一句话结论:你把数据交给SaaS、云、外包客服、代发薪、营销/广告平台处理,法律上是"委托处理"——出了事你(委托方)也要担责。必须签受托处理协议、核查供应商安全能力、限定处理范围;用境外 SaaS 就等于数据出境,还要走出境合规。

一、委托处理的三条硬要求

①签订委托处理协议:约定处理目的、期限、方式、信息种类、保护措施、双方权责,受托方不得超范围处理、不得转委托未经同意;②监督受托方:有权审计、要求删除/返还;③委托关系终止,受托方应删除或返还数据。

二、选型/核查清单

核查供应商:资质与合规声明、数据存储地(是否境外)、加密与访问控制、子处理者、认证(如等保/ISO27001)、泄露通知机制、退出时的数据处置。特别确认服务器/数据是否在境外——是则触发数据出境(见:数据出境流程)。

三、常见坑

①用了境外工具却没做出境合规、隐私政策没披露;②没签数据处理协议就把客户数据给外包;③供应商泄露连带担责(应急见:泄露应急)。

法规依据:《中华人民共和国个人信息保护法》(2021-11-01施行)及《促进和规范数据跨境流动规定》(国家网信办,2024-03-22公布施行)。
本文更新于 2026-09-06,以官方最新规定为准。供应商数据合规尽调与协议模板,可咨询光年财税研究院。