什么是GDPR?欧盟数据保护完整指南(2026)

作者 Recording Law 编辑团队42 分钟阅读
什么是GDPR?欧盟数据保护完整指南(2026)

常见问题

GDPR代表什么?

GDPR代表"通用数据保护条例"。它是欧洲议会与欧盟理事会于2016年4月14日通过的《条例(EU)2016/679》,自2018年5月25日起可强制执行。该条例在所有欧盟成员国及欧洲经济区范围内统一了数据保护法律,取代了1995年数据保护指令。

GDPR是否适用于欧洲以外?

适用。第3条赋予GDPR域外效力。全球任何以商品或服务为目标面向欧盟居民、或对欧盟居民行为进行监控(例如通过网站分析、行为广告或追踪)的机构,无论其所在地何处,均须遵守GDPR。一家位于美国、加拿大或日本的公司,若在上述情境下处理欧盟居民的个人数据,即须遵守GDPR。

GDPR的七项原则是什么?

第5条规定的七项原则分别是:(1)合法性、公平性与透明度;(2)目的限制;(3)数据最小化;(4)准确性;(5)存储限制;(6)完整性与保密性(安全性);以及(7)问责制。这些原则适用于所有个人数据处理活动。问责原则将证明遵守其余六项原则的举证责任置于控制者一方。

数据控制者与数据处理者有何区别?

控制者决定个人数据处理的目的和方式,并承担主要的GDPR合规责任。处理者则代表控制者、依据其指示处理个人数据。例如,某零售商(控制者)使用某云托管服务商(处理者)存储客户数据。控制者与处理者必须依第28条签订书面数据处理协议。

六项合法处理依据是什么?

第6条规定了六项合法依据:(1)数据主体的同意;(2)合同必要性;(3)遵守法律义务;(4)保护重大利益;(5)履行公共利益任务或行使官方职权;以及(6)控制者或第三方的合法利益。每一项处理活动在开始处理之前,均须依据其中一项予以证成。

GDPR的最高罚款是多少?

GDPR罚款的最高档次为2000万欧元或上一财政年度全球年营业额4%,以较高者为准。适用于违反核心原则、合法依据、数据主体权利及国际传输规则的行为。较低档次为1000万欧元或2%,适用于更偏程序性的违规行为。迄今为止,单笔最高GDPR罚款为12亿欧元,由爱尔兰数据保护委员会于2023年因非法数据传输对Meta处以。

什么是GDPR程序性条例?

《条例(EU)2025/2518》,即GDPR程序性条例,于2025年12月公布,并自2026年1月1日起生效,自2027年4月2日起适用。该条例为跨境执法案件引入了具有约束力的期限(15个月的调查期限,复杂案件可延长12个月),为投诉人及被调查方设立了标准化的程序权利,并提升了透明度。该条例不改变GDPR本身的实体性义务。

什么是欧盟数字综合一揽子法案?它对GDPR有何影响?

数字综合一揽子法案是欧盟委员会于2025年11月19日通过的立法提案,拟对包括GDPR在内的多部欧盟数字立法进行修订。截至2026年5月,该法案仍处于欧洲议会与欧盟理事会之间的共同立法协商阶段,尚未正式通过。针对GDPR的拟议修订包括:缩小小型机构的记录保存义务、调整信息权利、修改泄露通知规则,以及完善自动化决策规则。在任何修订正式通过并公布之前,现行GDPR文本将继续保持有效。

GDPR何时生效?

GDPR于2016年4月14日通过,2016年5月4日公布,经过两年过渡期后,于2018年5月25日起生效。它取代了1995年数据保护指令(95/46/EC号指令)。GDPR于2016年4月14日通过,并于2018年5月25日起开始适用。2026年5月25日标志着GDPR开始适用满八周年。

更新记录

字数从约2,850字扩展至约4,800字;新增数据主体权利概览(第三章表格)、GDPR与各国国内实施法律,以及近期动态(2024至2026年)专题章节,涵盖GDPR程序性条例(《条例(EU)2025/2518》)、数字综合一揽子法案提案(尚未通过,仅为提案)及欧盟AI法案的相互关系;更新截至2026年初的执法统计数据(累计71亿欧元、TikTok罚款5.3亿欧元、EDPB成立十周年);新增多条常见问题;引用来源扩展至23项

首次发布

来源与参考资料

  1. GDPR全文——《条例(EU)2016/679》(eur-lex.europa.eu).gov
  2. 95/46/EC号指令——1995年数据保护指令(eur-lex.europa.eu).gov
  3. GDPR整合文本(EUR-Lex)(eur-lex.europa.eu).gov
  4. 欧洲数据保护委员会(EDPB)(edpb.europa.eu).gov
  5. 欧洲数据保护委员会《指南3/2018》(第3条地域适用范围)(edpb.europa.eu).gov
  6. 欧洲数据保护委员会——第5条原则(edpb.europa.eu).gov
  7. 欧洲数据保护委员会《指南1/2024》(第6条第1款(f)项合法利益)(edpb.europa.eu).gov
  8. 欧洲数据保护委员会《指南07/2020》——控制者与处理者(edpb.europa.eu).gov
  9. 欧洲数据保护委员会中小企业指南——数据控制者与数据处理者(edpb.europa.eu).gov
  10. 欧洲数据保护委员会中小企业指南——尊重个人权利(edpb.europa.eu).gov
  11. 欧洲数据保护委员会与欧洲数据保护监督员关于数字综合一揽子法案的联合意见(2026年)(edpb.europa.eu).gov
  12. 欧洲数据保护委员会——GDPR十周年纪念(2026年)(edpb.europa.eu).gov
  13. 欧洲数据保护监督员——GDPR历史(edps.europa.eu).gov
  14. 欧盟委员会——GDPR原则(commission.europa.eu).gov
  15. 欧盟委员会——控制者与处理者(commission.europa.eu).gov
  16. 欧盟委员会——数据保护解读(commission.europa.eu).gov
  17. 欧盟委员会——充分性认定(commission.europa.eu).gov
  18. 欧盟委员会——欧盟数据保护(commission.europa.eu).gov
  19. 英国ICO——数据保护原则指南(ico.org.uk).gov
  20. GDPR第3条——地域适用范围(gdpr-info.eu)
  21. GDPR第5条——原则(gdpr-info.eu)
  22. GDPR第6条——处理的合法性(gdpr-info.eu)
  23. GDPR第三章——数据主体权利(gdpr-info.eu)
分享: