大数跨境

4.85 亿欧元,罚的是一份没过关的“中国法评估”

4.85 亿欧元,罚的是一份没过关的“中国法评估” 闫说跨境并购
2026-09-18
8
导读:在欧洲建了厂的中国企业:总部每一次远程登录,都是一次“出境”,出的是欧盟的境
跨境合规
欧洲建了厂的中国企业:总部每一次远程登录,都是一次“出境”,出的是欧盟的境

数据截至 2026 年 9 月 17 日

今年夏天,我们接了一件有点特别的委托。

一家中国企业在欧洲几个国家设有子公司,子公司员工的人事数据要传回中国总部,进总部统一的人力资源系统。委托我们的是一家国际律所。他们要的不是欧盟法意见,欧盟法他们比我们熟。他们要的是一份关于中国法的评估:中国的公权力机关依什么法律、在什么条件下、经什么程序可以调取这些数据;当事人有没有救济;这些规则与欧盟标准差在哪里。

按欧盟的规则,数据传到中国之前,必须有人用欧洲监管者的尺子,把中国法量一遍。而量中国法这件事,只能由中国律师来做。

出海企业的总部对这类事最常见的反应是:GDPR 不是欧洲子公司的事吗,和总部有什么关系?

关系很大。爱尔兰监管机构开出的那张 5.3 亿欧元罚单,其中 4.85 亿,罚的就是这份评估没有做好。


一、先看罚单罚的是什么

2025 年 5 月 2 日,爱尔兰数据保护委员会(DPC)宣布对 TikTok 罚款 5.3 亿欧元。其中 4,500 万欧元罚的是隐私政策没有写明数据会传往中国,其余 4.85 亿欧元,罚的是违反 GDPR 第 46 条第 1 款,也就是向中国传输数据的合法性问题。[1]

值得细读的是理由。DPC 副专员的原话是,TikTok 没有做到“核实、保证并证明”欧洲用户的数据在中国获得了与欧盟实质相当的保护。TikTok 自己的评估文件已经承认,中国的《反恐怖主义法》《反间谍法》《网络安全法》《国家情报法》与欧盟标准存在实质差异,但评估到此为止,没有进一步论证这些法律对所传数据究竟意味着什么、用什么措施补上差距。[1]

2026 年 6 月,爱尔兰高等法院维持了 DPC 关于 TikTok 违反第 46 条和第 13 条的认定;暂停向中国传输数据的纠正令则被发回 DPC 重新考虑,罚款数额的上诉另行处理。[2] 判决里有两点,对所有中国企业都适用。

第一,身在中国的员工远程访问存放在境外的数据,也构成向中国的“传输”。数据不必真的搬到中国的服务器上。[3]

第二,监管机构不需要自己去研究中国法、证明中国法“不行”。它只要在企业自己的评估里找到一处缺口,就足以认定违规。[3] 举证责任自始至终在企业一边。

这件事没有停在 TikTok。2025 年 1 月,奥地利隐私组织 noyb 一次对六家中国背景的企业提起投诉,理由都是向中国传输数据。[4] 2026 年 4 月 30 日,DPC 对 SHEIN 的爱尔兰主体正式立案,调查范围明确包括 GDPR 第五章,即向第三国传输数据的规则。[5]


二、为什么这不只是互联网公司的事

到目前为止,被调查的都是面向消费者的平台。但规则本身不分行业。

荣鼎集团与墨卡托中国研究中心今年 5 月发布的报告显示,2025 年中国对欧盟和英国的直接投资达 168 亿欧元,同比增长 67%,为七年来最高;其中绿地投资 89 亿欧元,增长 51%,主要是电池和电动汽车供应链上的工厂;匈牙利一国就吸引了 39 亿欧元。[6]

工厂建起来,就要在当地雇人。几百上千名欧洲员工的合同、薪酬、考勤、绩效、病假记录,进的往往是总部统一的人事系统;当地的邮箱ERP客户管理系统,运维权限往往也在国内。按上面那份判决的逻辑,总部 IT 人员每一次远程登录,总部 HR 每一次打开欧洲员工的档案,都是一次向中国的数据传输。

目前公开的调查集中在互联网平台,是因为它们用户多、有人投诉。制造业企业还没有出现在名单上,未必是因为合规,更可能是因为还没有人投诉。一名被解雇的欧洲员工,一个正在谈判的工会,都可能成为那个投诉人。


三、总部自己签过一份保证,多数人不知道

向中国传输数据,绝大多数企业用的工具是欧盟委员会 2021 年发布的标准合同条款。[7] 很多总部的理解是:欧洲子公司和总部把这份条款签了,事情就办完了。

请翻到第 14 条。这一条要求合同双方,包括作为数据接收方的中国总部,共同保证:他们没有理由认为接收方所在国的法律和实践会妨碍接收方履行条款下的义务;并且这项保证是在做过评估之后作出的,评估须形成书面文件,监管机构要求时须提供。第 15 条进一步要求接收方在收到本国公权力机关的调取要求时,通知欧洲一方,并在有理由时提出异议。

也就是说,这份评估不是欧洲子公司的内部文件,而是总部亲笔签字保证已经做过的事。没有做,或者做得像 TikTok 那样点到为止,签字的一方就在一份对外合同里作了不实保证。


四、一份过得了关的评估长什么样

欧洲数据保护委员会(EDPB)为这类评估给出了方法。[8] 简单说是六步:弄清传了什么、传给谁;确定用的传输工具;评估接收国的法律与实践;必要时加补充措施;走完程序;定期重新评估。

难点在第三步。EDPB 给了四条尺子,叫“欧洲基本保障”:公权力获取数据的规则是否清晰、明确、可查;是否以必要和相称为限;是否有独立的监督;当事人是否有有效的救济。[9]

用这四条尺子量中国法,我的体会有三点。

其一,不能写成辩护词。对四条尺子逐项给出“通过”的评估,监管机构不会相信,法院也不会。TikTok 自己的评估都承认了差异。一份可信的评估,必须先诚实地写明差异在哪里。

其二,也不必写成投降书。评估的对象不是抽象的“中国”,而是这一批数据、这一个接收方。一家制造企业几百名员工的人事档案,与一个平台上亿用户的行为数据,对公权力机关的“吸引力”不同;接收方是否属于关键信息基础设施运营者、是否处于承担特别配合义务的行业,结论也不同。EDPB 的方法本身允许把这些因素,以及接收方有据可查的实际经验,纳入评估。真正的分析工作在这里。

其三,条文必须是现行的。中国的数据立法这两年变动很快:《网络安全法》修改决定已于 2026 年 1 月 1 日施行,《个人信息出境认证办法》同日施行,《网络数据安全管理条例》自 2025 年 1 月 1 日施行。[10] 一份引用旧条文、旧条号的评估,本身就是缺口。EDPB 的第六步要求定期重新评估,原因就在这里。


五、别忘了反方向还有一道门

还有一个容易被忽略的问题。数据一旦进入中国,就同时落入中国法的管辖。

标准合同条款要求总部在收到中国机关的调取要求时通知欧洲一方;但中国法下,某些情形中的配合义务伴随着保密义务。反过来,如果欧洲的监管机构或法院要求总部提供存储在中国境内的数据,《数据安全法》第 36 条和《个人信息保护法》第 41 条规定,未经中国主管机关批准,不得向外国司法或执法机构提供。[11]

总部被夹在两套规则之间,两边的义务可能同时成立、互相冲突。一份合格的评估要把这种冲突事先识别出来,并设计好应对的次序,不能等到调取函寄到的那天再想。

顺带一句:在英国有子公司的企业,适用的是英国版 GDPR,工具和评估文件的名称不同,逻辑一样。


三个问题,供总部自查

欧洲子公司的哪些系统,国内的人可以登录?这张清单,法务部见过吗?

我们签过欧盟标准合同条款吗?第 14 条要求的那份评估,现在放在谁的电脑里,上面引用的中国法,是哪一年的版本?

如果明天有一名欧洲员工向当地监管机构投诉,我们拿得出一份能经得住追问的文件吗?

这三个问题问的是总部,答卷也只能由总部来交。欧洲子公司的律师写不了中国法那一部分。

本文所述委托已作脱敏处理,不指向任何特定当事人。本文仅为一般性信息分享,不构成针对任何具体事项的法律意见;涉及欧盟法、爱尔兰法与英国法的内容,应以当地执业律师就个案出具的意见为准。


注释

[1] Data Protection Commission (Ireland): “Irish Data Protection Commission fines TikTok €530 million and orders corrective measures following Inquiry into transfers of EEA User Data to China”,2025 年 5 月 2 日,https://www.dataprotection.ie/en/news-media/latest-news/irish-data-protection-commission-fines-tiktok-eu530-million-and-orders-corrective-measures-following 。

[2] TikTok Technology Ltd & Anor v Data Protection Commission,爱尔兰高等法院,2026 年 6 月判决。报道见 The Irish Times: “Data Protection Commission reconsidering TikTok data-transfer ban after court ruling”,2026 年 6 月 30 日;Freevacy: “Irish High Court upholds DPC's TikTok decision, orders review of corrective measures”。此前爱尔兰最高法院于 2026 年 4 月 30 日就中止执行的审查标准作出裁决,见 The Irish Times 同日报道。

[3] Arthur Cox: “Verify, guarantee, demonstrate: The TikTok decision and what it means for international data transfers”,https://www.arthurcox.com/knowledge/the-tiktok-decision-what-it-means-for-international-data-transfers/ 。

[4] noyb: “TikTok, AliExpress, SHEIN & Co surrender Europeans' data to authoritarian China”,2025 年 1 月,https://noyb.eu/en/tiktok-aliexpress-shein-co-surrender-europeans-data-authoritarian-china 。被投诉方为 TikTok、AliExpress、SHEIN、Temu、WeChat 与小米。

[5] Data Protection Commission (Ireland): “DPC Opens Inquiry into Infinite Styles Services Co. Ltd. (SHEIN Ireland)”,2026 年 5 月 5 日公布(立案决定日期为 2026 年 4 月 30 日),https://www.dataprotection.ie/en/news-media/dpc-opens-inquiry-infinite-styles-services-co-ltd-shein-ireland 。

[6] 荣鼎集团(Rhodium Group)与墨卡托中国研究中心(MERICS)2026 年 5 月 20 日联合发布的年度报告,转引自中国金融信息网:《荣鼎:2025年中国对欧盟和英国投资创七年新高 全年投资额同比增长67%》,2026 年 5 月 22 日,https://www.cnfin.com/hg-lb/detail/20260522/4416220_1.html 。

[7] Commission Implementing Decision (EU) 2021/914 of 4 June 2021 on standard contractual clauses for the transfer of personal data to third countries,附件第 14 条、第 15 条。

[8] European Data Protection Board, Recommendations 01/2020 on measures that supplement transfer tools to ensure compliance with the EU level of protection of personal data,Version 2.0,2021 年 6 月 18 日通过。其背景为欧盟法院 2020 年 7 月 16 日 C-311/18 号案(Schrems II)判决。

[9] European Data Protection Board, Recommendations 02/2020 on the European Essential Guarantees for surveillance measures,2020 年 11 月 10 日通过。

[10] 《全国人民代表大会常务委员会关于修改〈中华人民共和国网络安全法〉的决定》,2025 年 10 月 28 日通过,2026 年 1 月 1 日施行;《个人信息出境认证办法》,国家互联网信息办公室、国家市场监督管理总局 2025 年 10 月 17 日公布,2026 年 1 月 1 日施行;《网络数据安全管理条例》,国务院令第 790 号,2024 年 9 月 30 日公布,2025 年 1 月 1 日施行。

[11] 《中华人民共和国数据安全法》第三十六条;《中华人民共和国个人信息保护法》第四十一条。

出海合规的难点从来不在法条,而在落地。如果你的企业正在做境外投资备案、制裁筛查或海外合规体系搭建,长按下方二维码加我微信,注明「公司 + 事项」。

「闫说跨境并购」由北京中银律师事务所高级合伙人闫鹏和律师的精英律师团队倾力出品。

关于闫鹏和律师

【声明】内容源于网络
0
0
闫说跨境并购
1234
内容 108
粉丝 0
闫说跨境并购 1234
总阅读16.6k
粉丝0
内容108