中国企业在欧洲外包服务要注意什么?合同、GDPR、知识产权与用工风险指南

中国企业在欧洲采购客服、IT开发、市场营销、会计、仓储或其他专业服务时,容易把“找到服务商”理解为“责任已经交给服务商”。

实际情况并非如此。

外包可以转移具体工作,但不会自动转移企业依据法律、合同或监管规则承担的责任。服务商是否真正承担某项义务,取决于其法律身份、合同约定、实际工作方式以及适用法规。

欧洲也不存在一部统一的“B2B外包法”。适用要求取决于外包的服务内容、合同适用法律、双方的数据角色、成果类型、实际工作方式以及所属行业。


一、核心结论

  • “B2B外包”不是一种统一的法律关系。 与公司、自由职业者、受监管专业机构或平台签约,可能适用不同规则。
  • 服务范围必须对应责任与证据。 合同不仅要写“做什么”,还要写谁负责、何时完成、如何验收以及用什么证明已经完成。
  • 出现个人数据,不代表双方自动形成同一种GDPR关系。 必须区分控制者、共同控制者、处理者和独立控制者。
  • 欧洲服务商允许中国团队远程访问个人数据,可能构成向欧洲经济区以外传输数据。
  • 支付服务费用不会自动取得知识产权。 成果、源文件、既有工具、第三方素材和使用权应分别约定。
  • 将个人称为“独立承包商”,不一定能够排除劳动关系风险。 真实工作方式比合同名称更重要。
  • 外包工作不等于外包法定责任。 企业必须确认哪些义务仍由自己承担,哪些义务已由服务商明确接受。

本文不仅是一份签约指南,也说明了专业服务审核应当分成两个层次。

在服务商进入目录前,可以核验其法律主体、注册信息、公开服务范围、联系方式以及适用时的专业资质。

但服务范围、验收标准、数据角色、知识产权、分包商和退出安排,必须结合具体项目在签约阶段确认。服务商通过基础资料核验,不代表任何一份未来合同已经自动满足这些要求。


二、欧洲为什么不存在统一的“B2B外包法规”

一项外包安排通常同时受到多个层面的规则影响:

问题 主要法律来源 企业需要确认什么
合同适用什么法律 欧盟冲突法规则及成员国合同法 是否选择适用法律,未选择时适用什么法律
在哪里解决争议 管辖条款、欧盟管辖规则及国际程序 法院、仲裁机构、地点和合同语言
是否处理个人数据 GDPR及成员国相关规则 双方的数据角色、处理目的和数据流向
成果归谁 成员国知识产权法及特定欧盟规则 转让还是许可、范围、期限和使用方式
是否可能形成劳动关系 实际工作方式及相关国家劳动法 管理方式、独立性、经济风险和组织整合
是否存在行业要求 金融、医疗、网络安全等专门制度 是否需要额外合同条款、审计权或监管配合

因此,“按照欧洲标准签一份合同”并不是一个足够明确的要求。企业首先必须确定:哪一个国家的法律、哪一种服务和哪一种法律角色正在被讨论。

根据《罗马I条例》,合同双方原则上可以选择合同适用法律;如果没有有效选择,则需要根据合同类型等因素确定适用法律。选择适用法律与选择管辖法院是两个不同问题,不能只写其中一个。《罗马I条例》


三、先确定外包对象:公司、自由职业者还是受监管机构

签约前首先确认对方的法律身份。

1. 与公司签约

至少应核实:

  • 完整法定名称;
  • 注册编号及注册地址;
  • 签约人的授权;
  • 收款账户是否属于合同主体;
  • 实际提供服务的是合同主体还是关联公司;
  • 是否计划使用分包商。

公司网站上的品牌名称不一定是合同主体。报价单、合同、发票和收款账户如果分别属于不同企业,应要求对方解释法律关系。

2. 与自由职业者或个人承包商签约

除了身份和税务信息,还应确认:

  • 对方是否能够自主组织工作;
  • 是否可以同时服务其他客户;
  • 是否自行承担经营成本和商业风险;
  • 是否可以安排替代人员;
  • 工作方式是否实际上由中国企业持续管理。

与个人合作并不自动构成雇佣关系,但合同名称也不能覆盖真实的从属关系。

3. 与受监管专业机构签约

会计、审计、税务、法律、金融和部分医疗服务可能受到成员国专业资格或行业规则约束。

不能笼统要求所有外包企业提供“欧洲执照”。正确问题是:

这项具体服务在服务商所在国是否属于受监管活动?如果属于,由哪个主体、哪一名专业人员以及依据什么资格提供?


四、合同适用法律、法院与争议解决如何确定

合同至少应分别处理以下问题:

  • 适用法律;
  • 争议管辖法院或仲裁机构;
  • 管辖地点;
  • 合同有效语言;
  • 多语言版本不一致时以哪一版本为准;
  • 发送正式通知的方式和地址;
  • 判决或仲裁结果如何执行。

“适用德国法”并不自动意味着争议只能在德国法院处理;同样,约定某地法院也不等于所有强制性法律规则都可以被排除。

对于跨境合同,尤其要避免:

  • 只写适用法律,不写争议解决地点;
  • 同时使用两个互相冲突的管辖条款;
  • 报价单、主合同和服务条款分别指定不同法律;
  • 中文、英文和当地语言版本没有优先顺序;
  • 服务商可以单方面修改在线条款,但不需要通知客户。

欧盟内部的法院管辖和判决承认主要由《布鲁塞尔I条例重述版》调整;涉及中国主体时,还需要结合所选法院、被告所在地及判决执行地进行具体分析。《布鲁塞尔I条例重述版》


五、服务范围、验收标准与变更流程如何写

“提供欧洲市场支持”“负责客服”或“完成系统开发”都不是可以有效验收的服务范围。

合同或附件至少应明确以下内容。

服务内容

  • 包含哪些工作;
  • 明确不包含哪些工作;
  • 服务覆盖哪些国家、语言、产品或系统;
  • 是否包含与政府机关、平台或客户沟通;
  • 是否包含翻译、提交、修改和后续跟进。

交付与验收

  • 交付物的格式;
  • 交付日期或处理时限;
  • 由谁验收;
  • 企业应在多长时间内提出异议;
  • 未通过验收后如何修改;
  • 沉默是否视为验收。

依赖条件

如果服务商需要企业提供产品资料、系统权限、翻译或内部审批,应写明:

  • 由谁提供;
  • 最迟何时提供;
  • 资料不完整如何处理;
  • 延迟是否相应顺延交付日期。

变更流程

服务范围发生变化时,应通过可追溯的变更流程确认:

  • 变更内容;
  • 费用影响;
  • 交付时间影响;
  • 新增的数据或权限;
  • 谁可以代表双方批准变更。

口头同意或聊天记录可以证明双方沟通过,但很难替代完整的范围、价格和责任变更记录。


六、GDPR下谁是控制者、处理者或共同控制者

并非所有外包项目都适用GDPR,也不是所有涉及个人数据的合作都需要使用同一种数据处理协议。

首先需要回答三个问题:

  1. 项目中是否存在个人数据;
  2. GDPR是否适用于相关处理活动;
  3. 双方分别以什么角色处理这些数据。

控制者

控制者决定个人数据处理的目的和主要方式。例如,企业决定收集哪些客户信息、为什么使用以及保存多久。

处理者

处理者根据控制者的指示代表其处理个人数据。例如,客服服务商仅按照企业规定的流程访问客户信息和处理工单。

当服务商作为处理者工作时,通常需要符合GDPR第28条的数据处理安排,内容包括:

  • 处理对象和期限;
  • 处理性质和目的;
  • 数据类型及数据主体类别;
  • 控制者的权利和义务;
  • 保密和安全措施;
  • 分包处理者;
  • 数据主体请求和监管配合;
  • 合作终止后的数据返还或删除。

共同控制者

如果双方共同决定处理目的和关键方式,可能构成共同控制。此时应根据GDPR第26条明确各自责任,而不是简单套用处理者协议。

独立控制者

服务商可能基于自己的法律义务或独立目的处理部分数据。例如,为自身开票、合规留档或处理法律索赔。在这一范围内,它不一定只是客户的处理者。

同一服务商还可能在不同处理活动中承担不同角色。例如,它在提供客服服务时可能是处理者,但在处理自己的发票、员工信息或法律索赔时可能是独立控制者。

角色取决于实际决策和工作方式,不能仅通过在合同中写一句“服务商是处理者”来决定。欧洲数据保护委员会关于控制者和处理者概念的指南

中国买方自身是否需要欧盟数据保护代表

数据保护问题不能只审查欧洲服务商。

未在欧盟设立的中国企业,如果其个人数据处理活动与向欧盟境内的数据主体提供商品或服务,或者监测其在欧盟境内的行为有关,也可能依据GDPR第3条直接受到该条例约束。

在这种情况下,除GDPR第27条规定的例外情形外,企业可能需要以书面形式指定一名设立在欧盟境内的数据保护代表。代表应位于相关数据主体所在的成员国之一,并作为企业与数据主体及监管机关之间的联系点。

指定代表不会取代中国企业自身作为控制者或处理者承担的责任。

需要特别分清:

  • GDPR第27条代表:处理数据保护联系与监管沟通;
  • 产品法规下的制造商授权代表:接受制造商书面授权,履行特定产品法规职责;
  • GPSR第16条责任主体:确保进入欧盟市场的相关产品对应一个设立在欧盟境内的责任经济经营者。

这三个角色不能因为中文材料中都被简称为“欧盟代表”“欧代”或“欧盟责任人”而互相替代。GDPR第3条和第27条


七、数据访问中国是否构成跨境传输

数据保存在欧洲服务器,并不等于数据没有离开欧洲监管范围。

如果欧洲服务商允许位于中国的员工、母公司或客户团队远程访问个人数据,这种“提供访问”可能构成向欧洲经济区以外的数据传输。

企业应绘制实际的数据访问路径:

  • 数据存储在哪个国家;
  • 哪些主体可以访问;
  • 访问人员位于哪里;
  • 是否可以下载或复制;
  • 哪些云服务商和分包商参与处理;
  • 技术支持人员是否可以远程进入系统。

发生向欧洲经济区以外传输时,需要确认GDPR第五章规定的传输依据。

如果目的地没有欧盟充分性决定,标准合同条款可能是可用机制之一,但企业仍需根据实际情况评估目的地法律、访问风险和必要的补充保障措施。

标准合同条款不是普通服务合同中的一句“遵守GDPR”,而是一套具有具体模块、角色和义务的正式条款。欧盟委员会:标准合同条款

合同还应明确:

  • 未经批准不得改变数据处理国家;
  • 新增分包商的通知或批准机制;
  • 安全事件的报告时限;
  • 数据主体请求由谁处理;
  • 合作结束后的返还、删除和删除证明;
  • 监管机关来函由谁接收和协调回复。

八、知识产权、源文件与既有工具归谁

支付服务费用不会自动取得知识产权。

合同应将以下内容分开处理。

项目成果

例如:

  • 软件代码;
  • 设计文件;
  • 广告素材;
  • 市场报告;
  • 文案;
  • 数据库;
  • 操作手册;
  • 翻译内容。

服务商既有资产

服务商在项目开始前已经拥有的模板、代码库、方法、组件或工具,不应与为客户新制作的成果混为一谈。

第三方材料

需要确认:

  • 图片、字体、插件和数据是否取得合法授权;
  • 授权是否允许商业使用;
  • 是否限制国家、渠道、用户数量或使用期限;
  • 合作结束后能否继续使用。

开源软件

使用开源软件不等于没有知识产权要求。需要记录所用组件、许可证类型以及相应的披露、署名或源代码义务。

转让还是许可

合同应说明企业获得的是:

  • 知识产权转让;
  • 独占许可;
  • 非独占许可;
  • 仅限特定用途的使用权。

还应明确地域、期限、修改权、再许可权、支付条件以及权利何时生效。具体有效性取决于适用国家的法律和成果类型。

对网站、软件、设计和营销项目,还应单独要求交付:

  • 可编辑源文件;
  • 代码仓库及提交记录;
  • 域名和托管账户的管理权限;
  • 字体、图片和插件许可证;
  • 技术文档;
  • 第三方组件清单。

九、什么情况下可能产生劳动关系风险

这一问题主要出现在与个人、自由职业者或仅形式上独立的单人公司合作时。

判断不能只看合同中是否写着“独立承包商”,也不能只依靠固定的四项测试。监管机关或法院通常会综合考察实际工作方式,例如:

  • 谁决定工作时间和地点;
  • 谁发出日常工作指令;
  • 工作人员是否被整合进企业组织;
  • 是否只能服务一个客户;
  • 是否自行承担经营成本和失败风险;
  • 是否能够安排替代人员;
  • 使用谁的设备和账户;
  • 报酬是按成果、工时还是固定周期支付;
  • 对外是否以客户企业员工身份出现。

没有一个因素能够单独决定结果,各成员国的判断标准和后果也可能不同。

与具有独立团队、管理体系和多个客户的服务公司签约,通常与直接管理一名个人承包商不同。但如果客户实际上直接管理服务商员工,或者人员跨境到客户所在地工作,还可能涉及劳务派遣、员工派驻、工资和社会保险等其他问题。


十、分包商、云服务商与其他第三方如何管理

企业签约的服务商未必是唯一执行者。

IT公司可能使用云基础设施和外部开发团队;客服公司可能将夜间服务交给另一国家的团队;营销公司可能购买第三方数据或外包内容制作。

合同至少应说明:

  • 是否允许分包;
  • 哪些工作可以分包;
  • 是否需要事先批准或提前通知;
  • 分包商位于哪些国家;
  • 分包商可以访问哪些数据和系统;
  • 主服务商是否继续对分包商履约承担责任;
  • 保密、数据保护和知识产权义务是否向下传递;
  • 企业是否有权获取最新分包商名单;
  • 关键分包商变化是否触发终止权。

在GDPR处理者关系中,处理者聘用其他处理者还需要满足第28条规定的授权和责任要求。

企业不能只审核第一层服务商,同时对真正接触数据、代码或客户的下游企业一无所知。


十一、责任限制、赔偿、保险与业务中断

合同中的责任限制需要与服务风险相匹配。

重点包括:

  • 总责任上限如何计算;
  • 是否以月费、年费或合同总额为基准;
  • 哪些损失被排除;
  • 保密、数据泄露和知识产权侵权是否适用同一上限;
  • 故意行为或重大过失能否被限制;
  • 第三方索赔由谁处理;
  • 是否约定通知、抗辩和和解程序;
  • 服务抵扣是否是唯一补救方式。

服务商拥有保险并不代表所有项目风险都被覆盖。企业应确认:

  • 投保主体是否就是合同主体;
  • 保险覆盖的服务类型;
  • 地域范围;
  • 保额;
  • 主要除外责任;
  • 保单是否仍然有效。

保险证明不能替代明确的合同责任。

对于系统、客服或其他关键运营服务,还应根据实际需要约定:

  • 服务中断通知;
  • 数据备份和恢复;
  • 替代人员;
  • 灾难恢复;
  • 恢复时间目标;
  • 合作终止前的过渡服务。

这些要求不必机械地加入所有合同,而应与服务的重要性相匹配。


十二、合作结束后数据、账号、文件与成果如何交接

终止条款不能只写提前多少天通知。

企业应在签约时确认退出安排:

  • 未完成事项清单;
  • 数据导出格式;
  • 可编辑源文件;
  • 代码和技术文档;
  • 客户、工单和项目记录;
  • 企业自有账户的管理员权限;
  • 第三方许可证是否可以转移;
  • 数据返还和删除期限;
  • 法定留存数据的范围及依据;
  • 删除证明;
  • 过渡支持的时间和费用;
  • 服务商是否可以暂停访问或留置成果;
  • 最终账单和争议费用如何处理。

重要系统应尽量使用企业自己控制的主账户,再向服务商分配可撤销权限。不要让域名、广告账户、代码仓库或主要云服务仅登记在服务商名下。

最容易发生的交接问题,通常不是合同结束后才产生,而是在签约时就已经被决定。


十三、受监管行业为什么需要单独分析

通用外包合同不能覆盖所有行业。

金融机构及ICT服务

《数字运营韧性法案》(DORA)对其范围内金融实体使用ICT第三方服务规定了详细要求,包括书面权利义务、服务地点、分包、事件协助、数据恢复、审计权和退出安排。

支持关键或重要职能的服务还可能适用更严格要求。DORA第30条

NIS2范围内的企业

受到NIS2适用的企业需要在网络安全风险管理中考虑供应链及服务商安全。签约供应商不会消除企业自身的风险管理责任。NIS2指令

医疗和健康数据

健康数据属于GDPR下的特殊类别个人数据。除了处理依据和安全措施,还可能涉及医疗、临床、专业保密或成员国法律要求。

会计、税务、审计与法律服务

这些活动的专业资格、保密义务、签字权限和责任保险要求可能由成员国法律及专业规则决定。

产品合规相关服务

检测、技术文件整理、授权代表或责任人服务不能仅以“外包”概括。制造商、进口商、授权代表和其他经济经营者的法定角色不能通过普通服务合同任意互换。

因此,行业特殊要求应在通用合同框架之外单独确认。


十四、把外包项目纳入《责任与证据登记表》

专业服务外包不需要再建立一套独立的检查工具。

服务范围、数据角色、知识产权、分包、验收和退出安排,应统一记录在企业的《责任与证据登记表》中。

每一项只回答四个问题:

  1. 这项工作或义务是什么;
  2. 具体由谁负责;
  3. 什么文件或记录证明已经完成;
  4. 当前状态是否已经明确。

专业服务外包至少应登记:

  • 服务范围;
  • 交付与验收;
  • 需求变更;
  • 数据角色;
  • 中国团队的数据访问;
  • 跨境数据传输机制;
  • 知识产权;
  • 源文件与账号;
  • 分包商;
  • 安全事件;
  • 监管机关来函;
  • 业务中断;
  • 合作终止与交接。

如果某一项无法填写责任人、合同依据或完成证据,说明该责任仍然存在缺口。

同一份登记表也可以用于仓储履约、会计税务、产品文件和其他外部服务。这样,企业不需要为每一个服务领域重新设计一张格式不同、逻辑相同的表格。


十五、FAQ

1. 所有欧洲外包合同都必须由律师起草吗?

不一定。风险较低、范围标准化的服务可以使用经过审查的模板。

但涉及大量个人数据、核心系统、知识产权转让、个人长期驻场或受监管行业时,应根据具体国家和项目获得专业意见。

2. 项目涉及个人数据就必须签DPA吗?

不一定。只有在服务商代表控制者处理个人数据时,才适用典型的GDPR第28条处理者安排。

独立控制者或共同控制者需要不同的责任结构。

3. 中国企业没有欧盟公司,是否也可能适用GDPR?

可能。如果数据处理活动与向欧盟境内的数据主体提供商品或服务,或者监测其在欧盟境内的行为有关,GDPR可能依据第3条适用于未在欧盟设立的企业。

在不适用第27条例外的情况下,企业还可能需要指定欧盟数据保护代表。

4. 数据可以让中国团队访问吗?

不是绝对禁止,但必须确认是否构成向欧洲经济区以外传输、使用何种传输机制以及需要哪些技术和组织保障。

5. 支付全部费用后,成果是否自动归客户所有?

不能一概而论。结果取决于适用法律、成果类型和合同约定。转让、独占许可和普通使用许可产生的权利不同。

6. 与自由职业者签约是否一定会产生雇佣风险?

不会自动产生。风险取决于真实工作方式和相关国家的判断标准。合同名称只是证据之一。

7. 外包后发生错误,是否全部由服务商承担?

不一定。服务商应对其接受的合同义务负责,但企业自身的法定义务不会仅因为采购了服务而自动消失。

8. 欧洲服务商可以把工作继续外包吗?

取决于合同、数据角色和行业规则。企业应在签约前规定分包范围、通知或批准机制以及主服务商的持续责任。

9. 为什么要在签约前讨论终止和交接?

因为账户归属、数据格式、源文件、许可证和删除安排一旦设计错误,合作结束时很难补救。


十六、总结

欧洲B2B外包合规的核心,不是寻找一份所谓“欧洲标准合同”,而是把一条实际运行的责任链写清楚:

  • 谁提供服务;
  • 谁作出决定;
  • 谁可以访问数据;
  • 谁拥有成果;
  • 谁承担异常和第三方索赔;
  • 什么材料证明工作已经完成;
  • 合作结束时如何取回数据、账号和文件。

真正需要警惕的不是合同篇幅短,而是关键责任没有对应到可以识别的主体、合同条款和完成证据。

外包可以减少企业自己执行的工作,但不能代替企业确认谁正在承担什么责任。


西进门户对目录中的欧洲B2B服务型企业资料进行人工核验,包括法律主体、注册信息、公开服务范围、联系方式以及适用时的专业资质信息。具体项目中的服务范围、数据角色、知识产权、分包、验收与退出安排,仍需双方根据实际需求在书面合同中确认。西进门户不提供法律、税务、数据保护或用工意见,也不对具体合同作出合规认证。

说明: 本文提供一般性法规与采购信息,不构成法律、税务、劳动或数据保护建议。企业应根据服务类型、合同主体、适用国家及所属行业确认实际义务。

官方资料

  1. 条例(EU)2016/679:一般数据保护条例(GDPR)
  2. 欧洲数据保护委员会:控制者与处理者概念指南07/2020
  3. 欧洲数据保护委员会:GDPR第3条地域适用范围指南3/2018
  4. 欧盟委员会:国际数据传输标准合同条款
  5. 欧盟委员会:第三国充分性决定
  6. 条例(EC)593/2008:合同义务适用法律——罗马I条例
  7. 条例(EU)1215/2012:法院管辖及判决承认与执行
  8. 条例(EU)2022/2554:数字运营韧性法案(DORA)
  9. 指令(EU)2022/2555:NIS2指令