GDPR(通用数据保护条例,General Data Protection Regulation)是欧盟的数据保护法律。它赋予个人对其个人数据的控制权,并为所有收集、使用或共享个人数据的组织制定规则,欧盟以外的公司同样适用。
GDPR(Regulation (EU) 2016/679,第 2016/679 号欧盟条例)是一部在所有欧盟成员国之间统一数据保护法律的条例。它于 2016年4月27日通过,自 2018年5月25日起适用,取代了 1995 年的《数据保护指令》(95/46/EC)。GDPR 正文共 11 章 99 条,另有 173 条序言(Recitals)用于解释条款应如何理解。
由于 GDPR 是一部条例而非指令,它在每个成员国直接适用,无需通过国内立法转化实施。不过,成员国仍可在特定领域补充规定,例如数字同意年龄或员工数据。
GDPR 在欧洲各国有不同的名称:
GDPR 于 2016年5月24日生效,并在经过两年过渡期、让各组织有时间做好准备后,于 2018年5月25日起开始强制执行。自那以来,监管机构一直依据 GDPR 开出罚单。
GDPR 具有域外效力(第 3 条),适用于:
如果您的网站有来自欧洲的访客,并使用了分析、广告或营销代码,GDPR 就适用于您。小公司也没有豁免。
| 术语 | 含义(第 4 条) |
|---|---|
| 个人数据 | 与已识别或可识别的自然人相关的任何信息,包括姓名、电子邮箱、IP 地址、Cookie ID、设备 ID 和位置数据。 |
| 特殊类别数据 | 敏感数据,例如健康、生物识别、基因、种族或民族出身、政治观点、宗教信仰、工会会员身份和性取向(第 9 条)。 |
| 数据主体 | 个人数据所涉及的个人。 |
| 处理 | 对个人数据进行的任何操作:收集、记录、存储、使用、共享、删除等。 |
| 数据控制者 | 决定个人数据处理目的和方式的组织。 |
| 数据处理者 | 代表数据控制者处理个人数据的组织,例如托管服务商或电子邮件服务商。 |
| 同意 | 数据主体通过明确的肯定性行为,自由给予、具体、知情且明确地表达其意愿。 |
| 假名化 | 对数据进行处理,使其在没有另行保存的额外信息的情况下,无法再与特定个人关联。 |
| 个人数据泄露 | 导致个人数据意外或非法丢失、销毁、篡改或披露的安全事件。 |
| 监管机构 | 负责执行 GDPR 的独立的国家数据保护机构(DPA)。 |
第 5 条规定了支撑所有 GDPR 要求的七项原则:
根据第 6 条,每项处理活动都至少需要一项合法依据:
对于非必要 Cookie、跟踪像素和个性化广告,实践中的合法依据是同意。监管机构和欧盟法院已多次驳回以正当利益和合同作为行为广告的合法依据。
根据第 4(11) 条,同意是指“数据主体通过声明或明确的肯定性行为,自由给予、具体、知情且明确地表示同意处理与其相关的个人数据的意愿”。有效同意必须满足:
| GDPR 条款 | 概要 |
|---|---|
| 第 4(11) 条 | 将同意定义为自由给予、具体、知情且明确的意愿表示。 |
| 第 6(1)(a) 条 | 同意作为处理的合法依据。 |
| 第 7(1-4) 条 | 同意的条件:可证明、请求清晰、有权撤回、不得附加不必要的条件。 |
| 第 8 条 | 儿童对在线服务给予同意的条件。 |
| 第 9(2)(a) 条 | 处理特殊类别数据需取得明示同意。 |
| 序言第 32 条 | 同意需要明确的肯定性行为;沉默、预先勾选的复选框和不作为均不构成同意。 |
| 序言第 42-43 条 | 如果没有真正的选择,或无法对不同目的分别给予同意,则同意并非自由给予。 |
第 29 条工作组(现为欧洲数据保护委员会(EDPB))确认:“向下滚动或滑动浏览包含同意声明的条款和条件,不能满足明确肯定性行为的要求。”EDPB 关于同意的第 05/2020 号指南仍是判断有效同意的主要参考依据。
Cookie 及类似技术受两部法律共同规范:
这对网站意味着:
Cookie 同意是 GDPR 和电子隐私规则中执法最活跃的领域。仅法国国家信息与自由委员会(CNIL)就已因大型网站让用户难以拒绝 Cookie 而开出总计数亿欧元的罚款。
GDPR 并不禁止营销,但它改变了营销数据的收集和使用方式:
找不到的数据,您就无法保护或删除。请梳理个人数据从何处进入您的组织(网站、应用、表单、CRM、广告平台、客服工具)、存储在哪里、谁有访问权限、哪些供应商会接收这些数据,以及保存多长时间。数据地图是您的处理活动记录、隐私政策以及响应数据主体请求的基础。
第 8 条规定,当信息社会服务(应用、网站、游戏、社交媒体)依赖儿童的同意时,儿童必须年满 16 岁才能自行给予同意。低于该年龄的,同意必须由父母或监护人给予或授权。成员国可将该年龄降低,但不得低于 13 岁,因此各国门槛不同:
| 数字同意年龄 | 国家示例 |
|---|---|
| 13 | 比利时、丹麦、瑞典、芬兰、爱沙尼亚、拉脱维亚、马耳他、葡萄牙 |
| 14 | 西班牙、意大利、奥地利、保加利亚、塞浦路斯、立陶宛 |
| 15 | 法国、捷克、希腊、斯洛文尼亚 |
| 16 | 德国、爱尔兰、荷兰、波兰、匈牙利、卢森堡、罗马尼亚、斯洛伐克、克罗地亚 |
您必须尽合理努力核实父母同意,使用儿童能够理解的语言(序言第 58 条),并在针对儿童的用户画像和广告方面格外谨慎。
GDPR 赋予个人八项权利(第 12-22 条)。您必须无不当延迟地并在一个月内回应请求;对于复杂或数量众多的请求,可再延长两个月。在大多数情况下,请求是免费的。
根据第 17 条,在以下情况下,个人可以要求删除其数据:
当处理对于言论自由、法律义务、公共卫生、存档或研究目的,或法律索赔而言是必要的时,可以拒绝删除。如果您已公开或共享了这些数据,则必须采取合理措施,将删除请求告知其他数据控制者。
第 30 条要求数据控制者和数据处理者保存处理活动的书面记录,包括处理目的、数据类别和数据主体类别、接收方、国际传输、保存期限和安全措施。员工少于 250 人的组织所享有的有限豁免,在处理活动属于经常性、有风险或涉及特殊类别数据时并不适用,因此大多数企业都需要 RoPA。
第 35 条要求在开展可能对个人造成高风险的处理之前进行 DPIA,例如大规模用户画像、系统性监控、大规模处理特殊类别数据或使用新技术。DPIA 需描述处理活动、评估其必要性和风险,并提出应对这些风险的措施。详见我们的 DPIA(数据保护影响评估)指南。
根据第 37 条,如果您是公共机构,或者您的核心活动涉及对个人进行大规模、经常性和系统性的监控,或大规模处理特殊类别数据或刑事数据,则必须任命 DPO。受 GDPR 约束的欧盟以外组织通常还必须指定一名欧盟代表(第 27 条)。详见我们的 DPO(数据保护官)指南。
第 25 条要求从一开始就将隐私保护融入系统,并默认采用最有利于隐私的设置。对于网站而言,这意味着在用户同意之前,非必要代码应保持关闭状态。
根据第 28 条,数据控制者只能使用提供充分保证的数据处理者,并且必须签订数据处理协议(DPA),内容涵盖处理事项、期限、目的、安全、子处理者、审计以及数据删除。详见我们的 DPA(数据处理协议)指南。
第五章限制将个人数据传输至 EEA 以外。在以下情况下允许传输:
国际传输是 GDPR 罚款最重的领域之一,下文针对 Meta 的创纪录罚款即为例证。
第 83 条规定了两档行政罚款。最高罚款以固定金额与公司集团全球年度总营业额的一定百分比两者中较高者为准。
适用于以下违规行为:
适用于更严重的违规行为,包括:
罚款必须有效、相称并具有威慑力。监管机构会考虑违规的性质、严重程度和持续时间,是故意还是过失,为减轻损害所采取的措施,以往的违规记录以及配合程度。除罚款外,监管机构还可以命令停止处理、要求删除数据或暂停数据传输。
| 公司 | 罚款 | 年份 | 监管机构 | 原因 |
|---|---|---|---|---|
| Meta Platforms Ireland | 12 亿欧元 | 2023 | 爱尔兰 DPC | 非法向美国传输个人数据 |
| Amazon Europe | 7.46 亿欧元 | 2021 | 卢森堡 CNPD | 未取得有效同意即为定向广告处理数据 |
| TikTok | 5.3 亿欧元 | 2025 | 爱尔兰 DPC | 向中国传输 EEA 用户数据且缺乏透明度 |
| Instagram (Meta) | 4.05 亿欧元 | 2022 | 爱尔兰 DPC | 处理儿童个人数据 |
| Meta (Facebook and Instagram) | 3.9 亿欧元 | 2023 | 爱尔兰 DPC | 个性化广告的合法依据无效 |
| 3.1 亿欧元 | 2024 | 爱尔兰 DPC | 在没有有效合法依据的情况下进行行为分析和定向广告 | |
| Uber | 2.9 亿欧元 | 2024 | 荷兰 AP | 向美国传输司机数据 |
| 2.25 亿欧元 | 2021 | 爱尔兰 DPC | 数据处理缺乏透明度 |
Cookie 同意同样是执法重点。CNIL 已对 Google、Meta、Amazon、Microsoft、TikTok 和 Shein 处以罚款,原因是其 Cookie 横幅让拒绝比接受更困难,或在取得同意之前就设置了广告 Cookie。
使用这份清单来发现差距并保持合规:
GDPR 隐私政策是一份公开文件,说明您的组织如何收集、使用、存储、共享和保护个人数据,以及个人如何行使其权利。根据第 12 条,隐私政策必须简明、透明、易懂且易于获取,并使用清晰平实的语言。
从零开始制定隐私政策需要花费不少时间。使用 UniConsent 免费隐私政策生成器,为您的企业生成一份符合 GDPR 要求的隐私政策。
GDPR 适用于整个欧洲经济区(EEA):即 27 个欧盟成员国以及冰岛、列支敦士登和挪威。它同样适用于世界任何地方向 EEA 境内个人提供商品或服务、或对其进行监控的组织。
奥地利、比利时、保加利亚、克罗地亚、塞浦路斯、捷克、丹麦、爱沙尼亚、芬兰、法国、德国、希腊、匈牙利、爱尔兰、意大利、拉脱维亚、立陶宛、卢森堡、马耳他、荷兰、波兰、葡萄牙、罗马尼亚、斯洛伐克、斯洛文尼亚、西班牙和瑞典。
冰岛、列支敦士登和挪威。
英国虽已脱离欧盟,但保留了自己版本的法律,即 英国 GDPR(UK GDPR),同时适用《2018 年数据保护法》(Data Protection Act 2018)以及规范 Cookie 的 PECR。瑞士则有其修订后的《联邦数据保护法》(nFADP)。两者对 Cookie 和跟踪的同意要求均与 GDPR 类似。
| GDPR | CCPA / CPRA | |
|---|---|---|
| 管辖范围 | 欧盟/EEA,具有全球影响范围 | 美国加利福尼亚州 |
| 适用对象 | 任何处理欧盟/EEA 个人数据的组织,无论规模大小 | 达到收入或数据量门槛的营利性企业 |
| 同意模式 | 在非必要处理和设置 Cookie 之前选择加入(Opt-in) | 对出售和共享个人信息选择退出(Opt-out) |
| 合法依据 | 所有处理均需要(6 项依据) | 不需要 |
| 关键用户信号 | 同意横幅中的选择 | “请勿出售或共享(Do Not Sell or Share)”链接和全球隐私控制(Global Privacy Control) |
| 最高处罚 | 2000 万欧元或全球营业额的 4% | 按每次违规计算的行政罚款,以及针对数据泄露的私人诉讼权 |
同时拥有这两个地区访客的网站需要一个 CMP,在欧洲展示选择加入同意,在美国展示选择退出选项。进一步了解 CCPA 和 CPRA。
UniConsent 是在 IAB Europe 注册并获得 Google 认证的同意管理平台(CMP),覆盖 GDPR 合规中网站层面的工作:
第 2016/679 号欧盟条例(Regulation (EU) 2016/679)的官方文本以所有欧盟语言发布在 EUR-Lex 上。其正文共 11 章 99 条,另有 173 条序言。
是的。无论组织位于何处,只要其向欧盟/EEA 境内的个人提供商品或服务,或监控其行为(例如通过分析或广告 Cookie),GDPR 就适用。
需要,只要您的网站使用了任何非严格必要的 Cookie 或跟踪器,例如分析、广告或社交媒体代码。您必须在设置这些 Cookie 之前取得选择加入同意,并让用户拒绝与接受一样容易。
DSAR 是个人为访问某组织所持有的关于其本人的个人数据而提出的请求。您必须在一个月内提供数据副本及数据使用方式的信息,在大多数情况下不得收费。
数据最小化是指仅收集和保存对实现您所声明的目的而言充分、相关且限于必要范围的个人数据。
数据保护影响评估是一个识别并降低可能具有高风险的处理(例如大规模用户画像或监控)所带来风险的流程。根据第 35 条,此类处理必须进行 DPIA。
RoPA 是第 30 条所要求的内部记录,用于记录您处理哪些个人数据、处理原因、接收方、传输去向、保存期限以及安全保障方式。
不足以。根据电子隐私规则,非必要 Cookie 需要事先取得同意,而且欧洲监管机构和法院已驳回以正当利益作为行为广告的依据。
监管机构可以处以最高 2000 万欧元或全球年营业额 4% 的罚款,命令您停止处理或删除数据,并暂停数据传输。个人也可以要求赔偿。
如果您的网站使用分析或广告代码,免费试用 UniConsent:添加符合 GDPR 的同意横幅,在用户同意前拦截代码,并记录每一次选择。
开始使您的网站和应用符合欧盟 GDPR、美国 CPRA、加拿大 PIPEDA 等法规
注册