1. 合同准备:确定业务范围与数据类别
清单式操作:1) 列出业务场景(爬虫、营销站群、数据库等);2) 标注处理的数据类型(个人信息、敏感信息、日志);3) 根据类别判定PIPL/PDPA适用性;4) 确定是否属于跨境传输。把这份清单作为合同附件并在合同第一条明确。
2. 明确服务内容与技术规范(逐项列明)
操作步骤:1) 在合同里逐条写明服务器配置、IP段、带宽、流量上限;2) 指定物理/虚拟化类型(独服/云主机/容器);3) 约定备份频率与位置(本地/异地/多可用区);4) 要求提供IP/ASN清单并写入附录,便于日后核验。
3. SLA与验收标准(可量化条款)
写法示例:1) 可用性99.9%按月统计,存取时延X ms;2) 故障响应时间与修复时间(响应1小时内、恢复24小时内);3) 违约金计算公式(按日/按小时扣费);4) 验收流程:签署验收单+30天试运行+性能测试脚本并记录。
4. 价格与付款、安全押金、保证金条款
具体步骤:1) 分期付款或按月结算明确;2) 若需保证金/押金,写明触发退还条件与时限;3) 约定计费口径(出站流量/入站/峰值);4) 写明逾期未付的利息与停服流程,回溯数据保留时间。
5. 数据主权与出境合规(逐项合规措施)
实际操作:1) 在合同中确认数据存放地必须为新加坡(列出机房名称与地址);2) 若涉及中国公民个人信息,要求提供跨境传输法律依据(标准合同、合规评估、用户同意等);3) 增加DPIA(数据保护影响评估)和记录保存的条款。
6. 安全与审计权(可执行条款)
写法与操作:1) 要求对方提供ISO27001、SOC2或等效证书并在合同中引用证书编号和有效期;2) 约定客户有远程/现场审计权,明确审计频次、提前通知时间和审计范围;3) 约定如发现安全缺陷的整改期限与罚则。
7. 访问控制、密钥与加密条款(技术实践)
具体要求:1) 明确数据在传输与静态时必须加密(TLS 1.2+/AES-256);2) 写明密钥管理责任(客户或供应商托管),并要求KMS审计记录;3) 要求日志保留周期、日志格式和交付方式,写入合同附件作为验收基准。
8. 责任分配与免责条款(避免空泛条款)
实践步骤:1) 明确因供应商故障导致的数据泄露/丢失的赔偿计算方法;2) 排除不可抗力的定义须具体(自然灾害、政府行为等),并写明双方的补救流程;3) 不接受“一概免责”,必要时设置最高赔偿上限并与保险结合。
9. 终止、迁移与数据删除(细化执行流程)
执行细则:1) 终止条件、提前通知期(如30-90天)写清;2) 数据迁移流程:提供完整数据快照、校验哈希、迁移工具/协议与测试;3) 数据删除与回执:要求供应商返回删除证明并提供删除日志/擦除命令记录。
10. 合规审查实操流程(逐步清单)
逐步操作:1) 初审:核验营业执照、公司背景、在新加坡的注册信息;2) 证书核验:索要并验证ISO/SOC证书与有效期;3) 技术核验:运行traceroute、IP地理定位、whois、反向DNS确认机房;4) 合同审查:逐条比对合规清单并加注修改意见;5) 试运行与现场或远程渗透测试;6) 签署审计备忘录并归档证据。
11. 法律适用与争议解决(落地建议)
写明步骤:1) 明确适用法律(建议写双方可接受的中性法律或分段适用)并在合同中注明;2) 争议解决优先协商,然后仲裁(指定仲裁机构与地点,例如新加坡国际仲裁中心或深圳仲裁委);3) 若涉司法协助,约定临时救济程序及资产保全措施。
12. 实用条款模板示例(可直接复制)
示例要点:1) “服务提供方保证所有客户数据存放于新加坡XXX机房,IP段为xxx.xxx.xxx.0/24,若变更须提前30日书面通知并经客户书面确认”;2) “双方确认跨境传输的法律依据为:客户同意/标准合同/合规评估,并附入DPIA报告作为合同附件”;3) “违约金按月租金的2倍计算,且不低于实际损失”。可把这些句子直接作为合同条款。
13. 问:如何确认供应商服务器确实在新加坡并非国内中转?
答:操作验证:1) 对方提供机房物理地址与IP段;2) 本地或远程执行traceroute和ping,观察跳数和地理信息;3) 用whois和RIPE/ARIN记录确认ASN归属;4) 要求供应商出具机房证明与带有时间戳的现场照片或运营商账单作为补充证据。
14. 问:如果合同里没有写明PIPL/PDPA责任怎么补救?
答:补救步骤:1) 立即与供应商协商补充协议,明确双方在个人信息保护方面的责任;2) 做DPIA并写入合同附件;3) 要求技术措施(加密、最小化)并在补充协议中约定罚则;4) 若无果,考虑法律途径或切换供应商并保留证据。
15. 问:签署后如何持续合规监控?
答:持续流程:1) 在合同中约定定期合规报告(季度证书/审计报告);2) 建立每半年一次的远程或现场审计机制并保留审计记录;3) 自动化监测:部署流量/日志上报和告警;4) 变化管理:供应商变更地址/IP/子承包商须提前通知并经客户评估批准。
来源:罗湖新加坡站群服务器租用合同条款与合规审查重点提示