大数跨境

《中国人工智能企业出海百问百答》第六部分:数据合规与个人信息保护及第七部分:跨境数据传输与数据驻留(第63问至67问)

《中国人工智能企业出海百问百答》第六部分:数据合规与个人信息保护及第七部分:跨境数据传输与数据驻留(第63问至67问) 科技法全球合规观察
2026-09-11
5
导读:第六部分:数据合规与个人信息保护;第七部分:跨境数据传输与数据驻留(第63问至67问)聚焦点:GDPR、PIPL对标、用户权利响应、标准合同条款、白名单、本地化


作者:王红燕  沈杨雨岚 汪媛雅 刘珂诗 章雨璐 何炜玟



《中国人工智能企业出海百问百答》第六及第七部分


本专栏由中伦王红燕律师团队持续更新,从出海前置尽调到落地后风险处置循序渐进,持续输出落地型合规解决方案,聚焦实务、直击痛点,助力国内 AI 从业者避开海外合规红线、低成本稳妥布局全球市场。本期作为专栏第六部分:数据合规与个人信息保护;第七部分:跨境数据传输与数据驻留,欢迎大家关注!


 六十三巴西LGPD、沙特PDPL等新兴国家数据法,与GDPR有哪些“本地化”的独特要求

【风险等级提示:绿线问题

出海企业在构建全球数据合规体系时,常倾向于以欧盟《通用数据保护条例》(GDPR)为单一高位基准,试图将其合规框架直接平移至其他法域。然而,这种“模板化移植”的策略在拉美、中东及东南亚等新兴市场往往面临严峻的属地合规挑战。


尽管巴西《通用个人数据保护法》(LGPD)、沙特《个人数据保护法》(PDPL)以及印尼《个人数据保护法》(PDP Law)在数据控制者、处理原则及数据主体权利等基础架构上高度借鉴了GDPR,但受制于各国立法宗旨、经济发展阶段与数据主权考量的差异,这三部立法均表现出显著的本地化特征。结合跨境项目实务,其核心差异主要体现在以下几个维度:


一、 刑事责任风险


GDPR的制裁手段主要为巨额行政罚款,未在欧盟层面统一设定刑事罚则。而沙特与印尼等国显著提升了违规责任层级,引入了直接针对个人的刑事处罚。


沙特PDPL规定[1],若出于损害主体利益或获取非法物质利益目的,非法泄露或发布敏感数据,相关责任人最高可判两年监禁,并处最高300万沙特里亚尔(约80万美元)罚款。


而印尼PDP法案则规定[2],在最高达企业年收入2%的行政罚款外,对非法获取、买卖个人数据等行为设立了严厉刑事制裁。责任人最高面临4至6年有期徒刑及巨额罚金。这意味着合规缺漏不仅引发企业经济损失,境内外派高管亦面临人身自由受限风险。


二、 法定授权差异


GDPR确立了六大合法性基础,新兴市场立法则根据本土产业导向进行了调整。


在GDPR体系下,金融风控多依赖需经严格平衡测试的“合法利益”或主体同意。鉴于巴西信贷市场风险管控需求,巴西LGPD增设“信用保护”,直接将“信用保护”作为独立的法定处理基础[3]。这为出海拉美的金融科技及电商平台实质性简化了风控环节的授权链路。


相较于欧盟对“合法利益”的广泛适用,沙特高度依赖主体明确同意。在敏感数据处理或直接营销场景下,严格限缩“合法利益”的适用空间。此外,数据处理活动必须遵循伊斯兰教法(Sharia)原则,此系在沙特展业的底线要求。


三、本地化要求


新兴法域对合规响应时效与本地联络机制提出了更为严格的指令。


GDPR对强制设立数据保护官(DPO)有明确门槛。而巴西LGPD原则上要求数据控制者均需指定DPO并公开联络方式。沙特则进一步要求,在境外处理境内居民数据的主体,必须设立常驻沙特的“本地法定代表”(Legal Representative),以确保属地管辖权实质落地。


印尼则确立了双向通知义务[4],发生数据泄露时,除需在72小时内向监管报告外,印尼法案明确要求必须同步向受影响的数据主体发送书面违规通知。在极短时间内完成事件定性并面向海量用户发送预警,对企业应急预案构成极大考验。


综上,新兴国家的数据立法绝非GDPR的简单延伸,而是国际规则与本土治理诉求相融合的产物。面对日趋严格的属地执法趋势,出海企业应当在以GDPR为核心的合规底座之上,针对不同目标市场制定差异化的适配策略。



六十四、在海外使用第三方数据分析工具(如Google Analytics),是否构成非法数据传输

【风险等级提示:红线问题】


不能一概而论,需结合数据来源、处理行为、合规义务履行等情况综合判断。若适用GDPR的网站或App将Cookie ID、设备标识符、IP地址、访问路径等可识别或关联个人的数据提供给位于第三国的独立供应商,或允许其境外机构远程访问,通常构成GDPR第五章所称跨境传输。[5]即使IP不落库或服务器在欧盟,若接收方仍可凭标识符区分、关联用户等,就不能当然认定为匿名数据。[6]非必要分析、广告追踪通常须在写入终端前取得知情同意,传输工具不能弥补同意瑕疵。[7]


2023年欧委会通过EU-US DPF充分性决定,可向名单内且认证覆盖相关服务的美国企业传输,Google LLC称已加入;欧盟普通法院2025年亦驳回针对该决定的撤销请求。[8]鉴于EDPB于2026年就美国最高法院相关判决致函欧委会,仍应核验认证主体、覆盖范围及充分性决定状态。[9]


实务中,建议抓包核验数据字段、接收域名及访问地;签订GDPR处理协议,审查子处理者、留存删除、政府访问等条款;选择充分性决定、SCC或BCR,必要时完成传输影响评估并采取加密、假名化、密钥自持等措施。[10]配置上宜关闭广告个性化、Google Signals及非必要产品关联,避免上传姓名、邮箱等直接标识,按地区停用精细位置与设备数据,缩短保留期并提供撤回、删除渠道;高风险场景可改用欧盟本地或自托管方案。若数据在中国境内收集后传给境外分析商,还应依PIPL及现行规定,判断是否需安全评估、标准合同或认证,并履行单独同意和影响评估;符合豁免条件的,不当然需要申报或备案。[11]



六十五、 如何应对海外非政府组织(NGO)针对AI数据收集行为发起的合规投诉

【风险等级提示:绿线问题


近年来,以欧洲数字权利中心(NOYB,即None of Your Business)为代表的海外非政府组织,针对AI企业的数据收集、AI训练及跨境传输等行为发起的GDPR投诉持续增加。此类投诉可能进一步引发DPA调查、行政处罚乃至司法程序,企业还可能面临声誉及市场拓展风险。


NGO投诉的法律基础与运作模式。GDPR第77条赋予数据主体向DPA提出投诉的权利;根据第80条,数据主体可以授权符合条件的非营利组织代表其提出投诉,而成员国也可以进一步允许符合条件的组织在未经数据主体授权的情况下独立提出投诉。[12]NOYB已于2024年分别在奥地利和爱尔兰取得“适格实体”资格,可以依据《代表性诉讼指令》(Directive (EU) 2020/1828)在欧盟范围内提起符合条件的集体救济诉讼。[13]此外,欧盟于2025年通过Regulation (EU) 2025/2518,进一步统一跨境个人数据处理案件中DPA处理投诉、调查及协作的程序规则。[14]


收到投诉后的应对措施。企业收到NGO投诉或DPA转交的投诉材料后,应首先核实投诉所涉数据处理活动,包括数据来源、处理目的、法律依据、数据主体通知、跨境传输及数据主体权利响应情况,并对投诉所依据的事实和法律进行逐项核查。对于DPA正式启动的调查,应按照要求及时提交完整、准确的说明及证明材料;必要时可从投诉主体资格、代表授权、管辖权及实体合规问题等程序和实体层面提出抗辩。2025年6月,比利时DPA曾以程序性理由驳回NOYB提交的16项投诉,说明投诉主体资格及代表授权等程序问题亦可能成为企业应对投诉的重要切入点。[15]对于尚未正式进入监管程序的投诉,企业可在法律评估基础上与投诉组织沟通,争取通过整改、补充说明或其他方式降低进一步升级的风险。同时,应完整保存内部调查报告、法律分析、整改记录以及与NGO和DPA的往来文件。


建立日常合规防御体系。对AI企业而言,应对NGO投诉的重点并非事后“应诉”,而是提前建立可验证的合规体系。一是明确AI训练及其他数据处理活动的法律依据,并形成相应的利益衡量、同意记录或其他证明材料;二是完善隐私政策和数据主体通知,尤其是明确数据来源、处理目的、跨境传输及数据主体权利;三是建立数据主体权利响应机制,确保访问、更正、删除等请求能够依法及时处理;四是加强AI输出的准确性管理,对于涉及个人身份、信用、犯罪记录等高风险信息的场景,应设置必要的审核和纠错机制;五是对高风险数据处理活动开展DPIA并持续进行合规审计,确保实际处理活动与隐私政策、DPIA及内部制度保持一致;六是持续关注NOYB等组织的投诉重点及监管趋势,特别是AI训练、跨境传输、数据主体权利及敏感个人数据处理等领域,提前识别潜在争议点。



六十六、如何利用欧盟SCCs(标准合同条款)实现从欧盟向中国的合规数据传输

【风险等级提示:黄线问题


欧盟尚未对中国作出充分性认定,因此,从欧洲经济区向中国公司传输客户、员工或用户数据,通常需依GDPR第46条采用2021版标准合同条款(SCCs)。[16]SCCs并非“签字即合规”的备案表,而是一套持续履约安排;主合同也不能以责任上限、单方变更等约定削弱SCCs。[17]签署SCCs前还要先判断,中国接收方的相关处理活动是否已经直接适用GDPR。若已经适用,现行2021版SCCs便不能直接使用;截至2026年,欧委会仍在为这类情形制定专门条款。[18]


落地的第一步是画清数据流并确定双方角色。欧盟控制者向中国控制者选模块一,向中国处理者选模块二;欧盟处理者向中国分处理者选模块三,向中国控制者返还数据选模块四。[19]附件一要写明数据主体、数据类别、目的、频率、保存期和接收方,附件二只列实际运行的安全措施,附件三列获准使用的分处理者;模块二、三已纳入GDPR第28条的处理协议要求。[20]


第二步是做传输影响评估(TIA)。SCCs第14条要求双方在签署前评估中国适用法律和实践、政府访问、数据性质、处理链条及接收方经验,并保存检索材料和判断依据,不能只写一句“风险可接受”。[21]如中国团队无需查看明文,可优先采用由欧盟方掌握密钥的强加密、有效假名化或分割处理;若接收方必须持续读取明文,而补充措施仍无法实现“实质等同”保护,出口方应缩小或停止传输,不能把GDPR第49条同意例外当作日常通道。[22]


第三步是把条款嵌入日常流程。合同应约定政府调取请求的审查、抗辩和通知路径,以及分处理者准入、审计证据、泄露通报、删除或返还和不能合规时的停传机制;隐私告知还要说明境外接收方、传输依据及取得SCCs副本的方式。[23]


中国侧要另做一层判断。欧盟SCCs只解决欧盟出境工具,不能替代中国《个人信息保护法》下的合法基础、告知、敏感个人信息和安全管理义务。[24]数据在中国处理后若再向境外提供,原则上还要核对中国的安全评估、认证或中国版标准合同路径;但境外收集的数据进入中国处理后再出境,且未混入境内个人信息或重要数据的,依2024年规则可免于上述前置程序。[25]英国传输应另用IDTA或在欧盟SCCs上加UK Addendum。[26]瑞士虽可采用欧盟SCCs,也须按瑞士法调整主管机关、适用法律等表述。[27]



六十七、 除了SCCs,BCRs(约束性公司规则)是否适合中小型AI企业

【风险等级提示:黄线问题


约束性公司规则(Binding Corporate Rules,BCRs)作为GDPR Article 46数据跨境传输的适当保障措施之一,其作用是在向欧洲经济区以外传输个人数据时提供保障,使数据主体仍享有可执行的权利和救济。


就BCRs的适用主体而言,根据GRPR Article 47,BCRs主要适用于从事联合活动的集团企业或企业集团的成员;EDPB针对小型企业的指南亦肯定,BCRs有助于确保位于欧洲经济区内外的公司集团之间交换的数据得到充分的保护,更适合进行大量数据传输的跨国公司集团[28]。综上,欧盟GDPR并未因中小企业而要求其必须采用BCRs并获批,但企业仍可参考采纳作为数据合规的良好实践;但如若上述企业系集团成员,则须履行集团获批适用的BCRs项下强制性义务。


BCR包括控制者(Controller’s)约束性公司规则(BCR-C)与处理者(Processor’s)约束性公司规则(BCR-P)。BCR-C主要适用于受GDPR地域适用范围约束的控制者,向位于第三国的同一集团内其他控制者或处理者传输个人数据;BCP-P则适用于集团成员作为处理者,代表不属于该集团的控制者处理数据,随后将数据转移给位于第三国的集团成员,由后者作为次级处理者继续处理。[29]企业可以根据其所希望控制的数据传输活动,选择采用其中一种BCR或同时采用两种BCR。两者兼采则需要准备两组单独的文件,以便能够轻松识别不同BCR所规定的程序所涉及的处理操作[30]。


须注意的是,BCRs不免除传输影响评估(Transfer Impact Assessment,TIA)的义务。数据出口方与数据进口方仍负有评估义务,需判断相关第三国是否达到欧盟法律所要求的保护水平,以此确定标准合同条款(SCC)或约束性企业规则(BCR)所提供的保障是否能够在实践中得以遵守。如无法做到,则应评估是否能够提供补充措施,以确保达到与欧盟所提供的基本同等的保护水平,同时评估该第三国的法律或实践是否会对这些补充措施造成影响,进而使其失效[31]。




编辑|王佳佳


[1]参见沙特《个人数据保护法》(Royal Decree No. M/19, PDPL)第35条关于披露敏感数据构成犯罪的处罚规定。

[2]参见印尼《个人数据保护法》(Law No. 27 of 2022 on Personal Data Protection, PDP Law)第67条及第68条关于刑事监禁与罚款的规定。

[3]参见巴西《通用个人数据保护法》(Lei Nº 13.709/2018, LGPD)第7条第X款。

[4]参见印尼《个人数据保护法》(PDP Law)第46条关于在72小时内向监管机构及个人数据主体发送书面违规通知的规定。

[5]参见:《通用数据保护条例》(Regulation (EU) 2016/679)第4条第1项、第44-49条,EUR-Lex,https://eur-lex.europa.eu/eli/reg/2016/679/oj/eng。

[6]参见:《通用数据保护条例》序言第26段、第4条第1项。

[7]参见:Directive 2002/58/EC,第5条第3款,https://eur-lex.europa.eu/eli/dir/2002/58/oj;《通用数据保护条例》第4条第11项、第7条。

[8] Commission Implementing Decision (EU) 2023/1795 of 10 July 2023, recitals 7-12;  General Court, Case T-553/23, Latombe v Commission, Judgment of 3 September 2025, https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:62023TJ0553。

[9]参见: Google:《数据传输法律框架》,https://policies.google.com/privacy/frameworks?hl=zh-CN; European Data Protection Board, EDPB Letter to the European Commission on US Supreme Court Judgment Trump v. Slaughter, 31 July 2026,https://www.edpb.europa.eu/documents/edpb-correspondence/edpb-letter-to-the-european-commission-on-us-supreme-court-judgment_en。

[10]参见:郑文洁、王乐章:《中企出海欧盟之数据回传合规路径选择:GDPR标准合同条款(SCCs)介绍》,金诚同达律师事务所,2025年2月11日,https://mp.weixin.qq.com/s/cDnS3jqDsEkwLHLYGimmWQ。

[11]参见:《中华人民共和国个人信息保护法》第三十八条、第三十九条、第五十五条;《促进和规范数据跨境流动规定》第五条、第七到十条。

[12] Regulation (EU) 2016/679 (General Data Protection Regulation), Arts. 77 & 80, https://eur-lex.europa.eu/eli/reg/2016/679/oj.

[13]NOYB, “noyb is now qualified to bring collective redress actions” (2 December 2024); Directive (EU) 2020/1828 on representative actions for the protection of the collective interests of consumers, https://noyb.eu/en/noyb-now-qualified-bring-collective-redress-actions.

[14] Regulation (EU) 2025/2518 of the European Parliament and of the Council of 26 November 2025 laying down additional procedural rules on the enforcement of Regulation (EU) 2016/679, https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32025R2518.

[15]Liedekerke, “The Belgian DPA dismisses 16 complaints lodged by NOYB for abusive use of the right to lodge complaints under Articles 80(1) and 77 GDPR” (3 July 2025), https://liedekerke.com/en/insights/the-belgian-dpa-dismisses-16-complaints-lodged-by-noyb-for-abusive-use-of-the-right-to-lodge-complaints-under-articles-801-and-77-gdpr.

[16]Regulation (EU) 2016/679(GDPR)第45、46条;European Commission, Adequacy decisions(截至2026年9月公布名单中不含中国):https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/adequacy-decisions_en。

[17]Commission Implementing Decision (EU) 2021/914,序言第(2)-(4)项、附件SCCs第2条。SCCs可纳入更广泛合同,但附加条款不得与其冲突或损害数据主体权利。官方文本:https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj。

[18]Commission Implementing Decision (EU) 2021/914,序言第(7)项及第1条;European Commission, New SCCs - Questions and Answers,问题23、24。欧委会截至2026年9月仍将适用于受GDPR第3条直接管辖的境外接收方之补充SCCs列为制定中:https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc_en。

[19]Commission Implementing Decision (EU) 2021/914附件之模块一至四;European Commission, SCCs Questions and Answers,问题27-30:https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/new-standard-contractual-clauses-questions-and-answers-overview_en。

[20]Commission Implementing Decision (EU) 2021/914附件一至三及Explanatory Note;European Commission, SCCs Questions and Answers,问题29、39。模块二、三吸收GDPR第28条第3、4款要求;附件应针对具体传输填写,不宜照抄示例。

[21]Commission Implementing Decision (EU) 2021/914附件SCCs第14条;European Commission, SCCs Questions and Answers,问题40;EDPB, Recommendations 01/2020, Version 2.0(2021年6月18日),第43-55段及附件3:https://www.edpb.europa.eu/documents/recommendation/recommendations-012020-on-measures-that-supplement-transfer-tools-to_en。

[22]CJEU, Case C-311/18, Judgment of 16 July 2020,第126、134、146段:https://curia.europa.eu/juris/document/document.jsf?docid=228677&doclang=EN;EDPB Recommendations 01/2020,第75-94段及附件2;EDPB Guidelines 2/2018 on Article 49 derogations,第5-9、22-24段。

[23]Commission Implementing Decision (EU) 2021/914附件SCCs第8、9、13-16条;GDPR第13条第1款(f)、第14条第1款(f);European Commission, SCCs Questions and Answers,问题31、32、34、40-43。

[24]《中华人民共和国个人信息保护法》第3、13、17、28-30、51条。欧盟SCCs不取代中国境内接收方的本地义务。官方文本:https://www.gov.cn/xinwen/2021-08/20/content_5632486.htm。

[25]《中华人民共和国个人信息保护法》第38、55条;《个人信息出境标准合同办法》第2、5-8条:https://www.cac.gov.cn/2023-02/24/c_1678884830036813.htm;《促进和规范数据跨境流动规定》第4、7、8条:https://www.cac.gov.cn/2024-03/22/c_1712776611775634.htm。

[26]UK Information Commissioner's Office, What are standard data protection clauses (the UK IDTA and the Addendum?)。欧盟SCCs本身不能独立满足UK GDPR的限制性传输要求:https://ico.org.uk/。

[27]Swiss Federal Data Protection and Information Commissioner, Cross-border transfer of personal data;European Commission, SCCs Questions and Answers,问题26。瑞士认可2021版欧盟SCCs,但须作有限的瑞士法适配:https://www.edoeb.admin.ch/en。

[28]European Data Protection Board (EDPB), “International data transfers”, *Data Protection Guide for Small Business*, section “Binding Corporate Rules (BCRs)”, [available online](https://www.edpb.europa.eu/sme/be-compliant/international-data-transfers_en) (accessed 11 September 2026).

[29]European Data Protection Board (EDPB), *Recommendations 1/2022 on the Application for Approval and on the Elements and Principles to Be Found in Controller Binding Corporate Rules (Art. 47 GDPR)*, Version 2.1, adopted on 20 June 2023, Section 1 “Introduction”, para. 5, p. 5, [available online](https://www.cnil.fr/sites/default/files/2023-07/recommendations_20221_bcr-c_edpb_en.pdf#page=5) (accessed 11 September 2026).

[30]Commission nationale de l’informatique et des libertés (CNIL), “Why implement BCRs?”, 13 February 2025, [available online](https://www.cnil.fr/en/why-implement-bcrs) (accessed 11 September 2026).

[31]European Data Protection Board (EDPB), *Recommendations 01/2020 on Measures That Supplement Transfer Tools to Ensure Compliance with the EU Level of Protection of Personal Data*, Version 2.0, adopted on 18 June 2021, Section 2.5.2 “BCRs (Art. 46(2)(b) GDPR)”, paras. 62–65, pp. 24–25, [available online](https://www.edpb.europa.eu/system/files/2021-06/edpb_recommendations_202001vo.2.0_supplementarymeasurestransferstools_en.pdf#page=24) (accessed 11 September 2026).






本文版权归「科技法全球合规观察」所有,如需转载,请联系下方秘书号洽谈授权。


如果您有相关法律咨询需求,

欢迎添加团队秘书号:


【声明】内容源于网络
0
0
科技法全球合规观察
我们分享科技领域的全球合规案例、法案、信息及最新动态,尤其关注人工智能、数据合规、技术转移。
内容 237
粉丝 0
科技法全球合规观察 我们分享科技领域的全球合规案例、法案、信息及最新动态,尤其关注人工智能、数据合规、技术转移。
总阅读2.7k
粉丝0
内容237