AI企业如果同时服务中国和欧盟用户,面临PIPL和GDPR双重合规义务。简单用一份隐私政策覆盖两个法域是不够的——两个法规在数据本地化、跨境传输机制、自动化决策等方面存在重要差异。
一、PIPL与GDPR核心差异对照
| 差异维度 | GDPR | PIPL |
|---|---|---|
| 立法基础 | 个人数据保护为基本人权 | 平衡个人权益与国家安全 |
| 处理合法性基础 | 包括同意、合同、法定义务、合法利益等 | 更强调同意和法定情形,无"合法利益" |
| 跨境传输机制 | SCC、充分性认定、BCR | 安全评估、认证、标准合同 |
| 数据本地化 | 无普遍要求 | 关键信息基础设施运营者有要求 |
| 单独同意 | 有细化规则 | 对第三方提供、敏感信息、跨境传输更明确 |
| 自动化决策 | 第22条 | 第24条(更强调透明度和拒绝权) |
| 影响评估 | DPIA | PIA |
| 罚款上限 | 2000万欧元或4% | 5000万元或5% |
二、数据本地化要求
PIPL下的数据本地化
关键信息基础设施运营者(CIIO) 和处理100万人以上个人信息的数据处理者:需将在境内收集和产生的个人信息存储在境内。
| 情形 | 本地化要求 |
|---|---|
| CIIO | 境内存储 |
| 处理100万人以上个人信息 | 境内存储 |
| 重要数据 | 境内存储 |
GDPR下无普遍数据本地化要求
GDPR不要求普遍的数据本地化,但通过跨境传输机制(SCC+TIA、BCR等)间接控制数据流出。
双轨适配建议
| 数据类型 | 中国用户数据 | 欧盟用户数据 |
|---|---|---|
| 存储 | 境内服务器 | 可在欧盟或境内(需SCC+TIA) |
| 跨境传输 | 安全评估/认证/标准合同 | SCC+TIA或充分性认定 |
| 本地化要求 | CIIO或100万+需本地化 | 无普遍要求 |
三、跨境数据传输机制对比
中国→境外的数据传输
需申报安全评估的情形(数据出境安全评估办法第四条):
| 情形 | 阈值 |
|---|---|
| 向境外提供重要数据 | 无阈值 |
| CIIO向境外提供个人信息 | 100万人以上 |
| 累计向境外提供个人信息 | 10万人 |
| 累计向境外提供敏感个人信息 | 1万人 |
2026年9月最新政策:
- 非CIIO累计10万-100万人个人信息(不含敏感)或不满1万人敏感信息的,可通过个人信息出境认证方式履行义务
- 不得通过数量拆分规避安全评估
- 已通过认证但后续达到评估阈值的,需转为安全评估
欧盟→境外的数据传输
| 机制 | 适用条件 |
|---|---|
| 充分性认定 | 目的地国家被认定等效(美国DPF、韩国等) |
| SCC | 签署标准合同条款+TIA |
| BCR | 跨国企业内部,需批准 |
双轨传输路径
场景:中国AI企业处理欧盟用户数据并传回中国
- 检查中国是否在欧盟充分性认定名单 → 不在
- 签署SCC(模块2:控制者→处理者) → 必做
- 进行TIA → 必做(评估中国法律是否影响SCC义务)
- 如TIA发现风险,补充加密、假名化等措施
- 确保数据主体权利保障渠道可用
四、自动化决策:两法差异
PIPL第24条
- 保证决策透明度和结果公平
- 不得实行不合理差别待遇(如差异化定价)
- 提供不针对个人特征的选项或便捷拒绝方式
- 重大影响决定:个人有权要求说明和拒绝
GDPR第22条
- 不受仅基于自动化处理决定的权利
- 签约时有权获知自动化决策逻辑
- 重大影响决定有权要求人工介入
双轨适配
| 要求 | PIPL | GDPR |
|---|---|---|
| 透明度 | ✅ | ✅ |
| 拒绝权 | ✅(便捷拒绝) | ✅(不受仅自动化决定) |
| 人工复核 | 隐含 | ✅(明确要求人工介入) |
| 差别待遇禁止 | ✅(明确禁止不合理差别) | 通过公平原则间接覆盖 |
| 不针对个人特征的选项 | ✅ | 无明确要求 |
五、“一地一案"策略
隐私政策分法域
| 内容 | 中国版 | 欧盟版 |
|---|---|---|
| 同意机制 | 单独同意(敏感信息、跨境) | 明确同意或合法利益 |
| 跨境传输条款 | 安全评估/认证/标准合同 | SCC+TIA |
| 数据主体权利 | 查阅、更正、删除、解释说明 | 访问、更正、删除、限制、可携带、反对 |
| 自动化决策 | 提供便捷拒绝 | 提供人工介入 |
| 数据保护官 | 未强制 | 特定情形强制 |
| 影响评估 | PIA | DPIA |
技术架构分法域
| 架构选择 | 中国用户 | 欧盟用户 |
|---|---|---|
| 数据存储 | 境内服务器 | 欧盟服务器或通过SCC |
| 模型部署 | 境内节点 | 欧盟节点(减少跨境传输) |
| 数据处理 | 中国实体 | 欧盟实体或授权代表 |
| 用户认证 | 中国实名认证 | GDPR兼容认证 |
六、合规行动清单
| 优先级 | 行动项 |
|---|---|
| P0 | 分法域编写隐私政策和用户协议 |
| P0 | 识别数据跨境传输场景并选择合规路径 |
| P1 | 进行PIA(中国)和DPIA(欧盟) |
| P1 | 签署SCC并进行TIA |
| P2 | 部署分法域数据存储和模型节点 |
| P2 | 建立数据主体权利行使渠道 |
| 持续 | 跟踪两个法域法规变化 |
常见问题
Q:我们只在欧洲有少量用户,需要做GDPR合规吗? A:需要。GDPR适用于处理欧盟用户数据的所有企业,不论规模。但DPIA等义务仅在"高风险"时触发。
Q:PIPL和GDPR的隐私政策能合并吗? A:不建议。两法在数据本地化、单独同意、跨境传输机制等方面差异较大。合并可能导致某个法域不合规。建议"一地一案”。
Q:AI模型在中国训练,用了欧盟用户数据,需要做什么? A:1)从欧盟到中国的数据传输需SCC+TIA;2)在中国处理需符合PIPL;3)如涉及敏感个人信息或大规模处理,需DPIA(欧盟)和PIA(中国);4)数据主体权利需双重保障。
Q:我们在中国有服务器,欧盟用户数据也存中国,有问题吗? A:有风险。GDPR要求跨境传输需有适当保障措施(SCC+TIA或充分性认定)。中国不在充分性认定名单,需签SCC并做TIA评估中国法律是否影响SCC义务。
本文依据《个人信息保护法》(PIPL)、GDPR (Regulation (EU) 2016/679)及2026年9月网信办数据出境政策问答编写。如需多法域合规服务,请联系 简深律师事务所。