国家:西班牙 · 数据隐私
西班牙 · 数据隐私
西班牙适用欧盟GDPR并由本国LOPDGDD(Organic Law 3/2018)补充,监管机关为AEPD。罚款最高为全球营业额4%或2000万欧元(取高)。跨境传输须adequacy决定或标准合同条款(SCC)。无欧盟实体的处理者须依GDPR第27条设欧盟代表。AEPD 2025-2030战略转向AI优先与生物识别执法,中企须叠加中国PIPL出境合规。2024年已有中企因违规传输欧盟用户数据在华服务器被罚180万欧元案例。
核心要点
- 法律框架:GDPR + LOPDGDD(Organic Law 3/2018),AEPD为监管机关(私营部门专属管辖权)
- 罚则:最高全球营业额4%或2000万欧元(取高);2024年AEPD开罚超千起,体积欧盟第一
- 跨境传输:须接收国adequacy或SCC/绑定企业规则(BCR);传回中国须合法机制+传输影响评估(TIA)
- DPO:LOPDGDD列16类行业(保险/电信/金融/医疗/学校等)须设DPO,任命10日内向AEPD登记
- 数字权利(额外于GDPR):数字断联权(员工下班免工作通讯)、死者数字遗嘱、未成年人同意年龄14岁(低于GDPR默认16)、员工监控须明示
- AEPD 2025-2030战略:AI优先执法、生物识别、eIDAS2数字身份、跨境传输执法;2026 Yoti案确认可对无西实体企业开罚
- 泄露通知:72小时内报AEPD,高风险须通知数据主体
- 中国数据出境义务(pkulaw 核验 2026-07):向境内传输/回传数据须走安全评估(网信办令11号)、标准合同(13号)或认证(网信办·市监总局令20号,2025-10-14)三选一;2024–2025 口径已放宽——促进和规范数据跨境流动规定(16号)、网络数据安全管理条例(国务院令790号)落地,部分情形免申报。
办理流程
- 盘点处理活动,建处理记录(ROPA)
- 确定合法基础(同意/合同/法定义务),发布西语隐私政策
- 无欧盟实体则依GDPR第27条设欧盟代表
- 跨境传回中国签SCC+做TIA,与中国PIPL出境机制衔接
- 设DPO(触发行业)、建数据主体请求响应与72h泄露应急
- 摄像头/生物识别须DPIA并公示
硬性要求
- 合法基础与透明告知(西语)
- 跨境传输adequacy/SCC+TIA
- 欧盟代表(GDPR第27条,无本地实体时)
- DPO登记与处理记录
费用
合规咨询、DPO与欧盟代表DPIA与SCC成本违规罚款风险极高⏱ 周期:合规体系建设1-2个月;DPO登记10日内⚠ 常见风险
- 将欧盟用户数据传回中国无SCC即违规(已有180万欧元判例)
- AEPD执法最活跃,大小企业均可能中招
- AI/生物识别为2025-2030优先执法领域,未做DPIA高危
- GDPR与PIPL双重义务交叉,须统一跨境方案
手册级
📘 操作手册(逐项步骤 · 含责任方/时限/费用/罚则)
适用:中资企业在西班牙(欧盟)处理欧盟居民个人数据,或在西无实体但向西用户提供商品/服务、监控其行为,并将数据传输回中国的情形(GDPR + LOPDGDD)。
前置条件
- 明确是否构成 GDPR 域外适用(服务/监控欧盟数据主体)
- 若无欧盟实体,须指定欧盟代表(GDPR 第 27 条)
- 评估是否触发 DPO(LOPDGDD 列 16 类行业)
| 步骤 | 操作 | 责任方 | 时限 | 费用 | 官方表单/系统 | 要点与罚则 |
|---|---|---|---|---|---|---|
| 1 | 盘点处理活动并建立 ROPA 梳理处理目的、依据、数据类别、接收方,建立处理记录(ROPA)。 | 法务/合规 | 2-3 周 | 内部成本 | ROPA、数据清单 | GDPR 第 30 条要求 罚则:最高全球营业额 4% 或 €2000 万 |
| 2 | 确定合法基础并发布西语隐私政策 依 GDPR 确定合法基础(同意/合同/合法利益等),发布西语隐私政策与告知。 | 法务 | 1-2 周 | 内部/翻译成本 | 西语隐私政策 | 未成年人同意年龄 14 岁 罚则:同步骤1上限 |
| 3 | 无欧盟实体则设欧盟代表(第 27 条) 在欧盟境内指定书面授权的代表,作为监管与数据主体联络点。 | 管理层/法务 | 1-2 周 | 代表服务费用 | 欧盟代表授权书 | 2026 Yoti 案确认可对无西实体企业开罚 罚则:缺失可被责令整改并罚 |
| 4 | 跨境传回中国:SCC + TIA 签署标准合同条款(SCC)并做传输影响评估(TIA);同时办理中国侧 PIPL 出境机制。 | 法务 | 3-6 周 | 内部/律师费 | SCC、TIA、PIPL 出境文件 | 中国未获充分性认定 罚则:无合法机制传输被重罚(已有 €180 万判例) |
| 5 | 设 DPO 并向 AEPD 登记 触发行业(保险/电信/金融/医疗/学校等 16 类)须设 DPO,任命后 10 日内向 AEPD 登记。 | 管理层 | 10 日内登记 | DPO 人力 | DPO 任命、AEPD 登记 | 须独立履职 罚则:应设未设或逾期登记被罚 |
| 6 | 泄露 72 小时通报 个人数据泄露须在 72 小时内向 AEPD 报告,高风险须通知数据主体。 | DPO/IT | 72 小时内 | 内部成本 | AEPD 泄露报告 | AI/生物识别为 2025-2030 优先执法 罚则:瞒报/迟报重罚 |
| 7 | 高风险处理做 DPIA 与持续合规 摄像头/生物识别等高风险处理须 DPIA 并公示;年度复审与培训。 | 合规 | 年度 | 内部成本 | DPIA、年度审计 | AEPD 执法活跃(欧盟第一) 罚则:持续违规累积 |
✅ 自查清单
⚠ 深度踩坑
将欧盟用户数据传回中国无 SCC影响:重罚(已有 €180 万判例)规避:签 SCC+做 TIA
无西实体忽略欧盟代表义务影响:被责令整改并罚规避:依第 27 条设代表
DPO 触发行业未在 10 日登记影响:逾期被罚规避:任命即登记 AEPD
生物识别/AI 未做 DPIA影响:AEPD 优先执法高危规避:前置 DPIA 与公示
回传中国忽略 PIPL 出境影响:双重违规规避:同步办理中国侧机制
误用未成年人默认同意年龄 16影响:同意无效规避:西法定 14 岁
📅 成立后持续义务
- DPO 登记维护(如适用)
- 欧盟代表持续履职
- 72 小时泄露通报 AEPD
- SCC/TIA 与中国 PIPL 出境机制持续有效
- 年度复审、DPIA 更新与培训
🔗 官方入口
📎 来源:欧盟GDPR(Reg.2016/679);西班牙《个人数据保护及数字权利保障法》LOPDGDD(Organic Law 3/2018);西班牙数据保护局AEPD;Linklaters Data Protected Spain(2026-05) ; https://www.cac.gov.cn
想把它变成可执行的合规动作?
CompliGo · 出海合规自动化
读到这里,您已掌握西班牙的数据隐私要点。把它交给 CompliGo:自动生成合规文档、实时校验、监管预警一键落地。新用户免费试用。
CompliGo 是独立 SaaS 产品,由出海团队运营;本知识库仅做获客引流,不经手资金、不代收代付。