2026年8月28日

DocuSign CCPA 合规指南:美国企业关键核查点

Summary · 9 min read

评估 DocuSign 作为 CCPA/CPRA 服务商:适用门槛、合同条款、DSAR 处理,以及加州和美国企业的合规核查清单。

如果你的公司受经 CPRA 修订的加州消费者隐私法(CCPA)管辖,DocuSign 和任何电子签名平台一样,几乎总是以服务商身份代你处理个人信息。所以真正的问题不是 DocuSign 是否贴有"CCPA 合规"标签,而是你的合同、配置和隐私方案是否按加州法律的要求对待签署人数据。本指南覆盖你可以核查的内容:法律是否适用于你、合同必须写明什么、签署平台处理哪些个人信息,以及消费者请求如何触达这些数据。

这是实务指引,不是法律意见——如需有约束力的解释,请咨询加州隐私法律师。

CCPA 是否适用于你的企业?

CCPA 适用于在加州经营的营利性企业,这些企业收集消费者个人信息并决定其处理方式,且满足以下任一门槛:

  • 上一日历年度总收入超过 2500 万美元。
  • 企业每年购买、出售或共享 10 万名以上消费者或家庭的个人信息。
  • 企业年度收入的 50% 或以上来自出售或共享消费者个人信息。

对签署工作流而言有两个细节值得关注。第一,自 2023 年 1 月 1 日起,法律也覆盖雇佣和 B2B 场景下收集的个人信息——因此你信封中员工和供应商的姓名、工作邮箱及账户信息都在范围内。第二,"在加州经营"的界定很宽泛;向加州居民销售或在当地雇用远程团队即可能触发适用,无论总部在哪。

为什么你的电子签名供应商通常是服务商

关键区分在于服务商与第三方。服务商代表企业、为企业的特定目的、在限制数据使用方式的书面合同下处理个人信息。第三方则出于自身目的或代表该关系之外的其他方接收数据——向第三方披露可能触发通知和选择退出义务。

电子签名平台在典型配置下符合服务商角色:你上传文件,平台按你的指令路由信封,存储已签署协议以供检索,并处理签署人姓名、邮箱、IP 地址和认证记录以完成交易并提供证据。

但服务商身份并非自动获得——它取决于书面合同和供应商的实际行为。如果平台将签署人数据用于自身营销,或在直接业务关系之外留存数据,这一定性可能不成立,而失败的责任归你。因此"DocuSign 是否符合 CCPA"的务实答案是:核查合同和配置,而非接受营销说辞。

服务商合同必须包含什么

《加州民法典》第 1798.140 条定义了服务商协议必须包含的内容。用以下清单核查你的订阅协议、订单或数据处理附录:

#合同要求(概要)核查内容
1处理仅限于指定的商业目的仅代表你进行处理
2不得出售或共享个人信息无数据出售或广告技术共享
3不得在直接业务关系之外使用供应商不得内部复用签署人数据
4不得将你的数据与其他来源数据合并仅在狭义、明确界定的情形下合并
5遵守 CPRA 义务服务商义务已获确认
6你有权评估其措施审计权或第三方评估
7义务无法履行时通知你有义务通知你并允许补救
8向子处理者传递同等限制相同限制传递至子处理者

也要核查合同层级:许多 SaaS 供应商将数据处理条款放在单方更新的在线政策中。确认哪个版本适用于你的账户——你的合规文件需要一个稳定的参照。

你的签署工作流中有哪些个人信息流转

团队常常低估签署平台触及的个人信息量。用下表对照你的工作流:

个人信息类别出现位置
标识符(姓名、邮箱、电话、账户 ID)收件人列表、签署人账户、联系人字段
职业和雇佣信息职位、HR 入职资料、录用通知
商业信息合同金额、交易记录、采购条款
互联网活动数据审计追踪中的 IP 地址、时间戳、设备信号
认证数据验证记录、短信号码、启用身份验证时的身份证影像
敏感个人信息(视情况而定)文件内的政府身份证件、财务信息或健康相关内容

最后两行值得留意。收集政府身份证影像的身份验证功能可能将敏感个人信息纳入范围并提高处理标准。而文件内容——从薪资数字到医疗证明——承载的是你的团队放入的任何信息。你的义务取决于实际收集的内容。

DSAR 如何触达你的电子签名数据

加州消费者可以行使知情、删除、更正和选择退出出售或共享其个人信息的权利,限制敏感个人信息的使用,以及数据可携带权。企业通常必须在 45 天内回复,在向消费者说明理由的情况下可延长一次 45 天。

签署数据可预见地出现在这些请求中。前员工询问你收集了什么,他们签署的入职表单和审计记录是答案的一部分。客户请求删除,你必须根据已签合同、其完成证据和留存计划决定必须保留什么。服务商在合同上有义务协助——传递请求、删除或返还数据——因此你的操作手册应覆盖平台的导出、删除和留存能力。

同一原则也适用于跨境场景。如果你的隐私方案也需要回应 GDPR 删除请求,我们的处理 GDPR 被遗忘权请求指南介绍了一个可借鉴的工作流,因为两者都依赖于知道文件和元数据在哪里。

安全、审计追踪与执法风险

CCPA 的私人诉权覆盖因未维持合理安全措施导致的未加密或未脱敏个人信息泄露——审计追踪数据如 IP 地址和时间戳正首当其冲。其他执法由加州隐私保护局(CPPA)和加州总检察长负责,前者拥有积极的规则制定和执法权,后者可处以每次违规最高 2,500 美元、故意违规或涉及未成年人数据时每次最高 7,500 美元的罚款。每位受影响消费者的记录可单独计算。

由于签署工作流将个人信息集中于一个系统,访问控制与合同条款同等重要。为管理员和发送人账户启用强认证——我们的签署人 2FA 设置指南说明了应启用什么——并培训团队识别欺诈,因为被攻陷的签署会话既是安全事件也是隐私事件。了解如何验证 DocuSign 邮件以及伪造 DocuSign 邮件背后的模式,让签署人不会将个人数据交给冒充者。

证据质量是合规准备的另一半。如果监管机构或对方律师质疑某笔交易,你的签署证据是第一份证物。我们对面向美国团队的带审计追踪电子签名方案的概述解释了一条可经得起审查的审计追踪应捕获什么。

一款随团队扩展的 CCPA 就绪签署平台:Nota Sign

隐私尽职调查不应将小团队挡在合规工作流之外。Nota Sign 是法大大的全球化电子签名平台,其构建团队在 IDC 中国电子签名软件市场评比中连续多年排名第一,法律适用范围覆盖 100 多个国家和地区。没有按席位收费,因此销售、人力资源和运营部门中偶尔发送和签署的人都可以在一个受治理的环境中工作——中型市场和企业买家可以申请与自身信封量和合规需求匹配的定制方案。将这些团队整合到一个平台上,也简化了本指南梳理过的 CCPA 合规文件的组成部分:一份对照第 1798.140 条核查的合同、一份跟踪的子处理者清单、一份在消费者请求到来时启用的操作手册。

如果你正在按 CCPA 服务商要求评估你的电子签名供应商,向 Nota Sign 申请 CCPA 服务商就绪审查,并带上你的合同核查清单。

常见问题

Nota Sign 帮助企业构建合规的协议签署流程,所有内容均遵循严格的编辑方针。

发现更便捷的电子签名方式

联系销售
免费试用