「数据驻留」是个容易被误解的概念
在 GDPR 合规里,「数据驻留在欧洲」是最常被提起、也最容易被误解的一句话。很多企业认为,只要电子签名供应商把数据存在法兰克福,跨境传输的问题就解决了。但事实是:数据存储的位置,只是传输问题的一部分,远不是全部。
真正决定是否存在「国际传输」的,是数据流向了哪里、谁在什么司法辖区访问了数据、以及这些访问有没有合法的传输机制支撑。理解这一点,是把 GDPR 数据传输合规做实的前提。

GDPR 与 eIDAS 的分工:先说清各自管什么
在电子签名场景里,两套规则同时适用,但不能互相替代。GDPR 管的是个人数据的处理——为什么处理、处理哪些数据、谁决定目的与方式、如何保护、保存多久、如何响应权利请求,以及数据何时传往 EEA 以外。eIDAS 管的是电子身份和信任服务,规定电子签名的层级和相应法律效果。
一个常见误区是「合适的签名等级自动解决 GDPR 问题」或「完备的数据保护自动满足签名形式要求」。两者是两个维度:签名等级管的是「这份签名有多可信」,GDPR 管的是「处理签署人个人数据合不合规」。本文聚焦后者中的数据传输这一环。
数据驻留 ≠ 零跨境传输
「数据存在法兰克福」和「不存在跨境传输」之间,隔着一系列容易被忽略的场景。最典型的是远程支持访问:如果供应商在其他司法辖区的授权人员,为了监控、故障排查或维护而访问了欧盟客户的数据,这次访问本身就可能构成向第三国的传输——即便数据始终「驻留」在欧洲服务器上。
类似的还有子处理者:签名服务背后可能有多级子处理者,日志、监控、客服支持、备份等环节的数据流,都可能超出「主存储在欧洲」这个简单描述。所以评估传输合规,不能只看「数据存在哪」,要看「数据流向哪、谁在访问」。
什么构成「国际传输」:把数据流列出来
电子签名工作流里,可能涉及国际传输的环节至少包括:数据的存储位置、远程访问与支持、日志处理与监控、以及各级子处理者的数据处理。做传输映射(transfer mapping)时,要把这些环节逐一列出来,标注每个环节的数据目的地和访问主体。
映射完成后,再判断每个传输场景是否落入 EEA 以外的传输,以及它是否有合法机制支撑。这一步的产出,是一张「谁的数据、流向哪、凭什么」的清单——而不是一句笼统的「数据驻留在欧洲」。

传输的合法机制:充分性决定、SCC 与 BCR
GDPR 下的国际传输,需要依据目的地和各方角色选择合适的机制:目的国获得充分性决定(adequacy decision)时,传输有直接依据;没有充分性决定时,通常需要标准合同条款(SCC)或约束性公司规则(BCR)等合同或内部规则作为依据。
有了机制还不够,很多情况下还需要开展传输影响评估(TIA),分析目的国法律对数据主体权利的影响,并在必要时配置补充措施(如传输加密、访问控制、最小权限)。也就是说,签了 SCC 不等于传输自动合规,还要看目的国环境和补充措施能不能实际兜住风险。
eSign.AI 的事实与边界
在数据治理层面,eSign.AI 采取了一些明确的做法:欧洲客户环境采用法兰克福区域数据中心;香港、新加坡和法兰克福区域独立运行,欧盟客户数据不进行常规的跨区域复制、同步或备份;TIA 描述的补充措施包括静态加密、传输保护、基于角色的访问控制、最小权限、多因素认证、临时访问审批和特权操作日志等。
这些能力支持企业去构建符合 GDPR 要求的数据治理,但不等于「使用即自动合规」。远程支持访问这类场景,仍应纳入传输映射、TIA、合同保障和访问控制来评估。最终合规,取决于企业自己的处理活动、配置和适用法律。
TIA 怎么开展:传输影响评估的要点
传输影响评估(TIA)是在 SCC 等机制之上,进一步评估目的国法律环境对数据主体权利实际影响的工具。开展 TIA 时,通常要关注几个要点:目的国政府机构访问数据的法律依据和实际可能、数据主体在目的国寻求救济的渠道、以及已配置的补充措施能否实际降低这些风险。
TIA 的结论不是「有没有风险」的二元判断,而是「现有机制加补充措施,能否把风险降到可接受水平」的评估。当 TIA 显示补充措施不足时,可能需要暂停该传输或调整技术架构。这也是为什么数据传输合规不是「签一份 SCC」就结束了,而是要持续评估。
企业自查:数据传输合规的几个关键问题
企业在评估电子签名供应商的数据传输合规时,可以问自己几个关键问题:数据实际存储在哪里?有没有 EEA 以外的远程访问或支持场景?子处理者有哪些、分别在哪里处理数据?每个传输场景有没有对应的 SCC 或充分性决定?TIA 做没做、结论是什么?
把这些问题问清楚,远比依赖一句「数据驻留在欧洲」的承诺更可靠。数据传输合规的本质,是把每一个数据流都放到有依据、可追溯的位置上——数据从哪来、流向哪、凭什么合法流动,都要说得清。
别忽略:数据主体权利与保留
数据传输之外,GDPR 对电子签名工作流还有保留期和数据主体权利的要求。欧盟并没有适用于所有电子签名数据的统一保存期,保留期要按合同、诉讼时效、行业义务和企业政策来定。同时,DPA 和产品流程应支持访问、更正、删除、限制、反对及可携带性等数据主体权利请求。
这些要求与传输合规是一体的:一份合规的电子签名流程,既要管住数据流到哪,也要管住数据存多久、以及签署人能不能行使自己的权利。数据流、保留期、权利响应,三件事拼在一起,才是一份完整的 GDPR 合规图景。
把「数据驻留」和「国际传输」区分清楚,是电子签名 GDPR 合规里最容易被跳过、也最值得补上的一课。
微信端
企微端



