国家:德国 · 数据隐私
德国 · 数据隐私
德国作为欧盟成员,个人数据保护以欧盟《通用数据保护条例》(GDPR, 2018)为核心,辅以德国《联邦数据保护法》(BDSG)。适用域内+域外,处理须合法性基础(同意/合同/合法利益等)、告知、数据主体权利、DPIA、breach 72小时通报。监管为各州数据保护局与联邦专员。
核心要点
- GDPR + BDSG双轨;域外适用(服务欧盟数据主体即受管辖)
- 合法性基础:同意、合同必要、合法利益、法定义务等
- 数据主体权利:访问/更正/删除/可携/反对
- breach须72小时内通报监管机构
- 跨境传输:须充分性决定或SCC;中国未获充分性认定
- 中国数据出境义务(pkulaw 核验 2026-07):向境内传输/回传数据须走安全评估(网信办令11号)、标准合同(13号)或认证(网信办·市监总局令20号,2025-10-14)三选一;2024–2025 口径已放宽——促进和规范数据跨境流动规定(16号)、网络数据安全管理条例(国务院令790号)落地,部分情形免申报。
办理流程
- 个人数据盘点与RoPA(处理记录)
- 发布隐私政策并管理同意
- 高风险处理做DPIA;任命DPO(如适用)
- 跨境传输签SCC或评估充分性
- 建立72小时breach通报机制
硬性要求
- 合法性基础;告知;RoPA;DPO(特定情形);跨境SCC
费用
合规体系建设;DPO;审计⏱ 周期:GDPR自2018已生效,须持续合规⚠ 常见风险
- 中国未获充分性认定,跨境须SCC
- 同意瑕疵被罚;最高全球营收4%或€2000万
- breach未通报重罚
- 域外适用:在德无实体也可能受管辖
手册级
📘 操作手册(逐项步骤 · 含责任方/时限/费用/罚则)
适用:中资企业在德国(欧盟)处理欧盟居民个人数据,或在德无实体但向德用户提供商品/服务、监控其行为,并将数据传回中国的情形(GDPR + BDSG)。
前置条件
- 明确 GDPR 域外适用触发
- 评估是否触发 DPO(特定情形)
- 预留跨境 SCC 与审计成本
| 步骤 | 操作 | 责任方 | 时限 | 费用 | 官方表单/系统 | 要点与罚则 |
|---|---|---|---|---|---|---|
| 1 | 个人数据盘点与 ROPA 梳理处理目的、依据、类别、接收方,建立处理记录(ROPA)。 | 法务/合规 | 2-3 周 | 内部成本 | ROPA、数据清单 | GDPR 第 30 条 罚则:最高全球营业额 4% 或 €2000 万 |
| 2 | 确定合法基础并发布隐私政策 依 GDPR 确定合法基础(同意/合同/合法利益等),发布德/英双语隐私政策。 | 法务 | 1-2 周 | 内部成本 | 隐私政策 | BDSG 补充条款 罚则:同步骤1上限 |
| 3 | 跨境传输签 SCC 传回中国须签标准合同条款(SCC)并做 TIA;中国未获充分性认定,同时办 PIPL 出境。 | 法务 | 3-6 周 | 内部/律师费 | SCC、TIA、PIPL 出境文件 | 无充分性须 SCC 罚则:无合法机制传输被重罚 |
| 4 | 任命 DPO(如适用) 大规模敏感处理或特定场景须任命 DPO,并向州数据保护局/联邦专员履职。 | 管理层 | 持续 | DPO 人力 | DPO 任命 | 须独立 罚则:应设未设被罚 |
| 5 | 高风险处理做 DPIA 对监控、大规模敏感处理做数据保护影响评估(DPIA)。 | 合规/IT | 2-4 周 | 内部成本 | DPIA 报告 | GDPR 第 35 条 罚则:未做 DPIA 被罚 |
| 6 | 72 小时 breach 通报 泄露 72 小时内通报监管机构,高风险须通知数据主体。 | DPO/IT | 72 小时内 | 内部成本 | 监管机构泄露报告 | 设自动触发 罚则:迟报/瞒报重罚 |
| 7 | 持续合规与审计 定期复审、更新政策、培训与审计。 | 合规 | 年度 | 内部成本 | 年度审计 | 监管活跃 罚则:持续违规累积 |
✅ 自查清单
⚠ 深度踩坑
回传中国无 SCC影响:GDPR 重罚规避:签 SCC+做 TIA
应设 DPO 未设影响:被罚规避:按情形任命
回传中国忽略 PIPL 出境影响:双重违规规避:同步办理中国侧机制
高风险处理未做 DPIA影响:被罚规避:前置 DPIA
泄露超 72 小时才报影响:重罚规避:设自动触发上报
无处理记录影响:被查加重规避:持续维护 ROPA
📅 成立后持续义务
- DPO 履职(如适用)
- 72 小时泄露通报监管机构
- SCC/TIA 与中国 PIPL 出境机制持续有效
- DSAR 持续响应
- 年度审计、DPIA 更新与培训
🔗 官方入口
📎 来源:欧盟GDPR(2018);德国《联邦数据保护法》(BDSG);各州数据保护局 ; https://www.cac.gov.cn
想把它变成可执行的合规动作?
CompliGo · 出海合规自动化
读到这里,您已掌握德国的数据隐私要点。把它交给 CompliGo:自动生成合规文档、实时校验、监管预警一键落地。新用户免费试用。
CompliGo 是独立 SaaS 产品,由出海团队运营;本知识库仅做获客引流,不经手资金、不代收代付。