GDPR是全球最严格的数据保护法规。违反核心处理原则最高可被罚款2000万欧元或全球年营业额的4%。Meta因不合法的EU-US数据传输被罚款12亿欧元——这是GDPR历史上最高罚单。

一、三种跨境数据传输机制

机制一:充分性认定(Adequacy Decision)

欧盟委员会认定某第三国数据保护水平与欧盟基本等效的,数据可自由流动。

已确认充分性适用条件
美国(DPF参与企业)企业需参与EU-US Data Privacy Framework认证
韩国2026年7月确认继续充分性
乌拉圭
欧洲专利组织

机制二:标准合同条款(SCC)

2021年6月欧盟委员会通过新SCC模板,四种模块:

模块适用场景
模块1控制者→控制者(数据传输)
模块2控制者→处理者(含第28条数据处理义务)
模块3处理者→处理者(转包场景)
模块4处理者→控制者

关键要求: 采用SCC前必须进行传输影响评估(TIA),评估目的地国家法律是否可能妨碍处理者履行SCC义务。如发现妨碍,需补充措施。

机制三:约束性企业规则(BCR)

跨国企业内部数据传输机制,需经相关成员国数据保护机构批准。

二、8大数据主体权利

权利条款核心内容
被知情权第12、14条获取数据处理目的、法律依据、保存期限等
访问权第15条获取个人数据副本
更正权第16条要求更正不准确数据
删除权第17条要求删除(被遗忘权)
限制处理权第18条争议期间限制处理
数据可携带权第20条机器可读格式获取并转移
反对权第21条反对直接营销等处理
自动化决策权第22条不受仅基于自动化处理的决定

三、数据保护影响评估(DPIA)

触发条件(第35条)

当数据处理(特别是使用新技术)可能对个人权利和自由造成高风险时,必须在处理前进行DPIA:

触发情形说明
大规模系统性监控如AI监控系统
大规模处理敏感数据如生物识别、健康数据
大规模处理儿童数据
自动化决策(含画像)产生法律或类似重大影响

DPIA内容

  1. 描述处理目的和处理方式
  2. 评估对数据主体权利的必要性和比例性
  3. 识别和评估风险
  4. 计划风险缓解措施

四、数据处理者义务(第28条)

义务内容
仅按指示处理按控制者书面指示
保密义务授权人员承诺保密
安全措施技术和组织措施
转包控制未经授权不得雇佣次级处理者
协助义务协助DPIA、数据泄露通知
删除或返还服务结束后删除或返还数据
接受审计接受控制者审计

五、罚款标准

级别罚款上限适用范围
最高2000万欧元或全球年营业额4%违反核心处理原则、数据主体权利、国际传输
中级1000万欧元或全球年营业额2%未保存记录、未任命DPO、泄露通知不充分

重大处罚案例

企业罚款原因
Meta12亿欧元不合法EU-US数据传输
TikTok5.3亿欧元不合法EU-China数据传输
Amazon7.46亿欧元未经有效同意的定向广告
Instagram4.05亿欧元儿童数据保护违规
LinkedIn3.10亿欧元合法处理依据违规

六、中国企业GDPR合规要点

适用场景

场景合规义务
向欧盟用户提供AI服务需遵守GDPR全部义务
处理欧盟用户个人数据需取得合法同意
将欧盟用户数据传回中国需通过SCC+TIA、BCR或充分性认定
在欧盟部署AI模型节点需DPIA、数据主体权利保障

中欧数据传输路径

  1. 检查充分性认定:中国不在充分性认定名单
  2. 签署SCC:选择适合的模块(通常模块2:控制者→处理者)
  3. 进行TIA:评估中国法律是否影响SCC义务履行
  4. 补充措施:如TIA发现风险,需加密、假名化等补充措施
  5. 数据主体权利保障:提供GDPR第12-22条权利的行使渠道

七、PIPL与GDPR核心差异

差异维度GDPRPIPL
跨境传输机制SCC、充分性认定、BCR安全评估、认证、标准合同
数据本地化无普遍要求关键信息基础设施运营者有要求
自动化决策第22条第24条(更强调透明度和拒绝权)
处理合法性基础包括"合法利益"更强调同意和法定情形
罚款上限2000万欧元或4%5000万元或5%

常见问题

Q:我们调用境外API处理欧盟用户数据,需要做GDPR合规吗? A:需要。如果API提供方在境外(如美国),数据从欧盟传到境外属于跨境传输,需要通过SCC+TIA或其他适当保障措施。TikTok因EU-China数据传输被罚5.3亿欧元。

Q:SCC签了就够了吗? A:不够。签SCC前必须做TIA(传输影响评估),评估目的地国家法律是否影响SCC义务。如果TIA发现风险,还需补充加密、假名化等措施。

Q:中国和欧盟的隐私政策能共用一份吗? A:不建议。PIPL和GDPR要求存在差异(如数据本地化、单独同意、跨境传输机制等),建议"一地一案"。


本文依据 GDPR (Regulation (EU) 2016/679) 及2021年SCC模板编写。如需GDPR合规或数据出境安全评估服务,请联系 简深律师事务所