全国免费服务热线
400-7558988
固话:0769-85075888-6618
手机:13925591357
传真:0769-85075898
邮箱:net04@gtggroup.com
地址:广东省东莞市松山湖园区科技八路2号华灿产业园
数据存在中国,客户在欧盟:跨境传输这道坎,制造商到底怎么过?
德国客户的订单、法国用户的APP账号、荷兰子公司的员工资料,实际上都躺在深圳的服务器里。很多厂家以为签一份SCC就合规了,结果客户审计时要TIA拿不出来、要路径图也画不出来。本文讲清楚:数据有没有出境、合规只有哪几条路、落地要走哪几步。
德国客户的订单、法国用户的APP账号、荷兰子公司的员工资料,实际上都躺在深圳的服务器里。
这不是配置错误,是默认架构:云平台架在国内、运维团队在国内、推送和统计SDK在境外、售后靠远程桌面连回客户的设备——数据在欧盟产生,处理却发生在中国。
很多厂家以为签一份SCC就合规了,结果客户来审计时要TIA拿不出来、要路径图也画不出来。
这篇讲清楚三件事:你的数据到底有没有出境、合规只有哪几条路、落地要走哪几步。
什么算传输(transfer)。第44条原文是这么写的:
Any transfer of personal data ... to a third country or to an international organisation shall take place only if ... the conditions laid down in this Chapter are complied with.
有两个最容易误判的点。
第一,传输不等于复制。判断标准是第三国的主体能不能接触到数据,不是数据有没有落盘。
第二,远程访问也算。深圳工程师远程连上法兰克福的服务器看一眼日志,全程没下载文件,这依然构成传输。EDPB在Guidelines 05/2021里说得很明确:只要能访问、查看,就属于第五章意义上的传输。
对着这张表自查,中一条就存在出境场景:云平台部署在国内、运维远程连接、SDK数据回传、客服/售后远程桌面、员工资料存储等——只要第三国主体能接触到数据,就属于出境。
第46(1)条那个附加条件,才是真正卡人的地方。原文是:
... only if the controller or processor has provided appropriate safeguards, and on condition that enforceable data subject rights and effective legal remedies for data subjects are available.
后半句的意思是:不只是签一份文件,还要保证数据主体有可执行的权利和有效的法律救济。
提醒:SCC不是免责证明。2020年欧盟法院在Schrems II案(案号C-311/18)里明确:数据出口方(exporter)还要评估目的地国的法律会不会影响保护效果。
放到中国企业身上很具体——《国家情报法》第7条的协助义务、《数据安全法》第35条的依法调取,都会让评估结论偏向"存在风险"。
再做一份TIA。TIA(Transfer Impact Assessment,传输影响评估)要回答三件事:
顺带校正一个常见写法:TIA不是GDPR哪一条明文规定的义务,它来自Schrems II判决和EDPB的建议文件。
补充措施按EDPB三分法做。EDPB在Recommendations 01/2020里把补充措施分成三类:
做完要有一句明确结论:措施是否有效、要不要调整、甚至要不要停止传输。
跨境传输落地六步:
⚠️ 最容易掉的坑:
跨境传输不神秘,落到动作上就两步:承认数据在出境,然后给每条出境路径配一个说得过去的依据。
真要自查,先问一句:我们所有从欧盟到中国的数据链路,能不能在一张图上画完?