GDPR与电子签名:应保留什么,保留多久?
GDPR规定了删除权,但签名的证据必须被保留。了解如何通过匿名化和数据密封来协调这些要求。
GDPR规定了删除权,但签名的证据必须被保留。了解如何通过匿名化和数据密封来协调这些要求。
悖论:删除还是保留?
《通用数据保护条例》(GDPR)赋予个人获得其个人数据删除的权利(第17条)。但电子签名具有合同约束力:其证据必须能够在合同整个有效期内提供,通常长达数年。如何在不为牺牲证据的情况下尊重删除权?
GDPR第17.3.e条规定了一项例外:当保留对于“在司法程序中确立、行使或抗辩权利”必要时,删除权不适用。正是这一点允许保留已签署文件及相关的证据数据。然而,这一例外并不证明无限期保留所有连接数据是合理的。
法国法律怎么说?
《民法典》第1367条承认电子签名与手写签名具有相同的证明力,前提是其可靠且与文书之间的关联得到保证。eIDAS条例(第910/2014号)定义了三个级别:简单、高级、合格。简单签名最为常见:它足以用于大多数合同,但其证明力可能受到质疑。
在法国,商业文件的保留由《商法典》(第L123-22条)规范:账簿和凭证必须保留10年。对于合同,普通法时效为5年(《民法典》第2224条)。在实践中,谨慎的做法是至少保留签名证据10年。
解决方案:匿名化连接数据
一种常见的做法是保留已签署文件和基本元数据(签署人身份、时间戳、指纹),但匿名化连接数据(IP地址、技术日志)。匿名化使这些数据不再属于个人数据:GDPR不再适用。因此,我们可以无限期保留它们,或更早删除它们,而不影响证据。
在Sign-Hub,我们应用这一原则。证据档案包含:
- 以PAdES格式(已密封)签署的文件
- 文件的指纹和时间戳
- 签署人的身份(姓名、电子邮件)
- 同意的证明(勾选的复选框)
- 签名链中的事件(发送、打开、签名)
连接数据(IP地址、user-agent、日志)在处理后被匿名化:我们将值替换为随机标识符。证据档案保持完整且可验证,但不再包含GDPR意义上的个人数据。
应保留多久?
不存在单一的法定保留期限。一切都取决于文件的性质:
- 销售合同:5年(民事时效)或10年(会计义务)
- 劳动合同:关系结束后5年
- 保证文书:5年
- 与不动产相关的文件:10年或更久
在发生争议时,证据必须可用,直至最终司法裁决。一个良好的做法:将已签署的证据档案保留10年,然后销毁或进一步匿名化。您可以在内部政策中定义保留期限,同时考虑适用的时效规定。
Sign-Hub如何处理保留?
Sign-Hub是一项API优先的电子签名服务。它允许创建签名请求、发送链接,并接收已签名的webhook。该服务符合GDPR:
- 数据托管在欧盟境内
- 签署人的明确同意记录在证据档案中
- 匿名化连接数据而不破坏证据
- 证据档案以Ed25519签名,可独立验证
签署人会收到一封包含一次性代码的电子邮件。他在签名前勾选同意复选框。文件的指纹在签名时被固定。所有这些元素都记录在带时间戳的证据档案中。
在不信任编辑者的情况下验证证据
一个关键点:即使编辑者消失,证据也必须可验证。Sign-Hub在一个稳定的URL(https://sign-hub.newvisionofapps.fr/.well-known/sign-hub-keys.json)上发布其公钥。任何人都可以使用脚本或通过在线验证页面来验证证据档案(proof.json)。这种透明度增强了证明力。
在实践中:该怎么做?
- 识别已签署文件的类型及其法定保留期限。
- 制定书面的保留政策,包含明确的期限。
- 使用允许导出证据并独立保留的签名服务。
- 对于连接数据,要求尽快进行匿名化(或假名化)。
- 在签署人提出删除请求时,解释保留对于证据是必要的,符合第17.3.e条。
试用Sign-Hub
Sign-Hub在法国本土和海外省均可使用。Découverte套餐每月10份文书免费,无需订阅。您可以测试API、创建签名请求并验证证据档案。查阅文档和OpenAPI API,将电子签名集成到您的应用程序中。