2026年8月28日

DocuSign CCPA 合規指南:美國企業關鍵核查點

Summary · 9 min read

評估 DocuSign 作為 CCPA/CPRA 服務供應商:適用門檻、合約條款、DSAR 處理,以及加州和美國企業的合規核查清單。

如果你的公司受經 CPRA 修訂的加州消費者隱私法(CCPA)管轄,DocuSign 與任何電子簽署平台一樣,幾乎總是以服務供應商身份代你處理個人資料。所以真正的問題不是 DocuSign 是否貼有「CCPA 合規」標籤,而是你的合約、設定和隱私方案是否按加州法律的要求對待簽署人資料。本指南涵蓋你可以核查的內容:法律是否適用於你、合約必須寫明什麼、簽署平台處理哪些個人資料,以及消費者請求如何觸達這些資料。

這是實務指引,不是法律意見——如需具約束力的解釋,請諮詢加州隱私法律師。

CCPA 是否適用於你的企業?

CCPA 適用於在加州經營的營利性企業,這些企業收集消費者個人資料並決定其處理方式,且符合以下任一門檻:

  • 上一日曆年度總收入超過 2,500 萬美元。
  • 企業每年購買、出售或共享 10 萬名以上消費者或家庭的個人資料。
  • 企業年度收入的 50% 或以上來自出售或共享消費者個人資料。

對簽署工作流程而言有兩個細節值得留意。第一,自 2023 年 1 月 1 日起,法律也覆蓋僱傭和 B2B 場景下收集的個人資料——因此你信封中員工和供應商的姓名、工作電郵及帳戶資料均在範圍內。第二,「在加州經營」的界定相當寬泛;向加州居民銷售或在當地僱用遠端團隊即可能觸發適用,無論總部在哪。

為什麼你的電子簽署供應商通常是服務供應商

關鍵區分在於服務供應商與第三方。服務供應商代表企業、為企業的特定目的、在限制資料使用方式的書面合約下處理個人資料。第三方則出於自身目的或代表該關係之外的其他方接收資料——向第三方披露可能觸發通知和選擇退出義務。

電子簽署平台在典型設定下符合服務供應商角色:你上載文件,平台按你的指令路由信封,儲存已簽署協議以供檢索,並處理簽署人姓名、電郵、IP 位址和認證記錄以完成交易並提供證據。

但服務供應商身份並非自動獲得——它取決於書面合約和供應商的實際行為。如果平台將簽署人資料用於自身營銷,或在直接業務關係之外留存資料,這一定性可能不成立,而失敗的責任歸你。因此「DocuSign 是否符合 CCPA」的務實答案是:核查合約和設定,而非接受營銷說辭。

服務供應商合約必須包含什麼

《加州民法典》第 1798.140 條定義了服務供應商協議必須包含的內容。用以下清單核查你的訂閱協議、訂單或資料處理附錄:

#合約要求(概要)核查內容
1處理僅限於指定的商業目的僅代表你進行處理
2不得出售或共享個人資料無資料出售或廣告技術共享
3不得在直接業務關係之外使用供應商不得內部復用簽署人資料
4不得將你的資料與其他來源資料合併僅在狹義、明確界定的情形下合併
5遵守 CPRA 義務服務供應商義務已獲確認
6你有權評估其措施審計權或第三方評估
7義務無法履行時通知你有義務通知你並允許補救
8向子處理者傳遞同等限制相同限制傳遞至子處理者

也要核查合約層級:許多 SaaS 供應商將資料處理條款放在單方更新的線上政策中。確認哪個版本適用於你的帳戶——你的合規檔案需要一個穩定的參照。

你的簽署工作流程中有哪些個人資料流轉

團隊常常低估簽署平台觸及的個人資料量。用下表對照你的工作流程:

個人資料類別出現位置
識別碼(姓名、電郵、電話、帳戶 ID)收件人清單、簽署人帳戶、聯絡人欄位
職業和僱傭資訊職位、HR 入職資料、聘用通知
商業資訊合約金額、交易記錄、採購條款
互聯網活動資料審計追蹤中的 IP 位址、時間戳、裝置訊號
認證資料驗證記錄、短訊號碼、啟用身份驗證時的身份證影像
敏感個人資料(視情況而定)檔案內的政府身份證件、財務資料或健康相關內容

最後兩行值得留意。收集政府身份證影像的身份驗證功能可能將敏感個人資料納入範圍並提高處理標準。而檔案內容——從薪資數字到醫療證明——承載的是你的團隊放入的任何資料。你的義務取決於實際收集的內容。

DSAR 如何觸達你的電子簽署資料

加州消費者可以行使知情、刪除、更正和選擇退出出售或共享其個人資料的權利,限制敏感個人資料的使用,以及資料可攜帶權。企業通常必須在 45 天內回覆,在向消費者說明原因的情況下可延長一次 45 天。

簽署資料可預見地出現在這些請求中。前員工詢問你收集了什麼,他們簽署的入職表單和審計記錄是答案的一部分。客戶請求刪除,你必須根據已簽合約、其完成證據和留存計劃決定必須保留什麼。服務供應商在合約上有義務協助——傳遞請求、刪除或退還資料——因此你的操作手冊應覆蓋平台的匯出、刪除和留存能力。

同一原則也適用於跨境場景。如果你的隱私方案也需要回應 GDPR 刪除請求,我們的處理 GDPR 被遺忘權請求指南介紹了一個可借鑑的工作流程,因為兩者都依賴於知道檔案和元資料在哪裡。

安全、審計追蹤與執法風險

CCPA 的私人訴權覆蓋因未維持合理安全措施導致的未加密或未脫敏個人資料洩露——審計追蹤資料如 IP 位址和時間戳正首當其衝。其他執法由加州隱私保護局(CPPA)和加州總檢察長負責,前者擁有積極的規則制定和執法權,後者可處以每次違規最高 2,500 美元、故意違規或涉及未成年人資料時每次最高 7,500 美元的罰款。每位受影響消費者的記錄可單獨計算。

由於簽署工作流程將個人資料集中於一個系統,存取控制與合約條款同等重要。為管理員和發送人帳戶啟用強認證——我們的簽署人 2FA 設定指南說明了應啟用什麼——並培訓團隊識別欺詐,因為被攻陷的簽署環節既是安全事件也是隱私事件。了解如何驗證 DocuSign 電郵以及偽造 DocuSign 電郵背後的模式,讓簽署人不會將個人資料交給冒充者。

證據質素是合規準備的另一半。如果監管機構或對方律師質疑某筆交易,你的簽署證據是第一份證物。我們對面向美國團隊的帶審計追蹤電子簽署方案的概述解釋了一條可經得起審查的審計追蹤應捕獲什麼。

一款隨團隊擴展的 CCPA 就緒簽署平台:Nota Sign

隱私盡職調查不應將小團隊擋在合規工作流程之外。Nota Sign 是法大大的全球化電子簽署平台,其構建團隊在 IDC 中國電子簽名軟件市場評比中連續多年排名第一,法律適用範圍覆蓋 100 多個國家和地區。沒有按席位收費,因此銷售、人力資源和營運部門中偶爾發送和簽署的人都可以在一個受治理的環境中工作——中型市場和企業買家可以申請與自身信封量和合規需求匹配的定制方案。將這些團隊整合到一個平台上,也簡化了本指南梳理過的 CCPA 合規檔案的組成部分:一份對照第 1798.140 條核查的合約、一份跟蹤的子處理者清單、一份在消費者請求到來時啟用的操作手冊。

如果你正在按 CCPA 服務供應商要求評估你的電子簽署供應商,向 Nota Sign 申請 CCPA 服務供應商就緒審查,並帶上你的合約核查清單。

常見問題

Nota Sign 協助企業建立合規的協議簽署流程,所有內容均遵循嚴格的編輯方針。

發現更便捷的電子簽署方式

聯絡我們
免費試用