GDPR国际数据传输指南:标准合同条款与充分性认定(2026)

作者 Recording Law 编辑团队68 分钟阅读
GDPR国际数据传输指南:标准合同条款与充分性认定(2026)

常见问题

根据GDPR,我可以将个人数据传输到欧盟境外吗?

可以,但前提是在数据离开欧洲经济区之前已采用有效的第五章传输机制。三个层级分别为:(1)传输至已获得欧盟充分性认定的国家(无需另行签订合同);(2)采用标准合同条款或有约束力公司规则等适当保障措施,并配合完成传输影响评估;或(3)针对偶发性、非重复性传输,依赖狭义的第49条克减情形。持续性、系统性传输必须采用第一层级或第二层级方案,第49条克减情形不能作为常规机制使用。

GDPR项下的标准合同条款是什么?

标准合同条款是欧盟委员会依据GDPR第46条第2款(c)项发布的预先批准合同范本,在经济区数据输出方与非经济区数据接收方之间创设具有约束力的数据保护义务。2021年更新版标准合同条款(《委员会实施决定(EU)2021/914》)包含四个模块,涵盖所有传输情形:控制者对控制者、控制者对处理者、处理者对处理者,以及处理者对控制者。该条款还包含第14条款,要求各方完成传输影响评估,确认目的地国家法律不会妨碍合规履行。旧版标准合同条款已于2022年12月27日彻底停止使用。

Schrems II判决是什么?为何如此重要?

Schrems II是欧盟法院在C-311/18号案(数据保护专员诉Facebook爱尔兰公司及Maximillian Schrems)中作出的判决,判决日期为2020年7月16日。法院宣告欧美隐私盾协议的充分性认定无效,认定美国的监控法律未能为欧盟数据主体提供基本相当的保护或有效的司法救济。更广泛地说,该判决确认标准合同条款有效,但附有条件:在依赖标准合同条款之前,数据输出方必须核实目的地国家的法律不会在实践中妨碍合规履行。如存在此类妨碍,则须采取补充措施,否则该传输不得进行。Schrems II判决使传输影响评估成为每一项基于标准合同条款的传输所必须完成的强制步骤。

根据GDPR,美国是否已获充分性认定?

部分获得认定。2023年7月10日,欧盟委员会通过了针对欧美数据隐私框架的充分性认定决定,涵盖已依据数据隐私框架原则完成自我认证、且受联邦贸易委员会或运输部管辖的美国机构传输。截至2026年年中,约有2,700家美国机构已完成认证。未通过数据隐私框架认证的美国机构,以及不受联邦贸易委员会/运输部管辖的机构,须依赖标准合同条款或其他第46条机制。数据隐私框架已受到民权组织的挑战,未来可能面临欧盟法院的审查;因此保留标准合同条款作为备用方案较为稳妥。

什么是传输影响评估?何时需要开展?

传输影响评估是数据输出方在依赖标准合同条款、有约束力公司规则或其他第46条保障措施之前,必须完成的结构化法律分析。该评估旨在判断目的地国家的法律框架(尤其是其监控和执法法律)是否会在实践中妨碍接收方履行传输机制项下的义务。传输影响评估的要求由欧盟法院在Schrems II判决中确立,并由欧洲数据保护委员会在《建议01/2020第2.0版》中予以落实。2021年版标准合同条款已将传输影响评估纳入第14条款,作为合同义务。传输影响评估必须以书面形式记录、留存作为合规证据,并在目的地国家发生相关法律变化时及时更新。

什么是有约束力公司规则?它与标准合同条款有何不同?

有约束力公司规则是跨国集团内部制定、具有法律约束力的数据保护政策,用于规范集团内部向欧洲经济区以外的个人数据传输。该规则须依第47条经牵头欧盟监管机构批准,并经欧洲数据保护委员会一致性审查,通常需耗时12至18个月。有约束力公司规则仅涵盖同一集团内部的传输;向无关联第三方的传输则需要标准合同条款。有约束力公司规则为持续性的集团内部数据流提供了更清晰的治理架构,并避免了每次新增集团实体时都需重新签署标准合同条款套件。两者均需完成传输影响评估。

我可以将明确同意作为国际数据传输的常规依据吗?

不可以。GDPR监管机构及欧洲数据保护委员会一贯将第49条克减情形(包括明确同意)解释为适用于偶发性、非重复性传输的狭义例外,而非第46条保障措施的替代方案。常规或系统性传输必须采用第一层级充分性认定或第二层级适当保障措施。即便对某项特定传输合法依赖同意,该同意也必须专门针对该国际传输及其风险,不得埋藏于一般服务条款中,且数据主体必须能够在不受不利影响的情况下随时撤回同意。

Schrems II判决之后,哪些补充措施可使基于标准合同条款的传输合法?

欧洲数据保护委员会《建议01/2020第2.0版》确定了三类补充措施。技术措施包括:接收方不持有明文密钥的端到端加密、密钥保留在经济区内的假名化处理,以及拆分处理架构。合同措施包括:在收到政府获取请求时的强制通知条款、质疑要求条款,以及审计权条款。组织措施包括:传输环节的数据最小化及内部上报政策。欧洲数据保护委员会强调,技术措施必须真正有效,唯有在处理目的可在接收方无法获取明文的情况下实现时,加密才是有效措施。若任何措施组合均无法弥合保护缺口,该传输不得进行。

非法国际数据传输的最高处罚是什么?

违反GDPR第五章的行为适用第83条第5款规定的最高罚款档次:最高可处2000万欧元或上一财政年度全球年营业额4%(以较高者为准)的罚款。监管机构依第58条第2款还有权实施临时或永久性传输禁令,可全面中止跨境数据流动,其运营层面的破坏力有时甚至超过任何经济处罚。爱尔兰数据保护委员会于2023年5月对Meta平台公司开出的12亿欧元罚款,加上传输禁令,充分说明了这种复合执法风险。

第五章的传输规则是否同样适用于处理者(而非仅适用于控制者)?

是的。第44条规定,第五章的各项条件必须同时由控制者和处理者遵守,包括后续传输的情形。若一家设于经济区的处理者将业务分包给经济区以外的分处理者,须确保该后续传输已由第五章机制覆盖。2021年版标准合同条款模块三(处理者对处理者)正是为此情形设计,并要求在建立分处理关系之前,须获得原始控制者的授权。

来源与参考资料

  1. GDPR《条例(EU)2016/679》第44-50条及序言第101-115段(eur-lex.europa.eu)
  2. 《委员会实施决定(EU)2021/914》(标准合同条款)(eur-lex.europa.eu)
  3. 《委员会实施决定(EU)2023/1795》(欧美数据隐私框架充分性认定决定)(eur-lex.europa.eu)
  4. 欧盟法院C-311/18号案(Schrems II)——数据保护专员诉Facebook爱尔兰公司及Maximillian Schrems(curia.europa.eu)
  5. 欧盟法院C-362/14号案(Schrems I)——Maximillian Schrems诉数据保护专员(curia.europa.eu)
  6. 欧洲数据保护委员会《建议01/2020第2.0版》(补充传输工具的措施)(edpb.europa.eu)
  7. 欧洲数据保护委员会《指南2/2018》(条例2016/679第49条克减情形)(edpb.europa.eu)
  8. 欧洲数据保护委员会《建议1/2022》(控制者有约束力公司规则的批准申请及要素原则)(edpb.europa.eu)
  9. 欧盟委员会充分性认定——现行名单(commission.europa.eu)
  10. 欧盟委员会——有约束力公司规则(commission.europa.eu)
  11. 欧盟委员会——欧美数据传输历史(安全港协议、隐私盾协议、数据隐私框架)(commission.europa.eu)
分享: