各国数据保留法(2026年):GDPR、欧盟法院判例与全球规则

Independently fact-checked against primary sources (last audited 2026年8月24日). · Reviewed by the RecordingLaw editorial team. · Law checked current as of 2026年8月24日. · 19 primary sources cited on this page. How we verify our legal content

各国数据保留法(2026年):GDPR、欧盟法院判例与全球规则

常见问题

GDPR存储限制原则与强制性数据保留法有何区别?

GDPR存储限制原则(第5条第1款(e)项)是一项隐私保护机制:禁止将个人数据的保留时间超过原始目的所需的期限。强制性数据保留法则是一种监控工具:要求互联网提供商和电信运营商将用户和流量元数据保留固定期限,以便执法机构调取。二者可能同时适用于同一数据,形成介于强制最短期限和存储限制最长期限之间的合法保留窗口。

根据GDPR,公司可以将个人数据保留多久?

GDPR没有设定具体的时限。第5条第1款(e)项要求个人数据的保留时间不得超过收集目的所需的期限。组织必须根据处理目的、任何法定义务和行业特定规则,自行确定并记录保留期限。EDPB的2025年执法报告发现,多数组织难以在这方面保持一致性。

欧盟的《数据保留指令》后来怎样了?

欧盟法院在数字权利爱尔兰案(C-293/12号案,2014年4月8日)中宣告《数据保留指令》(2006/24/EC)无效,认定该指令要求对所有用户的通信元数据进行不加区分的全面保留,违反了《宪章》所保障的隐私权和数据保护权。欧洲委员会目前正就一项替代性强制保留框架展开咨询;立法草案预计于2026年初出台。

欧盟境内是否仍允许对电信元数据进行一般性保留?

在多数打击犯罪的情形下不允许。欧盟法院2014年至2022年间的判例确立,对所有用户的全部流量和位置数据进行一般性、无差别保留与欧盟法律不符。仅定向保留(基于人员、地理位置或类别)、快速冻结命令以及经司法授权的实时监控是被允许的。2024年第二次数字权利争取协会案裁决为IP地址保留创设了一项狭窄例外,因其被视为侵入性低于其他元数据。

印度DPDPA的保留规则出台情况如何?

印度DPDPA规则已于2025年11月13日最终确定。该规则要求依国家安全和法定义务处理的个人数据至少保留一年。拥有2000万以上用户的大型电子商务平台、社交媒体中介以及拥有500万以上用户的在线游戏平台,须遵守三年的最长保留上限。若用户近期未与平台互动,数据受托人须在删除其数据前48小时予以通知。

加拿大隐私改革目前进展如何?

原本拟以《消费者隐私保护法》(CPPA)取代PIPEDA的加拿大C-27法案,随2025年1月议会休会而在议事日程上终止。2025年4月的联邦大选进一步推迟了改革进程。加拿大目前仍依据2000年制定的PIPEDA运作。魁北克省《第25号法》(自2023年9月起生效)提供了更严格的省级要求。

诉讼保留是否优先于数据保留政策?

是的。当合理预见诉讼将发生时,组织必须保存所有可能相关的数据,无论标准保留时间表如何规定。在美国,《联邦民事诉讼规则》第37条(e)款规定了未能保存电子存储信息的制裁措施。在GDPR项下,序言第65段允许为确立、行使或抗辩法律主张而超出原始目的继续保留数据。这一义务持续至诉讼结束或保留要求正式解除为止。

保留期限届满后,个人数据应如何销毁?

大多数隐私法要求进行不可逆的销毁。NIST SP 800-88提供了包括物理销毁、加密擦除和多次覆写在内的方法。韩国要求在五日内完成有记录的销毁。印度要求在删除某些平台数据前提前48小时通知。组织应保存记录日期、方法和责任人的销毁日志。备份系统需要专门的删除程序;EDPB发现这是一个普遍存在的合规缺口。

健康记录与财务记录的数据保留法是否不同?

是的,差异显著。由于持续的临床相关性和潜在的医疗事故索赔,健康记录通常有更长的强制保留期限(在许多司法辖区为8至25年)。财务记录一般要求保留3至10年,具体取决于司法辖区和记录类型。每个行业都有各自的监管框架。在美国,HIPAA规范健康记录文件(6年),而州医疗执业法通常要求对基础记录本身保留7至10年。

公司能否对所有国家采用相同的保留期限?

在全球范围内一律采用最长的要求保留期限,虽然在法律上较为保守,但可能与保留期限较短国家的数据最小化要求相冲突。更稳妥的做法是根据数据主体所在地制定针对特定司法辖区的保留时间表,并为每项期限记录法律依据。跨国组织应建立跨境对照矩阵,为每一类数据和每个司法辖区确定强制最短期限与存储限制最长期限之间的合法窗口期。

更新记录

Replaced a dead India DPDPA citation link with the live official MeitY host, updated three instances of a stale "expected in early 2026" prediction for the EU's mandatory metadata-retention proposal to reflect current tracking (slipped to later 2026 or early 2027), added a missing citation for the EU telecom-retention comparison statistic, and softened the attribution of South Korea's five-day data-destruction window from the PIPA Act itself to its implementing Enforcement Decree.

已根据引用的一手来源进行独立核查;已核查适用法律的最新变化

已核查适用法律的最新变化

重大扩充:新增两层含义框架(存储限制原则与强制性保留)、完整的欧盟法院判例章节(自数字权利爱尔兰案至2024年4月第二次数字权利争取协会案)、新增日本、新加坡、南非、墨西哥各国章节;更新印度(DPDPA规则已于2025年11月最终确定)、加拿大(C-27法案于2025年1月终止)、英国(DPDI于2024年5月终止;2025年数据(使用与访问)法)、澳大利亚(隐私修正法2024年12月)、中国(网络数据安全条例2025年1月)。新增欧盟委员会2025年5月元数据保留提案。字数从约2450字扩充至约4800字。标题更新以体现欧盟法院判例覆盖内容。

由编辑审阅并批准

来源与参考资料

  1. GDPR:(欧盟)2016/679号条例(eur-lex.europa.eu).gov
  2. GDPR第5条:个人数据处理原则(gdpr-info.eu)
  3. 欧盟法院数字权利爱尔兰案(C-293/12号和C-594/12号案,2014年4月8日)(curia.europa.eu).gov
  4. 欧盟法院Tele2 Sverige与Watson案(C-203/15号和C-698/15号案,2016年12月21日)(eur-lex.europa.eu).gov
  5. 欧盟法院第一次数字权利争取协会案(C-511/18号、C-512/18号、C-520/18号、C-623/17号案,2020年10月6日)(curia.europa.eu).gov
  6. 欧盟法院SpaceNet与德国电信案(C-793/19号和C-794/19号案,2022年9月20日)(curia.europa.eu).gov
  7. 欧盟法院第二次数字权利争取协会案(C-470/21号案,2024年4月30日)(eur-lex.europa.eu).gov
  8. EDPB《2025年协调执法行动:被遗忘权的落实情况》(2026年2月)(edpb.europa.eu).gov
  9. 英国ICO:存储限制指南(ico.org.uk).gov
  10. 26 USC 6501:国税局评估与征收时效(law.cornell.edu)
  11. 45 CFR 164.530:HIPAA行政要求(law.cornell.edu)
  12. 29 CFR 516:FLSA雇主须保存的记录(law.cornell.edu)
  13. 18 USC 1520:SOX销毁公司审计记录(law.cornell.edu)
  14. 加州民法典第1798.100条:CCPA消费者知情权(leginfo.legislature.ca.gov).gov
  15. 巴西LGPD:第13.709/2018号法律(planalto.gov.br).gov
  16. 中国PIPL全文(全国人大)(npc.gov.cn).gov
  17. 中国网络数据安全管理条例(2025年1月1日施行)(english.www.gov.cn).gov
  18. 印度DPDPA 2023全文(meity.gov.in).gov
  19. IAPP:印度DPDPA规则最终确定(2025年11月)(iapp.org)
  20. 韩国PIPA英文译本(law.go.kr).gov
  21. 澳大利亚隐私原则(OAIC)(oaic.gov.au).gov
  22. 澳大利亚议会:2024年隐私与其他立法修正法(联邦)(aph.gov.au).gov
  23. 加拿大PIPEDA:个人信息保护和电子文件法,2000年第5号法令(laws-lois.justice.gc.ca).gov
  24. 新加坡PDPA:数据保护义务(PDPC)(pdpc.gov.sg).gov
  25. 南非POPIA:第14条记录的保留与限制(popia.co.za)
  26. NIST SP 800-88修订1版:媒介净化指南(csrc.nist.gov).gov
  27. FRCP第37条(e)款:未能保存电子存储信息(law.cornell.edu)
分享: