国家:希腊 · 数据隐私
高可信更新 2026-07-15手册级

希腊 · 数据隐私

希腊通过第4624/2019号法律落实欧盟 GDPR,监管机构为 HDPA(希腊数据保护局)。第5160/2024号法律转译 NIS2 指令,设关键实体网络安全义务。非欧盟企业向希腊用户提供商品/服务或监控其行为的,须依 GDPR 第27条在欧盟境内指定代表(如 HDPA 对 DeepSeek 的执法)。无强制数据本地化,但跨境须 adequacy 判定或标准合同条款。

核心要点

办理流程

  1. 数据映射与处理记录(ROI)
  2. 如适用任命 DPO 与欧盟代表
  3. 高风险处理做 DPIA
  4. 建立跨境传输机制(SCC/adequacy)

硬性要求

费用

合规与代理成本;违规罚款最高全球营收4%或€2000万⏱ 周期:持续合规

⚠ 常见风险

  • HDPA 执法加强(透明度、安全措施不足)
  • GDPR 第27条欧盟代表缺失被责令整改
  • 跨境传输无合法机制被罚
手册级

📘 操作手册(逐项步骤 · 含责任方/时限/费用/罚则)

适用:中资企业在希腊(欧盟)处理欧盟居民个人数据,或在希无实体但向希用户提供商品/服务、监控其行为,并将数据传回中国的情形(GDPR + 第 4624/2019 号法 + NIS2)。

前置条件

  • 明确 GDPR 域外适用触发
  • 无欧盟实体须指定欧盟代表(第 27 条)
  • 评估是否触发 DPO(大规模敏感处理)
步骤操作责任方时限费用官方表单/系统要点与罚则
1数据映射与处理记录(ROPA)
梳理处理活动、依据、类别、接收方,建立 ROPA。
法务/合规2-3 周内部成本ROPA、数据清单GDPR 第 30 条
罚则:最高全球营业额 4% 或 €2000 万
2确定合法基础并发布隐私政策
依 GDPR 确定合法基础,发布希腊语/英语隐私政策与透明告知。
法务1-2 周内部成本隐私政策ePrivacy(第 3471/2006 号)补充
罚则:同步骤1上限
3无欧盟实体设欧盟代表(第 27 条)
在欧盟境内指定书面授权代表(HDPA 对 DeepSeek 执法先例)。
管理层/法务1-2 周代表服务费欧盟代表授权书域外企业必备
罚则:缺失被责令整改并罚
4跨境传输机制(SCC/充分性)
传回中国须签 SCC 并做 TIA;同时办中国侧 PIPL 出境机制。
法务3-6 周内部/律师费SCC、TIA、PIPL 出境文件中国未获充分性认定
罚则:无合法机制传输被罚
5任命 DPO(如触发)
大规模敏感数据处理须任命 DPO 并向 HDPA 履职对接。
管理层持续DPO 人力DPO 任命须独立
罚则:应设未设被罚
6高风险处理做 DPIA
对监控、大规模敏感处理等做数据保护影响评估(DPIA)。
合规/IT2-4 周内部成本DPIA 报告NIS2(第 5160/2024 号)事件报告义务
罚则:未做 DPIA 被罚
7泄露 72 小时通报与持续合规
泄露 72 小时内报 HDPA;年度复审与培训。
DPO/IT72 小时 + 年度内部成本HDPA 泄露报告、年度审计HDPA 执法加强
罚则:迟报/持续违规累积

✅ 自查清单

⚠ 深度踩坑

无希实体忽略欧盟代表义务影响:被责令整改并罚规避:依第 27 条设代表
回传中国无 SCC影响:GDPR 重罚规避:签 SCC+做 TIA
忽略 NIS2 事件报告影响:关键实体额外处罚规避:建立 NIS2 报告线
回传中国忽略 PIPL 出境影响:双重违规规避:同步办理中国侧机制
高风险处理未做 DPIA影响:被罚规避:前置 DPIA
无处理记录影响:被查加重规避:持续维护 ROPA

📅 成立后持续义务

  • 欧盟代表持续履职
  • DPO 履职(如适用)
  • 72 小时泄露通报 HDPA
  • SCC/TIA 与中国 PIPL 出境机制持续有效
  • 年度复审、DPIA 更新与培训

🔗 官方入口

📎 来源:希腊数据保护局(HDPA);第4624/2019号法律(GDPR落地);第5160/2024号法律(NIS2);GDPR 第27条 ; https://www.cac.gov.cn
想把它变成可执行的合规动作?

CompliGo · 出海合规自动化

读到这里,您已掌握希腊的数据隐私要点。把它交给 CompliGo:自动生成合规文档、实时校验、监管预警一键落地。新用户免费试用。

CompliGo 是独立 SaaS 产品,由出海团队运营;本知识库仅做获客引流,不经手资金、不代收代付。