国家:德国 · 数据隐私
德国 · 数据隐私
德国作为欧盟成员国,个人数据保护以欧盟《通用数据保护条例》(GDPR,2018)为核心,辅以德国《联邦数据保护法》(BDSG)。该框架适用于域内及域外,处理活动须具备合法性基础(如同意、合同、合法利益等),履行告知义务,保障数据主体权利,开展数据保护影响评估(DPIA),并在发生数据泄露时于72小时内通报。监管机构为各州数据保护局与联邦专员。
核心要点
- 适用GDPR与BDSG双轨监管;具有域外效力(向欧盟数据主体提供服务即受管辖)。
- 合法性基础包括:同意、合同必要、合法利益、法定义务等。
- 数据主体权利包括:访问、更正、删除、可携、反对。
- 发生数据泄露须于72小时内通报监管机构。
- 跨境传输须基于充分性决定或标准合同条款(SCC);中国尚未获得充分性认定。
- 中国数据出境义务(北大法宝核验 2026-07):向境内传输或回传数据须通过安全评估(网信办令11号)、标准合同(13号)或认证(网信办·市监总局令20号,2025-10-14)三者之一;2024至2025年监管口径已放宽——《促进和规范数据跨境流动规定》(16号)与《网络数据安全管理条例》(国务院令790号)施行后,部分情形免于申报。
办理流程
- 开展个人数据盘点并编制处理活动记录(RoPA)。
- 发布隐私政策并对同意进行管理。
- 高风险处理须开展DPIA;视情况任命数据保护官(DPO)。
- 跨境传输应签署SCC或评估充分性。
- 建立72小时数据泄露通报机制。
硬性要求
- 合法性基础;告知;处理活动记录(RoPA);数据保护官(DPO,特定情形);跨境标准合同条款(SCC)。
费用
合规体系建设;数据保护官(DPO);审计。⏱ 周期:GDPR自2018年生效,须持续保持合规。⚠ 常见风险
- 中国未获充分性认定,跨境传输须采用SCC。
- 同意存在瑕疵将面临处罚,最高可处全球营收4%或2000万欧元。
- 未通报数据泄露将受到重罚。
- 域外适用:在德无实体亦可能受管辖。
手册级
📘 操作手册(逐项步骤 · 含责任方/时限/费用/罚则)
适用:中资企业在德国(欧盟)处理欧盟居民个人数据,或在德国无实体但向德国用户提供商品或服务、监控其行为并将数据传回中国的情形(适用 GDPR 及 BDSG)。
前置条件
- 明确 GDPR 域外适用触发条件。
- 评估是否触发数据保护官(DPO)任命义务(特定情形)。
- 预留跨境标准合同条款(SCC)签署与审计成本。
| 步骤 | 操作 | 责任方 | 时限 | 费用 | 官方表单/系统 | 要点与罚则 |
|---|---|---|---|---|---|---|
| 1 | 开展个人数据盘点并建立处理活动记录(ROPA)。 梳理处理目的、法律依据、数据类别及接收方,建立处理活动记录(ROPA)。 | 法务或合规部门。 | 2 至 3 周。 | 内部成本。 | 处理活动记录(ROPA)及数据清单。 | GDPR 第 30 条。 罚则:最高为全球营业额的 4% 或 2000 万欧元。 |
| 2 | 确定合法性基础并发布隐私政策。 依据 GDPR 确定合法性基础(如同意、合同、合法利益等),发布德语及英语双语隐私政策。 | 法务 | 1 至 2 周。 | 内部成本。 | 隐私政策。 | BDSG 补充条款。 罚则:处罚上限同步骤 1。 |
| 3 | 跨境传输签署标准合同条款(SCC)。 向中国传输数据须签署标准合同条款(SCC)并进行传输影响评估(TIA);中国尚未获得充分性认定,同时须办理《个人信息保护法》出境合规手续。 | 法务 | 3至6周 | 内部及律师费用 | 标准合同条款(SCC)、传输影响评估(TIA)、《个人信息保护法》出境文件 | 未获充分性认定时须签署标准合同条款(SCC) 罚则:无合法传输机制将面临重罚 |
| 4 | 任命数据保护官(DPO)(如适用) 大规模处理敏感数据或特定情形下须任命数据保护官(DPO),并向州数据保护局或联邦专员履职报备。 | 管理层 | 持续 | 数据保护官(DPO)人力成本 | 数据保护官(DPO)任命 | 须独立 罚则:应设未设将被处罚 |
| 5 | 高风险处理须开展数据保护影响评估(DPIA) 对监控行为、大规模敏感数据处理须开展数据保护影响评估(DPIA)。 | 合规及IT部门 | 2至4周 | 内部成本 | 数据保护影响评估(DPIA)报告 | 《通用数据保护条例》(GDPR)第35条 罚则:未开展数据保护影响评估(DPIA)将被处罚 |
| 6 | 数据泄露须于72小时内通报 发生数据泄露须在72小时内通报监管机构,高风险情形须通知数据主体。 | DPO/IT | 72小时内 | 内部成本 | 向监管机构提交的泄露报告 | 设置自动触发机制 罚则:迟报或瞒报将面临重罚 |
| 7 | 持续合规与审计 定期复审、更新政策、开展培训与审计。 | 合规 | 年度 | 内部成本 | 年度审计 | 监管活跃 罚则:持续违规累积 |
✅ 自查清单
⚠ 深度踩坑
回传中国无 SCC影响:《通用数据保护条例》(GDPR)项下的高额处罚规避:签署标准合同条款(SCC)并开展传输影响评估(TIA)
应设 DPO 未设影响:被罚规避:视情形任命相关数据保护职务
回传中国忽略 PIPL 出境影响:构成双重违规规避:同步办理中国侧合规机制
高风险处理未做 DPIA影响:被罚规避:开展前置数据保护影响评估(DPIA)
泄露超 72 小时才报影响:重罚规避:设置自动触发上报机制
无处理记录影响:接受检查时被认定违规情形加重规避:持续维护处理活动记录(ROPA)
📅 成立后持续义务
- 数据保护官(DPO)依法履职(如适用)
- 数据泄露须在 72 小时内通报监管机构
- 标准合同条款(SCC)/传输影响评估(TIA)与中国《个人信息保护法》(PIPL)出境机制持续有效
- 持续响应数据主体访问请求(DSAR)
- 开展年度审计、更新数据保护影响评估(DPIA)并组织培训
🔗 官方入口
📎 来源:欧盟GDPR(2018);德国《联邦数据保护法》(BDSG);各州数据保护局 ; https://www.cac.gov.cn
想把它变成可执行的合规动作?
CompliGo · 出海合规自动化
读到这里,您已掌握德国的数据隐私要点。把它交给 CompliGo:自动生成合规文档、实时校验、监管预警一键落地。新用户免费试用。
CompliGo 是独立 SaaS 产品,由出海团队运营;本知识库仅做获客引流,不经手资金、不代收代付。