GDPR是全球最严格的数据保护法规。违反核心处理原则最高可被罚款2000万欧元或全球年营业额的4%。Meta因不合法的EU-US数据传输被罚款12亿欧元——这是GDPR历史上最高罚单。
一、三种跨境数据传输机制
机制一:充分性认定(Adequacy Decision)
欧盟委员会认定某第三国数据保护水平与欧盟基本等效的,数据可自由流动。
| 已确认充分性 | 适用条件 |
|---|---|
| 美国(DPF参与企业) | 企业需参与EU-US Data Privacy Framework认证 |
| 韩国 | 2026年7月确认继续充分性 |
| 乌拉圭 | — |
| 欧洲专利组织 | — |
机制二:标准合同条款(SCC)
2021年6月欧盟委员会通过新SCC模板,四种模块:
| 模块 | 适用场景 |
|---|---|
| 模块1 | 控制者→控制者(数据传输) |
| 模块2 | 控制者→处理者(含第28条数据处理义务) |
| 模块3 | 处理者→处理者(转包场景) |
| 模块4 | 处理者→控制者 |
关键要求: 采用SCC前必须进行传输影响评估(TIA),评估目的地国家法律是否可能妨碍处理者履行SCC义务。如发现妨碍,需补充措施。
机制三:约束性企业规则(BCR)
跨国企业内部数据传输机制,需经相关成员国数据保护机构批准。
二、8大数据主体权利
| 权利 | 条款 | 核心内容 |
|---|---|---|
| 被知情权 | 第12、14条 | 获取数据处理目的、法律依据、保存期限等 |
| 访问权 | 第15条 | 获取个人数据副本 |
| 更正权 | 第16条 | 要求更正不准确数据 |
| 删除权 | 第17条 | 要求删除(被遗忘权) |
| 限制处理权 | 第18条 | 争议期间限制处理 |
| 数据可携带权 | 第20条 | 机器可读格式获取并转移 |
| 反对权 | 第21条 | 反对直接营销等处理 |
| 自动化决策权 | 第22条 | 不受仅基于自动化处理的决定 |
三、数据保护影响评估(DPIA)
触发条件(第35条)
当数据处理(特别是使用新技术)可能对个人权利和自由造成高风险时,必须在处理前进行DPIA:
| 触发情形 | 说明 |
|---|---|
| 大规模系统性监控 | 如AI监控系统 |
| 大规模处理敏感数据 | 如生物识别、健康数据 |
| 大规模处理儿童数据 | — |
| 自动化决策(含画像) | 产生法律或类似重大影响 |
DPIA内容
- 描述处理目的和处理方式
- 评估对数据主体权利的必要性和比例性
- 识别和评估风险
- 计划风险缓解措施
四、数据处理者义务(第28条)
| 义务 | 内容 |
|---|---|
| 仅按指示处理 | 按控制者书面指示 |
| 保密义务 | 授权人员承诺保密 |
| 安全措施 | 技术和组织措施 |
| 转包控制 | 未经授权不得雇佣次级处理者 |
| 协助义务 | 协助DPIA、数据泄露通知 |
| 删除或返还 | 服务结束后删除或返还数据 |
| 接受审计 | 接受控制者审计 |
五、罚款标准
| 级别 | 罚款上限 | 适用范围 |
|---|---|---|
| 最高 | 2000万欧元或全球年营业额4% | 违反核心处理原则、数据主体权利、国际传输 |
| 中级 | 1000万欧元或全球年营业额2% | 未保存记录、未任命DPO、泄露通知不充分 |
重大处罚案例
| 企业 | 罚款 | 原因 |
|---|---|---|
| Meta | 12亿欧元 | 不合法EU-US数据传输 |
| TikTok | 5.3亿欧元 | 不合法EU-China数据传输 |
| Amazon | 7.46亿欧元 | 未经有效同意的定向广告 |
| 4.05亿欧元 | 儿童数据保护违规 | |
| 3.10亿欧元 | 合法处理依据违规 |
六、中国企业GDPR合规要点
适用场景
| 场景 | 合规义务 |
|---|---|
| 向欧盟用户提供AI服务 | 需遵守GDPR全部义务 |
| 处理欧盟用户个人数据 | 需取得合法同意 |
| 将欧盟用户数据传回中国 | 需通过SCC+TIA、BCR或充分性认定 |
| 在欧盟部署AI模型节点 | 需DPIA、数据主体权利保障 |
中欧数据传输路径
- 检查充分性认定:中国不在充分性认定名单
- 签署SCC:选择适合的模块(通常模块2:控制者→处理者)
- 进行TIA:评估中国法律是否影响SCC义务履行
- 补充措施:如TIA发现风险,需加密、假名化等补充措施
- 数据主体权利保障:提供GDPR第12-22条权利的行使渠道
七、PIPL与GDPR核心差异
| 差异维度 | GDPR | PIPL |
|---|---|---|
| 跨境传输机制 | SCC、充分性认定、BCR | 安全评估、认证、标准合同 |
| 数据本地化 | 无普遍要求 | 关键信息基础设施运营者有要求 |
| 自动化决策 | 第22条 | 第24条(更强调透明度和拒绝权) |
| 处理合法性基础 | 包括"合法利益" | 更强调同意和法定情形 |
| 罚款上限 | 2000万欧元或4% | 5000万元或5% |
常见问题
Q:我们调用境外API处理欧盟用户数据,需要做GDPR合规吗? A:需要。如果API提供方在境外(如美国),数据从欧盟传到境外属于跨境传输,需要通过SCC+TIA或其他适当保障措施。TikTok因EU-China数据传输被罚5.3亿欧元。
Q:SCC签了就够了吗? A:不够。签SCC前必须做TIA(传输影响评估),评估目的地国家法律是否影响SCC义务。如果TIA发现风险,还需补充加密、假名化等措施。
Q:中国和欧盟的隐私政策能共用一份吗? A:不建议。PIPL和GDPR要求存在差异(如数据本地化、单独同意、跨境传输机制等),建议"一地一案"。
本文依据 GDPR (Regulation (EU) 2016/679) 及2021年SCC模板编写。如需GDPR合规或数据出境安全评估服务,请联系 简深律师事务所。