国家:西班牙 · 数据隐私
西班牙 · 数据隐私
西班牙适用欧盟GDPR,并由本国LOPDGDD(Organic Law 3/2018)补充,监管机关为AEPD。罚款最高为全球营业额的4%或2000万欧元(取较高者)。跨境传输须基于adequacy决定或标准合同条款(SCC)。无欧盟实体的处理者须依GDPR第27条设立欧盟代表。AEPD 2025—2030战略转向AI优先与生物识别执法,中企须叠加中国PIPL出境合规。2024年已有中企因违规将欧盟用户数据传输至在华服务器被罚180万欧元的案例。
核心要点
- 法律框架:GDPR + LOPDGDD(Organic Law 3/2018),监管机关为AEPD(对私营部门具有专属管辖权)。
- 罚则:最高为全球营业额的4%或2000万欧元(取较高者);2024年AEPD开出罚单超千起,数量居欧盟第一。
- 跨境传输:须接收国具备adequacy,或采用SCC/绑定企业规则(BCR);传输至中国须具备合法机制并提交传输影响评估(TIA)。
- DPO:LOPDGDD列明16类行业(保险、电信、金融、医疗、学校等)须设立DPO,任命后10日内向AEPD登记。
- 数字权利(在GDPR之外):数字断联权(员工下班后免予工作通讯)、死者数字遗嘱、未成年人同意年龄14岁(低于GDPR默认的16岁)、员工监控须明示。
- AEPD 2025—2030战略:AI优先执法、生物识别、eIDAS2数字身份、跨境传输执法;2026年Yoti案确认可对无西班牙实体企业处以罚款。
- 泄露通知:须在72小时内向AEPD报告,高风险情形须通知数据主体。
- 中国数据出境义务(pkulaw核验2026-07):向境内传输/回传数据须择一适用安全评估(网信办令11号)、标准合同(13号)或认证(网信办·市监总局令20号,2025-10-14);2024—2025年监管口径已放宽——《促进和规范数据跨境流动规定》(16号)、《网络数据安全管理条例》(国务院令790号)落地,部分情形免予申报。
办理流程
- 盘点处理活动,建立处理记录(ROPA)。
- 确定合法基础(同意/合同/法定义务),发布西班牙语隐私政策。
- 无欧盟实体则依GDPR第27条设立欧盟代表。
- 跨境传输至中国须签署SCC并进行TIA,与中国PIPL出境机制相衔接。
- 设立DPO(如触发行业要求),建立数据主体请求响应与72小时泄露应急机制。
- 摄像头/生物识别须开展DPIA并公示。
硬性要求
- 合法基础与透明告知(西班牙语)。
- 跨境传输须基于adequacy/SCC并进行TIA。
- 欧盟代表(GDPR第27条,无本地实体时)。
- DPO登记与处理记录。
费用
合规咨询、DPO与欧盟代表。DPIA与SCC成本违规罚款风险极高⏱ 周期:合规体系建设需1至2个月;DPO登记须在10日内完成⚠ 常见风险
- 将欧盟用户数据传输回中国,若无SCC即构成违规(已有180万欧元判例)
- AEPD执法最为活跃,各类规模企业均可能受查处
- AI与生物识别为2025至2030年优先执法领域,未开展DPIA属高危情形
- GDPR与PIPL义务交叉,须制定统一的跨境传输方案
手册级
📘 操作手册(逐项步骤 · 含责任方/时限/费用/罚则)
适用:中资企业在西班牙(欧盟)处理欧盟居民个人数据,或在西班牙无实体但向西班牙用户提供商品/服务、监控其行为,并将数据传输回中国的情形(适用GDPR与LOPDGDD)。
前置条件
- 明确是否构成GDPR域外适用(服务或监控欧盟数据主体)
- 若无欧盟实体,须指定欧盟代表(GDPR第27条)
- 评估是否触发DPO指定义务(LOPDGDD列明16类行业)
| 步骤 | 操作 | 责任方 | 时限 | 费用 | 官方表单/系统 | 要点与罚则 |
|---|---|---|---|---|---|---|
| 1 | 盘点处理活动并建立ROPA 梳理处理目的、法律依据、数据类别及接收方,建立处理记录(ROPA)。 | 法务/合规 | 2至3周 | 内部成本 | ROPA、数据清单 | GDPR第30条要求 罚则:最高为全球营业额4%或2000万欧元 |
| 2 | 确定合法基础并发布西班牙语隐私政策 依据 GDPR 确定合法基础(同意/合同/合法利益等),发布西班牙语隐私政策与告知。 | 法务 | 1—2 周 | 内部及翻译成本 | 西班牙语隐私政策 | 未成年人同意年龄为 14 岁 罚则:同步骤 1 上限 |
| 3 | 无欧盟实体则须设立欧盟代表(第 27 条) 在欧盟境内指定经书面授权的代表,作为监管机构与数据主体的联络点。 | 管理层/法务 | 1—2 周 | 代表服务费用 | 欧盟代表授权书 | 2026 年 Yoti 案确认可对无西班牙实体企业处以罚款 罚则:缺失可被责令整改并处罚款 |
| 4 | 跨境传输至中国:SCC + TIA 签署标准合同条款(SCC)并开展传输影响评估(TIA);同时办理中国侧 PIPL 出境机制。 | 法务 | 3—6 周 | 内部及律师费 | SCC、TIA、PIPL 出境文件 | 中国未获得充分性认定 罚则:无合法传输机制将面临重罚(已有 €180 万判例) |
| 5 | 设立数据保护官(DPO)并向西班牙数据保护局(AEPD)登记 触发行业(保险、电信、金融、医疗、学校等 16 类)须设立 DPO,任命后 10 日内向 AEPD 登记 | 管理层 | 须于 10 日内登记 | DPO 人力配置 | DPO 任命与 AEPD 登记 | 须独立履行职责 罚则:应设未设或逾期登记将被处罚 |
| 6 | 数据泄露须于 72 小时内通报 个人数据泄露须在 72 小时内向 AEPD 报告,高风险情形须通知数据主体 | DPO/IT | 72 小时内 | 内部成本 | AEPD 泄露报告 | 人工智能/生物识别为 2025—2030 年优先执法领域 罚则:瞒报或迟报将被重罚 |
| 7 | 高风险处理须开展数据保护影响评估(DPIA)并持续合规 摄像头、生物识别等高风险处理须开展 DPIA 并公示,同时进行年度复审与培训 | 合规 | 年度 | 内部成本 | DPIA 与年度审计 | AEPD 执法活跃(欧盟第一) 罚则:持续违规累积 |
✅ 自查清单
⚠ 深度踩坑
将欧盟用户数据传回中国无 SCC影响:重罚(已有 €180 万判例)规避:签署 SCC 并进行 TIA
无西实体忽略欧盟代表义务影响:被责令整改并处罚规避:依第 27 条设立代表
DPO 触发行业未在 10 日登记影响:逾期被罚规避:任命即向 AEPD 登记
生物识别/AI 未做 DPIA影响:AEPD 优先执法高危领域规避:前置数据保护影响评估(DPIA)与公示
回传中国忽略 PIPL 出境影响:双重违规情形规避:同步办理中国侧合规机制
误用未成年人默认同意年龄 16影响:同意无效规避:西班牙法定年龄为14岁
📅 成立后持续义务
- 数据保护官(DPO)登记与维护(如适用)
- 欧盟代表持续履职
- 72小时内向西班牙数据保护局(AEPD)通报数据泄露
- 标准合同条款(SCC)/传输影响评估(TIA)与中国《个人信息保护法》出境机制持续有效
- 年度复审、DPIA更新与培训
🔗 官方入口
📎 来源:欧盟GDPR(Reg.2016/679);西班牙《个人数据保护及数字权利保障法》LOPDGDD(Organic Law 3/2018);西班牙数据保护局AEPD;Linklaters Data Protected Spain(2026-05) ; https://www.cac.gov.cn
想把它变成可执行的合规动作?
CompliGo · 出海合规自动化
读到这里,您已掌握西班牙的数据隐私要点。把它交给 CompliGo:自动生成合规文档、实时校验、监管预警一键落地。新用户免费试用。
CompliGo 是独立 SaaS 产品,由出海团队运营;本知识库仅做获客引流,不经手资金、不代收代付。