数据安全实务参考:委托第三方处理客户数据的合同审查

数据与网络安全合规 | 2026/8/12

情景:企业将客户管理系统迁移至外部SaaS平台,但服务合同只约定功能和费用,没有明确数据使用边界和退出后的删除安排。

分析要点:委托处理个人信息时,委托方仍需对处理目的、期限、方式、种类、保护措施和双方权利义务作出约定,并监督受托方履行。受托方不得超范围使用数据或擅自再委托。

处理建议:签约前完成供应商安全审查,约定访问控制、事件通知、再委托、审计配合、跨境处理、备份及合同终止后的返还删除,并把关键义务转化为可验证的交付记录。

说明:本文为情景化普法案例,人物和事实均为虚构,不代表本所承办案件或对结果的承诺。

案件结果

实务提示:数据处理合同既要划清责任,也要提供持续监督和退出能力。