2026年GDPR合规检查清单:分步骤指南

作者 Recording Law 编辑团队44 分钟阅读
2026年GDPR合规检查清单:分步骤指南

常见问题

GDPR合规的第一步是什么?

第一步是开展数据映射工作,并依据第30条建立处理活动记录。您需要识别组织收集的每一类个人数据、其来源、处理方式、访问权限,以及存储位置。若不能完整掌握数据流向,就无法正确识别合法依据、撰写准确的隐私声明,或实施适当的安全措施。

所有组织都需要数据保护官吗?

不是。只有公共机构、核心活动需要对个人进行大规模定期和系统监控的组织,以及大规模处理特殊类别数据(健康、生物识别、犯罪定罪数据)的组织,才须强制任命DPO(GDPR第37条)。许多组织会自愿任命DPO。无论是依法要求还是自愿任命,一旦指定DPO,有关独立性、资源和免受解雇保护的全部GDPR规则均予适用。

GDPR合规应多久审查一次?

GDPR合规需要持续维护。处理记录应在处理发生变化时随之更新。当处理的性质、范围或目的发生重大变化时,须重新审查DPIA。引入新处理活动时应更新隐私声明。员工培训应至少每年更新一次。多数组织每年开展一次全面合规审计,并在发生重大运营变化时启动临时审查。

何时须开展数据保护影响评估?

在任何可能对个人权利和自由造成高风险的处理活动之前,均须开展DPIA(GDPR第35条)。对于产生重大影响的系统性用户画像、大规模处理特殊类别数据,以及大规模系统性监控公共区域,始终须开展DPIA。各国监管机构还会公布须开展DPIA的其他操作清单。对于部署欧盟《人工智能法案》下高风险人工智能系统的主体,CNIL和EDPB已确认应推定须开展DPIA。

GDPR隐私声明必须包含哪些内容?

隐私声明必须包括控制者身份和联系方式、如适用的DPO联系方式、处理的目的和合法依据、所收集数据的类别、接收方、保留期限、国际传输详情、全部八项数据主体权利、向监管机构投诉的权利,以及有关自动化决策的信息。声明必须使用清晰、通俗的语言(GDPR第12条)。EDPB 2026年协调执法行动专门聚焦第12、13和14条项下的隐私声明。

GDPR违规的处罚是什么?

对于核心原则、数据主体权利和国际传输规则的违规,GDPR罚款最高可达2000万欧元或全球年营业额的4%(以较高者为准)。对于未维护第30条记录或未任命required的DPO等行政性违规,适用最高1000万欧元或营业额2%的较低档罚款。监管机构还可发出警告、训诫,并禁止处理活动。有关执法数据和案例详情,请参见GDPR罚款与处罚。

第28条对处理者合同有何要求?

第28条数据处理协议须规定:处理的主题事项、期限、性质和目的;个人数据的类型及数据主体的类别;处理者仅依据控制者书面指示行事的义务;员工保密义务;安全措施;协助响应数据主体权利请求和泄露通知;合同结束时删除或返还数据;审计权;以及须经事先书面授权的次级处理条件。

欧盟《人工智能法案》如何影响GDPR合规?

欧盟《人工智能法案》((欧盟)2024/1689号条例)在人工智能系统处理个人数据的场合与GDPR并行适用。该法案第2条第7款明确保留GDPR义务的完整适用。对于附件三所列的高风险人工智能系统,部署方应将GDPR第35条项下的DPIA视为推定必需。2025年11月《数字综合法案》提案包含一项澄清,即为人工智能开发而进行的处理可构成合法利益,但该提案尚未成为法律。

2025年11月《数字综合法案》提案对GDPR做出了哪些改变?

2025年11月19日发布的《数字综合法案》提议将第30条第5款中小企业记录保存豁免门槛从少于250人提高至少于750人;明确人工智能训练可构成第6条第1款(f)项下的合法利益;缩小对无法识别个人的实体而言个人数据的定义范围;并调整在线追踪同意规则。这些均为正在立法谈判中的提案,尚未生效。

什么是传输影响评估,何时须开展?

传输影响评估(TIA)是对第三国法律框架是否提供与欧盟法律实质等同保护的分析,在依据GDPR第五章使用标准合同条款或具有约束力的公司规则进行国际数据传输时须予开展。EDPB《01/2020号建议》提供了相应方法论。TIA须审查监控法律、政府访问权限、可用的法律救济,以及目的地国公共机构的执法记录。

更新记录

新增关于同意管理、设计和默认的数据保护、员工培训与问责、供应商管理以及持续审查的专门章节。补充了欧盟《人工智能法案》((欧盟)2024/1689号条例)对人工智能处理的义务、2025年11月《数字综合法案》提案、EDPB 2026年透明度协调执法行动,以及拟议的第30条记录保存门槛变化。全文引用已更新。

GDPR合规检查清单首次发布。

来源与参考资料

  1. GDPR,欧洲议会和理事会(欧盟)2016/679号条例(eur-lex.europa.eu).gov
  2. 欧洲数据保护委员会(EDPB)(edpb.europa.eu).gov
  3. 欧洲委员会:欧盟数据保护(commission.europa.eu).gov
  4. 欧洲委员会:何时须开展DPIA?(commission.europa.eu).gov
  5. 欧洲委员会:DPO要求(commission.europa.eu).gov
  6. EDPB:关于DPIA与高风险处理的指南(edpb.europa.eu).gov
  7. EDPB:第30条处理活动记录(edpb.europa.eu).gov
  8. EDPB:第33条向监管机构的泄露通知(edpb.europa.eu).gov
  9. EDPB:2023年DPO协调执法报告(edpb.europa.eu).gov
  10. 欧洲委员会:什么是数据泄露?(commission.europa.eu).gov
  11. ICO:我们何时需要DPIA?(ico.org.uk).gov
  12. ICO:处理活动的记录方法(ico.org.uk).gov
  13. 欧洲委员会:GDPR原则(commission.europa.eu).gov
  14. 欧盟《人工智能法案》,(欧盟)2024/1689号条例(eur-lex.europa.eu).gov
  15. 欧洲委员会:《人工智能法案》生效(2024年8月)(commission.europa.eu).gov
  16. EDPB第3/2024号声明:数据保护机构在《人工智能法案》框架下的职能(edpb.europa.eu).gov
  17. 欧洲委员会:《数字综合法案》条例提案(2025年11月)(digital-strategy.ec.europa.eu).gov
  18. EDPB与EDPS关于《数字综合法案》的第2/2026号联合意见(edpb.europa.eu).gov
  19. EDPB:GDPR的定向修订,记录保存简化(edpb.europa.eu).gov
  20. EDPB:2026年协调执法框架,透明度与信息义务(edpb.europa.eu).gov
  21. CNIL:人工智能系统开发的GDPR合规建议(cnil.fr).gov
  22. EDPB:关于《数字服务法》与GDPR相互作用的指南(edpb.europa.eu).gov
分享: