1. 导言:监管趋势与审查背景
在后 Schrems II 时代,跨境数据流动的合规性已从简单的“合同勾选”演变为复杂的操作风险管理。根据丹麦数据保护局(Datatilsynet)的最新解释及欧洲数据保护委员会(EDPB)22/2024 号意见,监管机构对数据处理协议(DPA)中指令清晰度的审查已进入“显微镜时代”。
地方政府数据处理秘书处(DBS)提出了如下问题,重点探讨了在数据处理协议(DPA)中涉及向第三国传输个人数据的法律合规性问题。
问题:
在数据处理者与云服务提供商(子数据处理者)之间的协议中,条款规定在特殊情况下可能会将个人数据转移至第三国。
如果数据处理者与子数据处理者约定,在处理个人数据时在某些情况下可能会发生向第三国的转移,这种情形是否构成第三国转移?
当已与子数据处理者达成协议,在处理过程中在某些情况下可能将个人数据转移至第三国时,数据监察机构能否确认或否认是否必须遵守与第三国转移相关的要求,包括在数据控制者与数据处理者之间的数据处理协议中注明指示和转移法律依据等要求?
对潜在向第三国转移个人数据的风险发生概率的评估,是否会影响是否需要遵守与第三国转移相关的要求?
补充问题:
此外,我们还有一些关于数据处理者协议模板适用性的补充问题,该模板我们也发现造成了不确定性,并且存在多种不同的解释,我们希望 Datatilsynet 能帮助澄清。
关于附件 B、B.1:此处的表格应如何填写?B.1 中应列出数据处理者链中所有的次级数据处理者,还是仅列出数据处理者的直接次级数据处理者(第一层)?
关于附件 C,第C.5 条:是否必须列出所有可能进行个人数据处理的地点,还是仅列出拥有这些地点的公司的营业地址?
在已对下级数据处理者给予一般批准的情况下,当直接下级数据处理者(第一层)发生变更时,须向数据控制者发出通知。若链条中更下层发生变更,是否也须向数据控制者发出通知?
目前的监管逻辑已经发生了根本性转变:DPA 条款中的模糊性不再仅仅是商业合同中的违约隐患,而是可能导致控制者(Controller)陷入“法律空白区”(Legal Limbo)的合规漏洞。如果控制者接受了处理者提供的含糊条款,由于其未能通过“记录在案的指令”有效限制处理行为,这种对风险的默许可能被认定为具有“间接故意”(Dolus Eventualis)的合规过失。
据此,本指南旨在基于最新的欧洲监管基准,从指令的具体化、处理链条的穿透式透明化、以及跨境传输的合规闭环三个维度,为企业法律顾问提供一套可操作的 DPA 审查与“合同修复”策略。确保合规的第一步,是重新定义并夺回对“记录在案指令”的控制权。

2. 跨境传输指令的具体性审查:终结“法律空白区”
在法律层面,DPA 中常见的“概括性授权”已失去安全锚点的作用。监管机构明确指出,控制者必须确保指令的“可预见性”,任何模糊的边界都将风险回拨至控制者身上。
2.1 辨析“有意”、“无意”与“模糊地带”
根据丹麦 Datatilsynet 的最新分析,我们需要区分处理活动的三种状态:
有意传输(Intended Transfer): 合同明确列出的传输路径。控制者对此负有完全的 GDPR 第五章合规义务。
无意传输(Unintended Transfer): 处理者完全违反明确的负面指令,擅自进行的传输。此时根据 GDPR 第28(10) 条,责任完全由处理者承担。
法律空白区(The “Neither-Nor” Zone / Outcome Space): 这是最危险的领域。当 DPA 包含诸如“除非为遵守法律所必须”等未指明国别的模糊表述时,它既不是一个清晰的指令,也不构成违约。控制者对这种“结果空间”(udfaldsrum)的接受,即构成了对非法传输风险的“间接故意”接受。
2.2 批判性评估模糊条款
审查中必须识别并拦截 DPA 中的危险表述,典型的如:
“Processor may disclose personal data… except as necessary to comply with the law or binding order of a governmental body.”
此类条款因未限定“法律”的具体管辖区(即未限定为欧盟或成员国法律),在监管眼中不足以构成合格的指令,反而证明了控制者失去了对数据的控制。
2.3 构建合规指令模型
连接桥梁: 在明确了指令的法律边界后,必须进一步审视当处理者试图以“法律义务”为借口偏离指令时,控制者应如何建立防御机制。
3. “特殊情况”例外条款的法律限制与“主动指令”策略
许多云服务商(如 AWS)在 DPA 中引用其母国法律(如美国法律)作为处理依据,这与 GDPR 第28(3)(a) 条存在直接冲突。
3.1 评估第三国法律的效力
根据 GDPR 第28(3)(a) 条,处理者仅在欧盟或成员国法律要求时方可偏离指令。
极其有限的修改空间: 虽然 EDPB 意见暗示如果第三国法律能提供“实质等同”的保护(满足 4 项基本保障原则),可能存在例外,但 Datatilsynet 强调该例外应用范围极窄。
举证责任: 证明第三国法律符合欧盟标准的举证责任完全在控制者。在大多数实务场景下,控制者几乎无法完成这一证明。
3.2 处理者角色转化的法律盾牌
根据 GDPR 第28(10) 条,如果处理者违反控制者的明确负面指令(即禁止向未授权第三国传输),其法律地位将立即从“处理者”转变为“独立控制者”。
风险隔离: 这一转化意味着该传输被视为处理者的“安全性违规”或“未经授权的披露”(违反 GDPR 第32 条),而非控制者的第五章传输违约。这为控制者提供了关键的责任隔离。
3.3 实务建议:主动指令(Active Instruction)
针对大型服务商不可谈判的格式条款,合规官应采取以下“防御性修复”:
发布侧向指令: 若无法删除 DPA 中的模糊条款,应通过补充协议或电子邮件发布明确的“主动指令”,声明:“DPA 第X 条中关于‘遵守法律’的表述不构成我方授权传输的指令,除非该法律为欧盟或成员国法律。”
否定性授权: 明确任何依据第三国政府指令的传输均被视为违反本协议指令。
4. 子处理者(Sub-processors)管理与穿透式审查
控制者对数据处理链条负有“穿透式审查”责任。责任不因外包而稀释,控制者必须掌握从一级供应商到下游所有节点的合规性。
4.1 列表完整性与地理穿透
全链条透明: DPA 附件必须涵盖所有直接和间接的子处理者,而非仅限一级供应商。
拒绝“浮动列表”: 严禁接受不经通知、自动更新的在线列表。根据 GDPR 第28(2) 条,处理者必须提供具体且具备可操作异议期的变更通知流程。
4.2 验证基准:从“知晓”到“核实”
控制者不仅要要求处理者对下级进行筛查,更要确保筛查结果的可获得性。
证据交付要求: 根据丹麦云服务指南,子处理者的合规筛查报告(Screening Reports)必须可供控制者查阅,或在要求时必须能够交付给控制者,以便控制者亲自验证其合规性。仅仅“声称已进行筛查”是不够的。
5. 处理位置(Location of Processing)的透明度要求
地理位置的透明度是评估跨境传输合法性及执行传输影响评估(TIA)的物理基础。
5.1 区分注册地与实际处理地
在 DPA 中,必须明确区分实体的注册地址(Corporate Address)与数据的实际处理地理位置(Actual Location of Processing)。
审查标准:
物理节点罗列: DPA 是否列出了每一个处理活动(存储、运维支持、备份)的实际国家/地区?
跨境识别: 该实际位置是否触发了 GDPR 第五章的传输机制?
保障匹配: 每一个第三国位置是否都有对应的 SCCs 或其他保障机制覆盖?
5.2 风险提示
如果处理者拒绝提供具体的处理位置,控制者将无法完成合法的 TIA 评估。这种“数据流向不明”的状态本身就构成了对 GDPR 第五章的违反。
6. 合同修订建议与行动清单
作为法律顾问,必须在 DPA 谈判中保持主动,将格式条款重塑为合规工具。
6.1 合同审查高级 Checkbox(Legal Architect 版)
指令管辖权:**指令管辖权:** 是否明确将处理依据限制在“欧盟或成员国法律”内?
排他性声明:**排他性声明:** 是否明确排除了第三国法定审计/调取义务作为有效指令?
全链条清单:**全链条清单:** 子处理者列表是否包含所有层级实体及其确切的物理处理位置?
证据获得权:**证据获得权:** 合同是否约定处理者必须应要求交付对子处理者的合规验证报告?
地理透明度:**地理透明度:** 处理位置是否具体到国家,而非仅列出母公司总部地址?
责任穿透:**责任穿透:** 是否明确约定违反负面指令的传输将依据 Art. 28(10) 导致处理者法律身份向控制者转化?
6.2 纠正措施“三步走”
深度穿透(Review): 识别 DPA 中所有可能产生“结果空间”的模糊词汇(如“necessary to comply with laws”)。
法律对质(Dialogue): 书面要求处理者澄清该条款是否包含非欧盟法律。
主动指令(Correction): 若处理者坚持保留模糊条款,则发布正式的“补充指令”进行覆盖,明确禁止依据非欧盟法律进行传输,从而为控制者建立法律防御。
6.3 风险分配策略
确保 DPA 明确:一旦处理者违反书面指令进行传输,该行为应被定性为 GDPR 第32 条下的“未经授权的披露”,由处理者独立承担监管罚金与侵权责任。跨境传输的合规不是一劳永逸的静态合同。合规团队必须定期更新附件,并利用“主动指令”策略对抗云服务商的格式条款,在动态变化的全球监管环境中确保企业的合规闭环。
在后 Schrems II 时代,跨境数据流动的合规性已从简单的“合同勾选”演变为复杂的操作风险管理。根据丹麦数据保护局(Datatilsynet)的最新解释及欧洲数据保护委员会(EDPB)22/2024 号意见,监管机构对数据处理协议(DPA)中指令清晰度的审查已进入“显微镜时代”。
地方政府数据处理秘书处(DBS)提出了如下问题,重点探讨了在数据处理协议(DPA)中涉及向第三国传输个人数据的法律合规性问题。
问题:
在数据处理者与云服务提供商(子数据处理者)之间的协议中,条款规定在特殊情况下可能会将个人数据转移至第三国。
如果数据处理者与子数据处理者约定,在处理个人数据时在某些情况下可能会发生向第三国的转移,这种情形是否构成第三国转移?
当已与子数据处理者达成协议,在处理过程中在某些情况下可能将个人数据转移至第三国时,数据监察机构能否确认或否认是否必须遵守与第三国转移相关的要求,包括在数据控制者与数据处理者之间的数据处理协议中注明指示和转移法律依据等要求?
对潜在向第三国转移个人数据的风险发生概率的评估,是否会影响是否需要遵守与第三国转移相关的要求?
补充问题:
此外,我们还有一些关于数据处理者协议模板适用性的补充问题,该模板我们也发现造成了不确定性,并且存在多种不同的解释,我们希望 Datatilsynet 能帮助澄清。
关于附件 B、B.1:此处的表格应如何填写?B.1 中应列出数据处理者链中所有的次级数据处理者,还是仅列出数据处理者的直接次级数据处理者(第一层)?
关于附件 C,第C.5 条:是否必须列出所有可能进行个人数据处理的地点,还是仅列出拥有这些地点的公司的营业地址?
在已对下级数据处理者给予一般批准的情况下,当直接下级数据处理者(第一层)发生变更时,须向数据控制者发出通知。若链条中更下层发生变更,是否也须向数据控制者发出通知?
目前的监管逻辑已经发生了根本性转变:DPA 条款中的模糊性不再仅仅是商业合同中的违约隐患,而是可能导致控制者(Controller)陷入“法律空白区”(Legal Limbo)的合规漏洞。如果控制者接受了处理者提供的含糊条款,由于其未能通过“记录在案的指令”有效限制处理行为,这种对风险的默许可能被认定为具有“间接故意”(Dolus Eventualis)的合规过失。
据此,本指南旨在基于最新的欧洲监管基准,从指令的具体化、处理链条的穿透式透明化、以及跨境传输的合规闭环三个维度,为企业法律顾问提供一套可操作的 DPA 审查与“合同修复”策略。确保合规的第一步,是重新定义并夺回对“记录在案指令”的控制权。

2. 跨境传输指令的具体性审查:终结“法律空白区”
在法律层面,DPA 中常见的“概括性授权”已失去安全锚点的作用。监管机构明确指出,控制者必须确保指令的“可预见性”,任何模糊的边界都将风险回拨至控制者身上。
2.1 辨析“有意”、“无意”与“模糊地带”
根据丹麦 Datatilsynet 的最新分析,我们需要区分处理活动的三种状态:
有意传输(Intended Transfer): 合同明确列出的传输路径。控制者对此负有完全的 GDPR 第五章合规义务。
无意传输(Unintended Transfer): 处理者完全违反明确的负面指令,擅自进行的传输。此时根据 GDPR 第28(10) 条,责任完全由处理者承担。
法律空白区(The “Neither-Nor” Zone / Outcome Space): 这是最危险的领域。当 DPA 包含诸如“除非为遵守法律所必须”等未指明国别的模糊表述时,它既不是一个清晰的指令,也不构成违约。控制者对这种“结果空间”(udfaldsrum)的接受,即构成了对非法传输风险的“间接故意”接受。
2.2 批判性评估模糊条款
审查中必须识别并拦截 DPA 中的危险表述,典型的如:
“Processor may disclose personal data… except as necessary to comply with the law or binding order of a governmental body.”
此类条款因未限定“法律”的具体管辖区(即未限定为欧盟或成员国法律),在监管眼中不足以构成合格的指令,反而证明了控制者失去了对数据的控制。
2.3 构建合规指令模型
| 法律依据限制 | 除非法律另有要求。 | 除非依据 欧盟法律或处理者所属成员国法律 另有要求。 |
| 传输指令定义 | 特殊情况下可向第三国传输。 | 严格禁止 向附件 X 未列明的第三国传输,除非满足第28(3)(a) 条的法定例外。 |
| 第三方调取 | 配合政府机构的约束性命令。 | 除非依据欧盟/成员国法律,否则 不构成 本协议下的有效处理指令。 |
连接桥梁: 在明确了指令的法律边界后,必须进一步审视当处理者试图以“法律义务”为借口偏离指令时,控制者应如何建立防御机制。
3. “特殊情况”例外条款的法律限制与“主动指令”策略
许多云服务商(如 AWS)在 DPA 中引用其母国法律(如美国法律)作为处理依据,这与 GDPR 第28(3)(a) 条存在直接冲突。
3.1 评估第三国法律的效力
根据 GDPR 第28(3)(a) 条,处理者仅在欧盟或成员国法律要求时方可偏离指令。
极其有限的修改空间: 虽然 EDPB 意见暗示如果第三国法律能提供“实质等同”的保护(满足 4 项基本保障原则),可能存在例外,但 Datatilsynet 强调该例外应用范围极窄。
举证责任: 证明第三国法律符合欧盟标准的举证责任完全在控制者。在大多数实务场景下,控制者几乎无法完成这一证明。
3.2 处理者角色转化的法律盾牌
根据 GDPR 第28(10) 条,如果处理者违反控制者的明确负面指令(即禁止向未授权第三国传输),其法律地位将立即从“处理者”转变为“独立控制者”。
风险隔离: 这一转化意味着该传输被视为处理者的“安全性违规”或“未经授权的披露”(违反 GDPR 第32 条),而非控制者的第五章传输违约。这为控制者提供了关键的责任隔离。
3.3 实务建议:主动指令(Active Instruction)
针对大型服务商不可谈判的格式条款,合规官应采取以下“防御性修复”:
发布侧向指令: 若无法删除 DPA 中的模糊条款,应通过补充协议或电子邮件发布明确的“主动指令”,声明:“DPA 第X 条中关于‘遵守法律’的表述不构成我方授权传输的指令,除非该法律为欧盟或成员国法律。”
否定性授权: 明确任何依据第三国政府指令的传输均被视为违反本协议指令。
4. 子处理者(Sub-processors)管理与穿透式审查
控制者对数据处理链条负有“穿透式审查”责任。责任不因外包而稀释,控制者必须掌握从一级供应商到下游所有节点的合规性。
4.1 列表完整性与地理穿透
全链条透明: DPA 附件必须涵盖所有直接和间接的子处理者,而非仅限一级供应商。
拒绝“浮动列表”: 严禁接受不经通知、自动更新的在线列表。根据 GDPR 第28(2) 条,处理者必须提供具体且具备可操作异议期的变更通知流程。
4.2 验证基准:从“知晓”到“核实”
控制者不仅要要求处理者对下级进行筛查,更要确保筛查结果的可获得性。
证据交付要求: 根据丹麦云服务指南,子处理者的合规筛查报告(Screening Reports)必须可供控制者查阅,或在要求时必须能够交付给控制者,以便控制者亲自验证其合规性。仅仅“声称已进行筛查”是不够的。
5. 处理位置(Location of Processing)的透明度要求
地理位置的透明度是评估跨境传输合法性及执行传输影响评估(TIA)的物理基础。
5.1 区分注册地与实际处理地
在 DPA 中,必须明确区分实体的注册地址(Corporate Address)与数据的实际处理地理位置(Actual Location of Processing)。
审查标准:
物理节点罗列: DPA 是否列出了每一个处理活动(存储、运维支持、备份)的实际国家/地区?
跨境识别: 该实际位置是否触发了 GDPR 第五章的传输机制?
保障匹配: 每一个第三国位置是否都有对应的 SCCs 或其他保障机制覆盖?
5.2 风险提示
如果处理者拒绝提供具体的处理位置,控制者将无法完成合法的 TIA 评估。这种“数据流向不明”的状态本身就构成了对 GDPR 第五章的违反。
6. 合同修订建议与行动清单
作为法律顾问,必须在 DPA 谈判中保持主动,将格式条款重塑为合规工具。
6.1 合同审查高级 Checkbox(Legal Architect 版)
指令管辖权:**指令管辖权:** 是否明确将处理依据限制在“欧盟或成员国法律”内?
排他性声明:**排他性声明:** 是否明确排除了第三国法定审计/调取义务作为有效指令?
全链条清单:**全链条清单:** 子处理者列表是否包含所有层级实体及其确切的物理处理位置?
证据获得权:**证据获得权:** 合同是否约定处理者必须应要求交付对子处理者的合规验证报告?
地理透明度:**地理透明度:** 处理位置是否具体到国家,而非仅列出母公司总部地址?
责任穿透:**责任穿透:** 是否明确约定违反负面指令的传输将依据 Art. 28(10) 导致处理者法律身份向控制者转化?
6.2 纠正措施“三步走”
深度穿透(Review): 识别 DPA 中所有可能产生“结果空间”的模糊词汇(如“necessary to comply with laws”)。
法律对质(Dialogue): 书面要求处理者澄清该条款是否包含非欧盟法律。
主动指令(Correction): 若处理者坚持保留模糊条款,则发布正式的“补充指令”进行覆盖,明确禁止依据非欧盟法律进行传输,从而为控制者建立法律防御。
6.3 风险分配策略
确保 DPA 明确:一旦处理者违反书面指令进行传输,该行为应被定性为 GDPR 第32 条下的“未经授权的披露”,由处理者独立承担监管罚金与侵权责任。跨境传输的合规不是一劳永逸的静态合同。合规团队必须定期更新附件,并利用“主动指令”策略对抗云服务商的格式条款,在动态变化的全球监管环境中确保企业的合规闭环。
