欧盟GDPR是否适用于中国企业?适用范围、欧盟代表与跨境数据传输指南

中国企业没有欧盟公司,不代表GDPR一定不适用。

但网站可以从欧洲访问、拥有欧洲客户,或者偶尔收到一封来自欧洲的询盘,也不意味着GDPR自动适用。

真正需要判断的是:企业是否符合GDPR第3条规定的设立标准,是否主动向欧盟境内的人提供商品或服务,是否监测他们在欧盟境内的行为,以及具体的数据处理活动是否与这些业务有关。

还要注意,涉及中欧之间的数据流动时,企业可能同时面对两个方向的规则:

  • 从欧盟或欧洲经济区向中国传输个人数据,需要分析GDPR第五章;
  • 从中国向欧盟主体提供在中国境内收集或产生的个人信息,需要另外分析中国《个人信息保护法》(PIPL)及相关数据出境规则。

满足其中一套制度,并不自动意味着满足另一套制度。


一、核心结论

  1. 判断GDPR是否适用,首先要做第3条测试。 关键不是企业注册地,也不是网站能否在欧洲打开,而是企业在欧盟的设立情况、目标市场行为和监测活动。
  2. 同一家中国企业的不同数据处理活动,可能得到不同结论。 面向欧盟消费者的订单处理可能适用GDPR,而与欧盟市场无关的中国境内员工管理活动不一定适用。
  3. 同意不是处理个人数据的唯一法律依据。 履行合同、履行法定义务、保护重大利益、公共任务和合法利益都可能成为依据,但每一项处理活动必须分别确定目的和依据。
  4. DPA与SCC不是同一份文件。 DPA解决控制者与处理者之间的委托关系;SCC主要用于为特定国际数据传输提供保障。
  5. GDPR第27条代表、DPO、产品授权代表和GPSR责任主体是四个不同角色。 名称中都可能出现“代表”或“责任人”,但职责不能互相替代。
  6. 中欧数据流必须双向检查。 GDPR主要回答欧洲数据如何向中国传输;PIPL及中国数据出境规则则可能决定中国境内个人信息如何提供给欧洲。

二、中国企业是否适用GDPR:第3条判断流程

判断一项具体数据处理活动是否受GDPR约束,可以依次回答以下问题。

第一步:企业是否在欧盟设有稳定机构?

如果中国企业在欧盟设有子公司、分公司、办事处或其他稳定安排,并且相关数据处理发生在该机构的活动背景下,GDPR可能依据第3条第1款适用。

“设立”并不只看企业是否在欧盟注册了独立公司。实际、持续开展活动的稳定安排,也可能被纳入判断。

而且,即使数据实际在中国处理,只要处理活动与欧盟机构的活动存在充分联系,GDPR仍可能适用。

第二步:如果没有欧盟机构,是否主动向欧盟境内的人提供商品或服务?

需要观察企业是否有明确面向欧盟市场的行为,例如:

  • 使用特定欧盟国家的语言和货币;
  • 明确提供向欧盟国家的配送;
  • 针对欧盟市场投放广告;
  • 使用欧盟国家域名或本地联系方式;
  • 列出欧洲客户、经销商或当地市场案例;
  • 专门设计面向欧盟市场的购买、注册或服务流程。

网站可以从欧盟访问,本身通常不足以证明企业主动面向欧盟市场。

第三步:是否监测欧盟境内人员的行为?

例如:

  • 跨网站或跨设备追踪;
  • 用户画像和行为分析;
  • 根据浏览、位置或购买记录预测偏好;
  • 为广告投放建立个人档案;
  • 系统性监测健康、信用、位置或其他行为。

并非所有网站统计都自动构成第3条第2款意义上的行为监测。需要结合技术、目的、持续性及是否对个人进行追踪判断。

第四步:具体数据处理是否与上述活动有关?

GDPR适用的对象是具体处理活动,而不是笼统地给整家公司贴上“适用”或“不适用”的标签。

同一家公司可能同时存在:

  • 受GDPR约束的欧盟客户订单处理;
  • 不属于GDPR地域范围的其他业务数据处理;
  • 同时受GDPR和其他国家数据保护法约束的全球数据流程。

第五步:如果适用第3条第2款,是否需要指定第27条代表?

企业还需要检查是否符合第27条规定的代表指定义务,以及是否能够适用其中的例外。


三、“欧盟用户”“欧盟居民”与“欧盟境内的数据主体”有什么区别

很多中文材料把GDPR描述为“保护欧洲人”或者“保护欧盟居民”,这并不准确。

在第3条第2款的场景下,关键通常是:相关自然人在商品、服务提供或行为监测发生时,是否位于欧盟境内。

因此:

  • 一名中国公民在法国使用面向法国市场的服务,可能受到GDPR保护;
  • 一名欧盟公民长期位于中国,其某项数据处理不一定因为国籍而自动适用第3条第2款;
  • “客户”“用户”和“数据主体”也不是完全相同的概念。

产品购买者、网站访客、潜在客户、企业联系人、员工、求职者和供应商联系人,都可能成为数据主体。


四、什么是个人数据、匿名数据与假名化数据

个人数据

个人数据是与已识别或者可识别自然人有关的信息,例如:

  • 姓名、电话和电子邮箱;
  • 配送地址和账单地址;
  • 订单、付款及退款记录;
  • IP地址、设备标识符和Cookie标识符;
  • 位置、账户和登录记录;
  • 客服记录、语音和聊天内容;
  • 员工、求职者和企业联系人的资料。

企业邮箱是否属于个人数据,要看它是否能够识别到具体自然人。包含姓名的工作邮箱通常仍可能属于个人数据。

匿名数据

只有在结合合理可能使用的手段后,相关个人仍不能被识别时,数据才可能被视为匿名数据。

删除姓名并不自动完成匿名化。如果订单号、设备信息、位置、账户记录或者其他数据仍可重新识别个人,该数据仍可能属于个人数据。

假名化数据

用内部编号替换姓名、分离身份信息或者使用编码,可以降低风险,但只要仍然能够通过其他信息重新识别个人,假名化数据仍属于个人数据。


五、控制者、处理者、共同控制者与独立控制者

企业不能只根据合同中的称呼判断数据角色。真正决定角色的是谁确定处理目的和主要方式。

角色 判断重点 常见例子
控制者 决定为什么处理数据以及主要处理方式 电商卖家决定收集客户资料完成订单
处理者 根据控制者的指示处理数据 受托处理客户工单的客服公司
共同控制者 多方共同决定处理目的和关键方式 两家公司共同设计并运营营销活动
独立控制者 服务商为自己的目的处理部分数据 服务商为开票、法定保存或自身安全管理处理数据

同一家服务商可能针对不同处理活动承担不同角色。

例如,欧洲履约公司可以根据卖家的指示处理收件人地址,同时为自身的开票、索赔或法定记录承担独立控制者角色。

合同可以记录角色,但不能用合同名称改变实际事实。


六、每项数据处理需要什么法律依据

GDPR第6条规定了多种法律依据,同意只是其中之一。

常见依据包括:

  • 数据主体同意;
  • 履行合同或者在签约前根据个人请求采取措施;
  • 履行法律义务;
  • 保护自然人的重大利益;
  • 执行公共利益任务或者行使公共权力;
  • 控制者或第三方的合法利益,但不得被数据主体的利益和基本权利所压倒。

不同目的不能笼统共用一个法律依据。

例如:

  • 使用地址配送订单,可能基于履行合同;
  • 保存部分交易记录,可能基于法律义务;
  • 发送营销邮件,需要根据具体情况分析同意、合法利益以及当地电子营销规则;
  • 使用广告追踪工具,还要结合Cookie及ePrivacy规则判断。

如果涉及健康、生物识别、宗教信仰等特殊类别数据,除第6条依据外,通常还需要满足第9条规定的相应条件。


七、隐私通知、数据最小化与保存期限

隐私通知应说明什么

根据数据来源及处理方式,隐私通知通常需要说明:

  • 控制者身份和联系方式;
  • 处理目的及法律依据;
  • 合法利益的具体内容,如适用;
  • 数据类别和来源;
  • 接收方或者接收方类别;
  • 是否向第三国传输;
  • 保存期限或者确定期限的方法;
  • 数据主体的权利;
  • 向监管机关投诉的权利;
  • 是否必须提供数据及拒绝提供的后果;
  • 是否存在自动化决策。

隐私政策不能只是复制其他企业的模板。它必须对应企业实际使用的系统、服务商、Cookie、数据流和保存规则。

数据最小化

企业应只收集实现明确目的所必要的数据。

“将来可能有用”通常不足以支持无限制收集。表单字段、用户账户、客服记录和营销数据库都应分别检查。

保存期限

GDPR没有规定一个适用于所有个人数据的统一保存期限。

企业需要根据:

  • 处理目的;
  • 合同和售后周期;
  • 会计、税务或其他法定保存要求;
  • 诉讼时效;
  • 安全和争议处理需要;

制定不同数据类别的保存规则,并在期限届满后删除、匿名化或者限制处理。


八、删除、更正、反对与数据可携权如何处理

数据主体可能拥有:

  • 访问权;
  • 更正权;
  • 删除权;
  • 限制处理权;
  • 反对权;
  • 数据可携权;
  • 与自动化决策有关的权利。

这些权利并不是无条件适用于每一种情况。

删除权不是绝对权利

如果继续保存数据是履行法律义务、建立或抗辩法律请求,或者基于其他法定理由所必需,企业可能不需要立即删除全部数据。

数据可携权有适用条件

数据可携权主要适用于:

  • 处理基于同意或合同;
  • 处理以自动化方式进行;
  • 数据由数据主体提供。

它不等于企业必须导出所有内部分析、风控判断或依法保存的全部资料。

响应时间

原则上,控制者应在收到请求后一个月内采取行动或作出答复。情况复杂或请求数量较多时,可以延长,但需要在第一个月内告知数据主体延长及其原因。

企业应建立可验证的请求登记流程,而不是只在隐私政策中写一句“可以联系我们”。


九、委托服务商处理数据时何时需要DPA

当服务商代表控制者处理个人数据时,双方通常需要根据GDPR第28条建立具有约束力的处理安排,通常称为数据处理协议(DPA)。

DPA应覆盖:

  • 处理事项、期限、性质和目的;
  • 个人数据类型;
  • 数据主体类别;
  • 控制者的权利和义务;
  • 处理者仅按照有记录的指示处理数据;
  • 保密义务;
  • 安全措施;
  • 分处理者的使用条件;
  • 数据主体权利请求的协助;
  • 数据泄露、DPIA及监管沟通的协助;
  • 合作结束后的删除或返还;
  • 审计和证明义务。

如果双方是共同控制者,应根据第26条透明确定各自责任。

如果服务商是独立控制者,双方之间通常不是简单使用第28条DPA,而应明确各自处理目的、法律依据、告知义务、数据传输和责任边界。

出现个人数据,不等于双方必然需要签署同一种DPA。首先要确定角色。


十、中国团队访问欧洲数据是否构成跨境传输

数据是否存储在欧洲服务器上,不足以单独回答传输问题。

如果中国的团队、集团公司或外部供应商能够远程查看、下载、修改或者处理欧洲系统中的个人数据,就需要检查是否发生GDPR第五章意义上的国际传输。

根据欧洲数据保护委员会的分析,通常需要同时考虑:

  1. 数据输出方是否针对相关处理受到GDPR约束;
  2. 数据是否被披露或提供给另一个控制者或处理者;
  3. 数据接收方是否位于欧盟或欧洲经济区之外,或者属于国际组织。

如果中国团队属于另一家集团公司或者独立服务商,即使使用的是欧洲服务器,远程访问仍可能构成向第三国提供数据。

如果访问人员是同一法律主体的员工,则未必满足“向另一个控制者或处理者提供数据”这一条件,因此不一定构成第五章意义上的传输。但企业仍需根据GDPR的安全性、问责制和风险要求,对这种访问采取适当措施。

因此不能简单使用以下判断:

欧洲服务器=没有跨境传输。

真正需要检查的是:

  • 谁在访问;
  • 代表哪个法律主体访问;
  • 能看到哪些数据;
  • 是否可以下载或导出;
  • 访问来自哪个国家;
  • 使用什么账号和权限;
  • 是否记录访问日志;
  • 合同和隐私通知是否反映了实际数据流。

十一、SCC、充分性决定与补充保障措施有什么区别

发生国际传输后,需要确定GDPR第五章下的传输机制。

1. 充分性决定

如果欧盟委员会认定某个第三国、地区或特定框架提供充分保护,数据可以在相应范围内传输,而不需要另行设置第46条保障。

截至本文日期,欧盟委员会尚未对中国作出充分性决定。

2. 标准合同条款(SCC)

SCC是欧盟委员会预先批准的合同条款,可用于特定控制者和处理者组合之间的数据传输。

签署SCC并不意味着工作自动完成。企业还需要:

  • 选择正确的SCC模块;
  • 描述实际数据、目的和处理活动;
  • 列明技术与组织安全措施;
  • 识别分处理者;
  • 评估接收国法律和实践是否影响条款有效性;
  • 在必要时采用补充措施。

3. 具有约束力的公司规则及其他保障

跨国集团还可能使用具有约束力的公司规则(BCR)。经批准的行为准则、认证机制或者监管机关批准的个别合同条款,也可能在满足条件时构成保障。

4. 第49条例外

明确同意、履行特定合同或者重要公共利益等例外,只能在符合相应条件时使用。

这些例外通常不适合作为持续、常规和大规模传输的默认方案。

5. DPA与SCC不能混为一谈

文件 主要作用 典型适用场景
DPA 规范控制者与处理者之间的委托处理关系 欧洲企业委托外部客服处理客户数据
SCC 为特定国际数据传输提供合同保障 欧洲控制者向中国处理者提供数据

一份合同可以同时包含DPA和SCC相关内容,但两者解决的问题不同。

GDPR合规不等于PIPL合规

本文仅讨论欧盟GDPR。

GDPR第五章规定从欧盟或欧洲经济区向中国等第三国传输个人数据的条件。如果同一业务还涉及将在中国境内收集或产生的个人信息提供给欧盟主体,则还需要分别检查中国《个人信息保护法》(PIPL)及其他数据出境规则。

两套制度从不同方向规制数据流:

  • 欧盟或欧洲经济区→中国:分析GDPR第五章;
  • 中国→欧盟或欧洲经济区:分析PIPL及中国数据出境制度;
  • 双向同步或共同系统:可能需要同时分析两套路径。

满足GDPR并不自动意味着满足PIPL,满足PIPL也不能替代GDPR要求。

企业应在同一张数据流图中标明两个方向,并分别确认适用规则、传输路径、责任主体与完成证据。


十二、中国企业何时需要GDPR第27条代表

非欧盟企业因第3条第2款受到GDPR约束时,原则上需要书面指定一名设立在欧盟的代表,除非符合规定的例外。

例外可能涉及:

  • 处理只是偶发性的;
  • 不包括大规模处理特殊类别数据或刑事定罪及犯罪数据;
  • 结合处理的性质、背景、范围和目的,不太可能对个人权利与自由造成风险;
  • 或者处理者属于公共机关或公共机构。

企业规模不是单独的判断标准。小公司不当然获得豁免,大公司也不一定因为规模本身必须指定代表。

代表应设立在相关数据主体所在的成员国之一,并能够供数据主体和监管机关联系。

指定代表不会转移控制者或处理者自身的GDPR责任。


十三、GDPR代表、DPO与产品责任人不能互相替代

角色 法律领域 主要职能
GDPR第27条代表 数据保护 代表非欧盟控制者或处理者处理特定GDPR联系与监管事项
数据保护官(DPO) 数据保护 独立监督合规、提供建议并联系监管机关
产品授权代表 产品法规 根据制造商书面授权承担特定产品法规职责
GPSR第16条责任主体 产品安全 确保特定产品对应可识别的欧盟经济经营者并履行规定职责

一家服务商可能同时提供其中多项服务,但必须分别确认:

  • 以什么法律身份接受委托;
  • 依据哪一部法规;
  • 书面委托包含哪些职责;
  • 哪个团队实际履行;
  • 费用和责任是否分别列明。

仅仅在网站上使用“欧盟代表”“欧洲责任人”或者“合规代表”等名称,不能证明服务商已经承担某一特定法律角色。


十四、Cookie、分析工具与广告追踪适用什么规则

Cookie和类似技术的要求通常来自GDPR、ePrivacy指令以及各成员国国内法的共同作用。

不同技术不能一概而论。

严格必要的技术

为用户明确请求的服务所必需的技术,例如维持购物车、负载均衡或者部分安全登录功能,可能适用不同处理规则。

分析、广告与画像

如果工具用于:

  • 跨网站追踪;
  • 广告再营销;
  • 用户画像;
  • 非必要分析;
  • 将数据提供给多个广告或社交平台;

通常需要进一步分析是否必须事先取得同意,以及拒绝机制是否与接受机制同样清晰。

因此不能简单地说:

所有网站必须使用同一种Cookie弹窗。

企业应先建立实际技术清单,记录每项技术的提供方、目的、保存期限、数据接收方和国际传输情况,再确定界面与法律依据。


十五、数据安全、泄露记录与72小时通知

GDPR要求控制者和处理者根据风险采取适当的技术和组织措施。

措施可能包括:

  • 权限分级;
  • 多因素认证;
  • 日志和异常监测;
  • 备份与恢复;
  • 加密或假名化;
  • 漏洞和补丁管理;
  • 员工培训;
  • 供应商安全管理;
  • 事件响应流程。

加密是重要措施之一,但不是每个系统在所有情况下都必须采用完全相同的加密方案。措施应与处理性质、技术状态、实施成本以及对个人权利和自由的风险相适应。

是否所有泄露都必须在72小时内报告?

不是。

控制者在个人数据泄露可能对自然人的权利和自由造成风险时,应在可行的情况下,自获知泄露起72小时内向主管监管机关报告。

如果泄露不太可能造成这种风险,可能不需要向监管机关报告,但仍应记录事件及判断理由。

如果泄露可能造成高风险,还可能需要通知受影响的数据主体。

处理者发现泄露后,应在没有不当延迟的情况下通知控制者。处理者不能代替控制者自动完成全部风险判断和监管报告。

GDPR罚款有两个主要等级

GDPR并非只有一个罚款上限。

根据违规条款的不同:

  • 较低一档最高可达1000万欧元,或者企业上一财年全球营业总额的2%,以较高者为准;
  • 较高一档最高可达2000万欧元,或者企业上一财年全球营业总额的4%,以较高者为准。

上述金额是法定上限,并非每次违规都会自动适用。

监管机关还需要考虑违规的性质、严重程度、持续时间、受影响人数、故意或过失、减轻损害的措施、合作程度及此前违规记录等因素。


十六、何时需要处理活动记录、DPIA或DPO

处理活动记录

控制者和处理者可能需要根据第30条保存处理活动记录。

少于250名员工并不意味着企业自动免除记录义务。如果处理:

  • 可能对个人权利和自由造成风险;
  • 不是偶发性的;
  • 涉及特殊类别数据;
  • 涉及刑事定罪和犯罪数据;

相关例外可能无法适用。

数据保护影响评估(DPIA)

如果某项处理可能对自然人的权利和自由造成高风险,企业应在处理开始前进行DPIA。

可能需要重点分析的情况包括:

  • 系统性和广泛的个人评价;
  • 对个人产生法律或类似重大影响的自动化决策;
  • 大规模处理特殊类别数据;
  • 系统性监控公共区域;
  • 多种高风险因素同时存在的新技术应用。

最终还应检查相关监管机关公布的DPIA清单。

数据保护官(DPO)

并非所有企业都必须指定DPO。

主要触发情况包括:

  • 公共机关或公共机构进行处理;
  • 核心活动需要大规模、定期和系统性监测个人;
  • 核心活动包括大规模处理特殊类别数据或刑事定罪与犯罪数据。

DPO与第27条代表不是同一个角色。DPO应独立履行监督和建议职责,不应因履行职责受到指示或处罚。


十七、如何建立数据流与责任证据登记表

判断GDPR是否适用、是否发生国际传输以及由谁承担责任,不能只靠一份隐私政策。

企业应把实际数据流写进统一的责任与证据登记表

建议在登记表中增加“数据保护”工作表:

数据流方向 数据类别 处理目的 法律依据 控制者 处理者或接收方 存储地点 远程访问地点 GDPR传输机制 中国法下的出境路径 保存期限 完成证据
欧盟/欧洲经济区→中国 不适用/待确认
中国→欧盟/欧洲经济区 不适用/待确认
双向同步

“完成证据”可以包括:

  • 隐私通知版本;
  • 同意记录;
  • DPA;
  • SCC及附件;
  • 传输评估;
  • 安全措施清单;
  • 权限记录;
  • 第27条代表委托书;
  • DPIA;
  • 处理活动记录;
  • 数据主体请求记录;
  • 泄露事件记录。

这张表需要回答四个问题:

  1. 发生了什么数据处理?
  2. 谁对它负责?
  3. 什么文件或记录能够证明已经完成?
  4. 今天是否已经明确,而不是等监管机关询问后再确认?

十八、FAQ

1. 网站能从欧洲打开,就适用GDPR吗?

不一定。单纯可访问通常不足以证明企业主动向欧盟境内人员提供商品或服务。需要结合语言、货币、配送、广告和市场定位等因素判断。

2. 有一个欧洲客户,就一定适用GDPR吗?

不一定。需要分析客户身份、所在地点、企业是否主动面向该市场,以及具体数据处理与相关业务之间的联系。

3. 处理个人数据都必须取得同意吗?

不是。同意只是第6条规定的法律依据之一。企业应针对每个处理目的确定适当依据。

4. 数据放在欧洲服务器上,就不存在跨境传输吗?

不能这样判断。中国的另一家法律主体远程访问欧洲服务器中的个人数据,也可能构成向第三国提供数据。

5. 中国员工远程访问一定构成国际传输吗?

不一定。如果员工属于同一个法律主体,可能不满足向另一个控制者或处理者提供数据的条件。但访问仍需满足安全性、权限控制和问责要求。

6. 签署DPA是否就解决了跨境传输问题?

不是。DPA规范控制者与处理者的关系。国际传输还需要单独分析GDPR第五章下的适用机制。

7. 签署SCC是否就一定可以向中国传输数据?

不是。还需要正确选择模块、描述实际数据流、评估接收环境,并在必要时采用补充措施。

8. 中国小企业是否不需要第27条代表?

企业规模本身不是决定标准。需要根据第3条第2款、第27条义务和法定例外逐项判断。

9. 所有网站都必须显示Cookie同意弹窗吗?

不一定。需要根据实际使用的Cookie和类似技术、用途、ePrivacy规则及成员国法律判断。

10. 发生数据泄露都必须在72小时内报告吗?

不是。是否向监管机关报告取决于泄露是否可能对个人权利和自由造成风险,但所有事件及判断过程都应被适当记录。

11. 违反GDPR一定会被罚全球营业额的4%吗?

不会。GDPR设有不同罚款等级,最终金额还需结合违规性质、严重程度、持续时间和减损措施等因素确定。

12. 满足GDPR是否意味着可以把中国数据传到欧洲?

不是。将在中国境内收集或产生的个人信息提供给欧洲主体,还需要单独分析PIPL及中国数据出境规则。


十九、总结

GDPR不是一份隐私政策,也不是一张由服务商签发的“合规证书”。

对中国企业而言,第一步不是购买Cookie工具、寻找代表或者下载SCC模板,而是确定:

  • 哪些处理活动受GDPR约束;
  • 企业和服务商分别承担什么角色;
  • 每项处理的目的及法律依据是什么;
  • 数据实际存储在哪里、由谁访问;
  • 欧盟或欧洲经济区与中国之间的数据如何双向流动;
  • DPA、SCC、PIPL出境路径和其他文件分别解决什么问题;
  • 什么记录能够证明相关义务已经履行。

GDPR解决的是数据流其中一侧的法律要求。中欧之间的真实业务,必须把GDPR与中国的数据出境要求放在同一张数据流图中检查。


西进门户收录经人工审核的欧洲B2B服务型企业资料,并仅在现有目录中存在条件相符的服务方时提供结构化信息与首次联系支持;没有匹配企业时,不以无关服务商替代。西进门户不提供法律或数据保护意见,不担任GDPR第27条代表、DPO、数据控制者或处理者,也不对企业的GDPR或PIPL合规状态进行认证。

说明: 本文提供一般性法规信息,不构成法律或数据保护建议。企业应根据实际数据流、业务模式、相关成员国法律及中国数据出境规则确认具体义务。


官方资料

  1. 条例(EU)2016/679《通用数据保护条例》(GDPR)
  2. 欧洲数据保护委员会:GDPR第3条地域适用范围指南3/2018
  3. 欧洲数据保护委员会:控制者与处理者概念指南07/2020
  4. 欧洲数据保护委员会:GDPR同意指南05/2020
  5. 欧洲数据保护委员会:GDPR第3条与第五章国际传输规则的关系指南05/2021
  6. 欧盟委员会:标准合同条款(SCC)
  7. 欧盟委员会:第三国充分性决定名单
  8. 欧洲数据保护委员会:国际传输补充措施建议01/2020
  9. 欧洲数据保护委员会:个人数据泄露通知指南9/2022
  10. 指令2002/58/EC:电子隐私与电子通信规则
  11. 《中华人民共和国个人信息保护法》(PIPL),第三十八条至第四十条