决策流程
一个 问题 决定 路径。
1. 匿名化后,数据 还是 个人 数据 吗?
评估的是整个数据集,而不只是画面:人脸和车牌已遮蔽,但 GPS、激光雷达、时间戳或车辆编号是否仍能识别、关联或推断出个人(第 05/2014 号意见)?
4. 中国侧的 规定,两条路径都 适用
不包含个人信息或重要数据、在国际贸易或跨国生产制造等活动中收集和产生的数据,免予数据出境申报(2024 年规定第三条)。境外采集、传入境内处理后再向境外提供的个人信息,处理过程中未引入境内个人信息或重要数据的,依据第四条免予申报。
先匿名化,再回传:Marsstein AEON 与合规平台如何配合。
汽车行业欧盟侧:是否 构成 匿名 数据。
GDPR 只适用于个人数据。序言第 26 条将匿名信息排除在外,即考虑到所有可能被合理使用的识别手段后,已不再与已识别或可识别自然人相关的数据。
如果 仍是 个人 数据:适用 第五章。
向第三国传输个人数据由 GDPR 第五章(第 44 至 49 条)规范。中国不在欧盟委员会充分性认定的国家名单中,因此传输需要第 46 条规定的适当保障措施,实践中通常为标准合同条款。合规平台将所选机制及相关文件与数据集一并记录。
中国 侧:关键 在于 数据在 哪里 采集。
对于在中国境内采集的数据,《汽车数据安全管理若干规定(试行)》(2021 年 10 月 1 日起施行)将包含人脸信息、车牌信息等的车外视频、图像数据列为重要数据。重要数据应当在境内存储,确需向境外提供的,应当通过数据出境安全评估。
来源
原始 法规与 文件
请查阅原文;本指南仅为摘要,不构成法律意见。
- GDPR 序言第 26 条匿名数据不适用 GDPR。
- GDPR 第五章(第 44-49 条)向第三国传输个人数据的规则。
- 第 29 条工作组第 05/2014 号意见以可识别单一个体、可关联性和可推断性检验匿名化。
- 欧洲数据保护委员会(EDPB)第 01/2020 号网联汽车指南尽量在本地处理;数据传出车辆前考虑匿名化。
- 欧盟法院 C-413/23 P 案,EDPS 诉 SRB(2025 年 9 月 4 日)从接收方角度判断假名化数据。
- 欧盟委员会充分性认定清单获得欧盟充分性认定的国家,中国不在其中。
- 爱尔兰数据保护委员会 TikTok 决定(2025 年 5 月 2 日)因向中国传输数据违反 GDPR 第 46(1) 条被罚 4.85 亿欧元。
- 国家网信办等《汽车数据安全管理若干规定(试行)》(2021)含人脸、车牌信息的车外视频、图像数据属于重要数据。
- 国家网信办《促进和规范数据跨境流动规定》(2024)第三条、第四条:数据出境豁免情形。



