GDPR 合规是指按照《通用数据保护条例》(GDPR)的要求处理欧盟和欧洲经济区(EEA)境内个人的个人数据。实际操作中,每一项数据使用都需要具备合法依据;您需要清楚告知个人如何使用其数据,尊重他们的权利,保障数据安全,并能够证明上述各项均已做到。对网站而言,合规通常从以下几项开始:有效的 Cookie 同意、清晰的隐私声明、处理数据请求的渠道,以及与每一家接收访客数据的供应商签订合同。
本页是一份面向网站的实用 GDPR 合规检查清单。如需了解法律本身的背景,包括适用对象、七项原则和关键定义,请阅读我们的 GDPR 合规指南。
请按顺序逐项完成以下 15 个方面。每一项都附有简短说明,以及一张标注相关 GDPR 条款的勾选表。只有在您能够出示证据(例如记录、已签署的合同、截图或日志)时,才勾选该项。根据第 5(2) 条,您不仅要做到合规,还要负责证明合规。
您无法保护自己都不知道拥有的数据。首先,请盘点网站和业务中收集个人数据的每一个环节:联系表单、用户账户、订单、分析工具、广告像素、聊天插件和电子报订阅。
| 完成 | 任务 | 依据 |
|---|---|---|
| ☐ | 列出每个数据来源、数据类别、处理目的和接收方 | 第 30 条 |
| ☐ | 记录数据的存储位置和保存期限 | 第 5(1)(e) 条、第 30 条 |
| ☐ | 扫描网站中的 Cookie 和第三方标签 | 《电子隐私指令》第 5(3) 条 |
| ☐ | 保存并及时更新书面的处理活动记录(RoPA) | 第 30 条 |
员工人数少于 250 人的组织,只有在处理活动属于偶发性质、不太可能产生风险,且不涉及特殊类别数据或刑事犯罪数据时,才可免于保存 RoPA。大多数网站会定期处理访客数据,因此无论如何都应保存记录。Cookie 检查工具可以显示您的网站当前设置了哪些 Cookie 和跟踪器。
第 6 条列出了六种合法依据:同意、合同、法定义务、重大利益、公共任务和正当利益。请在开始处理之前为每个目的选定一种合法依据,并记录其适用理由。
| 完成 | 任务 | 依据 |
|---|---|---|
| ☐ | 为每个目的指定并记录一种合法依据 | 第 6 条、第 5(2) 条 |
| ☐ | 以正当利益为依据时,完成正当利益评估 | 第 6(1)(f) 条 |
| ☐ | 识别特殊类别数据及所适用的第 9 条条件 | 第 9 条 |
| ☐ | 非必要 Cookie 应以同意为依据,而非正当利益 | 《电子隐私指令》第 5(3) 条 |
根据《电子隐私指令》第 5(3) 条,在访客设备上存储或读取信息需要获得同意,除非这对于提供用户所请求的服务是严格必要的。GDPR 对有效同意作出了定义:自由作出、具体、知情且明确(第 4(11) 条)。撤回同意必须与给予同意一样容易(第 7(3) 条),并且您必须能够证明已获得同意(第 7(1) 条)。沉默和预先勾选的复选框均不构成同意(序言第 32 条),欧盟法院在 2019 年的 Planet49 案中也确认了这一点。
| 完成 | 任务 | 依据 |
|---|---|---|
| ☐ | 在访客同意之前阻止非必要 Cookie 和标签(事先阻止) | 《电子隐私指令》第 5(3) 条 |
| ☐ | 让"全部拒绝"与"全部接受"同样便捷、同样醒目 | 第 4(11) 条、第 7 条 |
| ☐ | 按目的提供细分选项,不预先勾选任何复选框 | 第 7 条、序言第 32 条 |
| ☐ | 在请求同意之前说明处理目的和供应商 | 第 7(2) 条、第 13 条 |
| ☐ | 允许访客随时更改或撤回同意 | 第 7(3) 条 |
| ☐ | 保存同意记录:选择内容、时间、横幅版本和目的 | 第 7(1) 条 |
欧洲数据保护委员会(EDPB)在 2023 年 1 月发布的 Cookie 横幅工作组报告中指出,绝大多数监管机构认为,任何层级都只有接受选项而没有拒绝选项的横幅不合规。部分监管机构(例如法国 CNIL)要求在第一层就提供拒绝按钮。了解如何设置合规的 Cookie 横幅,以及如何保留同意审计记录。
您的隐私声明必须在收集数据时,以简洁、通俗的语言向个人提供第 13 条和第 14 条所列的信息。
| 完成 | 任务 | 依据 |
|---|---|---|
| ☐ | 写明数据控制者名称及联系方式,如设有 DPO 也一并提供 | 第 13(1)(a)-(b) 条 |
| ☐ | 说明每个处理目的及其合法依据 | 第 13(1)(c) 条 |
| ☐ | 列出数据接收方以及向 EEA 以外的任何传输 | 第 13(1)(e)-(f) 条 |
| ☐ | 说明保存期限并解释数据主体权利 | 第 13(2) 条 |
| ☐ | 提及向监管机构投诉的权利 | 第 13(2)(d) 条 |
| ☐ | 对于并非直接从本人处收集的数据,说明其来源 | 第 14 条 |
| ☐ | 在每个页面页脚和每个表单中链接到隐私声明 | 第 12(1) 条 |
我们的隐私政策生成器可以帮助您起草涵盖上述要点的隐私声明。
个人可以要求访问、更正、删除、限制处理或转移其数据,也可以反对数据处理。您必须在收到请求后不得无故拖延,并在一个月内作出答复。对于复杂或大量的请求,可以再延长两个月,但必须在第一个月内告知请求人。
| 完成 | 任务 | 依据 |
|---|---|---|
| ☐ | 提供简便的请求渠道,例如表单或隐私门户 | 第 12(2) 条 |
| ☐ | 以适度的方式核实身份 | 第 12(6) 条 |
| ☐ | 登记每项请求及其一个月的答复期限 | 第 12(3) 条 |
| ☐ | 一般情况下免费答复 | 第 12(5) 条 |
| ☐ | 将更正和删除通知数据接收方 | 第 19 条 |
| ☐ | 一旦有人提出反对,立即停止直接营销 | 第 21(3) 条 |
进一步了解如何处理数据主体访问请求(DSAR),以及 UniConsent 隐私门户。
公共机构,以及核心活动涉及对个人进行大规模定期和系统性监控、或大规模处理特殊类别数据或刑事犯罪数据的组织,必须任命 DPO。
| 完成 | 任务 | 依据 |
|---|---|---|
| ☐ | 评估并记录是否需要任命 DPO | 第 37(1) 条 |
| ☐ | 公布 DPO 的联系方式并通知监管机构 | 第 37(7) 条 |
| ☐ | 如果您位于欧盟以外,指定欧盟代表 | 第 27 条 |
延伸阅读:数据保护官的职责。
如果处理活动可能对个人造成高风险,例如具有重大影响的大范围用户画像、大规模处理特殊类别数据,或对公共区域进行大规模系统性监控,则必须在处理之前开展 DPIA。
| 完成 | 任务 | 依据 |
|---|---|---|
| ☐ | 筛查新项目、新工具和跟踪技术是否存在高风险 | 第 35(1) 条 |
| ☐ | 查阅本国监管机构发布的须开展 DPIA 的处理活动清单 | 第 35(4) 条 |
| ☐ | 记录 DPIA 以及降低风险的措施 | 第 35(7) 条 |
| ☐ | 如果仍存在高风险,咨询监管机构 | 第 36 条 |
请参阅我们的数据保护影响评估(DPIA)指南。
每一家代表您处理个人数据的供应商,例如主机托管、电子邮件、分析、CRM 或客服工具,都需要签订包含第 28(3) 条所列条款的书面合同。
| 完成 | 任务 | 依据 |
|---|---|---|
| ☐ | 列出每一个数据处理者及其接收的数据 | 第 28 条、第 30 条 |
| ☐ | 与每一个数据处理者签署数据处理协议 | 第 28(3) 条 |
| ☐ | 检查分处理者的批准和通知条款 | 第 28(2) 条 |
| ☐ | 确认合同终止时数据将被删除或返还 | 第 28(3)(g) 条 |
进一步了解数据处理协议(DPA)。
个人数据只有在具备充分性认定、适当保障措施(例如标准合同条款(SCC)或具有约束力的公司规则),或适用特定例外情形时,才能传输到 EEA 以外。就美国而言,欧盟委员会于 2023 年 7 月 10 日通过了欧盟-美国数据隐私框架(EU-US Data Privacy Framework)充分性认定。该认定适用于向经该框架认证的美国公司传输数据,欧盟普通法院于 2025 年 9 月 3 日驳回了针对该认定的诉讼。
| 完成 | 任务 | 依据 |
|---|---|---|
| ☐ | 梳理哪些供应商在 EEA 以外存储或访问数据 | 第 44 条 |
| ☐ | 检查美国供应商是否已通过数据隐私框架认证 | 第 45 条 |
| ☐ | 在没有充分性认定时签署 SCC 并开展传输评估 | 第 46 条 |
| ☐ | 在隐私声明中披露数据传输 | 第 13(1)(f) 条 |
第 32 条要求在考虑风险的基础上,采取适当的技术和组织措施。该条明确提到了假名化和加密、系统持续的保密性和弹性、恢复数据的能力,以及定期测试。
| 完成 | 任务 | 依据 |
|---|---|---|
| ☐ | 全站使用 HTTPS | 第 32(1) 条 |
| ☐ | 限制访问权限,管理员账户启用多因素认证 | 第 32(1)(b) 条 |
| ☐ | 对存储和传输中的个人数据进行加密 | 第 32(1)(a) 条 |
| ☐ | 备份数据并测试能否恢复 | 第 32(1)(c) 条 |
| ☐ | 定期开展安全测试并培训员工 | 第 32(1)(d) 条 |
发现数据泄露后,应不得无故拖延,并在可行的情况下于知悉后 72 小时内通知监管机构,除非该泄露不太可能对个人造成风险。当风险较高时,应不得无故拖延地告知受影响的个人。
| 完成 | 任务 | 依据 |
|---|---|---|
| ☐ | 制定数据泄露应对计划并指定负责人 | 第 33 条 |
| ☐ | 要求数据处理者不得无故拖延地通知您 | 第 33(2) 条 |
| ☐ | 在需要时于 72 小时内通知监管机构 | 第 33(1) 条 |
| ☐ | 风险较高时告知相关个人 | 第 34 条 |
| ☐ | 记录每一起数据泄露,包括未上报的事件 | 第 33(5) 条 |
当您直接向儿童提供在线服务并以同意为依据时,16 岁以下儿童需要获得父母同意。欧盟成员国可以降低这一年龄,但不得低于 13 岁。当儿童数据用于营销或用户画像时,儿童也应受到特别保护(序言第 38 条)。
| 完成 | 任务 | 依据 |
|---|---|---|
| ☐ | 判断您的网站或应用是否面向儿童 | 第 8 条 |
| ☐ | 核查每个目标国家的同意年龄 | 第 8(1) 条 |
| ☐ | 在需要时获取并核实父母同意 | 第 8(2) 条 |
| ☐ | 编写儿童能够理解的声明 | 第 12(1) 条 |
根据《电子隐私指令》第 13 条和各国规定,向个人发送电子营销信息通常需要事先获得同意。例外情形通常称为"软性选择加入"(soft opt-in):如果您在收集现有客户的联系方式时以及每封邮件中都提供了退订选项,就可以向其发送有关您自有同类产品的邮件。
| 完成 | 任务 | 依据 |
|---|---|---|
| ☐ | 电子报订阅使用未预先勾选的选择加入复选框 | 第 7 条、序言第 32 条 |
| ☐ | 记录每位订阅者选择加入的时间和方式 | 第 7(1) 条 |
| ☐ | 每封邮件都包含退订链接 | 《电子隐私指令》第 13(2) 条 |
| ☐ | 屏蔽已退订和提出反对的联系人 | 第 21(3) 条 |
Google 的欧盟用户同意政策(EU User Consent Policy)适用于 EEA、英国和瑞士的用户。自 2024 年 3 月起,Google 要求 EEA 流量在使用再营销和受众群体等个性化功能时提供同意信号,这些信号通过 Google Consent Mode v2(ad_user_data 和 ad_personalization 参数)或 IAB TCF 发送。缺少这些信号时,广告和效果衡量功能将受到限制。
| 完成 | 任务 | 依据 |
|---|---|---|
| ☐ | 使用 Google 认证的 CMP | Google 欧盟用户同意政策 |
| ☐ | 在访客作出选择之前,将同意默认值设为拒绝 | Consent Mode v2 |
| ☐ | 根据访客的选择发送 ad_user_data 和 ad_personalization | Consent Mode v2 |
| ☐ | 使用 Consent Mode 检查工具测试配置 | 最佳实践 |
进一步了解通过认证 CMP 使用 Google Consent Mode v2,或使用 Consent Mode 检查工具测试您的网站。
GDPR 没有规定固定的审查日期,但第 24(1) 条要求在必要时对相关措施进行审查和更新。一份简单的时间表可以让这份检查清单保持最新:
| 完成 | 审查内容 | 建议频率 |
|---|---|---|
| ☐ | 网站 Cookie 和标签扫描 | 每月一次,且每次发布后进行 |
| ☐ | Cookie 横幅和供应商列表 | 每次新增标签或供应商时 |
| ☐ | 隐私声明 | 处理活动发生变化时,至少每年一次 |
| ☐ | RoPA、DPA 和传输保障措施 | 至少每年一次 |
| ☐ | DPIA | 处理活动或风险发生变化时 |
| ☐ | DSAR 和数据泄露处理流程、员工培训 | 每年一次 |
第 83 条规定了两档罚款,以固定金额与全球年营业总额一定比例中的较高者为准:
| 档次 | 最高罚款 | 违规示例 |
|---|---|---|
| 较高档 | 2000 万欧元或营业额的 4% | 基本原则、合法依据、同意、数据主体权利、国际传输 |
| 较低档 | 1000 万欧元或营业额的 2% | 记录、安全、数据泄露通知、DPO、DPIA、数据处理者、儿童同意 |
监管机构还可以责令您停止处理或删除数据,个人也可以要求赔偿(第 82 条)。请在我们的 GDPR 罚款与执法报告中查看近期案例。
英国将 GDPR 保留在本国法律中,称为英国 GDPR(UK GDPR),因此同一份检查清单也适用于英国,但存在以下几点差异:
| 欧盟 GDPR | 英国 GDPR | |
|---|---|---|
| 监管机构 | 各国监管机构,由 EDPB 协调 | 信息专员办公室(ICO) |
| 最高罚款 | 2000 万欧元或营业额的 4% | 1750 万英镑或营业额的 4% |
| Cookie 与电子邮件营销规则 | 《电子隐私指令》,由各国分别转化实施 | PECR,自 2026 年 2 月 5 日起,《2025 年数据(使用与访问)法》将其罚款上限提高至英国 GDPR 水平 |
| 投诉 | 有权向监管机构投诉 | 自 2026 年 6 月起,组织还必须提供投诉处理流程,并在 30 天内确认收到投诉 |
阅读完整的英国 GDPR 指南。
UniConsent 是经 Google 认证、已在 IAB TCF 注册的同意管理平台,覆盖本清单中与网站相关的各项要求:
立即开始免费试用,今天就勾选 GDPR 检查清单中的 Cookie 同意部分。
GDPR 合规是指按照《通用数据保护条例》的要求处理欧盟和 EEA 境内个人的个人数据:每个处理目的都有合法依据,提供清晰的隐私声明,尊重数据主体权利,采取适当的安全措施,与数据处理者签订合同,并保存能够证明上述各项的记录。
梳理网站收集的个人数据和 Cookie;在访客通过"接受"和"拒绝"选项同等醒目的横幅给予同意之前,阻止非必要 Cookie;发布隐私声明;提供提交数据请求的渠道;与供应商签署数据处理协议;保障网站安全,并保存同意记录。
适用。GDPR 适用于处理欧盟境内个人的个人数据的任何规模的组织。员工人数少于 250 人的组织在保存处理活动记录方面享有有限的豁免,但仅限于处理活动属于偶发性质、风险较低且不涉及敏感数据的情况。
不能。Cookie 横幅解决的是 Cookie 和跟踪的同意问题,但 GDPR 合规还要求具备隐私声明、每个处理目的的合法依据、数据主体请求处理流程、与数据处理者的合同、安全措施以及数据泄露应对计划。
GDPR 没有规定固定的审查时间表,但要求在必要时对相关措施进行审查和更新。良好的做法是每月以及每次发布后扫描网站 Cookie,并至少每年审查一次记录、隐私声明和供应商合同。
监管机构可以处以最高 2000 万欧元或全球年营业额 4% 的罚款(以较高者为准),责令您停止处理并要求删除数据。个人还可以根据第 82 条就所受损害要求赔偿。
开始使您的网站和应用符合欧盟 GDPR、美国 CPRA、加拿大 PIPEDA 等法规
注册