B BROCENT

香港企业外包IT的PDPO合规清单

面向供应商的实用PDPO清单:香港企业外包IT时应确认的数据处理标准、合同条款、事故通报责任划分与签约前检查事项。

办公桌上的笔记本电脑显示安全锁图标,象征香港企业在外包IT时需要符合PDPO的数据处理规范
简而言之: 香港的《个人资料(私隐)条例》(PDPO)并不会因为你把IT外包出去就不再适用——作为"资料使用者",你的企业通常仍需为供应商如何处理个人资料承担法律责任,尽管条例本身并未直接对供应商施加法定义务。真正的合规靠的是合同条款,而不是一厢情愿:安全要求、事故通报时限、分包商披露与审计权,都必须在签约前写进合同。本清单将带你梳理在香港外包IT或网络安全服务前应确认的事项。

几乎每一家在香港把IT外包出去的企业,迟早都会问出类似的问题:"如果我们的托管服务商(MSP)处理客户数据出了问题,那是我们的责任还是他们的责任?"根据PDPO,令人不太舒服的答案通常是——*你的*。条例把法律责任放在"资料使用者"(即决定为何以及如何收集和使用个人资料的机构)身上,而不会自动转嫁给代你处理数据的承包商。这意味着挑选供应商和拟定合同条款,本身就是一项合规决策,而不仅仅是采购决策。本指南不能替代专业法律意见——PDPO的具体义务取决于你的数据流向、所属行业与风险状况,任何实质性判断都应咨询香港律师——但它能为合规主管、运营负责人和中小企业主提供一份面向供应商、可直接使用的实用清单,在签约前评估一家外包IT或网络安全服务商。

外包IT时,PDPO到底要求什么?

PDPO围绕一套"个人资料私隐保障原则"(Data Protection Principles)构建,规范个人资料从收集、保存、使用、保安到销毁的全过程——包括:只为已声明的目的、以公平的方式收集数据;不保留超过必要的时间;保持数据准确;防止未经授权的access;对自身的数据处理方式保持透明;并允许个人查阅或更正自己的资料。这些要求并不会因为你把日常IT运营交给托管服务商(MSP)而有所改变。

一个重要的结构性事实是:PDPO的义务通常落在资料使用者身上——也就是你的企业,作为决定收集哪些个人资料及为何收集的一方——而不是直接对你委托处理数据的资料处理者(例如负责管理你服务器、邮箱或终端设备的IT供应商)施加独立的法定义务。实际操作中,这意味着法律期望*你*采取合同层面及其他合理可行的措施,确保任何被你委托的处理者能以符合条例要求的标准保护个人资料;一旦出现问题,个人资料私隐专员公署(PCPD)通常首先会找你的机构,而不是处理者。把IT外包出去,并不会把法律风险也一并外包出去——它只是改变了实际经手数据的人是谁。

这也是为什么"我们的MSP通过了ISO 27001认证"是一个有用的信息点,但本身并不等同于PDPO合规。认证反映的是供应商整体的安全水平,但并不能告诉你,你这份具体合同要求供应商做到什么、出事后要在多快时间内通知你,以及出问题时责任归属如何划分。这些问题,只有你签署的协议本身才能回答。

你的IT供应商应该达到哪些数据处理标准?

在评估某一家具体的MSP之前,先弄清楚一家具备PDPO意识的供应商在日常运营中应该已经遵循的实际标准会很有帮助。根据我们在香港服务合规敏感客户的经验——包括注重PDPO合规的专业服务公司,以及持有证监会牌照的资产管理公司——以下是评估任何一家管理型IT安全服务供应商时值得确认的基线要求:

  • 访问权限限定在必要范围内。 供应商工程师应只能查看或接触交付合同服务所真正需要的个人资料——而不是对每一个邮箱、文件共享或数据库拥有"以防万一"式的无限制访问权。
  • 有文档记录的访问控制。 基于角色的权限分配、可追溯到具体个人的独立登录账号(而非共用的管理员账号),以及在任何接触个人资料的系统上启用多重身份验证。
  • 传输与静态数据均加密。 个人资料在你的系统与供应商工具之间传输,或存放于备份中时,都应使用当前未被淘汰的加密标准。
  • 员工背景审查与保密承诺。 能接触你数据的工程师应受到具有法律约束力的保密义务约束,供应商也应能说明在人员流动时如何管理权限,避免遗留失效但仍有效的访问权限。
  • 分包商透明度。 如果供应商使用自己的分包商或境外支援团队,你需要知道具体是谁,以及你的数据是否会经过他们——一个你从未被告知的分包商,是一个你无法管理的风险缺口。
  • 明确的数据保留与删除规范。 供应商应能说明备份、日志以及包含个人资料的工单会保留多久,并确认能够在你要求时或合同终止时删除相关数据。
  • 事故日志记录与监控。 足以真正侦测到安全事故的日志与监控能力——一家连"事情发生在什么时候"都说不清楚的供应商,无论是自愿还是被要求,都无法帮你满足任何通报期望。
  • 明确的责任对接人。 供应商内部要有专人负责数据处理相关问题,而不是一个没有连续性、轮值式的服务台队列。

以上这些其实都不算特别的要求。它们大多已经是标准管理型IT与管理型IT与云服务实践的一部分——PDPO清单的意义,是确保这些做法被写下来、可以被核实,而不是单凭假设。

一份PDPO就绪的IT供应商合同应该包含什么?

供应商的内部做法,只有在同时成为合同承诺时,才能真正保护你。在审阅(或起草)一份需要考虑PDPO风险的IT外包协议时,请确认合同涵盖以下各项:

  • 目的与范围条款。 合同应明确写明供应商可以访问哪些个人资料、出于何种目的,并禁止任何其他用途——包括禁止将你的数据用于训练模型、基准测试或供应商自身的市场推广。
  • 安全标准条款。 具体、可核查的承诺(加密、访问控制、补丁更新周期、漏洞管理),而不是"采取适当"或"合理"安全措施这类含糊表述——含糊的语言在事后很难被执行。
  • 分包与再转移条款。 有权知悉、并在大多数情况下批准供应商使用的任何分包商或境外团队,并要求同等的数据处理标准也适用于这些分包商。
  • 事故通报时限。 一个具体的承诺——例如在发现疑似事故后的若干小时内通知你——而不是含糊的"在合理可行的情况下尽快"。
  • 审计与检查权。 有权要求提供安全控制的证据,或进行(或委托进行)定期审计,而不是完全依赖供应商的自我报告。
  • 合同终止时的数据返还与删除。 一套清晰、有明确时限的流程,确保在合作关系结束时能取回你的数据,并可核实供应商的副本(包括备份)已被删除。
  • 与风险相称的责任与赔偿条款。 IT合同中出现责任上限是常见做法,但这个上限应结合你实际面临的数据泄露风险来协商,而不是照单全收标准条款。
  • 确认数据的托管与处理地点。 即使跨境传输本身未受限制,你也应该清楚自己的数据涉及哪些司法管辖区,以便评估风险,并在客户或监管机构问及时能够作答。

如果你现有的MSP合同没有涵盖上述大多数内容,这并不必然意味着供应商实际操作有问题——但这确实说明,供应商在实际运营中可能已经在做的事,与你能够*证明*自己做到了的事,之间存在一道缺口,一旦PCPD、审计方或客户问起,这道缺口就会显现出来。

如果MSP发生数据泄露,法律责任由谁承担?

这是合规主管最先会问的问题,而诚实的答案其实相当微妙。作为资料使用者,无论实际造成事故的是谁的基础设施或人员,你的机构通常仍是PCPD和受影响个人首先会追究的一方。选择一家治理良好的供应商,并签订一份有力的合同,并不能消除这份根本性的责任——但它确实能带来两个实际作用:一是降低事故发生的可能性,二是通过赔偿条款、责任条款与协作义务,为你提供合同依据,在供应商确实存在过错时把财务与运营层面的后果转嫁回供应商身上。

在实务操作中,这意味着你的事故响应计划不能止步于"打电话给MSP"。你需要提前知道,出事时供应商那边的对接人是谁,他们依合同有义务向你提供哪些信息、多快提供,以及是谁在负责你的24×7多语言服务台或同等职能——这样一旦发现疑似事故,能立即升级处理,而不是几天后才在例行报告中被发现。一家连"如果今晚发生这种情况,你们会如何、多快告诉我们"都答不上来的供应商,说明他们其实还没有认真思考过自己在PDPO风险中的那一部分责任。

内部IT团队 vs 通用型境外MSP vs 本地化治理的MSP:哪种真正能降低你的PDPO风险?

香港企业在评估外包IT时,通常是在三种结构完全不同的责任模式之间做选择,而PDPO风险在每一种模式下的表现都不一样。

内部IT团队 vs 通用型境外MSP vs 本地化治理的MSP

  • 内部IT团队——对谁能接触个人资料以及如何处理拥有完全的直接控制权,无需与第三方谈判合同条款。代价是,一支小型内部团队往往没有足够资源维持一家运营良好的MSP标配的监控水平、补丁更新节奏和24×7覆盖,而任何单点故障(比如一位IT人员离职)本身就会成为数据安全风险。这种模式最适合那些拥有足够人手与预算、能真正建立内部安全能力的机构,而不只是配备一名通才型管理员。
  • 通用型境外/海外MSP——通常价格较具竞争力,但往往在支援人员具体驻扎在哪里、涉及哪些分包商、以及一起香港特有的事故要跨时区多久才能升级处理等问题上语焉不详。合同条款有时是套用自完全不同司法管辖区隐私制度的模板,这意味着上文提到的PDPO相关关键条款可能根本不存在。这种模式仍然可行,但会把更多合规负担转移到你自己的合同谈判与持续监督上。
  • 本地化治理的MSP(Brocent模式)——在香港拥有实际运营据点与可问责员工的供应商,熟悉PDPO的期望以及香港的监管环境(包括证监会牌照等行业特定制度),能够指定具体的事故对接人,并且其架构本身就将上述合同条款作为标准配置,而非需要额外争取的特例。这不会消除你作为资料使用者的根本责任,但确实能显著降低那些真正造成PDPO风险的实际缺口——未披露的分包商、迟缓的事故升级流程,以及含糊不清的安全承诺。

我们最常见到的错误,是把这个选择简化成纯粹的价格比较。一份明显更便宜、却答不上上述合同条款问题的境外报价,其实并不是同一款产品换了个价格标签,而是一种完全不同的风险状况。

签约前的PDPO清单:你需要确认哪些事项?

在签署(或续签)一份IT外包协议前,建议直接与供应商逐项过一遍这份清单:

  • 索取书面的数据处理政策——不是一份通用的安全宣传单页,而是具体涉及访问控制、数据保留与分包商使用的文件。
  • 确认谁能访问个人资料,以及这些访问是如何被记录的。 要求实地演示,而不只是口头承诺。
  • 就分包商问题要求直接答复。 如果供应商使用境外支援或第三方工具,问清楚具体是哪些、位于何处。
  • 把具体的事故通报时限写进合同,而不是含糊的"及时通报"条款。
  • 书面确认传输中及静态数据的加密标准,而非仅凭口头承诺。
  • 问清楚合同终止时你的数据会如何处理——返还、删除,以及你如何核实。
  • 确认供应商是否理解你所在行业的特定要求——一家注重PDPO合规的专业服务公司,或一家持牌资产管理公司,需要的审计追踪与访问日志,可能远超一家小型零售店所需。
  • 确认你保留审计或检查权,即便你不打算经常行使这项权利。
  • 确认谁是疑似事故发生时你的指定对接人,并确认这不是一个轮值式队列。
  • 书面获取当前2026年的价格与服务范围,再拿一份合规到位的报价,与一份可能遗漏上述若干项目、但价格更低的报价做对比——参考当前公开价格作为对等基准。

如果一家意向供应商无法清楚而自信地回答上述大多数问题,这本身就是一条有用的信息,说明他们真正遇到事故时会如何应对。

常见问题

如果发生数据泄露,我们的MSP需要承担法律责任吗?

一般而言,单靠供应商本身通常不需要。根据PDPO,法律责任通常落在你的机构作为资料使用者身上,即便实际引发事故的是外包供应商的系统或人员。一份有力的合同可以通过赔偿与责任条款,把*财务与运营层面*的后果转嫁回供应商,但无法消除你的机构对PCPD及受影响个人所承担的根本责任。这正是为什么合同条款与供应商的安全实践同等重要。

我们的个人资料是否必须实际存放在香港?

与部分其他司法管辖区的数据本地化规定不同,香港目前并未一概要求个人资料只能在香港境内存储或处理。但"法律上不强制要求"不等于"没有风险"——跨境处理会为事故响应、合同执行以及回答客户或监管机构关于数据流向的问题增加复杂性。请与供应商确认你的数据具体会经过哪些司法管辖区,并把任何跨境处理当作需要主动管理的事项,而不是可以忽略的细节。如果你的业务受某项特定牌照制度约束,还应确认该制度是否叠加了额外要求。

一份PDPO就绪的供应商合同实际应包含什么?

至少应包括:明确限定供应商可如何使用你数据的目的与范围条款;具体、可核查的安全承诺,而非含糊的"合理安全"表述;对分包商的披露与控制权;具体的事故通报时限;审计或检查权;以及合同终止时返还或删除你数据的明确流程。详见上文"一份PDPO就绪的IT供应商合同应该包含什么?"部分的完整说明。

香港的PDPO与中国大陆的《个人信息保护法》(PIPL)有何不同?

两者是适用于不同司法管辖区的独立法律制度,同时在两地运营的企业不应假设满足其中一个就自动满足另一个。总体而言,中国大陆的《个人信息保护法》(PIPL)出台时间较晚,通常更具规范性,包含更广泛的同意要求、跨境传输安全评估机制,以及针对特定类别运营者的数据本地化要求。香港的PDPO制定时间更早,更偏向以上文所述的"个人资料私隐保障原则"为核心的原则导向框架,历史上规定的具体机械式要求相对较少(例如,截至本文撰写时,并无与其他部分司法管辖区类似的一般性强制数据泄露通报法律)。如果贵公司同时在香港与中国大陆运营,应将两者视为两项独立的合规义务分别评估,而非一项跨境重复执行的工作。

香港中小企业是否需要根据PDPO指定数据保护主任?

PDPO并未像GDPR针对某些机构那样,规定必须设立正式的数据保护主任(DPO)这一法定要求。不过,PCPD一直鼓励企业出于良好实践,指定专人负责个人资料私隐相关事务;对任何处理相当规模客户或员工数据的企业而言,即使没有正式的DPO头衔,指定一位内部专责人员负责隐私相关问题,也会让供应商管理与事故响应在实际操作中顺畅得多。

PDPO与GDPR有何不同?

香港的PDPO立法时间早于欧盟的GDPR,两者结构也不同——PDPO通常被认为是一套较为宽松、以原则为导向的制度,不具备GDPR的域外管辖效力,也没有GDPR那种统一的强制事故通报时限,或正式的DPO任命门槛。如果贵企业处理属于欧盟居民的数据(例如欧盟客户或网站访客),你可能面临单独的GDPR合规问题,而这并非仅靠PDPO合规就能覆盖——应将两者视为各自独立的法律问题分别处理,而非假设其中一个可以替代另一个。

如果怀疑IT供应商不当处理了个人资料,我们该怎么办?

应立即通过合同中指定的对接人升级处理,而不是等待供应商内部流程自行走完,同时应边处理边记录时间线——你何时最初怀疑出问题、何时提出、供应商告诉了你什么以及告知时间。由于你的机构通常承担着PDPO项下的根本责任,即使供应商正在调查自身系统,也应把这当作自己需要主动管理的事故来对待,并结合具体情况,考虑是否有必要出于良好实践通知受影响个人或告知PCPD——鉴于这类判断高度依赖具体事实,理想情况下应征询香港律师的意见。

我们应该多久检视一次供应商的PDPO合规情况?

应把这当作一项持续性的关系管理事项,而不是签约时一次性完成的工作——至少应在合同续签时、供应商更换分包商或境外支援安排时,以及自身数据处理范围出现实质变化时(新增系统、新类别的客户数据、新的监管牌照),重新对照上述清单检视一遍。许多香港企业会把这项工作纳入年度供应商评估,与更广泛的IT与安全评估一并进行。

第一次就把供应商尽职调查做对

这一切的重点,并不是找到一家完美无瑕的供应商,而是确保你签署的合同真正体现了PDPO本已赋予你企业的责任。无论你是在评估现有MSP,还是正在为新供应商建立候选名单,都建议逐条对照上述清单,要求书面答复而非口头承诺,并把供应商是否愿意把具体、可核查的承诺写进合同,本身视为一个有意义的信号。将其与核心服务配套——管理型IT与云服务管理型IT安全服务,以及配置得当、可在需要时迅速升级处理的24×7多语言服务台——你的整体位置会比单看价格所显示的稳健得多。如果你希望逐项检视现有供应商合同,或按本清单评估候选名单,欢迎联系我们,我们会结合你具体的数据流向与行业要求为你梳理。

本指南提供的是一般性、实用性的合规参考信息,并非法律意见。PDPO项下的具体义务取决于你所在机构的数据流向、所属行业与风险状况,任何实质性判断在依据本文采取行动前,请咨询合资格的香港律师确认。

分享:

立即采取行动

将这些洞察转化为您企业的IT路线图。

预约15分钟免费咨询,与我们的亚太IT专家交流。我们将评估您的现有环境,并在24小时内提供定制化IT发展路线图。

📋

免费清单

进入大中华区IT部署前必须检查的10项关键事项

PIPL合规、网络分段、双语服务台配置等——企业进入中国大陆第一天所需的完整IT准备清单。

获取清单 →