Google 表单与 GDPR:你需要知道的事
快速回答:Google 表单可以配置得更符合 GDPR 的理念——添加一个同意复选框,披露你收集了什么以及为什么收集,避免收集超出需要的信息,并知道如何在收到请求时删除某条回复。但表单并非专为受监管的数据收集而打造:它没有精细化的同意管理,没有按区域的数据驻留设置,也没有自动化的删除流程。本文是一般性信息,并非法律建议——对于高风险或受监管的数据收集,请咨询合格的专业人士。
如果你正在使用 Google 表单收集来自欧盟或英国用户的数据,GDPR 相关的问题很快就会出现:数据去了哪里、我需要告诉人们什么、这样做是否被允许?本指南将介绍 GDPR 大致要求什么、你在 Google 表单中实际能做些什么来与之保持一致,以及——同样重要的是——表单在哪些方面存在不足,以便你知道何时该另寻他法。
重要提示:这不是法律建议
本文中的任何内容都不构成法律建议,也不应被当作能保证任何结果的合规清单。GDPR 合规取决于你的具体数据、你的组织、你的角色(数据控制者还是处理者)以及你所在的司法辖区。如果你正在收集敏感数据、大规模运营,或身处受监管行业,在依赖任何表单工具(包括 Google 表单)进行与 GDPR 相关的数据收集之前,请咨询合格的隐私专业人士或律师。
GDPR 大致要求什么
从宏观层面来看,不涉及每一个法律细节,当你从欧盟或英国的人群收集个人数据时,GDPR 通常期望:
- 你有合法依据来收集数据——通常是同意,或与合同或服务相关的正当需求。
- 你告知人们你收集了什么以及为什么——在收集之前或收集当时清楚说明,而不是藏在别处。
- 人们对自己的数据享有权利——包括查阅你所持有的关于他们的数据的权利,以及要求删除的权利。
- 你不会收集超出所需的数据——这一原则常被称为数据最小化。
在 Google 表单中可采取的实际步骤
以下这些做法本身都不能保证合规,但都是表单创建者可以采取的合理、实际的步骤:
- 将同意复选框设为必答题。在任何收集数据的问题之前,添加一个复选框或多项选择题,说明你将如何处理这些回复,并将其标记为必答,让所有人都必须确认后才能提交。请参阅我们关于 Google 表单必答题的指南,了解「必答」切换开关的工作原理。
- 不要收集超出需要的信息。每一个多余的字段都是你现在必须证明其正当性、存储并最终删除的额外个人数据。如果某个问题对你的目的不是必要的,就不要加进去。
- 在表单描述中保持透明。利用表单顶部的描述字段,清楚说明回复将用于什么、大致会保留多久、谁能看到这些数据。
- 了解「收集邮箱地址」会捕获个人数据。「设置 > 回复」下的这一设置会自动记录回复者的 Google 账户邮箱。如果开启了它,请披露这一点——邮箱地址在 GDPR 下和姓名一样属于个人数据。
- 建立删除请求的处理流程。如果有人要求你删除他们的数据,打开关联的 Google 表格,找到他们所在的行并移除。你也可以从表单的「回复」标签页删除单条回复。没有批量、自动化的「忘记此人」按钮——这是手动查找的过程。
你的回复实际存储在哪里
Google 表单的回复存放在表单所有者的 Google Drive 中,如果你关联了表格,也会存放在同一账户下的该表格中。数据驻留——也就是你的数据存储在哪个物理区域——取决于所有者整体的 Google 账户和 Workspace 设置,而不是你在某个具体表单内所配置的任何内容。Google 表单不提供按表单固定到欧盟区域或限制处理地点的选项。如果数据驻留对你的使用场景是硬性要求,这就是一个理由,让你去考虑为此专门打造相应控制功能的企业级调查平台,而不是试图通过表单设置强行实现。
Google 表单作为合规工具的不足之处
值得直言不讳地指出:Google 表单并非作为 GDPR 合规产品而打造的。与专门的企业级调查和数据收集平台相比,它缺少诸如精细化的同意管理(准确记录某人同意的是哪个版本、何时同意)、内置的数据保留/自动删除计划、谁访问过某条回复的审计日志,以及可配置的数据驻留控制等功能。对于低风险的内部调查或一般反馈收集,上面提到的实际步骤已经能起到相当的作用。但对于涉及敏感类别数据、大量欧盟回复者数据,或面临监管审查的情况,这个差距就变得重要——这正是你应该请专业人士介入,而不是试图靠设置和措辞得当的描述字段来拼凑解决方案的时候。
特殊类别数据与儿童数据
GDPR 将某些类型的数据视为更高风险,并适用更严格的规则——健康信息、种族或民族出身、宗教信仰、性取向、生物特征数据以及类似的「特殊类别」数据。如果你为人力资源、医疗接诊,或涉及饮食/无障碍问题的活动所搭建的表单涉及这些内容,合法收集的门槛要高于一般的同意复选框,而表单对这些字段没有内置的分类或额外保护措施——一条特殊类别的答案会和其他所有数据一样,出现在同一张电子表格的同一行里。如果你正在搭建人力资源相关的表单,我们的Google 表单人力资源指南涵盖了一些针对员工数据的具体处理考量。
儿童数据在 GDPR 下有其自身的考量,通常要求在某个因成员国而异的年龄阈值以下采用更高标准的同意(通常是家长同意)。如果你正在收集未成年人的数据——例如学校活动登记或青少年项目报名——应建立一个家长/监护人同意的步骤,而不是依赖儿童自我勾选的复选框。
Google 表单与专门的合规平台对比
| 能力 | Google 表单 | 专门的合规/企业级调查工具 |
|---|---|---|
| 同意复选框 | 手动,通过必答题实现 | 内置版本化的同意管理 |
| 数据驻留控制 | 与整体 Google 账户绑定,而非按表单设置 | 通常可按项目或区域配置 |
| 自动化保留/删除 | 没有——手动逐行删除 | 通常按计划或策略执行 |
| 谁查看过回复的审计日志 | 没有 | 企业级层级常见 |
| 费用 | 随 Google 账户免费提供 | 通常是付费订阅 |
这并不是在反对使用表单——大多数日常表单并不需要企业级合规工具。这只是一种清楚看清界线所在的方式,以便你能对自己的具体表单落在哪一侧做出明智判断。
使用 Google 表单时常见的 GDPR 失误
- 开启「收集邮箱地址」却不披露。只要这个设置处于开启状态,就在表单描述中添加一句说明。
- 把冗长而模糊的隐私说明当作足够的披露。一句简短而具体、说明你收集了什么以及为什么的话,比从别处照搬来的通用段落更站得住脚。
- 「以防万一」收集可选字段。每一个你并非严格需要的字段,最终都会成为你在收到请求时必须证明其正当性或删除的字段。精简问题列表,如果你需要限制必答字段可接受的内容而不是增加更多字段,可参阅我们的回复验证指南。
- 没有关于访问或删除请求的书面流程。哪怕只是一条简单的内部说明——「查看关联的表格,按姓名筛选,删除该行」——也比在真实请求到来、时间紧迫时才现想办法要好。
- 误以为锁定的表格就意味着锁定的访问权限。检查谁对关联的表格拥有编辑或查看权限,以及表单本身的协作者;我们的回复编辑权限指南介绍了如何限制谁能查看和修改回复数据。
常见问题
Google 表单符合 GDPR 吗?
它可以以更符合 GDPR 理念的方式使用,但并不是专门为合规打造的工具。这只是一般性信息,并非法律建议。
Google 表单的回复数据存储在哪里?
存储在表单所有者的 Google Drive 及关联的表格中。数据驻留取决于所有者的 Google 账户设置,而不是按表单单独设置的选项。
「收集邮箱地址」在 GDPR 下算个人数据吗?
算。邮箱地址属于个人数据——如果该设置开启,应披露你正在收集它。
如何应删除请求删除某人的回复?
在关联的 Google 表格中找到他们所在的行(或在「回复」标签页中找到他们的回复)并手动删除。没有自动化的删除流程。
Google 是否为表单提供数据处理协议(DPA)?
Google 在 Google Workspace 协议中提供数据处理条款,该条款可以涵盖 Workspace 账户下的表单使用。个人 Gmail 账户不具备与 Workspace 订阅相同的合同条款——请检查你的账户类型,如果你的使用场景需要 DPA,请咨询专业人士。