对于贵组织放入 Gmail、Drive、Docs 和 Calendar 的内容,您通常是控制者,Google 是处理者。此外,Google 还说明了一些由其担任控制者的处理活动,涉及账户、安全和服务运行。Google Workspace Data Processing Amendment 及其传输附件,是应与处理活动记录一并存档的文件。
原因。 角色决定了由谁告知数据主体、由谁答复他们、由谁确定保留期限。就内容而言,这是您的职责;Google 依照您的指示行事,适用 GDPR 第 28 条的框架。
如何核查。 核实该修订协议是否涵盖已启用的服务,包括在最初订购之后新增的服务。一家 30 人的传播代理公司,最初使用 Gmail 和 Drive,后来又开通了 Chat、Sites 和表单,往往只记录了前两项。
记入处理活动记录。 每项服务一行,注明 Google 的角色、启用日期和已存档的修订协议版本。
常见错误。 开通账户时存档已签署的合同,此后再也不重新阅读。
视版本而定,管理员可以选择将受覆盖的数据存储在美国或欧洲,并将部分处理限制在该区域内。Google 公布了相关清单:Gmail、Calendar、Drive、Chat、Docs、Sheets、Slides 及其他核心服务中受覆盖的静态内容,以及其中部分服务受覆盖的处理活动。文档明确指出,区域政策不适用于其未列出的数据,尤其是某些日志或缓存内容。
实际影响如下。
原因。 “欧洲区域”描述的是一个列明的范围,而不是整个服务。未列出的部分,正是您的处理活动记录必须承担的内容。
如何核查。 请管理员提供实际设置的截图,而不是商业宣传册。将其与每个用户组所订购的版本进行交叉比对。一家拥有两个厂区的中小型制造企业,如果其中一个厂区使用的是较低档的版本,其区域规则可能只适用于一半的账户。
记入处理活动记录。 版本、所选区域、所覆盖的组织部门、被排除的类别(日志、缓存)、核查日期。
常见错误。 写上“数据存储在欧洲”,却不提及 Google 公布的排除项。
Access Management 可以限制对某些支持数据进行操作的 Google 人员:例如位于欧盟境内的人员,或通过位于欧盟境内的虚拟桌面进行操作的人员。该功能与特定版本及 Assured Controls 选项相关联。它并不是所有 Business 方案的默认设置。
原因。 为解决事件而查看数据的技术人员,就是在处理这些数据。存储地点并不能说明这种访问发生在何处。
如何核查。 如果您的合规档案以“仅从欧盟境内提供支持”为前提,请核实该选项已经购买并已启用,并保留相关证明。
客户端加密在您的版本支持时,可让您在一定内容范围内掌控密钥。它改变了 Google 能够读取的内容。它也会影响搜索、反滥用以及某些协作功能。在向业务部门宣布之前应先进行测试:在一个团队中开展试点,并列出不再正常工作的功能,比发布一份笼统的说明更有价值。
记入处理活动记录。 已启用的选项、其适用范围,以及支持人员仍可访问的内容。
常见错误。 因为售前阶段曾提及该选项,就认为它已包含在续订之中。
Google 是一家美国公司。一旦有访问或副本离开欧盟,该传输就必须具有法律依据。截至 2026年10月5日,第 (EU) 2023/1795 号充分性认定决定对经过认证的美国机构仍然有效,但正受到质疑。根据 WilmerHale 律师事务所的一篇评论,欧盟普通法院于 2025年9月3日驳回了一项撤销之诉,随后于 2025年10月31日向欧盟法院提起了上诉。DAC Beachcroft 律师事务所在其评论的标题中,称现状为暂时稳定、前景未定。
标准合同条款仍是另一种常用工具。2020年的先例说明了为什么必须了解它们:2020年7月16日,欧盟法院在 C-311/18 号判决(即 Schrems II 案)中宣布 Privacy Shield(第 2016/1250 号决定)无效,理由主要包括美国监控项目的范围以及缺乏有效的救济途径。标准合同条款仍然有效,但须逐案进行评估。
CLOUD Act 的详细内容见保护企业免受 CLOUD Act 影响一页:如果 Google 持有或控制数据,选择欧洲区域并不能使 Google 脱离美国法律的管辖。GDPR 第 48 条则规定,第三国法院或机关要求披露个人数据的裁决,只有以该国与欧盟或成员国之间有效的国际协定(例如司法协助条约)为依据,方可获得承认或具有可执行性。因此,在欧洲运营的美国服务商可能处于两套规则之间。第 48 条描述了这一冲突;它并未解决这一冲突。
记入处理活动记录。 您的合同所采用的工具,以及充分性认定决定一旦失效时的备用方案。
常见错误。 认为数据区域(第 2 点)回答了数据传输的问题。它说明的是某些数据存储在哪里,而不是谁可以访问这些数据,也不是依据哪国法律访问。
通过数据导出工具(Takeout)和管理工具导出,如已订购 Vault 则可在其中搜索,一个月的答复期限由控制者承担。
如何核查。 指定一名懂得导出 Gmail 邮箱、Drive 和 Calendar 的内部人员,并让其在测试账户上进行一次演练。检查群组邮箱以及所有者已离职的文件:这些正是容易延误的请求。
记入处理活动记录。 处理流程、负责人、其替补人员,以及根据版本所使用的工具。
常见错误。 在尚未处理好离职员工共享文件的去向之前就删除其账户,随后却收到与这些文件有关的请求。
邮件和文件的迁出相对顺利(IMAP、Drive 导出)。Google Chat 的历史记录、Sites、Apps Script、与自动化流程关联的表单以及管理规则,无法原样迁移到另一套件。从 Google Workspace 迁移一页列出了这些差异。
原因。 退出是合规的一部分:它决定了数据可携性、保留期限的终止,以及合同终止时能否取回您的数据。
记入处理活动记录。 无法原样导出的内容清单,以及您将如何处理这些内容。
常见错误。 在终止合同的当月才发现关键的自动化流程。
不要求。它规范的是角色、传输和数据主体的权利。它不会因为软件开发商的国籍而禁止其产品;它要求您说明您所做的事情及其依据。
不够。该区域覆盖的是 Google 列出的数据,并且取决于您的版本。某些日志和缓存内容不在其中,而且区域也不会改变软件开发商的国籍。
它改变了 Google 在加密范围内能够读取的内容。它并不涵盖一切,而且会影响搜索和某些协作功能。在全面推广之前请先进行测试。
处理活动记录中应当已经规定了备用方案,通常是标准合同条款并辅以逐案评估。提前准备这份评估,可以避免在紧急情况下仓促起草。
当各团队的日常工作都在 Docs 和 Drive 中进行、您所用版本的数据区域覆盖了对您重要的内容,且处理活动记录承担了日志和剩余的访问时。GDPR 并不要求离开 Google。它要求您说明您所做的事情。
在这种情况下,留下的理由是充分的。Docs 和 Sheets 中的同步编辑、整个 Drive 范围内的搜索以及团队的使用习惯都有其价值,在离开之前需要加以衡量。准备不足的迁移会给数据带来其自身的风险。订购包含数据区域和支持控制功能的版本,可能比更换套件更为适度。具体权衡详见留在还是离开 Google Workspace。
当您希望由一家欧洲或瑞士公司持有文件和邮件,或者当所订购的版本不包含您的分析所要求的区域控制和支持控制功能时。如果当前版本与能够满足需求的版本之间的差距,其分量不亚于一次更换,那么这个问题就值得提出。
更换运营方后,数据持有者将受其本国法律管辖,前提是其自身的处理者不会重新引入美国服务商。这并不免除处理协议、处理活动记录或权利请求流程。Infomaniak、由欧洲托管服务商运营的 Nextcloud、OVHcloud 或 Klytic 满足的是不同的需求。Microsoft 365 的欧洲替代方案指南和 Google Workspace 的替代方案一页对它们进行了区分。针对 Microsoft 的相同核查见 GDPR 与 Microsoft 365。
Klytic 由法国公司 Dedicace Software 运营。它涵盖电子邮件、在为每个客户专设的 Nextcloud 实例中处理的文档(共享、单人或多人在线编辑、版本历史)、视频会议、CRM 和电话,各项服务可单独购买。Nextcloud 的软件开发商是 Nextcloud GmbH(德国);电子邮件基于 Zimbra,其软件开发商为 Synacor(美国),由 Klytic 运营。托管可在与适用司法管辖区相对应的任何地理区域进行,但以所需服务的可用性为前提,例如欧洲或毛里求斯,也可以部署在客户自己的服务器上。数据由客户持有,或由 Klytic 代表客户持有,并以原生方式或按客户的选择加密;密钥由客户持有或保存在其账户中,Klytic 无法访问。由 Klytic 管理加密的环节详见保护企业免受 CLOUD Act 影响一页。合同应当载明这种持有和加密方式。单人或多人在线编辑在该实例中进行;它并非 Google 的文档编辑器,Klytic 也不会原样复刻其覆盖全部内容的搜索功能。它未获得 SecNumCloud 资质。
本页描述的是一般性框架。它不构成法律建议。
截至2026年10月5日的法律状况。本文不能替代对合同的分析。欧盟—美国充分性决定(EU)2023/1795 目前有效,但正受到质疑。关于 SecNumCloud,以 ANSSI 目录为准。
2026年10月查阅。