标准合同条款(SCCs)详解(2026年)

作者 Recording Law 编辑团队50 分钟阅读
标准合同条款(SCCs)详解(2026年)

常见问题

什么是标准合同条款(SCC)?

标准合同条款是欧盟委员会依据GDPR第46(2)(c)条通过的一套预先批准的合同条款。它们在欧洲经济区的数据输出方与欧洲经济区以外的数据接收方之间建立了具有约束力的数据保护义务。现行版本于2021年6月通过(第2021/914号实施决定),取代了2001/2004年和2010年的旧版条款。SCC是从欧盟进行国际数据传输时最广泛使用的法律机制。

四个SCC模块分别是什么?各自适用于什么场景?

模块1(控制者对控制者)适用于欧盟控制者向欧洲经济区以外控制者传输数据的情形。模块2(控制者对处理者)涵盖欧盟控制者聘用欧洲经济区以外处理者(如云服务提供商)的情形。模块3(处理者对处理者)适用于欧盟境内处理者聘用欧洲经济区以外次级处理者的情形。模块4(处理者对控制者)涵盖欧盟处理者将数据返还给欧洲经济区以外控制者的情形。若各方在不同处理活动中角色不同,同一份SCC协议可以纳入多个模块。

什么是传输影响评估(TIA)?

传输影响评估用于评估目的地国家的法律和实践,是否提供与欧盟标准本质上相当的保护。2021年版SCC第14条要求各方在传输数据之前完成TIA。该评估审查目的地国家的监控法律、政府访问框架,以及可用的法律救济途径。若TIA识别出风险,组织必须实施补充措施(技术性、合同性或组织性),以弥合保护方面的差距。

旧版SCC是否仍然有效?

不再有效。欧盟委员会设定了2022年12月27日的强制过渡截止日期,要求所有组织在该日期前将旧版SCC(2001/2004年控制者对控制者条款以及2010年控制者对处理者条款)替换为2021年版本。在该日期之后仍依赖旧版SCC的任何数据传输,均缺乏GDPR项下有效的法律依据。

SCC能否用于向美国进行的传输?

可以。无论接收方是否已依据欧美数据隐私框架(DPF)获得认证,SCC都仍是向美国传输的一种有效机制。对于向已获DPF认证的组织进行的传输,SCC可以作为备用方案。对于向未获认证的美国组织进行的传输,SCC通常是主要的传输机制。传输影响评估必须评估美国的监控法律,尤其是《涉外情报监视法》第702条和第12333号行政令,并须实施适当的补充措施。

英国对应欧盟SCC的机制是什么?

英国提供两种选择:国际数据传输协议(IDTA),一份由ICO于2022年3月批准的独立合同;以及适用于欧盟SCC的英国附录,用于调整现有欧盟SCC以适用于英国法律。仅凭欧盟SCC本身无法用于受英国GDPR管辖的传输。组织还必须依照ICO指南完成一项传输风险评估。英国《数据(使用和访问)法案》2025(2025年6月19日获御准)调整了英国的传输标准;ICO已于2026年1月15日发布最新指南,并计划在2026年内更新IDTA和附录。

组织可以配合SCC实施哪些补充措施?

补充措施分为三类。技术措施包括端到端加密(仅由输出方持有解密密钥)、假名化,以及拆分处理。合同措施要求接收方质疑政府的数据访问请求,并提供透明度报告。组织措施包括访问控制、数据最小化,以及定期审计。EDPB强调,能够阻止接触可读数据的技术措施,在高风险司法辖区中是最有效的保障手段。若目的地国家的法律框架允许政府强制获取数据,仅靠合同和组织措施本身无法弥补这一不足。

传输影响评估需要多久更新一次?

SCC要求持续合规,而非一次性评估。当情况发生重大变化时,例如目的地国家出台新的监控立法、次级处理安排发生变化、出现新的政府实践,或有相关法院裁决出台,组织必须重新评估其TIA。EDPB建议针对所有目的地国家的法律动态建立常规监测流程。EDPB于2025年发布的关于GDPR第48条的02/2024号指南,新增了一项需要评估的风险因素:当第三国政府当局要求获取个人数据时,接收方所承担的法律义务。

针对受GDPR约束的接收方的新SCC是什么?何时可以使用?

欧盟委员会正在专门针对以下情形制定一套新的SCC:向欧洲经济区以外的控制者和处理者传输数据,而该接收方的处理活动本身已因依据第3(2)条(例如其面向欧盟居民)而直接受GDPR约束。2021年版SCC不适用于这一场景,因为它们假定接收方不受GDPR约束。委员会原计划于2024年第四季度开展公众咨询,并于2025年第二季度形成待通过草案。截至2026年5月,官方公报尚未公布正式的实施决定。组织应持续关注委员会的SCC页面,以获知正式通过的公告。

SCC与具有约束力的公司规则(BCR)相比如何?

SCC是用于个别传输关系的合同条款,任何组织均可使用,且无需事先获得监管机构批准。具有约束力的公司规则是依据GDPR第47条经主导监管机构批准的集团内部政策。BCR可覆盖批准范围内的所有集团内部传输,无需逐案签署SCC协议,这使其对大型跨国企业而言效率较高,但获得批准通常需要一到三年时间,并需投入大量法律资源。BCR不能用于向外部方进行的传输,对此仍需使用SCC。这两种机制是互补的。

从欧洲经济区向英国传输数据是否需要SCC?

不需要。欧盟委员会针对英国的充分性认定涵盖欧洲经济区至英国的传输,这意味着此类传输无需使用SCC或其他第46条机制。该充分性认定已于2025年12月19日续期,有效期至2031年12月27日。不过,英国境内的组织若将数据传输至英国以外不具充分性认定的国家,针对此类对外传输仍需使用英国IDTA或英国附录(欧盟SCC的英国对应机制)。

更新记录

Audit-and-evolve refresh. Expanded from ~2,410 to ~4,800 words. Added: new H2 "Quick Answer" (AEO-optimized lede section); new H2 "The Pending SCCs for GDPR-Subject Importers" (Article 3(2) gap, Commission development status, not yet formally adopted as of May 2026); new H2 "SCCs, Adequacy Decisions, and Binding Corporate Rules Compared" (comparison table); new H2 "Recent Developments (2024 to 2026)". Updated sections: DPF section expanded with General Court Latombe dismissal (Sept. 3, 2025) and CJEU appeal pending (filed Oct. 31, 2025); UK mechanisms section updated for Data (Use and Access) Act 2025 (Royal Assent June 19, 2025) and ICO January 2026 guidance update; Common Challenges section added fifth challenge (Article 3(2) transfers). Added enforcement Watch Out callout: Meta 1.2B euro fine (EDPB Binding Decision 1/2023) and Dutch DPA Uber 290M euro fine (2024). Added EDPB Guidelines 02/2024 on Article 48 GDPR (final, June 5, 2025). UK adequacy renewal noted (Dec. 19, 2025, valid to 2031). Fixed malformed UK GDPR internal link in KeyTakeaways. Added Schrems II full case citation. FAQ expanded from 8 to 11 pairs. Citations expanded from 6 to 12. Added UpdatesLog component. Previous review: 2026-03-28.

扩展内容涵盖:(1) 普通法院于2025年9月3日驳回对DPF的Latombe诉讼挑战,以及2025年10月31日提起的欧盟法院待决上诉;(2) 英国《数据(使用和访问)法案》2025(2025年6月19日获御准)以及ICO于2026年1月发布的关于国际传输的最新指南;(3) 欧盟委员会正在制定的、适用于GDPR第3(2)条约束型接收方的新SCC(截至2026年5月尚未正式通过);(4) 里程碑式执法案例:Meta的12亿欧元罚款(2023年5月)以及荷兰数据保护机构对Uber处以的2.9亿欧元罚款(2024年);(5) EDPB关于GDPR第48条(应对第三国当局数据请求)的02/2024号指南(最终版于2025年6月5日通过);(6) 英国充分性认定于2025年12月19日续期,有效期至2031年。上次审阅日期:2026年3月28日。

来源与参考资料

  1. 现行欧盟SCC由2021年6月4日第(EU)2021/914号委员会实施决定通过。(eur-lex.europa.eu).gov
  2. CJEU在数据保护专员诉Facebook Ireland Limited及Maximillian Schrems案(Case C-311/18,ECLI:EU:C:2020:559,2020年7月16日,Schrems II)中裁定,原则上维持SCC作为有效传输机制,但要求输出方核实输入国的法律框架是否会削弱该保护。(eur-lex.europa.eu).gov
  3. EDPB关于补充措施的01/2020号建议(于2021年6月定稿)概述了开展TIA的六步流程。(edpb.europa.eu).gov
  4. Meta/Facebook的12亿欧元罚款,由爱尔兰数据保护机构依据EDPB第1/2023号具有约束力的决定(2023年4月13日)作出。该数据保护机构认定,Meta通过SCC将Facebook用户数据传输至美国时,所采取的补充措施不足以弥补美国监控法律带来的影响。(edpb.europa.eu).gov
  5. 荷兰数据保护机构(Autoriteit Persoonsgegevens)就司机个人数据在没有有效传输机制的情况下被传输至美国一事,对Uber处以2.9亿欧元罚款。这是荷兰数据保护机构对Uber作出的第三次处罚。(edpb.europa.eu).gov
  6. 欧盟普通法院于2025年9月3日驳回了针对欧美数据隐私框架的Latombe撤销诉讼挑战。拉通布已于2025年10月31日向欧盟法院提起上诉,该上诉目前仍在审理中。(noyb.eu)
  7. 英国《数据(使用和访问)法案》于2025年6月19日获御准。该法案附表7将国际传输标准由“未被削弱”调整为“不实质性低于”英国GDPR的保护水平(即“数据保护测试”)。ICO已发布更新后的国际传输指南。(ico.org.uk).gov
  8. ICO计划在2026年内更新IDTA和附录,以反映DUAA的修订内容。在此之前,组织应继续使用现行版本的IDTA和附录。(ico.org.uk).gov
  9. 欧盟委员会正在制定新的SCC,适用于处理活动已直接依据第3(2)条受GDPR约束的欧洲经济区以外控制者和处理者。原计划于2024年第四季度开展公众咨询,2025年第二季度形成草案。截至2026年5月,委员会尚未正式公布。(commission.europa.eu).gov
  10. EDPB于2025年6月5日通过了关于GDPR第48条(向第三国当局传输数据)的02/2024号最终指南。该指南明确,第三国当局作出的判决或决定不能在欧盟自动获得承认或执行,组织必须逐案进行评估。(edpb.europa.eu).gov
  11. 现行2021年版SCC仅限于数据接收方处理活动不受GDPR约束的传输场景。该条款不适用于输出方和接收方均受GDPR约束的场景,因为条款会与接收方已承担的义务部分重复、部分冲突。(commission.europa.eu).gov
  12. EDPB敦促欧盟委员会针对数据输出方和数据接收方均受GDPR约束的场景制定新的SCC,并强调这些SCC不应重复GDPR义务,而应聚焦于与接收方风险特别相关的要素。(edpb.europa.eu).gov
  13. 英国ICO:传输风险评估(ico.org.uk).gov
  14. 英国《2018年数据保护法》(legislation.gov.uk).gov
  15. 欧盟委员会:国际传输标准合同条款(commission.europa.eu).gov
  16. EDPB:关于Meta Platforms Ireland(Facebook向美国传输数据)的第1/2023号具有约束力的决定(edpb.europa.eu)
分享: