法律法规 · 数据合规 · 2026-08-20

GDPR · 欧盟《通用数据保护条例》
全球数据合规的「最严标杆」

小八弟 · 标准与法规 · 法律法规专题

← 返回 法律法规板块
一句话导读
GDPR(2018-05-25 生效)虽是欧盟条例,却因长臂管辖 + 巨额罚则成为全球数据保护事实上最严的标准——你的产品哪怕不面向欧盟,只要「针对」或「追踪」欧盟境内数据主体,就可能被覆盖。罚金上限 2000 万欧元或全球年营收 4%(取高者)

一、条例画像

内容
全称General Data Protection Regulation (EU) 2016/679
生效2018-05-25(直接适用,无需成员国转立法)
性质欧盟条例(Regulation),强制
管辖设立于欧盟的机构;或虽在境外,但向欧盟境内提供商品/服务监控其行为的机构(域外效力)
罚则上限两档:一般违规最高 1000 万欧元 / 2% 营收;严重违规最高 2000 万欧元 / 4% 全球年营收

二、核心机制(与 PIPL 对照更好记)

机制GDPR 要点与 PIPL 的对照
处理合法性依据同意 / 合同履行 / 法定义务 / 重大利益 / 公共利益 / 合法利益(六选一,同意只是其一)PIPL 以「告知+同意」为主轴,另有其他合法情形
数据主体权利访问、更正、删除(被遗忘权)、限制处理、可携带权(导出)、反对(含自动化决策)PIPL 覆盖查阅/复制/更正/删除/撤回同意/拒绝自动化决策
同意要求自由、具体、知情、明确;可随时撤回;不得用捆绑换同意相似;敏感信息需单独同意
DPIA 风险评估高风险处理(大规模、新科技、敏感数据)前须做「数据保护影响评估」PIPL 对高风险处理有「个人信息保护影响评估」要求
DPO 数据保护官公共机构 / 大规模系统性监控 / 大规模敏感数据处理者须指定PIPL 达到一定规模须设个人信息保护负责人
跨境传输充分性认定 / 标准合同条款(SCC)/ 约束性公司规则(BCR)PIPL 走安全评估 / 认证 / 标准合同
72 小时通报个人数据泄露须在知悉后 72 小时内通报监管机构PIPL 有类似泄露通知义务

三、适用范围(谁会被长臂管辖)

四、落地清单(小型站点 / 独立开发者也适用的最小集)

  1. 数据地图:列清楚你收集哪些个人数据、存哪、给谁、留多久;
  2. 合法依据:每类处理标注依据(多数小站点用「合法利益」+ 必要的「同意」);
  3. 隐私政策:欧盟风格——用词清楚、分场景告知、写明数据控制者联系方式;
  4. Cookie 横幅:必要 Cookie 可默认、非必要须主动同意,能拒绝且不影响核心功能;
  5. 权利响应:数据导出(可携带)、删除(被遗忘)入口要在产品里能做;
  6. 泄露预案:一旦泄露,72 小时内能通知监管 + 告知受影响用户;
  7. 跨境留意:用了境外分析服务(如 Google Analytics)要评估,必要时配置数据不跨境或补充协议。
五、与我们的关联
我们的站点目前面向中文用户、无欧盟市场定位,原则上不触发 GDPR 长臂管辖。但 GDPR 的两点思想值得直接借鉴:
⚠️ 本文为信息整理(🟢 基于公开条例文本与实务常识),具体条款、豁免与执法口径以官方原文(EUR-Lex)及欧洲数据保护委员会(EDPB)指引为准,不构成法律意见。