GDPR与PIPL对比:欧盟与中国数据隐私法比较(2026年)

作者 Recording Law 编辑团队59 分钟阅读
GDPR与PIPL对比:欧盟与中国数据隐私法比较(2026年)

常见问题

PIPL是否比GDPR更为严格?

在若干方面确实如此。PIPL规定的最高罚款比例更高(营业额5%对4%)、对负有责任的个人施加个人责任(最高人民币100万元,并可限制从业)、对关键信息基础设施运营者及处理量较大者强制要求数据本地化、跨境传输须经政府安全评估,且就第三方共享和公开披露设有单独同意要求。而GDPR在其他方面则更为严格:其对DPO独立性的规定更为详尽、要求在固定的1个月期限内回应权利请求(相比之下PIPL仅要求“及时”回应),并且通过更强的司法监督要求,对政府获取个人数据施加了更多限制。

PIPL是否适用于中国境外的公司?

适用。PIPL第三条具有域外适用效力,适用于境外组织为向中国境内个人提供产品或服务,或者分析、评估中国境内个人的行为而处理个人信息的情形。此类组织须依据第五十三条在中国境内设立专门机构或者指定代表。广州互联网法院2024年秋作出的判决确认,中国法院将对境外组织处理中国居民数据的行为适用PIPL标准,这是关于PIPL域外适用的首例公开判决。

中国PIPL下的三条跨境传输路径分别是什么?

PIPL第三十八条规定了三条路径:(1)网信办安全评估,对关键信息基础设施运营者,以及上一年度处理超过10万人个人信息、处理超过1万人敏感个人信息,或者累计向境外传输超过100万人数据的组织强制适用;(2)向网信办备案的标准合同;以及(3)由网信办认可机构实施的认证,该路径已通过网信办与国家市场监督管理总局联合发布的认证办法(自2026年起施行)正式确立。无论采用哪种路径,所有跨境传输均须取得数据主体的单独同意(第三十九条)。

为什么PIPL不将合法利益列为合法依据?

PIPL不设合法利益依据,体现了一项政策选择,即限制组织在无需取得同意的情况下自行判断处理是否合法的裁量空间。在GDPR之下,合法利益允许组织基于自身对其利益与个人权利之间的权衡评估来处理数据。中国的做法则体现于PIPL第十三条,要求处理活动必须落入七项列举依据之一,从而使监管部门对何种处理活动属于允许范围拥有更具可预测性的权限。企业若在GDPR下就营销、数据分析或反欺诈活动依赖合法利益,在中国就相同活动须取得同意,或者另行寻找第十三条项下的其他依据。

中国是否获得了欧盟的充分性认定?

尚未获得。截至2026年5月,欧盟委员会尚未对中国作出充分性认定,也没有正在进行的充分性谈判。相关担忧主要集中于中国的政府数据访问制度,尤其是《国家情报法》第七条要求组织配合情报工作的规定,以及《反间谍法》对数据出境的限制。这些条款使欧盟委员会难以认定中国提供的保护水平与GDPR“实质等同”。从欧盟向中国的传输,须采用标准合同条款或第46条项下的其他机制,并辅以传输影响评估。

PIPL合规审计办法有哪些要求?

网信办颁布的《个人信息保护合规审计管理办法》自2025年5月1日起施行,要求在中国境内处理超过1000万人个人信息的组织,至少每两年主动开展一次合规审计。审计须涵盖处理的合法依据、同意程序、跨境传输合规情况、自动化决策、敏感数据处理、保存与删除、数据主体请求处理流程,以及事件响应机制。监管部门也可以对被认定存在重大风险或发生重大事件的任何组织责令进行强制审计。同一家第三方审计机构不得对同一组织开展超过三次审计。

2026年中国《网络安全法》发生了哪些变化?

全国人大常委会于2025年10月28日通过了对《网络安全法》的修订,修订版自2026年1月1日起施行。主要变化包括:分级处罚(对特别严重的违法行为,企业最高罚款人民币1000万元,个人最高罚款人民币100万元);首次纳入法定AI治理条款(在支持AI发展的同时要求建立伦理标准和风险监测机制);扩大域外适用范围(如今涵盖任何危害中国网络安全的境外组织的活动,而不仅限于与关键基础设施相关的活动);强化供应链安全义务;以及新增及时改正的从轻情节。修订后的CSL与DSL、PIPL相互衔接,共同构成中国数据治理的三法框架。

与GDPR相比,PIPL赋予了个人哪些权利?

PIPL第四十四条至第五十条所规定的权利,大体与GDPR第三章相对应:知情权与决定权(类似于GDPR的反对权和限制处理权)、查阅权、更正权、删除权、数据可携权(须符合网信办规定条件),以及对自动化决策要求说明的权利。PIPL的一项独特规定是第四十九条,允许已故个人的近亲属为了自身的合法、正当利益行使查阅、更正和删除权,这在GDPR中并无对应规定。一项关键差异在于回应时限:GDPR要求在1个月内回应(第12条);PIPL则仅要求“及时”回应,没有固定的法定期限。

中国的多部门监管模式与欧盟的数据保护机构体系有何不同?

在GDPR之下,每个欧盟成员国均设有一个或多个独立的数据保护机构,并由欧洲数据保护委员会(EDPB)通过“一站式”机制加以协调。一家在爱尔兰设有欧盟主要设立地的公司,就跨境案件主要与爱尔兰数据保护委员会对接。中国PIPL则在第六十条项下采用多部门监管模式:网信办发挥牵头作用,但工业和信息化部、公安部、国家市场监督管理总局及金融监管部门,均在各自领域内执行PIPL。地方对口机构同样拥有执法权限。多个部门可能对同一组织的活动拥有并行管辖权,不存在与“一站式”机制相当的安排。

中国PIPL下的“单独同意”是什么?

PIPL就以下五类特定活动要求取得“单独同意”:向第三方提供个人信息(第二十三条)、公开披露个人信息(第二十五条)、处理敏感个人信息(第二十九条)、向中国境外传输个人信息(第三十九条),以及将公共监控设备采集的图像用于非安全目的(第二十六条)。单独同意是高于一般同意的标准,不得与一般性条款条件或其他处理活动的同意进行捆绑。即便个人已就该组织的处理活动作出过一般性同意,组织仍须就上述每项活动分别取得明确、具体的同意。

更新记录

重大扩充:新增“个人权利”章节(PIPL第44条至第50条对比GDPR第三章)、“监管架构”章节(网信办多部门监管模式对比EDPB/数据保护机构模式)、“中国更广泛的数据法律体系”章节(修订后CSL自2026年1月1日起生效),以及“近期动态”章节(PIPL审计办法自2025年5月1日起生效;跨境认证办法自2026年1月起生效)。更新了跨境传输门槛相关表述。新增执法背景内容。FAQ由5项扩充至10项。更新了标题和元描述。

来源与参考资料

  1. PIPL全文(中华人民共和国个人信息保护法)(npc.gov.cn).gov
  2. GDPR全文(《(欧盟)2016/679号条例》)(eur-lex.europa.eu).gov
  3. 中国《网络安全法》(2017年颁布,修订版自2026年1月1日起施行)(npc.gov.cn).gov
  4. 中国《数据安全法》(DSL,自2021年9月1日起施行)(npc.gov.cn).gov
  5. 《中华人民共和国国家情报法》第七条(China Law Translate译本)(chinalawtranslate.com)
  6. 国家互联网信息办公室(网信办)(cac.gov.cn).gov
  7. 欧洲数据保护委员会(EDPB)(edpb.europa.eu).gov
  8. 欧盟委员会充分性认定(commission.europa.eu).gov
  9. DLA Piper:中国自2025年5月1日起施行的强制性数据保护合规审计(privacymatters.dlapiper.com)
  10. DLA Piper:中国跨境数据传输认证规定草案(2025年1月)(privacymatters.dlapiper.com)
  11. Linklaters:中国2025年《网络安全法》修订(techinsights.linklaters.com)
  12. IAPP:解析中国PIPL及其与欧盟GDPR的比较(iapp.org)
  13. IAPP:PIPL域外适用首案(iapp.org)
  14. IAPP:中国隐私合规实践案例研究(迪奥事件警示)(iapp.org)
  15. Baker McKenzie:中国监管机构、执法重点与处罚(resourcehub.bakermckenzie.com)
  16. DLA Piper GDPR罚款与数据泄露调查报告:2025年1月(dlapiper.com)
分享: