符合 GDPR 的加密通信平台
员工发送的每条WhatsApp消息、Microsoft Teams聊天消息和电子邮件,都包含依照GDPR处理的个人数据。大多数组织无法回答有关这些数据的基本问题:数据存储在哪里?谁可以访问?保留多久?处理数据的法律依据是什么?Sanket为数据控制者提供一个通信平台,使这些问题都有清晰、可审计的答案 - 数据处理关系也由您掌控。
GDPR数据处理协议,提供欧盟/英国数据存储地选项
由数据控制者规定的保留期限,而非平台默认期限
无广告、无用户画像、无第三方分析
隐私保护融入设计:E2E 加密使数据处理方无法访问通信内容
这一转变
使用 Sanket 前后对比
使用前 - 当前状态下的风险
根据贵机构作为数据控制者或处理者的关系,签订明确的数据处理协议(DPA)
可配置欧盟和英国数据驻留区域 - 您的通信数据留在您选定的司法管辖区内
由管理员控制的保留期限:根据贵组织的策略设定、执行并记录消息保留期限
不采用广告商业模式,不进行元数据画像,也不由第三方分析服务处理用户通信数据
使用 Sanket 后
端到端加密支持隐私保护融入设计 - 平台数据处理方在技术上无法访问明文
访问控制和用户账户配置有助于在通信渠道中落实数据最小化原则
管理员操作审计日志有助于落实问责,并向监管机构证明治理情况
专为此而构建
The architecture that makes GDPR-compliant secure messaging for regulated organisations work
消费级消息应用与 GDPR 规定的数据控制者义务根本不相容。WhatsApp 依据 Meta 的条款处理通信数据,您的组织并非这些数据的控制者。个人数据依据与 GDPR 数据处理协议不相容的商业条款流入境外司法管辖范围。Sanket 依据正式的数据处理协议部署,您的组织保留数据控制者地位。
零知识服务器
GDPR要求保护通信平台中的个人数据免遭未经授权的访问。Sanket的端到端加密为保密性提供技术保障,支持符合第25条(设计时保护数据)和第32条(适当的技术安全措施)的合规要求。
Signal Protocol E2E
采用开放标准密码学,通过 Double Ratchet 派生密钥。每个消息会话都会生成独有的临时密钥。
管理员治理
管理员控制身份、群组、设备、数据保留和访问权限撤销,这些是消费级应用无法提供的能力。
自主可控部署
遵循 GDPR 的部署使用 Sanket.Work,配有正式的数据处理协议、已配置的数据驻留位置(欧盟法兰克福或英国)、管理员设定的保留期限,以及有记录的数据处理者与次级处理者关系链。Sanket.Enterprise 支持在机构自有服务器上部署,适用于要求数据完全保留在自身基础设施内的机构。
结果
组织能实现什么
以通信平台取代不符合 GDPR 要求的消费者消息应用,让您的组织掌控数据处理关系、数据存储地点和保留期限
借助端到端加密使数据处理方在技术上无法访问通信内容的平台,证明符合隐私保护内建和数据最小化要求
消除个人数据通过贵机构无法管控的消费级平台不受控流转的情况,降低第 83 条规定的执法风险
评估指南
每位采购方都应提出的问题
是否有正式的 GDPR 数据处理协议,明确贵组织为数据控制者?
是否可以将数据存储地点配置在您要求的欧盟或英国司法管辖区内?
管理员能否根据组织数据政策配置并强制执行数据保留期限?
平台是否不涉及广告、元数据画像分析和商业第三方数据分析?
端到端加密能否支持符合 GDPR 第 25 条的隐私设计合规立场?
该平台是否支持数据主体行使访问、删除和数据可携带权利的流程?
常见问题
常见问题
为什么 WhatsApp 和面向消费者的应用会给企业通信带来 GDPR 合规问题?
根据 GDPR,您的组织是员工及业务通信数据的数据控制者。WhatsApp 等消费级应用依据其自身条款,以独立控制者的身份处理这些数据,而不是作为受您指示的数据处理者。这意味着,对于消费级平台上的通信数据,您无法履行 GDPR 规定的义务,包括数据主体权利、数据保留、数据驻留和处理目的方面的义务。
Sanket 是否提供符合 GDPR 的数据处理协议?
是。Sanket.Work 部署时配有正式的数据处理协议,明确您的组织为数据控制者,Tosh Defence Private Limited 为按照您的指示行事的数据处理者。该协议涵盖处理目的、次级处理者、安全措施以及对数据主体行使权利的支持。
Sanket.Work 的通信数据存储在哪里?
Sanket.Work 可配置欧盟(法兰克福)或英国的数据驻留选项。没有适当的保障措施,数据不会经由第三国基础设施传输。如有具体的数据驻留配置要求,请联系我们。
Sanket 如何支持处理涉及通信数据的数据主体访问请求?
管理员可使用有助于处理数据主体访问请求的通信治理工具。对于受端到端加密保护的通信数据,访问权适用于管理元数据层。我们建议贵组织在评估期间就具体事项咨询数据保护官和法律团队。
Sanket 可以自动执行数据保留期限吗?
可以。管理员可在频道和平台层级配置保留期限。超过所配置保留期限的消息会自动删除,以支持您已制定的保留计划,并逐步减少留存的个人数据。