国家:塞尔维亚 · 数据隐私
中可信更新 2026-09-11手册级

塞尔维亚 · 数据隐私

塞尔维亚数据保护以《个人信息保护法》(DPPL,87/2018 号公报,2019-08-21 全面施行)为主体,与 GDPR 基本一致:原则、处理合法性基础与数据主体权利框架可直接参照 GDPR 集团合规体系迁移,但存在两个本地差异点——未成年人同意门槛为 15 岁(低于 GDPR 的 16 岁),行政处罚力度总体低于欧盟。主管机关为个人信息保护专员(Poverenik,poverenik.rs)。合规基线:250 人以上机构或涉及敏感数据处理的,必须留存处理活动记录。对中资企业的实务意义:集团 GDPR 合规政策可低成本迁移塞尔维亚,但不能逐字照搬——15 岁门槛、处理记录触发条件与本地报送渠道须按 DPPL 校准。

核心要点

办理流程

  1. 数据映射与处理活动盘点:梳理在塞机构收集、存储、处理的个人信息流。
  2. 合法性基础与告知同意建设:按 DPPL 完成隐私通知、同意机制(未成年人按 15 岁门槛)。
  3. 处理记录留存:250 人以上或涉敏感数据处理的,建立并持续维护处理活动记录。
  4. 数据主体权利响应机制:查询、更正、删除、 objection 等请求的受理渠道与时限流程。
  5. 跨境传输安排:集团内数据流动与向境外提供的合规评估与文件留存。
  6. 与 Poverenik 的沟通机制:投诉响应、监督检查配合与事件处置流程。

硬性要求

费用

数据合规咨询与差距评估费用:以服务方书面报价为准隐私政策与同意机制的本地化法律文本费用:以律所报价为准处理记录与数据映射工具/人工成本:视机构规模本地 DPO/合规负责人人力成本(如设):按市场薪资水平⏱ 周期:差距评估与合规基线建设通常 1–2 个月(视数据体量);处理记录建立后转入持续维护;数据主体请求按 DPPL 法定时限响应。

⚠ 常见风险

  • GDPR 政策照搬:15 岁同意门槛与处理记录触发条件未按 DPPL 校准,形式合规实质违规。
  • 处理记录漏建:250 人以上或涉敏感数据处理却未留存记录,监督检查时直接落把柄。
  • 同意机制粗糙:敏感数据与未成年人数据未单独设计同意路径,投诉集中爆发。
  • 跨境传输无文件:集团数据流动无合规评估记录,被质疑时无法举证。
  • 投诉响应失管:对 Poverenik 转办的投诉逾期不响应,升级为执法案件。
手册级

📘 操作手册(逐项步骤 · 含责任方/时限/费用/罚则)

适用:在塞尔维亚设点经营的外资企业(含中资)的个人信息处理合规;不适用于不含个人信息的纯设备/机器数据与匿名化统计数据。

前置条件

  • 在塞机构的数据资产与系统清单已确定
  • 集团现有 GDPR 合规政策文本可提供
  • 员工/客户/供应商个人信息场景已初判
  • 本地合规负责人或外部顾问已指定
步骤操作责任方时限费用官方表单/系统要点与罚则
1数据映射与处理活动盘点
梳理在塞机构的个人信息流(收集目的、合法性基础、存储位置、共享方、留存期限),形成数据映射表。
法务/合规 + IT2–4 周咨询费以服务方报价为准数据映射表;处理活动清单以集团 GDPR 盘点模板为基线,按 DPPL 字段校准。
罚则:底数不清导致后续所有合规动作失焦。
2告知同意机制建设
按 DPPL 完成隐私通知、各处理场景的合法性基础设定;未成年人同意门槛按 15 岁校准,敏感数据单独设计同意路径。
法务 + 产品/HR2–4 周法律文本费以律所报价为准隐私通知;同意记录GDPR 模板迁移时逐条比对,勿直接复制 16 岁口径。
罚则:同意瑕疵的处理活动面临投诉与整改。
3处理记录留存
250 人以上的机构或涉及敏感数据处理的,建立处理活动记录并持续维护,覆盖新增处理活动。
合规 + 各业务部门2–3 周(建立后持续)工具/人工成本视规模处理活动记录(ROPAS)触发条件是「250 人以上」或「涉敏感处理」二选一即触发。
罚则:应留未留的记录,监督检查时被认定违规。
4数据主体权利响应机制
建立查询、更正、删除、反对等请求的受理渠道、身份核验与响应时限流程,留痕归档。
合规 + 客服/HR2 周(建立后常态化)含于合规运营成本权利请求台账响应时限按 DPPL 法定要求执行并纳入 SLA。
罚则:逾期不响应的请求可升级为 Poverenik 投诉。
5跨境传输安排
梳理集团内向塞尔维亚注入与从塞向境外流出的数据流,完成跨境传输合规评估并留存文件。
法务/合规 + IT2–4 周评估费以服务方报价为准跨境传输评估文件中欧双向数据流动的集团按较高标准统一基线最经济。
罚则:无评估文件的跨境传输被质疑违法。
6Poverenik 沟通与事件响应
确认与 Poverenik 的报送/响应渠道,建立数据事件处置流程(遏制、评估、通知、复盘)与监督检查配合预案。
合规 + 管理层2 周(建立后常态化)含于合规运营成本事件响应预案;沟通记录处罚力度虽低于欧盟,但投诉升级与信用影响不可忽视。
罚则:对 Poverenik 程序不配合的可被处罚。

✅ 自查清单

⚠ 深度踩坑

把 DPPL 当 GDPR 的复制品影响:15 岁同意门槛、处理记录触发条件等本地差异被忽略,形式合规实质违规。规避:迁移集团政策时逐条做 DPPL 差异比对并留差异清单。
处理记录触发条件误判影响:「250 人以上或涉敏感处理」二选一即触发,漏建记录在监督检查时直接暴露。规避:按双触发条件自查,宁可建了不用。
罚款低就躺平影响:DPPL 罚款虽低于欧盟,但投诉升级、信用影响与集团整体合规评级受损。规避:以 GDPR 级别的流程执行 DPPL 义务,本地差异点单独标注。
员工数据被遗忘影响:数据盘点只覆盖客户数据,员工/候选人个人信息场景未纳入合规范围。规避:盘点范围强制包含 HR 数据(招聘、用工、离职全周期)。
跨境流动无评估影响:集团数据中台与塞尔维亚实体的数据流动无合规文件,被质疑时无法举证。规避:跨境传输评估文件化,与集团传输映射统一管理。

📅 成立后持续义务

  • 处理活动记录随新增处理持续更新
  • 数据主体权利请求按法定时限响应并留痕
  • 隐私通知与同意机制随业务变化及时修订
  • DPPL 及 Poverenik 执法口径变化年度复核

🔗 官方入口

📎 来源:塞尔维亚《个人信息保护法》DPPL(87/2018,2019-08-21 全面施行);塞尔维亚个人信息保护专员 Poverenik(www.poverenik.rs);(检索日期 2026-09-11)
想把它变成可执行的合规动作?

CompliGo · 出海合规自动化

读到这里,您已掌握塞尔维亚的数据隐私要点。把它交给 CompliGo:自动生成合规文档、实时校验、监管预警一键落地。新用户免费试用。

CompliGo 是独立 SaaS 产品,由出海团队运营;本知识库仅做获客引流,不经手资金、不代收代付。