国家:塞尔维亚 · 数据隐私
塞尔维亚 · 数据隐私
塞尔维亚数据保护以《个人信息保护法》(DPPL,87/2018 号公报,2019-08-21 全面施行)为主体,与 GDPR 基本一致:原则、处理合法性基础与数据主体权利框架可直接参照 GDPR 集团合规体系迁移,但存在两个本地差异点——未成年人同意门槛为 15 岁(低于 GDPR 的 16 岁),行政处罚力度总体低于欧盟。主管机关为个人信息保护专员(Poverenik,poverenik.rs)。合规基线:250 人以上机构或涉及敏感数据处理的,必须留存处理活动记录。对中资企业的实务意义:集团 GDPR 合规政策可低成本迁移塞尔维亚,但不能逐字照搬——15 岁门槛、处理记录触发条件与本地报送渠道须按 DPPL 校准。
核心要点
- 法律基础:DPPL(87/2018 号公报),2019-08-21 全面施行,与 GDPR 基本一致。
- 主管机关:个人信息保护专员 Poverenik(poverenik.rs),负责监督、投诉处理与执法。
- 本地差异一:未成年人同意门槛为 15 岁(低于 GDPR 的 16 岁),面向未成年人的产品按 15 岁校准。
- 本地差异二:行政处罚力度总体低于欧盟,但合规义务本身不打折。
- 处理记录义务:250 人以上的机构,或涉及敏感数据处理的,必须留存处理活动记录。
- 集团迁移策略:GDPR 合规政策(隐私通知、合法性基础、数据主体权利流程)可作为基线模板迁移,逐项按 DPPL 校准。
- 跨境场景:涉及塞尔维亚与欧盟双向数据流动的集团,按「较高标准对齐」原则统一合规基线最经济。
办理流程
- 数据映射与处理活动盘点:梳理在塞机构收集、存储、处理的个人信息流。
- 合法性基础与告知同意建设:按 DPPL 完成隐私通知、同意机制(未成年人按 15 岁门槛)。
- 处理记录留存:250 人以上或涉敏感数据处理的,建立并持续维护处理活动记录。
- 数据主体权利响应机制:查询、更正、删除、 objection 等请求的受理渠道与时限流程。
- 跨境传输安排:集团内数据流动与向境外提供的合规评估与文件留存。
- 与 Poverenik 的沟通机制:投诉响应、监督检查配合与事件处置流程。
硬性要求
- 处理活动盘点与数据映射已完成
- 隐私通知与同意机制符合 DPPL(未成年人同意门槛 15 岁)
- 250 人以上或涉敏感数据处理的,处理活动记录已建立并持续更新
- 数据主体权利请求的受理与响应流程已建立
- 跨境传输的合规评估与文件已留存
- 与 Poverenik 的报送/响应渠道已确认
费用
数据合规咨询与差距评估费用:以服务方书面报价为准隐私政策与同意机制的本地化法律文本费用:以律所报价为准处理记录与数据映射工具/人工成本:视机构规模本地 DPO/合规负责人人力成本(如设):按市场薪资水平⏱ 周期:差距评估与合规基线建设通常 1–2 个月(视数据体量);处理记录建立后转入持续维护;数据主体请求按 DPPL 法定时限响应。⚠ 常见风险
- GDPR 政策照搬:15 岁同意门槛与处理记录触发条件未按 DPPL 校准,形式合规实质违规。
- 处理记录漏建:250 人以上或涉敏感数据处理却未留存记录,监督检查时直接落把柄。
- 同意机制粗糙:敏感数据与未成年人数据未单独设计同意路径,投诉集中爆发。
- 跨境传输无文件:集团数据流动无合规评估记录,被质疑时无法举证。
- 投诉响应失管:对 Poverenik 转办的投诉逾期不响应,升级为执法案件。
手册级
📘 操作手册(逐项步骤 · 含责任方/时限/费用/罚则)
适用:在塞尔维亚设点经营的外资企业(含中资)的个人信息处理合规;不适用于不含个人信息的纯设备/机器数据与匿名化统计数据。
前置条件
- 在塞机构的数据资产与系统清单已确定
- 集团现有 GDPR 合规政策文本可提供
- 员工/客户/供应商个人信息场景已初判
- 本地合规负责人或外部顾问已指定
| 步骤 | 操作 | 责任方 | 时限 | 费用 | 官方表单/系统 | 要点与罚则 |
|---|---|---|---|---|---|---|
| 1 | 数据映射与处理活动盘点 梳理在塞机构的个人信息流(收集目的、合法性基础、存储位置、共享方、留存期限),形成数据映射表。 | 法务/合规 + IT | 2–4 周 | 咨询费以服务方报价为准 | 数据映射表;处理活动清单 | 以集团 GDPR 盘点模板为基线,按 DPPL 字段校准。 罚则:底数不清导致后续所有合规动作失焦。 |
| 2 | 告知同意机制建设 按 DPPL 完成隐私通知、各处理场景的合法性基础设定;未成年人同意门槛按 15 岁校准,敏感数据单独设计同意路径。 | 法务 + 产品/HR | 2–4 周 | 法律文本费以律所报价为准 | 隐私通知;同意记录 | GDPR 模板迁移时逐条比对,勿直接复制 16 岁口径。 罚则:同意瑕疵的处理活动面临投诉与整改。 |
| 3 | 处理记录留存 250 人以上的机构或涉及敏感数据处理的,建立处理活动记录并持续维护,覆盖新增处理活动。 | 合规 + 各业务部门 | 2–3 周(建立后持续) | 工具/人工成本视规模 | 处理活动记录(ROPAS) | 触发条件是「250 人以上」或「涉敏感处理」二选一即触发。 罚则:应留未留的记录,监督检查时被认定违规。 |
| 4 | 数据主体权利响应机制 建立查询、更正、删除、反对等请求的受理渠道、身份核验与响应时限流程,留痕归档。 | 合规 + 客服/HR | 2 周(建立后常态化) | 含于合规运营成本 | 权利请求台账 | 响应时限按 DPPL 法定要求执行并纳入 SLA。 罚则:逾期不响应的请求可升级为 Poverenik 投诉。 |
| 5 | 跨境传输安排 梳理集团内向塞尔维亚注入与从塞向境外流出的数据流,完成跨境传输合规评估并留存文件。 | 法务/合规 + IT | 2–4 周 | 评估费以服务方报价为准 | 跨境传输评估文件 | 中欧双向数据流动的集团按较高标准统一基线最经济。 罚则:无评估文件的跨境传输被质疑违法。 |
| 6 | Poverenik 沟通与事件响应 确认与 Poverenik 的报送/响应渠道,建立数据事件处置流程(遏制、评估、通知、复盘)与监督检查配合预案。 | 合规 + 管理层 | 2 周(建立后常态化) | 含于合规运营成本 | 事件响应预案;沟通记录 | 处罚力度虽低于欧盟,但投诉升级与信用影响不可忽视。 罚则:对 Poverenik 程序不配合的可被处罚。 |
✅ 自查清单
⚠ 深度踩坑
把 DPPL 当 GDPR 的复制品影响:15 岁同意门槛、处理记录触发条件等本地差异被忽略,形式合规实质违规。规避:迁移集团政策时逐条做 DPPL 差异比对并留差异清单。
处理记录触发条件误判影响:「250 人以上或涉敏感处理」二选一即触发,漏建记录在监督检查时直接暴露。规避:按双触发条件自查,宁可建了不用。
罚款低就躺平影响:DPPL 罚款虽低于欧盟,但投诉升级、信用影响与集团整体合规评级受损。规避:以 GDPR 级别的流程执行 DPPL 义务,本地差异点单独标注。
员工数据被遗忘影响:数据盘点只覆盖客户数据,员工/候选人个人信息场景未纳入合规范围。规避:盘点范围强制包含 HR 数据(招聘、用工、离职全周期)。
跨境流动无评估影响:集团数据中台与塞尔维亚实体的数据流动无合规文件,被质疑时无法举证。规避:跨境传输评估文件化,与集团传输映射统一管理。
📅 成立后持续义务
- 处理活动记录随新增处理持续更新
- 数据主体权利请求按法定时限响应并留痕
- 隐私通知与同意机制随业务变化及时修订
- DPPL 及 Poverenik 执法口径变化年度复核
🔗 官方入口
📎 来源:塞尔维亚《个人信息保护法》DPPL(87/2018,2019-08-21 全面施行);塞尔维亚个人信息保护专员 Poverenik(www.poverenik.rs);(检索日期 2026-09-11)
想把它变成可执行的合规动作?
CompliGo · 出海合规自动化
读到这里,您已掌握塞尔维亚的数据隐私要点。把它交给 CompliGo:自动生成合规文档、实时校验、监管预警一键落地。新用户免费试用。
CompliGo 是独立 SaaS 产品,由出海团队运营;本知识库仅做获客引流,不经手资金、不代收代付。