Google 表单与 GDPR:你需要知道的事

快速回答:Google 表单可以配置得更符合 GDPR 的理念——添加一个同意复选框,披露你收集了什么以及为什么收集,避免收集超出需要的信息,并知道如何在收到请求时删除某条回复。但表单并非专为受监管的数据收集而打造:它没有精细化的同意管理,没有按区域的数据驻留设置,也没有自动化的删除流程。本文是一般性信息,并非法律建议——对于高风险或受监管的数据收集,请咨询合格的专业人士。

如果你正在使用 Google 表单收集来自欧盟或英国用户的数据,GDPR 相关的问题很快就会出现:数据去了哪里、我需要告诉人们什么、这样做是否被允许?本指南将介绍 GDPR 大致要求什么、你在 Google 表单中实际能做些什么来与之保持一致,以及——同样重要的是——表单在哪些方面存在不足,以便你知道何时该另寻他法。

重要提示:这不是法律建议

本文中的任何内容都不构成法律建议,也不应被当作能保证任何结果的合规清单。GDPR 合规取决于你的具体数据、你的组织、你的角色(数据控制者还是处理者)以及你所在的司法辖区。如果你正在收集敏感数据、大规模运营,或身处受监管行业,在依赖任何表单工具(包括 Google 表单)进行与 GDPR 相关的数据收集之前,请咨询合格的隐私专业人士或律师。

GDPR 大致要求什么

从宏观层面来看,不涉及每一个法律细节,当你从欧盟或英国的人群收集个人数据时,GDPR 通常期望:

在 Google 表单中可采取的实际步骤

以下这些做法本身都不能保证合规,但都是表单创建者可以采取的合理、实际的步骤:

你的回复实际存储在哪里

Google 表单的回复存放在表单所有者的 Google Drive 中,如果你关联了表格,也会存放在同一账户下的该表格中。数据驻留——也就是你的数据存储在哪个物理区域——取决于所有者整体的 Google 账户和 Workspace 设置,而不是你在某个具体表单内所配置的任何内容。Google 表单不提供按表单固定到欧盟区域或限制处理地点的选项。如果数据驻留对你的使用场景是硬性要求,这就是一个理由,让你去考虑为此专门打造相应控制功能的企业级调查平台,而不是试图通过表单设置强行实现。

Google 表单作为合规工具的不足之处

值得直言不讳地指出:Google 表单并非作为 GDPR 合规产品而打造的。与专门的企业级调查和数据收集平台相比,它缺少诸如精细化的同意管理(准确记录某人同意的是哪个版本、何时同意)、内置的数据保留/自动删除计划、谁访问过某条回复的审计日志,以及可配置的数据驻留控制等功能。对于低风险的内部调查或一般反馈收集,上面提到的实际步骤已经能起到相当的作用。但对于涉及敏感类别数据、大量欧盟回复者数据,或面临监管审查的情况,这个差距就变得重要——这正是你应该请专业人士介入,而不是试图靠设置和措辞得当的描述字段来拼凑解决方案的时候。

特殊类别数据与儿童数据

GDPR 将某些类型的数据视为更高风险,并适用更严格的规则——健康信息、种族或民族出身、宗教信仰、性取向、生物特征数据以及类似的「特殊类别」数据。如果你为人力资源、医疗接诊,或涉及饮食/无障碍问题的活动所搭建的表单涉及这些内容,合法收集的门槛要高于一般的同意复选框,而表单对这些字段没有内置的分类或额外保护措施——一条特殊类别的答案会和其他所有数据一样,出现在同一张电子表格的同一行里。如果你正在搭建人力资源相关的表单,我们的Google 表单人力资源指南涵盖了一些针对员工数据的具体处理考量。

儿童数据在 GDPR 下有其自身的考量,通常要求在某个因成员国而异的年龄阈值以下采用更高标准的同意(通常是家长同意)。如果你正在收集未成年人的数据——例如学校活动登记或青少年项目报名——应建立一个家长/监护人同意的步骤,而不是依赖儿童自我勾选的复选框。

Google 表单与专门的合规平台对比

能力Google 表单专门的合规/企业级调查工具
同意复选框手动,通过必答题实现内置版本化的同意管理
数据驻留控制与整体 Google 账户绑定,而非按表单设置通常可按项目或区域配置
自动化保留/删除没有——手动逐行删除通常按计划或策略执行
谁查看过回复的审计日志没有企业级层级常见
费用随 Google 账户免费提供通常是付费订阅

这并不是在反对使用表单——大多数日常表单并不需要企业级合规工具。这只是一种清楚看清界线所在的方式,以便你能对自己的具体表单落在哪一侧做出明智判断。

使用 Google 表单时常见的 GDPR 失误

  1. 开启「收集邮箱地址」却不披露。只要这个设置处于开启状态,就在表单描述中添加一句说明。
  2. 把冗长而模糊的隐私说明当作足够的披露。一句简短而具体、说明你收集了什么以及为什么的话,比从别处照搬来的通用段落更站得住脚。
  3. 「以防万一」收集可选字段。每一个你并非严格需要的字段,最终都会成为你在收到请求时必须证明其正当性或删除的字段。精简问题列表,如果你需要限制必答字段可接受的内容而不是增加更多字段,可参阅我们的回复验证指南
  4. 没有关于访问或删除请求的书面流程。哪怕只是一条简单的内部说明——「查看关联的表格,按姓名筛选,删除该行」——也比在真实请求到来、时间紧迫时才现想办法要好。
  5. 误以为锁定的表格就意味着锁定的访问权限。检查谁对关联的表格拥有编辑或查看权限,以及表单本身的协作者;我们的回复编辑权限指南介绍了如何限制谁能查看和修改回复数据。

常见问题

Google 表单符合 GDPR 吗?

它可以以更符合 GDPR 理念的方式使用,但并不是专门为合规打造的工具。这只是一般性信息,并非法律建议。

Google 表单的回复数据存储在哪里?

存储在表单所有者的 Google Drive 及关联的表格中。数据驻留取决于所有者的 Google 账户设置,而不是按表单单独设置的选项。

「收集邮箱地址」在 GDPR 下算个人数据吗?

算。邮箱地址属于个人数据——如果该设置开启,应披露你正在收集它。

如何应删除请求删除某人的回复?

在关联的 Google 表格中找到他们所在的行(或在「回复」标签页中找到他们的回复)并手动删除。没有自动化的删除流程。

Google 是否为表单提供数据处理协议(DPA)?

Google 在 Google Workspace 协议中提供数据处理条款,该条款可以涵盖 Workspace 账户下的表单使用。个人 Gmail 账户不具备与 Workspace 订阅相同的合同条款——请检查你的账户类型,如果你的使用场景需要 DPA,请咨询专业人士。

相关指南