国家:希腊 · 数据隐私
希腊 · 数据隐私
希腊通过第4624/2019号法律落实欧盟GDPR,监管机构为HDPA(希腊数据保护局)。第5160/2024号法律转译NIS2指令,确立关键实体网络安全义务。非欧盟企业向希腊用户提供商品或服务或监控其行为的,须依GDPR第27条在欧盟境内指定代表(如HDPA对DeepSeek的执法)。无强制数据本地化,但跨境须满足adequacy判定或标准合同条款。
核心要点
- 核心法:第4624/2019号(落实GDPR)、第3471/2006号(ePrivacy)。
- 监管:HDPA(Hellenic Data Protection Authority)。
- NIS2:第5160/2024号(关键实体网络安全与事件报告)。
- 非欧盟控制者或处理者须指定欧盟代表(GDPR第27条)。
- 无强制数据本地化;跨境须满足adequacy或SCC要求。
- DPO:大规模敏感数据处理须任命。
- 中国数据出境义务(pkulaw核验2026-07):向境内传输或回传数据须通过安全评估(网信办令11号)、标准合同(13号)或认证(网信办·市监总局令20号,2025-10-14)三选一;2024–2025口径已放宽——《促进和规范数据跨境流动规定》(16号)、《网络数据安全管理条例》(国务院令790号)落地,部分情形免申报。
办理流程
- 数据映射与处理记录(ROI)。
- 如适用,任命DPO与欧盟代表。
- 高风险处理须开展DPIA。
- 建立跨境传输机制(SCC或adequacy)。
硬性要求
- 欧盟代表(非欧盟企业);DPO(大规模敏感处理)。
费用
合规与代理成本;违规罚款最高为全球营收4%或€2000万。⏱ 周期:持续合规。⚠ 常见风险
- HDPA执法加强(透明度、安全措施不足)。
- GDPR第27条欧盟代表缺失被责令整改。
- 跨境传输无合法机制被罚。
手册级
📘 操作手册(逐项步骤 · 含责任方/时限/费用/罚则)
适用:中资企业在希腊(欧盟)处理欧盟居民个人数据,或在希腊无实体但向希腊用户提供商品或服务、监控其行为,并将数据传回中国的情形(GDPR+第4624/2019号法+NIS2)。
前置条件
- 明确 GDPR 域外适用触发条件
- 无欧盟实体须指定欧盟代表(第 27 条)
- 评估是否触发 DPO 要求(大规模敏感数据处理)
| 步骤 | 操作 | 责任方 | 时限 | 费用 | 官方表单/系统 | 要点与罚则 |
|---|---|---|---|---|---|---|
| 1 | 数据映射与处理记录(ROPA) 梳理处理活动、处理依据、数据类别、接收方,建立 ROPA。 | 法务/合规 | 2-3 周 | 内部成本 | ROPA、数据清单 | GDPR 第 30 条 罚则:最高为全球营业额 4% 或 €2000 万 |
| 2 | 确定合法基础并发布隐私政策 依据 GDPR 确定合法基础,发布希腊语/英语隐私政策与透明告知。 | 法务 | 1-2 周 | 内部成本 | 隐私政策 | ePrivacy(第 3471/2006 号)补充要求 罚则:同步骤 1 处罚上限 |
| 3 | 无欧盟实体须设立欧盟代表(第 27 条) 在欧盟境内指定书面授权代表(参照 HDPA 对 DeepSeek 执法先例)。 | 管理层/法务 | 1-2 周 | 代表服务费 | 欧盟代表授权书 | 域外企业必备 罚则:缺失将被责令整改并处罚 |
| 4 | 跨境传输机制(SCC/充分性) 数据传回中国须签署 SCC 并进行 TIA;同时办理中国侧 PIPL 出境机制。 | 法务 | 3-6 周 | 内部/律师费 | SCC、TIA、PIPL 出境文件 | 中国未获充分性认定 罚则:无合法机制传输将被处罚 |
| 5 | 任命 DPO(如适用) 大规模敏感数据处理须任命 DPO 并向 HDPA 履行对接职责。 | 管理层 | 持续 | DPO 人力 | DPO 任命 | 须独立 罚则:应设未设将被处罚 |
| 6 | 高风险处理须开展 DPIA 对监控、大规模敏感处理等开展数据保护影响评估(DPIA)。 | 合规/IT | 2-4 周 | 内部成本 | DPIA 报告 | NIS2(第 5160/2024 号)事件报告义务 罚则:未做 DPIA 被罚 |
| 7 | 泄露 72 小时通报与持续合规 泄露后 72 小时内向 HDPA 报告;进行年度复审与培训。 | DPO/IT | 72 小时 + 年度 | 内部成本 | HDPA 泄露报告、年度审计 | HDPA 执法加强 罚则:迟报/持续违规累积 |
✅ 自查清单
⚠ 深度踩坑
无希实体忽略欧盟代表义务影响:被责令整改并处罚规避:依据第 27 条设立代表
回传中国无 SCC影响:GDPR 重罚规避:签署 SCC 并进行 TIA
忽略 NIS2 事件报告影响:关键实体额外处罚规避:建立 NIS2 报告线
回传中国忽略 PIPL 出境影响:双重违规规避:同步办理中国侧机制
高风险处理未做 DPIA影响:被罚规避:前置 DPIA
无处理记录影响:被查处时加重责任规避:持续维护 ROPA
📅 成立后持续义务
- 欧盟代表持续履职
- DPO 履职(如适用)
- 72 小时泄露通报(HDPA)
- SCC/TIA 与中国 PIPL 出境机制持续有效
- 年度复审、DPIA 更新与培训
🔗 官方入口
📎 来源:希腊数据保护局(HDPA);第4624/2019号法律(GDPR落地);第5160/2024号法律(NIS2);GDPR 第27条 ; https://www.cac.gov.cn
想把它变成可执行的合规动作?
CompliGo · 出海合规自动化
读到这里,您已掌握希腊的数据隐私要点。把它交给 CompliGo:自动生成合规文档、实时校验、监管预警一键落地。新用户免费试用。
CompliGo 是独立 SaaS 产品,由出海团队运营;本知识库仅做获客引流,不经手资金、不代收代付。