一句话导读
GDPR(2018-05-25 生效)虽是欧盟条例,却因长臂管辖 + 巨额罚则成为全球数据保护事实上最严的标准——你的产品哪怕不面向欧盟,只要「针对」或「追踪」欧盟境内数据主体,就可能被覆盖。罚金上限 2000 万欧元或全球年营收 4%(取高者)。
GDPR(2018-05-25 生效)虽是欧盟条例,却因长臂管辖 + 巨额罚则成为全球数据保护事实上最严的标准——你的产品哪怕不面向欧盟,只要「针对」或「追踪」欧盟境内数据主体,就可能被覆盖。罚金上限 2000 万欧元或全球年营收 4%(取高者)。
一、条例画像
| 项 | 内容 |
|---|---|
| 全称 | General Data Protection Regulation (EU) 2016/679 |
| 生效 | 2018-05-25(直接适用,无需成员国转立法) |
| 性质 | 欧盟条例(Regulation),强制 |
| 管辖 | 设立于欧盟的机构;或虽在境外,但向欧盟境内提供商品/服务或监控其行为的机构(域外效力) |
| 罚则上限 | 两档:一般违规最高 1000 万欧元 / 2% 营收;严重违规最高 2000 万欧元 / 4% 全球年营收 |
二、核心机制(与 PIPL 对照更好记)
| 机制 | GDPR 要点 | 与 PIPL 的对照 |
|---|---|---|
| 处理合法性依据 | 同意 / 合同履行 / 法定义务 / 重大利益 / 公共利益 / 合法利益(六选一,同意只是其一) | PIPL 以「告知+同意」为主轴,另有其他合法情形 |
| 数据主体权利 | 访问、更正、删除(被遗忘权)、限制处理、可携带权(导出)、反对(含自动化决策) | PIPL 覆盖查阅/复制/更正/删除/撤回同意/拒绝自动化决策 |
| 同意要求 | 自由、具体、知情、明确;可随时撤回;不得用捆绑换同意 | 相似;敏感信息需单独同意 |
| DPIA 风险评估 | 高风险处理(大规模、新科技、敏感数据)前须做「数据保护影响评估」 | PIPL 对高风险处理有「个人信息保护影响评估」要求 |
| DPO 数据保护官 | 公共机构 / 大规模系统性监控 / 大规模敏感数据处理者须指定 | PIPL 达到一定规模须设个人信息保护负责人 |
| 跨境传输 | 充分性认定 / 标准合同条款(SCC)/ 约束性公司规则(BCR) | PIPL 走安全评估 / 认证 / 标准合同 |
| 72 小时通报 | 个人数据泄露须在知悉后 72 小时内通报监管机构 | PIPL 有类似泄露通知义务 |
三、适用范围(谁会被长臂管辖)
- 在欧盟设有机构(哪怕只是办事处)→ 其所有个人数据处理都受 GDPR;
- 向欧盟用户提供商品/服务(支持欧元结算、欧盟语言、欧盟市场定位)→ 即使机构在境外;
- 监控欧盟境内数据主体的行为(如基于行为的广告追踪、画像)→ 即使不卖货;
- 仅「技术上可达」(服务器在欧洲但无意针对)→ 一般不构成,边界看意图与事实。
四、落地清单(小型站点 / 独立开发者也适用的最小集)
- 数据地图:列清楚你收集哪些个人数据、存哪、给谁、留多久;
- 合法依据:每类处理标注依据(多数小站点用「合法利益」+ 必要的「同意」);
- 隐私政策:欧盟风格——用词清楚、分场景告知、写明数据控制者联系方式;
- Cookie 横幅:必要 Cookie 可默认、非必要须主动同意,能拒绝且不影响核心功能;
- 权利响应:数据导出(可携带)、删除(被遗忘)入口要在产品里能做;
- 泄露预案:一旦泄露,72 小时内能通知监管 + 告知受影响用户;
- 跨境留意:用了境外分析服务(如 Google Analytics)要评估,必要时配置数据不跨境或补充协议。
五、与我们的关联
我们的站点目前面向中文用户、无欧盟市场定位,原则上不触发 GDPR 长臂管辖。但 GDPR 的两点思想值得直接借鉴:
我们的站点目前面向中文用户、无欧盟市场定位,原则上不触发 GDPR 长臂管辖。但 GDPR 的两点思想值得直接借鉴:
- 「能随时删除」是底线——我们的自毁分享页、临时实验地天然符合「数据最小化 + 可擦除」精神;
- 数据地图先行——和 PIPL 落地清单一样,先知道自己处理了什么,再谈合规。
⚠️ 本文为信息整理(🟢 基于公开条例文本与实务常识),具体条款、豁免与执法口径以官方原文(EUR-Lex)及欧洲数据保护委员会(EDPB)指引为准,不构成法律意见。