清单只有保持最新才有价值

过时清单会在客户尽调和合同承诺中制造风险。新增、替换或移除供应商时,公开页面和内部清单应同步更新。

明确负责人和发布流程,避免页面依赖某个人的记忆。

包含客户真正需要的字段

通常应提供供应商名称、服务用途、处理位置或相关区域、数据类别背景,以及隐私或安全资料链接。

字段应足以帮助客户评估变化,但不必暴露内部机密配置。

与第 28 条承诺保持一致

如果合同采用一般授权,应说明新增或替换次级处理者的通知方式、提前期和异议流程。

网站页面、订阅通知和合同文字必须使用一致流程,否则公开清单不能满足客户预期。

不要把所有供应商混成一类

并非每个工具都是次级处理者。有些是独立控制者,有些不接触个人数据,有些仅服务控制者自身。

准确分类能避免过度承诺,并帮助客户理解不同法律关系。

保留页面背后的证据

内部应保存合同、DPA、安全审查、传输机制、数据类别、负责人和批准日期。

这样当客户询问某个供应商时,团队可以从公开条目快速追溯到完整审查记录。