用第三方 SaaS 邮箱,谁是个人信息处理者?受托处理的边界和合同要点是什么?
个人信息保护法把个人信息处理者定义为在个人信息处理活动中自主决定处理目的、处理方式的组织、个人。判断标准是「谁决定」,而不是「谁在操作」或「数据存在谁的机器上」。
据此推导企业使用第三方邮箱服务的常见情形:
- 企业租用邮箱服务承载员工与客户邮件。企业决定了为什么用邮件、给谁开账号、留存多久、谁能访问——企业是处理者,服务商是受托处理方。服务商虽然实际持有数据,但它是按企业的要求处理。
- 服务商把服务中获得的数据用于自身目的(例如训练自有模型、做用户画像、对外提供聚合分析)。此时服务商就该部分处理活动自主决定了目的与方式,其角色发生了变化,不再是单纯的受托方。这一点必须在合同中明确禁止或明确约定。
- 企业与服务商共同决定某些处理目的。例如联合运营的营销活动。此时可能构成共同处理,双方需要约定各自的权利和义务,但该约定不影响个人向其中任何一方主张权利。
角色定错,后面所有义务分配都会错。最典型的误判是企业认为「数据在服务商那里,出了事是服务商的责任」——按法律的界定,处理者的义务不因把处理活动委托出去而免除。
该法对委托处理设定了一组明确要求,每一条都能转化为可核查的控制项:
- 必须签订约定明确的合同。约定内容应当包括委托处理的目的、期限、处理方式、个人信息的种类、保护措施以及双方的权利和义务等。这六项是最低限度,缺项即为合同瑕疵。
- 处理者应当对受托人的处理活动进行监督。「监督」不是签完合同就完成的动作,它要求有持续的、可举证的核查手段。
- 受托人应当按照约定处理,不得超出约定的处理目的、处理方式等处理个人信息。
- 委托合同不生效、无效、被撤销或者终止的,受托人应当返还个人信息或者予以删除,不得保留。这一条在续约与更换服务商时最容易被忽略——迁移完成后,原服务商侧的数据是否真的删除了?备份里的呢?
- 未经处理者同意,受托人不得转委托他人处理个人信息。现实中服务商往往依赖若干层下游供应商(云基础设施、反垃圾服务、短信通道、客服系统),这些都属于转委托的范畴,必须被披露与批准。
此外,向第三方提供个人信息(而非委托处理)适用的是另一套更严的规则,需要向个人告知接收方的名称或者姓名、联系方式、处理目的、处理方式和个人信息的种类,并取得个人的单独同意。把「提供」当成「委托」处理,是一种性质上的错误,风险等级完全不同。
邮件服务的委托有几个不同于一般 SaaS 的地方,直接影响控制设计。
第一,数据种类无法事先限定。合同要求约定「个人信息的种类」,但邮件是通用载体,员工可能发送任何内容。务实的做法是按「可能包含任何类别的个人信息,包括敏感个人信息」来约定,并据此要求最高等级的保护措施,而不是列一个必然不完整的清单。
第二,第三方接触面远超邮箱本身。需要一并纳入评估的通常包括:反垃圾与反病毒的云端检测(报文或其摘要会被外发)、附件预览与在线编辑服务、日历与通讯录同步、移动端推送通道(通知内容可能包含主题与发件人)、以及备份与容灾服务。这些子服务经常由不同的下游供应商提供,是转委托审查的重点。
第三,管理员权限的边界必须明确。服务商的运维人员在技术上通常能访问租户数据。合同中应明确:在什么情形下可以访问、是否需要租户授权、访问是否留痕、租户能否查阅这些访问记录。「运维需要」不是一张空白通行证。
第四,出境问题必须单独回答。服务商的数据中心、灾备节点、运维团队所在地、以及下游供应商的所在地,任何一环在境外都可能触发数据出境的合规路径。这一项应当在选型阶段就问清楚并写入合同,而不是上线后再补。
合同解决责任分配,技术解决实际风险。以下控制项应当在委托关系中由处理者主动保留:
- 保留自己的审计能力。要求服务商提供可导出的完整日志(登录、访问、导出、权限变更、管理员操作),并能接入自有的日志系统。只能在服务商控制台里看、无法导出的日志,在需要独立举证时价值有限。
- 保留自己的密钥控制(如可行)。若服务支持由租户自持加密密钥,应优先采用。这会显著改变数据泄露时的风险格局。
- 保留自己的独立备份。不依赖服务商单一副本,确保在服务终止或纠纷情形下仍能取回数据。「返还」义务在合同上存在,但真到那一刻能否顺利执行,取决于技术上是否早有准备。
- 域名与 DNS 控制权自持。MX、SPF、DKIM 选择器、DMARC 记录应当在自有域名下由自己管理。域名控制权是更换服务商时唯一的实质筹码,一旦交出去,迁移成本会急剧上升。
- 传输链路可度量。启用 TLS 报告(RFC 8460),使得与服务商之间、以及经服务商外发的链路加密情况可被独立度量,而不是只依赖服务商的口头承诺。
- 退出方案先行。在签约时就明确:数据导出的格式、完整性(是否包含全部原始报文与信头)、导出耗时、以及删除的验证方式。无法验证的删除承诺,等于没有删除承诺。
- 选型阶段做一次影响评估。个人信息保护法规定了应当事前进行个人信息保护影响评估并对处理情况进行记录的若干情形,委托处理属于其中。评估要在决策前做,不是上线后补一份文档。
- 索取并核验资质材料。等级保护测评结论、相关安全认证、以及可公开的安全审计报告。核验时注意被测评的系统范围是否覆盖你实际使用的那个服务——同一家服务商的不同产品线,测评范围可能完全不同。
- 要求披露完整的下游供应商清单,并约定新增下游供应商时的通知与异议机制。
- 约定安全事件的通知时限与内容。服务商侧发生事件时,处理者需要及时知情才能履行自己的告知义务。合同里没写时限,实际就会变成「查清楚了再说」。
- 建立年度复核机制。监督义务是持续的。复核内容包括:合同是否仍与实际处理活动匹配、下游供应商是否变化、日志抽查、以及权限清理。
- 终止时执行并验证删除。要求出具删除说明,明确覆盖范围(生产、备份、日志、缓存),并在合同中约定验证方式。
- 始终记住责任不转移。委托出去的是处理活动,不是义务本身。对外,处理者仍然是第一责任人。
参考:《中华人民共和国个人信息保护法》,「国家法律法规数据库」(全国人民代表大会常务委员会法制工作委员会主办),https://flk.npc.gov.cn/ ;《中华人民共和国数据安全法》,「国家法律法规数据库」(全国人民代表大会常务委员会法制工作委员会主办),https://flk.npc.gov.cn/ ;《中华人民共和国网络安全法》,「国家法律法规数据库」(全国人民代表大会常务委员会法制工作委员会主办),https://flk.npc.gov.cn/ ;GB/T 35273-2020《信息安全技术 个人信息安全规范》,「国家标准全文公开系统」(国家市场监督管理总局、国家标准化管理委员会),https://openstd.samr.gov.cn/bzgk/gb/ ;GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》,「国家标准全文公开系统」(国家市场监督管理总局、国家标准化管理委员会),https://openstd.samr.gov.cn/bzgk/gb/ ;RFC 8460《SMTP TLS Reporting》,D. Margolis 等,2018 年 9 月,https://www.rfc-editor.org/rfc/rfc8460.html
