,谁是处理者?

应按实际决策和处理行为判断。客户可能决定项目数据的处理目的和关键方式;portage 公司通常会为薪酬、人事及雇佣管理处理数据。部分流程也可能涉及受托处理或各方分别作为独立控制者。

向中国传输个人数据前,通常要检查哪些传输保障?

应先通过法国国家信息与自由委员会(CNIL)的官方指引核实适用机制。如果没有适用的充分性决定,应评估欧盟标准合同条款(SCC)等保障工具,并结合接收方、数据类别和访问方式进行传输影响评估。

签署欧盟标准合同条款(SCC)后,还需要采取其他措施吗?

可能需要。应评估接收方所在地法律与实践,以及数据和访问方式带来的风险。必要时采用数据最小化、假名化、加密、限制下载和分级授权等补充技术或组织措施,并定期复核权限。

法国顾问项目应保留哪些数据保护审计材料?

可保存数据流图、各方角色说明、处理协议及SCC、风险评估、隐私告知文本、分包商清单、访问记录、保存与删除规则,以及安全事件响应流程和审查记录。

什么情况下需要进行数据保护影响评估(DPIA)?

如果处理活动可能对个人权利和自由造成高风险,应判断是否需要开展DPIA。仅因数据传往中国,并不意味着一律必须进行影响评估。

项目数据与顾问的雇佣管理数据应如何区分?

应分别记录处理目的、数据类别、接收方、访问地点、保存期限和删除方式。项目客户数据与薪酬、人事等雇佣管理数据可能由不同主体处理,不能仅凭同一份合同推定职责相同。

哪些变化发生后应重新评估跨境数据安排?

接收方、数据类别、访问地点、处理目的或分包商发生变化时,应重新检查数据流、风险和保障措施,并记录复核日期、依据及决定。