深夜十一点,深圳总部的运维工程师收到德国客户的紧急工单:生产线监控系统报错,需要立即排查。工程师熟练地打开远程桌面,连上客户位于法兰克福的服务器,翻了半小时日志,定位到问题,修复,收工。
这套操作,在中国制造商的日常运维里再正常不过。但很少有人意识到:从你连上那台欧盟服务器的那一刻起,你可能已经在进行一次 GDPR 意义上的数据出境——而且大概率是违规的。
这不是危言耸听。欧盟数据保护委员会(EDPB)在 2021 年发布的指南中明确:远程访问第三国的个人数据,即使数据本身没有被下载或复制到第三国,只要第三国的人员能够查看、处理这些数据,就构成 GDPR 第五章意义上的传输(transfer)。
换句话说:数据在你屏幕上显示出来的那一刻,它就已经出境了。

这篇文章不讲晦涩法条,只讲四件事:远程访问为什么算数据出境、它的风险到底有多大、你公司里哪些场景已经踩线了、以及具体该怎么合规。
01 一个被绝大多数制造商忽略的事实:远程访问就是数据传输
先搞清楚一个最基本的问题:什么叫远程访问?
在 GDPR 的语境下,远程访问指的是:位于第三国(比如中国)的自然人,通过技术手段(远程桌面、VPN、SSH、TeamViewer、云控制台、网页后台等),访问或处理存储在欧盟境内的个人数据。
关键在于——不管你是看一眼还是下载到本地,只要欧盟的个人数据被第三国的人访问到了,就算传输。
EDPB 在 2021 年 6 月发布的《数据出境指南》(Guidelines 05/2021 on the Interplay between the Application of Article 3 and the International Transfer of Personal Data under Chapter V)中,用一个典型场景说明了这一点:
一家位于欧盟的公司,使用了一家位于第三国的云服务商。云服务商的技术支持团队从第三国远程访问欧盟客户的数据,用于故障排查。EDPB 认定:这种远程访问构成数据传输,需要满足第五章的要求。
对中国制造商来说,下面这些日常操作,均属于远程访问式数据出境:
| 场景 | 具体操作 | 涉及的个人数据 |
|---|---|---|
| 售后技术支持 | 中国工程师远程登录欧盟客户的设备/系统排查故障 | 客户联系人信息、设备使用日志、用户配置数据 |
| 总部 IT 运维 | 中国总部 IT 从国内维护欧盟子公司的 ERP/CRM/HR 系统 | 员工信息、客户数据、供应商信息 |
| 客服与售后 | 中国客服团队从国内系统调取欧盟客户的订单、投诉、维修记录 | 客户姓名、地址、电话、购买记录、售后记录 |
| 智能设备/IoT | 中国研发/运维团队从国内后台查看欧盟用户设备的运行数据、遥测日志 | 用户设备 ID、使用习惯、位置信息(如含 GPS) |
| 软件开发与测试 | 中国开发团队从国内访问欧盟生产环境的数据库进行调试或复现问题 | 全量用户数据(风险极高的场景) |
你可以对照这张表看看:你公司里有多少日常操作,其实已经在远程访问式数据出境的范围内了?
如果答案是不少,那你需要继续往下看。
02 为什么远程访问的风险,比你想象的大得多
很多制造商的第一反应是:不就是远程看一眼吗?又没把数据拷回来,能有多大风险?
这个想法,恰恰是风险极高的。远程访问的风险,至少来自四个层面:
风险一:看一眼在法律上就等于传输
GDPR 对传输的定义非常宽泛。只要个人数据被第三国的自然人访问到——不管是通过屏幕显示、打印输出还是口头读取——都算传输完成。
EDPB 指南里有一句非常直白的话:数据控制器无法限制数据接收方在其屏幕上看到什么。一旦你连上了欧盟的系统,数据显示在了你中国的电脑屏幕上,欧盟的数据保护机构就认为:数据已经出境了,后续的保护水平取决于中国这边的法律和你的内部管控。
所以我没下载这个理由,在 GDPR 执法中完全不成立。
风险二:中国的法律环境,让欧盟监管机构高度警惕
这是远程访问合规中核心、也难回避的问题。
2020 年欧盟法院在 Schrems II 判决中明确:即使签了标准合同条款(SCC),数据出口方仍需评估目的地国的法律是否会影响数据保护的实际效果。如果目的地国的法律允许政府广泛调取数据,且数据主体缺乏有效救济途径,那么仅靠 SCC 是不够的,必须采取补充措施。
中国在这方面的法律环境,是欧盟数据保护机构重点关注的对象:
| 中国法律 | 核心条款 | 欧盟监管机构的关注点 |
|---|---|---|
| 《国家情报法》 | 第 7 条:任何组织和公民应当支持、协助国家情报工作 | 企业可能被要求向政府提供数据,且无法拒绝 |
| 《数据安全法》 | 第 35 条:公安机关、国家安全机关可依法调取数据 | 政府调取数据的范围和程序缺乏透明度 |
| 《反间谍法》 | 扩大了间谍行为定义,增加了企业配合义务 | 企业员工可能因拒绝配合而承担法律责任 |
| 《个人信息保护法》 | 第 41 条:境外司法机构或执法机构调取个人信息需经中国主管机关批准 | 这一条本身是保护,但也意味着数据调取需经中国政府审批 |
这就产生了一个结构性的法律冲突:
如果中国政府依法要求你的企业交出欧盟个人数据,你服从——就违反了 GDPR;你拒绝——就违反了中国法律。

这个冲突,是欧盟数据保护机构对所有涉及中国的数据传输高度警惕的根本原因,也是你做 TIA(传输影响评估)时几乎往往会得出存在风险结论的原因。
风险三:运维操作的不可控性,让合规防线形同虚设
远程访问还有一个特殊的风险:运维操作的不可控性。
一个工程师远程登录欧盟服务器排查故障,他可能:
· 为了方便分析,把日志文件下载到本地
· 为了截图给同事看,把包含用户数据的屏幕截下来
· 为了复现问题,把生产数据库导出一份到测试环境
· 为了赶进度,用个人电脑而非公司设备登录
· 登录后忘记退出,被其他人看到屏幕
这些操作,在运维的日常工作中太常见了。但每一个,都可能导致欧盟个人数据被实际复制到中国境内,且完全脱离你的合规管控。
更麻烦的是:这些操作往往没有日志、没有审批、没有记录。一旦欧盟客户审计或监管机构调查,你拿不出任何证据证明自己合规。
风险四:客户审计越来越严,不合规直接丢订单
对中国制造商来说,远程访问不合规的主要后果可能不是罚款,而是丢订单。
越来越多的欧盟企业在供应商合同中加入了严格的数据保护条款,要求供应商:
· 签署符合 GDPR 第 28 条的数据处理协议(DPA)
· 证明所有涉及欧盟个人数据的处理活动(包括远程访问)都有合法的传输机制
· 接受客户的数据保护审计
· 在发生数据泄露时 72 小时内通知
很多欧盟大客户在供应商准入阶段就会发一份长长的数据保护问卷,其中专门有问题问:是否有第三国人员远程访问欧盟个人数据?如果有,采用了什么传输机制?
你答不上来,或者答案不合规,可能直接就被排除在供应商名单之外了。
这对以出口为主的中国制造商来说,往往比 GDPR 罚款更痛——罚款是一次性的,丢订单是持续性的。
03 三个真实场景,看看你中了几个
讲了这么多,可能还是有人觉得这跟我们公司没关系。下面三个场景,都是中国制造商里真实存在的,你可以对照看看。
场景一:售后工程师远程登录欧盟客户设备
某工业设备制造商,产品卖给了德国一家汽车零部件厂。设备运行中出现告警,德国客户联系售后。深圳售后中心的工程师通过设备自带的远程维护通道,登录到位于德国工厂的设备控制器,查看运行日志,调整参数,解决问题。
风险点:
· 设备日志中可能包含客户的生产数据、操作人员信息,属于个人数据
· 工程师从中国远程访问,构成数据出境
· 大多数制造商的设备远程维护通道,没有任何 GDPR 传输机制
· 工程师可能为了分析方便,把日志导出到本地
这个场景的合规缺口:没有 SCC、没有 TIA、没有访问审批、没有操作日志、没有数据最小化控制。
场景二:总部 IT 从国内维护欧盟子公司系统
某制造商在荷兰设立了欧洲销售子公司,使用了一套 ERP 系统,服务器部署在法兰克福。总部 IT 团队位于深圳,负责全集团的系统维护。日常运维、补丁升级、故障排查、用户权限管理,均由深圳团队从国内远程操作。
风险点:
· ERP 系统中包含欧盟员工的人事数据、欧盟客户的联系人和订单数据、欧盟供应商的信息
· 深圳 IT 团队拥有系统最高权限,可以访问全量数据
· 远程访问通过 VPN 进行,但 VPN 只解决了通道加密,没有解决 GDPR 合规问题
· IT 团队可能为了调试,把生产数据库导出到测试环境
这个场景的合规缺口:这是典型的系统性远程访问,几乎所有有欧盟子公司的中国制造商都存在,但绝大多数没有任何合规措施。
场景三:客服团队从国内系统调取欧盟客户信息
某消费电子制造商,产品销往欧洲。客服中心设在中国,通过一个全球统一的客服系统处理来自全球的客户咨询和售后。欧盟客户打电话或发邮件咨询时,中国客服人员在系统中输入客户邮箱或订单号,就能看到客户的姓名、地址、电话、购买记录、售后历史。
风险点:
· 中国客服人员从国内访问欧盟客户的个人数据,构成远程访问式数据出境
· 客服系统通常部署在国内(或使用国内云服务商),数据实际上已经存储在中国
· 客服人员可能为了处理投诉,把客户信息截图发给其他部门
· 客服人员流动率高,权限管理往往不严格
这个场景的合规缺口:如果客服系统部署在国内,那已经不是远程访问的问题了,而是数据本身就存储在中国,需要完整的数据出境合规机制。如果系统部署在欧盟但中国客服远程访问,则属于远程访问式出境。
这三个场景,覆盖了售后、IT、客服三大职能。如果你公司有任何一个场景存在,那你就需要认真对待远程访问的合规问题了。
04 合规怎么做:四步走方案
讲了这么多风险,最终还是要落到怎么做。远程访问的合规,不需要推倒重来,也不需要花大价钱。按照下面四步走,就能建立起基本的合规防线。

第一步:盘点——把所有远程访问场景摸清楚
合规的第一步永远是知道自己在做什么。你需要组织 IT、法务、合规、业务部门一起,做一次全面的远程访问场景盘点。
盘点清单至少包含:
·谁在访问:哪些部门、哪些岗位、哪些具体人员
·访问什么:哪些系统、哪些数据库、哪些类型的个人数据
·从哪访问:从中国哪个城市、用什么设备(公司电脑/个人电脑/手机)
·怎么访问:用什么工具(远程桌面/VPN/SSH/TeamViewer/云控制台/网页后台)
·为什么访问:运维/售后/客服/开发/测试,目的是什么
·频率多高:每天/每周/每月/偶发
·有没有日志:访问操作是否有记录、记录保存多久
·能不能下载:访问人员是否有权限下载、导出、截图数据
这一步的产出是一份《远程访问数据出境清单》,后续所有合规措施都基于这份清单。
第二步:建法律基础——SCC + TIA,一个都不能少
盘点清楚之后,你需要为每一类远程访问场景建立合法的传输机制。对中国制造商来说,较实用、成本最低的组合是:2021 版标准合同条款(SCC)+ 传输影响评估(TIA)。
SCC(标准合同条款):这是欧盟委员会官方出的合同模板,数据出口方(欧盟那边的公司或子公司)和数据进口方(中国这边的公司或子公司)签署后,就满足了 GDPR 第 46 条适当保障措施的要求。2021 年 9 月之后必须使用 2021 新版,旧版不能再签新合同。
TIA(传输影响评估):这是 Schrems II 判决后的强制要求。在签 SCC 之前,你需要评估中国的法律环境是否会影响 SCC 的实际保护效果。大概率,评估结论会是存在风险,然后你需要采取补充措施(见第三步)来降低风险。
需要注意的是:
· 如果你是作为处理者(比如给欧盟客户提供售后维护服务),SCC 的签署方应该是你的欧盟客户(控制者)和你的公司(处理者/进口方)
· 如果是集团内部(欧盟子公司和中国总部之间),SCC 的签署方是欧盟子公司(出口方)和中国总部(进口方)
· SCC 不是签一次就完事,需要定期复审(至少每年一次),当法律环境或业务场景变化时要及时更新
第三步:技术管控——让远程访问看得见、管得住、追得溯
法律文件签了,但如果技术上管不住,合规就是一纸空文。远程访问的技术管控,核心是三个词:最小权限、数据不落地、全程留痕。
| 管控维度 | 具体措施 | 解决什么问题 |
|---|---|---|
| 访问入口 | 统一通过堡垒机/跳板机访问,禁止直接连服务器;所有远程工具必须经公司审批 | 防止个人随意访问,统一管控入口 |
| 身份认证 | 多因素认证(MFA),禁止共享账号;按人分配账号,一人一号 | 保障访问者身份可追溯 |
| 权限控制 | 按最小权限原则授权,只给完成任务所需的最低权限;临时权限到期自动回收 | 防止过度访问,降低数据暴露面 |
| 数据不落地 | 禁止下载、复制、截图、打印;剪贴板重定向禁用;文件传输功能关闭 | 防止数据被实际复制到中国境内 |
| 屏幕管控 | 远程会话全程录屏;敏感数据区域可做显示屏蔽(如手机号中间四位打码) | 操作可审计,敏感数据减少暴露 |
| 网络隔离 | 欧盟数据网络与中国网络逻辑隔离;远程访问仅开放必要端口和协议 | 防止横向移动,缩小攻击面 |
| 设备管控 | 必须使用公司配发设备访问,禁止个人设备;设备开启全盘加密,安装终端管理软件 | 防止数据在终端泄露,设备可远程擦除 |
这些措施不需要一次性都上齐,可以按优先级分步实施。核心的三个是:堡垒机统一入口、多因素认证、全程录屏。这三个做到了,基本的管控就有了。
第四步:流程治理——让合规变成日常习惯
技术工具是基础,但最终要靠人来执行。你需要建立一套远程访问的管理流程,让合规变成日常工作的一部分,而不是应付检查的临时动作。
核心流程包括:
·访问审批流程:任何人需要远程访问欧盟数据,必须提前申请,说明访问目的、数据范围、预计时长,经业务负责人和合规/法务审批后开通
·定期复核流程:每季度或每半年复核一次远程访问权限,清理不再需要的权限和离职人员权限
·操作审计流程:定期抽查远程访问录屏和日志,检查是否有违规操作(如下载、截图、访问非授权数据)
·事件响应流程:发生数据泄露或违规访问时,如何发现、如何处置、如何通知客户和监管机构(GDPR 要求 72 小时内通知)
·员工培训流程:所有有远程访问权限的员工,必须接受 GDPR 数据保护培训,了解远程访问的合规要求和违规后果;新员工入职时培训,老员工每年复训
·记录留存流程:所有审批记录、访问日志、审计报告、培训记录,至少保存 3 年(GDPR 一般要求保存 3 年,部分成员国要求更长)
05 五个常见误区,先排除再说
在远程访问合规这件事上,有几个非常普遍的错误认知。先把这些误区排除掉,才能少走弯路。
误区一:只是看一眼,没下载数据,不算传输
错。如前文所述,GDPR 下的传输不要求数据被物理复制到第三国。只要第三国的自然人能够访问、查看欧盟的个人数据,就构成传输。数据在你屏幕上显示出来的那一刻,传输就完成了。
误区二:用了 VPN,通道加密,所以合规了
错。VPN 解决的是传输通道安全问题,防止数据在网络传输过程中被窃听或篡改。但 GDPR 第五章要求的是数据出境的法律基础,即你凭什么把欧盟个人数据传到第三国。这是两个完全不同层面的问题。
打个比方:VPN 相当于给你家大门装了一把好锁,但 GDPR 问的是你凭什么把别人家的东西搬到你家里来。锁再好,也不能证明搬东西的行为是合法的。
误区三:我们是处理者,责任在客户那边
部分正确,但不完整。作为处理者,你确实按照控制者的指令处理数据,控制者负主要责任。但 GDPR 第 28 条明确要求处理者也要履行一系列义务,包括仅按指令处理、保密义务、安全措施、协助控制者履行义务、子处理者管理等。
而且,如果你超出了控制者的指令范围处理数据(比如未经授权把数据下载到本地),你将被视为控制者,承担与控制者同等的责任。
误区四:跟客户签了保密协议就够了
不够。NDA 是商业合同,约束的是双方的保密义务。但 GDPR 第五章要求的是特定的适当保障措施,必须采用欧盟认可的形式(SCC、BCR、行为准则、认证机制等)。NDA 不能替代 SCC,也不能满足 GDPR 的传输要求。当然,NDA 可以作为补充与 SCC 同时存在,但不能只有 NDA。
误区五:数据量小,偶尔看一下,监管不会管
危险的侥幸心理。GDPR 没有设置最小数据量豁免。不管你传输的数据量多小、频率多低,只要涉及欧盟个人数据的出境,就需要满足第五章的要求。
而且远程访问的风险往往不是日常被监管查到,而是欧盟客户审计时发现不合规终止合作、发生数据泄露后调查发现出境违规、被投诉触发调查,或随机抽查。小数据量不等于无风险,合规的成本远低于出事之后的代价。
06 写在最后
远程访问的数据出境合规,说复杂也复杂,说简单也简单。
复杂在于:它涉及法律、技术、流程三个维度,需要法务、IT、业务部门协同推进,而且中国的法律环境确实给合规带来了特殊挑战。
简单在于:它的核心逻辑非常清晰——先搞清楚你在做什么(盘点),再签好法律文件(SCC+TIA),然后用技术手段管住操作(堡垒机+MFA+录屏),最后用流程让合规变成习惯(审批+审计+培训)。
对中国制造商来说,务实的建议是:
不要等出事了才补合规。现在花一点时间做盘点、签合同、上技术管控,成本是可控的。但如果等到客户审计不通过丢了订单,或者数据泄露被监管罚款,那代价就大得多了。
而且远程访问合规不是一次性项目,而是持续运营。法律在变、业务在变、技术在变,你的合规体系也要跟着迭代。但只要建立了基本框架,后续的维护成本并不高。
最后一句话:合规不是成本,而是准入门槛。在欧盟市场,数据保护合规已经不是加分项,而是入场券。没有这张票,你连竞争的资格都没有。
广测电磁:全球数字安全合规服务伙伴
别让合规只停留在“拿证”。
面对欧盟 CRA网络弹性法案、AI法案及 GDPR/CCPA/数据法案等严苛监管,凭借CNAS(L18872)+A2LA(6947.01)双资质及前360/深信服核心网络安全专家团队,为您提供“贴合实战”防护。
为什么GTG能为您降本避险?
拒绝模板:不只给报告,我们提供定制化漏洞修复方案,协助提升产品安全性。
高效省心:代写核心文档,免除繁琐填表,让合规更高效。
多领域覆盖:从消费电子到汽车、工控、医疗,一体化解决全球隐私与数据安全难题。
您的全球合规通行证,从这里开始。
