很多企业在选择SaaS软件时,主要关注功能是否好用、价格是否合适,容易忽视软件背后的数据安全和合规问题,但实际上,一旦企业把客户数据、财务数据导入第三方SaaS系统,这些数据的安全性很大程度上依赖于供应商自身的技术能力和管理水平,供应商出问题,企业作为数据处理者同样可能承担相应的合规责任。

核查的重点可以包括:供应商是否通过了相关的数据安全或信息安全管理体系认证、数据实际存储的服务器位于境内还是境外(涉及前面提到的数据出境问题)、供应商的服务协议中对数据安全责任、数据泄露赔偿等条款是如何约定的、以及可以通过公开渠道了解供应商是否曾发生过重大数据安全事件。

在正式签订采购合同时,建议明确要求供应商就数据安全责任、数据备份和恢复机制、合同终止后数据的删除或返还方式等条款进行书面约定,而不是简单套用供应商提供的标准格式合同,涉及重要业务数据的采购,建议由法务或专业顾问参与合同审查。

具体政策以国家及属地最新公开文件为准,本文仅作一般性说明,不构成办理结果承诺。