GDPR是否适用于美国公司?第3条详解(2026年)

作者 Recording Law 编辑团队55 分钟阅读
GDPR是否适用于美国公司?第3条详解(2026年)

常见问题

GDPR是否适用于美国公司?

适用。只要美国公司符合第3(2)条中的任一测试,GDPR即适用:该公司向欧盟境内个人提供商品或服务(即便是免费的),或监控欧盟境内个人的行为,例如通过广告像素、分析用户画像或位置追踪等方式。无需在欧盟设有实体存在或机构。分析的关键在于该公司是否故意锁定欧盟用户,或以技术手段监控其在欧盟境内的行为。

我的美国网站是否需要遵守GDPR?

这取决于您的网站是否满足第3(2)条中的任一触发条件。如果您的网站支持以欧元结账、提供欧盟配送、投放针对欧盟的广告,或使用分析或广告像素随时间追踪个人欧盟访客,GDPR很可能适用。第23号叙文明确指出,网站在欧盟境内仅可被访问并不足够:一个仅面向美国、没有欧盟专属功能、欧盟支付选项或欧盟定向广告的纯英文网站,即便偶尔有欧盟居民访问,也不太可能单独因此触发GDPR的适用。

什么是第27条欧盟代表,我的美国公司是否需要指定一名?

第27条代表是指非欧盟公司在某一欧盟成员国内指定的、作为其面向数据主体和监管机构的当地联络点的自然人或组织。如果第3(2)条适用于您的处理活动,且第27(2)条的狭窄例外不适用,那么您的美国公司就需要指定一名代表:该例外仅涵盖属偶发性质、不涉及大规模特殊类别数据,且对数据主体风险极小的处理活动。大多数拥有持续性欧盟客户群、营销名单或分析计划的美国公司都必须指定代表。未能履行这一义务属于第一等级(第83(4)条)违规,最高可处以1000万欧元或全球年营业额2%的罚款。

欧盟能否对没有欧盟资产的美国公司处以罚款?

可以。GDPR罚款是针对企业整体加以评估的,可以通过多种方式执行:通过第27条代表、通过下令要求欧盟合作伙伴暂停向不合规美国公司传输数据,以及通过跨境法律执行机制。欧盟数据保护机构已对通过欧盟子公司运营的美国总部公司处以超过10亿欧元的罚款。一家完全没有欧盟资产的美国公司在追偿方面会更加困难,但阻止欧盟数据传输的执法命令所带来的声誉及商业后果,无论如何都是严重的。

对美国企业而言,GDPR与CCPA有什么区别?

GDPR要求每项处理活动在开始前都须具备合法依据(一种事前许可模式),而CCPA/CPRA针对个人信息的出售或共享采用事后选择退出模式。GDPR的同意标准要求自由给予、具体、知情且明确表示同意;而CCPA的一般框架允许处理,除非消费者选择退出出售或共享。GDPR适用于任何以欧盟居民为目标锁定或对其进行监控的公司,无论营收规模如何;CCPA/CPRA则适用于符合特定营收或数据量门槛的营利性加利福尼亚州企业。同时面临欧盟和加利福尼亚州合规要求的公司需要建立两套合规计划,不过数据映射及供应商管理的基础架构可以共享。

什么是欧美数据隐私框架,自我认证是如何运作的?

欧美数据隐私框架(DPF)是欧盟委员会于2023年7月10日通过的一项充分性认定机制(2023/1795号决定)。它允许欧盟实体将个人数据传输给已自我认证的美国组织,而无需为每次传输单独签署标准合同条款。美国公司每年向美国商务部进行自我认证,承诺遵守七项数据隐私框架原则(通知、选择、对外传输的问责、安全、数据完整性与目的限制、访问权,以及救济、执法与责任)。认证资格仅限于受联邦贸易委员会或交通部管辖的公司。已获数据隐私框架认证的组织公开列示于dataprivacyframework.gov网站上。

获得数据隐私框架认证是否意味着一家美国公司完全符合GDPR?

不是。数据隐私框架认证仅解决数据传输机制问题:它使欧盟个人数据能够合法流向已认证的美国公司,而无需针对每次传输单独签署标准合同条款。它并不能替代完整的GDPR合规。一家已获数据隐私框架认证的美国公司仍必须为每项处理活动具备合法依据、提供第13/14条隐私声明、响应数据主体权利请求、保存第30条处理记录、与供应商签署第28条处理者协议,并满足所有其他GDPR义务。数据隐私框架是一项针对传输法律问题的解决方案,而不是一项通用的GDPR合规认证。

哪家欧盟监管机构对美国公司拥有管辖权?

对于没有在欧盟设立机构的非欧盟公司,其欧盟数据主体所在的任一欧盟成员国的监管机构均对其拥有管辖权。如果一家美国公司在(例如)爱尔兰指定了一名第27条代表,那么爱尔兰数据保护委员会就通过该代表所涉事项拥有主要管辖权。如果没有指定代表,则受影响数据主体所在成员国的任一数据保护机构均可发起调查。这与已在欧盟设立机构的控制者所享有的一站式机制不同,后者由单一主导机构协调跨境执法。

美国B2B公司是否需要就欧盟商业联系人遵守GDPR?

如果它们处理欧盟企业中个人的个人数据,则需要遵守。GDPR保护的是自然人,而非法人实体。个人商业联系人信息(欧盟公司员工的姓名、工作邮箱地址、直线电话号码)属于GDPR项下的个人数据,因为这些信息能够识别出一名自然人。一家美国SaaS平台、营销自动化工具,或对外销售团队,如果为拓展客户、外联或CRM目的处理欧盟员工联系数据,可能会因目标锁定测试(如果故意锁定欧盟企业)或监控测试(如果联系数据被用于用户画像或行为追踪)而受到约束。某些国内数据保护法中存在的商业联系人数据豁免,在GDPR中并不存在。

针对美国公司的最大GDPR罚款有哪些?

截至2026年年中,有记录以来最大的一笔是爱尔兰数据保护委员会于2023年5月对Meta Platforms处以的12亿欧元罚款,原因是其在未采取充分保障措施的情况下将欧盟用户数据传输至美国服务器。卢森堡国家数据保护委员会于2021年7月对Amazon处以7.46亿欧元罚款,原因是其在处理欧盟用户广告数据时缺乏有效的合法依据。爱尔兰数据保护委员会于2021年9月对WhatsApp处以2.25亿欧元罚款,原因是透明度违规。法国国家信息与自由委员会于2022年1月对Google LLC处以1.5亿欧元罚款,原因是其Cookie同意做法使拒绝比接受更加困难。这些执法行动均涉及通过欧盟子公司运营的美国总部公司。

来源与参考资料

  1. GDPR第3条、第27条、第83条及第23-24号叙文((EU) 2016/679号法规)(eur-lex.europa.eu)
  2. 欧洲数据保护委员会《关于属地范围(GDPR第3条)的3/2018号指南》,2.0版,2019年11月12日通过(edpb.europa.eu)
  3. (EU) 2023/1795号委员会实施决定:欧美数据隐私框架充分性认定,2023年7月10日(eur-lex.europa.eu)
  4. (EU) 2021/914号委员会实施决定:国际传输标准合同条款,2021年6月4日(eur-lex.europa.eu)
  5. 欧美数据隐私框架项目:七项原则(dataprivacyframework.gov)
  6. 欧美数据传输:现有机制概览(commission.europa.eu)
  7. 欧洲法院:数据保护专员诉Facebook Ireland案(Schrems II),C-311/18号案,2020年7月16日(curia.europa.eu)
  8. 欧洲法院:Google Spain v AEPD and Mario Costeja Gonzalez案,C-131/12号案,2014年5月13日(curia.europa.eu)
分享: