2026年8月28日

DocuSign、BCR 與加拿大子公司:GDPR 指南

Summary · 11 min read

約束性公司規則(BCR)如何影響設有加拿大子公司的 DocuSign 用戶:GDPR 資料跨境傳輸、BCR 與 SCC 與充分性認定的對比,以及子公司資料流動核對清單。

約束性公司規則(Binding Corporate Rules,BCR)是 GDPR 認可的一種機制,容許跨國集團把個人資料從歐洲經濟區(EEA)轉移至集團自身位於歐洲以外的實體——包括加拿大子公司——前提是這些內部私隱規則已由監管機構審查並批准。如果你的機構正在使用 DocuSign,而個人資料從歐洲母公司流向加拿大,BCR 問題會出現兩次:一次是集團內部的傳輸,一次是供應商層面,因為 DocuSign 作為資料處理者位於 BCR 的涵蓋範圍之外,需要自身的合約保障措施。

約束性公司規則是什麼,由誰批准

在 GDPR 框架下,向第三國傳輸個人資料原則上被禁止,除非存在合法的傳輸機制。第 46(2)(b) 條把 BCR 列為其中一種機制,第 47 條則訂明規則必須包含的內容:資料保護原則、對資料當事人的適當保障、透明度、可執行的權利,以及集團各實體之間清晰的責任劃分。實務上,這些保障須在 EEA 之外提供與 GDPR 標準實質等同的保護。

批准並非來自自我評估。集團須向有管轄權的監管機構提交 BCR 草案,通常提交予集團主要歐盟機構的主監管機構(lead supervisory authority)。該機構審查申請,透過歐洲資料保護委員會(EDPB)的合作程序與其他相關機構協調,然後作出批准。此後 BCR 約束整個集團,並在資料於集團內部流轉的任何地方,把 GDPR 的核心權利延伸至資料當事人。

實務上有兩類規則最為關鍵。BCR-Controller(控制者規則)適用於以控制者身份決定資料處理目的和方式的集團實體;BCR-Processor(處理者規則)適用於代表第三方控制者處理資料的實體。不少集團同時維持兩類規則,因為加拿大共享服務中心可能承擔其中任何一種角色。

為何加拿大子公司落入 GDPR 傳輸規則

兩個事實把加拿大子公司牢牢納入監管範圍。第一,GDPR 具有域外效力:當加拿大實體在提供商品或服務的過程中處理歐盟境內人士的個人資料,規例會跟隨資料而至。第二,加拿大沒有歐盟的充分性認定(adequacy decision),因此 EEA 往加拿大的傳輸無法依賴給予日本或英國等司法管轄區的捷徑。每一次傳輸都需要明確的機制,最常見的是標準合約條款(Standard Contractual Clauses,SCC)或 BCR。

雙重合規加重了分量。接收歐盟個人資料的加拿大子公司在本地仍受 PIPEDA 規管(只要在商業活動中處理個人資料),還可能受魁北克第 25 號法案(Law 25)等省級制度約束——後者增加了同意、外洩通報和私隱專員義務。BCR 能建立一套連貫的內部政策,但不會令加拿大法律停止適用。如果團隊還需要簽署工作流程留在加拿大基礎設施上,建議閱讀我們關於電子簽署工作流程加拿大資料駐留的概覽。

BCR 與 SCC 與充分性認定:三種傳輸機制對比

大多數集團在為 EEA 往加拿大的資料流衡量這三種機制,在控制力、投入和靈活性之間取捨。

維度約束性公司規則標準合約條款充分性認定
適用對象存在經常性集團內部傳輸的跨國集團任何資料輸出方與接收方組合,包括供應商往被列入名單的國家的任何傳輸
是否需批准需要,由主監管機構批准無需監管批准;簽署並完成傳輸影響評估無需;對涵蓋資料自動生效
典型投入高,通常是多年的法律項目中等,逐份合約的文書工作
涵蓋範圍批准範圍內的集團實體僅合約各方該司法管轄區的所有機構
對供應商的適用性不適用於外部處理者處理者合約的標準路徑取決於供應商的處理地點
最適合內部資料流眾多的集團快速覆蓋與供應商關係目前對加拿大不可用

對大多數使用 DocuSign 的企業而言,實務的解讀是:BCR 理順集團內部那一半版圖,SCC 則仍是供應商一側的主力。兩個項目應同步推進,而非先後串行。

DocuSign 在 BCR 分析中的位置

電子簽署平台是資料處理者,並非你集團的成員,因此已獲批准的 BCR 本身並不涵蓋供應商持有的信封、審核追蹤和帳戶紀錄中的個人資料。這帶來三個後果。

第一,處理者合約必須自帶傳輸機制。可以預期供應商的資料處理協議(DPA)會為任何離開 EEA 的個人資料納入歐盟標準合約條款或同等保障,並附子處理者透明度。審視當前的子處理者清單和資料駐留設定,不要假設多年前談定的區域仍然適用;比較平台時亦應做同樣的盡職審查,我們的eIDAS 檢查指南(面向 DocuSign 買家)以及對應的Adobe Sign GDPR 與 eIDAS 買家檢查有詳細說明。

第二,一致性比機制本身更重要。BCR 施加具約束力的內部義務,例如目的限制、安全保障和配合監管機構。如果簽署平台的資料流與這些規則相牴觸——例如令 EEA 簽署人的資料經由你的 BCR 申請中未披露的基礎設施路由——集團的合規論述就會被削弱。

第三,資料當事人權利必須在傳輸後依然有效。BCR 令存取、刪除等權利在集團各實體之間可執行,因此供應商的留存、審核追蹤匯出和刪除行為成為合規討論的一部分。我們在處理 GDPR 被遺忘權請求一文中對此有深入探討。

面向合規團隊的子公司資料流動核對清單

在任何涉及 BCR 的簽署工作流程簽署放行之前,逐項核對以下清單:

  • 梳理實體。 列出每一個透過簽署工作流程發送、接收或存取歐盟個人資料的加拿大子公司,包括集中管理信封的共享服務團隊。
  • 梳理資料。 識別每類信封攜帶的個人資料:姓名、電郵地址、IP 位址、身份證明文件和文件內容。
  • 界定角色。 記錄每個加拿大實體是控制者還是處理者,並與你的 BCR 範圍比對。
  • 核驗供應商層。 確認電子簽署 DPA、其傳輸機制、子處理者清單,以及簽署資料的儲存位置。
  • 更新傳輸影響評估。 評估加拿大執法機關的調取制度是否符合 Schrems II 之後的標準,同時納入 PIPEDA 的保障措施。
  • 落實問責紀錄。 記錄各子公司的 BCR 義務歸屬、員工培訓方式,以及外洩事件的通報升級路徑。
  • 續約時重新執行。 每當供應商合約、實體結構或資料駐留設定有變,重新核驗一遍。

BCR 批准需時多久,如何規劃

完成過整個流程的集團把它形容為一項長周期項目,而非一次備案。起草規則文本、審計各實體的保護水平、答覆主監管機構的問詢、完成合作審查——業界普遍反映這需要數年時間和可觀的法律預算,不少集團會並行推進控制者與處理者兩項批准,而非先後進行。

批准尚未落地期間,當下的傳輸仍需要合法機制,因此多數項目先以 SCC 作為過渡橋樑,把獲批的 BCR 視為持久的終態。如果簽署平台的續約恰逢項目中途,談判時就要爭取能存續至批准之後的條款:子處理者通知權、資料駐留選項,以及審核證據的匯出能力。

下次續約前應向供應商提出的問題

把 BCR 項目當作一次供應商審查的契機——簽署平台常因被歸類為「只是一個工具」而避過這類審查。重要的問題包括:簽署資料如何路由和儲存;哪些子處理者會接觸它、位於何處;DPA 如何支援 SCC 和傳輸影響評估;刪除與匯出請求如何處理;審核追蹤如何留存以支撐問責。正在整合各區域工具的買家,還應衡量法律覆蓋面的廣度,我們在符合 eSIGN、UETA 與 eIDAS 的最佳電子簽署軟件對比中有討論。本文不構成法律意見;最終判斷應交給你的私隱法律顧問。

用一個平台統一子公司簽署治理:Nota Sign

BCR 項目也是一個難得的窗口,可以一次過把所有子公司的簽署統一到單一平台。Nota Sign 是法大大(FaDaDa)打造的全球化電子簽署平台,正是為這種整合而生:法律適用涵蓋 100 多個國家和地區,合規縱深貫穿亞太各簽署制度,背後的工程團隊在 IDC 中國電子簽名軟件市場評比中連年排名第一。由於定價不按席位收費,多倫多或滿地可的子公司簽署人再添多少位,授權成本也不會隨人頭倍增,中型及企業集團可按自身文件量申請度身訂造的方案。如果你的集團正處於 BCR 流程之中,申請一次針對子公司簽署流的傳輸治理評估

常見問題

Nota Sign 協助企業建立合規的協議簽署流程,所有內容均遵循嚴格的編輯方針。

發現更便捷的電子簽署方式

聯絡我們
免費試用