四个步骤
从 数据 集到 经得起 检验的 传输。
1. 先 判断 是否仍属 个人 数据
如果数据集经评估已经匿名,第五章不适用,本页其余内容也就不需要了。欧盟数据回传中国指南说明了判断过程。
2. 选择模块
标准合同条款分为四个模块:控制者对控制者、控制者对处理者、处理者对处理者、处理者对控制者。适用哪一个,取决于在中国由谁决定数据的用途。
3. 评估 中国的 法律与 实践
依据第 14 条,双方须保证没有理由认为目的地国的法律与实践会妨碍条款的履行,并在评估时考虑传输的具体情况以及该国的法律与实践。
4. 记录并 持续 关注
评估须形成书面记录,并应要求提交监管机构(第 14 条 (d) 款);数据进口方如受到与之冲突的法律或实践约束,须通知数据出口方(第 14 条 (e) 款)。
法律 怎么说。
中国没有获得欧盟充分性认定,因此个人数据传输需要 GDPR 第 46 条规定的适当保障措施(第五章),实践中即第 (EU) 2021/914 号实施决定规定的标准合同条款。
仅签署条款还不够。依据第 14 条,双方须保证目的地国的法律与实践不妨碍条款的履行,对该评估形成书面记录,并应要求提交监管机构。
这些规则会被执行。2025 年 5 月 2 日,爱尔兰数据保护委员会对 TikTok 处以总计 5.3 亿欧元罚款,其中 4.85 亿欧元针对其向中国传输欧洲经济区用户数据违反 GDPR 第 46(1) 条。
最简单的传输,是 GDPR 不管辖的传输:数据集依据第 29 条工作组第 05/2014 号意见评估后已经匿名的,不适用 GDPR(序言第 26 条),因此也不适用第五章。
常见 问题
没有找到您的问题?直接问我们。
预约咨询车辆数据传往中国需要什么保障措施?
通常是 GDPR 第 46 条下的标准合同条款,因为中国没有获得欧盟充分性认定(第 (EU) 2021/914 号实施决定)。
第 14 条有什么要求?
双方须保证目的地国的法律与实践不妨碍条款的履行,该保证须基于书面评估,并应要求提交监管机构(第 14 条)。
数据已匿名化,还需要标准合同条款吗?
如果数据集经评估确实已经匿名,则不需要:匿名数据不适用 GDPR(序言第 26 条),因此也不适用第五章。


