GDPR罚款与处罚:最新执法追踪(2026年)

作者 Recording Law 编辑团队审阅日期 2026年8月20日53 分钟阅读
GDPR罚款与处罚:最新执法追踪(2026年)

常见问题

GDPR的最高罚款金额是多少?

GDPR的最高罚款为2000万欧元或该组织上一财政年度全球总营业额的4%,以较高者为准。这一较高等级的处罚适用于违反核心处理原则、数据主体权利、同意规则及国际传输要求(依据第83(5)条)的行为。对于较低等级的违规行为,例如未保存记录或未任命数据保护官,最高罚款为1000万欧元或全球营业额的2%。

迄今为止开出的最大一笔GDPR罚款是多少?

迄今为止已确认的最大GDPR罚款为12亿欧元,由爱尔兰数据保护委员会于2023年5月对Meta Platforms Ireland Limited开出,原因是其在未采取充分保障措施的情况下将欧盟Facebook用户数据传输至美国。该罚款源于欧洲数据保护委员会的一项具有约束力的决定。Meta已向欧盟普通法院提起上诉,截至2026年该上诉仍在审理中。此前排名第二的亚马逊7.46亿欧元罚款已于2026年3月被卢森堡法院撤销并发回监管机构重新评估,亚马逊仍可能面临新的罚款。

公司在没有任何违规意图的情况下,是否会被处以GDPR罚款?

不会。欧洲法院在2023年12月Deutsche Wohnen案(C-807/21)判决中确认,GDPR罚款的适用要求违规行为系出于故意或过失。严格责任与第83条不相容。但是,过失的认定门槛较低:未采取合理的合规措施通常即可满足这一要求。真诚地、留有记录地努力实现合规但仍出现失误的组织,可以就减轻罚款提出可行的抗辩理由。

GDPR罚款是如何计算的?

监管机构遵循欧洲数据保护委员会《04/2022号指南》,该指南确立了五个步骤:识别违规行为并评估第83(3)条关于多重违规的规定;根据违规的性质、严重程度、持续时间及组织的营业额确定起始金额;评估加重和减轻因素,包括故意程度、配合程度、既往违规记录、数据类别及补救措施;适用相关等级的法定上限;并评估最终金额是否有效、适度且具有威慑力。

GDPR罚款是否适用于欧盟以外的公司?

适用。GDPR适用于全球任何处理欧盟境内个人数据的组织,罚款对非欧盟公司同样适用。TikTok(中资企业,经爱尔兰数据保护委员会处以5.3亿欧元罚款)、Amazon(美国企业,经卢森堡国家数据保护委员会处以7.46亿欧元罚款,现已在上诉中被撤销)以及Uber(美国企业,经荷兰数据保护局处以2.9亿欧元罚款),尽管总部均设在欧盟以外,仍均受到了重大罚款。

亚马逊7.46亿欧元的GDPR罚款结果如何?

亚马逊因在行为定向广告中使用无效法律依据,于2021年被卢森堡国家数据保护委员会处以7.46亿欧元罚款,该罚款已于2026年3月12日被卢森堡行政法院撤销。法院认定,卢森堡国家数据保护委员会未能分析亚马逊的行为是否出于故意或过失(这正是欧洲法院在Deutsche Wohnen案中确立的过错要件),也未考虑是否存在更轻微的替代措施。法院维持了亚马逊所依据的法律基础无效这一实质性结论。案件已发回卢森堡国家数据保护委员会重新分析,亚马逊仍可能面临新的罚款。

个人能否就GDPR违规行为提起诉讼?

可以。第82条赋予个人就GDPR违规行为造成的物质及非物质损害向控制者或处理者寻求赔偿的权利。欧洲法院在2023年5月的Österreichische Post案(C-300/21)中确认,此类索赔不设最低严重程度门槛:任何经证实的困扰均有资格获得赔偿。但索赔人必须证明存在实际违规行为、实际损害以及二者之间的因果关系。监管执法与民事索赔可同时进行。

哪个欧盟国家开出的GDPR罚款最多?

西班牙数据保护局(AEPD)开出的单笔罚款数量最多,自2018年以来已超过1000笔,大多是针对本国公司的较小额处罚。爱尔兰数据保护委员会则以累计罚款金额领先,总额超过40亿欧元,原因是包括Meta、TikTok、LinkedIn、Google及Apple在内的多家大型科技公司均将其欧洲总部设在都柏林,这使得爱尔兰数据保护委员会依据一站式机制成为它们的主要监管机构。

导致罚款的最常见GDPR违规行为有哪些?

最常导致罚款的违规行为包括:在没有第6条规定的有效法律依据的情况下处理数据;技术安全措施不足导致数据泄露;在未采取充分保障措施的情况下进行非法的国际数据传输;未能在法定期限内响应数据主体权利请求;以及隐私声明透明度不足。最大的几笔罚款主要集中在国际数据传输以及行为定向广告的无效法律依据问题上。

更新记录

重大更新:新增欧洲法院关于Deutsche Wohnen案的裁决(2023年12月);更新了所有重大罚款的上诉状态(亚马逊7.46亿欧元罚款已于2026年3月被撤销;TikTok的5.3亿欧元罚款正在上诉中;Meta的12亿欧元罚款上诉仍在审理中);新增第82条民事赔偿章节、GDPR综合改革方案第四批(Omnibus IV)改革提案,以及欧洲数据保护委员会年度报告中的2025年执法统计数据。

来源与参考资料

  1. GDPR全文,第82条及第83条(eur-lex.europa.eu).gov
  2. 欧洲数据保护委员会《04/2022号指南:行政罚款的计算》(2023年6月正式版)(edpb.europa.eu).gov
  3. 欧洲数据保护委员会:对Facebook处以12亿欧元罚款(具有约束力的决定,2023年5月)(edpb.europa.eu).gov
  4. 欧洲数据保护委员会:爱尔兰监管机构对TikTok处以5.3亿欧元罚款(2025年5月)(edpb.europa.eu).gov
  5. 爱尔兰数据保护委员会:对TikTok作出的5.3亿欧元决定(2025年5月)(dataprotection.ie).gov
  6. 荷兰数据保护局:对Uber处以2.9亿欧元罚款(2024年8月)(autoriteitpersoonsgegevens.nl).gov
  7. 爱尔兰数据保护委员会:对LinkedIn处以3.1亿欧元罚款(2024年10月)(dataprotection.ie).gov
  8. 欧洲法院:C-807/21号案(Deutsche Wohnen案)判决(2023年12月)(curia.europa.eu).gov
  9. 欧洲法院:C-300/21号案(Österreichische Post案)判决(2023年5月)(curia.europa.eu).gov
  10. 欧洲数据保护委员会2026年协调执法行动:关于透明度的联合执法(edpb.europa.eu).gov
  11. 欧盟委员会:执法与处罚说明(commission.europa.eu).gov
  12. 欧洲数据保护委员会及欧洲数据保护监督员关于GDPR综合改革方案第四批简化提案的意见(2025年)(edpb.europa.eu).gov
  13. GDPR执法追踪:实时罚款数据库(enforcementtracker.com)
  14. DLA Piper《2026年1月GDPR罚款及数据泄露调查报告》(dlapiper.com)
  15. CNIL处罚决定:Free与Free Mobile(2026年1月)(cnil.fr).gov
分享: