清单只有保持最新才有价值
过时清单会在客户尽调和合同承诺中制造风险。新增、替换或移除供应商时,公开页面和内部清单应同步更新。
明确负责人和发布流程,避免页面依赖某个人的记忆。
包含客户真正需要的字段
通常应提供供应商名称、服务用途、处理位置或相关区域、数据类别背景,以及隐私或安全资料链接。
字段应足以帮助客户评估变化,但不必暴露内部机密配置。
与第 28 条承诺保持一致
如果合同采用一般授权,应说明新增或替换次级处理者的通知方式、提前期和异议流程。
网站页面、订阅通知和合同文字必须使用一致流程,否则公开清单不能满足客户预期。
不要把所有供应商混成一类
并非每个工具都是次级处理者。有些是独立控制者,有些不接触个人数据,有些仅服务控制者自身。
准确分类能避免过度承诺,并帮助客户理解不同法律关系。
保留页面背后的证据
内部应保存合同、DPA、安全审查、传输机制、数据类别、负责人和批准日期。
这样当客户询问某个供应商时,团队可以从公开条目快速追溯到完整审查记录。