大数跨境

Shein 遭爱尔兰 DPC 正式调查!数据跨境传中国涉违 GDPR,最高罚 4% 全球营收

Shein 遭爱尔兰 DPC 正式调查!数据跨境传中国涉违 GDPR,最高罚 4% 全球营收 全球定制网
2026-05-07
2
导读:2026 年 5 月最新!Shein 遭爱尔兰 DPC 正式调查,涉嫌违规将欧洲用户数据跨境传中国违反 GDPR。最高罚 4% 全球营收,TikTok5.3 亿罚单前车之鉴,深度解析中企出海数据合规死

5月5日,爱尔兰数据保护委员会(DPC)正式对Shein爱尔兰运营主体Infinite Styles Services Co. Ltd.启动数据保护调查。此次调查核心聚焦于将欧盟用户个人数据传输至中国是否符合GDPR规定。依据爱尔兰《2018年数据保护法》第110条,DPC已于4月30日正式通知Shein。DPC副专员明确表示,向中国传输数据问题已成为其战略优先事项,并将与欧洲其他监管机构密切协作。

DPC调查重点与监管背景

本次调查主要围绕三个维度展开:一是GDPR第5条规定的数据处理基本原则,包括合法性、公平性、透明度及数据最小化;二是第13条关于信息披露与透明度的义务,即企业是否明确告知用户数据传输目的地及用途;三是GDPR第五章关于向第三国传输个人数据的限制性要求,这也是调查的核心关键。

案件源于2025年1月隐私倡导组织Noyb向意大利隐私机构提交的投诉,后因Shein于2023年将EMEA总部迁至都柏林,根据GDPR“一站式”机制转由DPC统一监管。作为谷歌、Meta等科技巨头欧洲总部所在地,DPC在欧盟数据保护领域具有极高影响力。

合规风险升级与潜在处罚

这并非Shein首次在欧洲面临数据合规挑战。2025年9月,法国CNIL曾因Cookie设置违规对其处以1.5亿欧元罚款。根据GDPR第83条,既往违规行为将作为加重处罚的考量因素。若此次DPC认定违规,罚款金额可能更高。

依据GDPR,最高罚款可达2000万欧元或上一财年全球营业额的4%(取高者)。对于Shein而言,4%营业额罚款数额巨大。更为严峻的是,DPC有权要求暂停向中国大陆传输欧洲用户数据,这对依赖国内供应链和后台系统的跨境电商而言将是致命打击。

TikTok的案例可作为前车之鉴。2025年4月,DPC以类似理由对TikTok罚款5.3亿欧元并下令整改。TikTok随后投入巨资建设欧洲数据中心以实现数据本地化,才勉强维持运营,但仍处于严密监管之下。

中企数据跨境面临的结构性困境

目前,所有涉及数据回传的中企均面临相似的合规难题。欧盟判定数据跨境合规的核心标准在于目的地国家的法律环境能否提供与GDPR“实质等同”的保护。由于中国未获充分性认定,中企合法传输数据的路径极为受限:

现有合规路径的现实阻碍

首先是数据匿名化。欧盟对“可识别性”标准极高,电商订单、支付及物流等核心业务数据天然具备可识别性,难以实现完全匿名化。

其次是GDPR第49条“克减条款”。该条款仅适用于偶发性、一次性传输,无法支撑电商平台大规模商业运营需求。

最后是标准合同条款(SCC)。受2020年Schrems II案判决影响,若目的地国法律允许政府无限制访问个人数据,即便签署SCC也无法保证合规。企业难以代替国家作出法律承诺,导致此路径基本失效。

业内观点认为,数据跨境流动合规已演变为事实上的技术性贸易壁垒。相较于享有欧美数据隐私框架(DPF)的美国企业,中企面临更高门槛。大型企业尚可尝试数据本地化,中小企业则可能被挡在欧洲市场之外。

企业应对与行业警示

针对此次调查,Shein回应称高度重视数据保护义务,正与DPC积极沟通并采取重要举措以确保合规。然而,鉴于DPC已将相关议题列为战略优先事项,调查预计将持续深入,未来或有更多在欧中企被纳入监管范围。

此次事件再次表明,数据合规已成为出海企业的生存必修课。在欧盟监管趋严及地缘政治因素影响下,如何在业务发展与合规要求间寻求平衡,是中企必须长期面对的核心挑战。

【声明】内容源于网络
0
0
全球定制网
1234
内容 4146
粉丝 0
全球定制网 1234
总阅读1.4k
粉丝0
内容4.1k