南極土著:還有多少中企會(huì)因數(shù)據(jù)跨境被歐盟調(diào)查
【文/南極土著】
5月5日,愛(ài)爾蘭數(shù)據(jù)保護(hù)委員會(huì)(DPC)發(fā)布公告,宣布根據(jù)《2018年數(shù)據(jù)保護(hù)法》第110條,對(duì)SHEIN啟動(dòng)調(diào)查,以查明SHEIN愛(ài)爾蘭公司是否違反歐盟通用數(shù)據(jù)保護(hù)條例(GDPR),將歐盟/歐洲經(jīng)濟(jì)區(qū)用戶的個(gè)人數(shù)據(jù)傳輸?shù)街袊?guó)。根據(jù)公告,2026年4月30日,愛(ài)爾蘭DPC已正式向SHEIN愛(ài)爾蘭公司發(fā)出了啟動(dòng)調(diào)查的決定。
這也是自2021年啟動(dòng)對(duì)TikTok的調(diào)查并罰款5.3億歐元后,歐盟第二次針對(duì)中國(guó)背景的企業(yè)啟動(dòng)數(shù)據(jù)跨境調(diào)查。
公告截圖
DPC在調(diào)查SHEIN的公告中表示,接下來(lái)要重點(diǎn)看的,是SHEIN在這些跨境數(shù)據(jù)傳輸中,是否真正履行了GDPR下的一系列義務(wù),主要包括:1)GDPR第5條,也就是最基礎(chǔ)的個(gè)人數(shù)據(jù)處理原則;2)GDPR第13條,對(duì)用戶的信息披露和透明度要求;3)GDPR第五章,關(guān)于個(gè)人數(shù)據(jù)向歐盟以外國(guó)家(第三國(guó))傳輸?shù)木唧w規(guī)則。
在對(duì)外說(shuō)明中,DPC副專員Graham Doyle強(qiáng)調(diào):“一旦個(gè)人數(shù)據(jù)被傳輸?shù)綒W盟以外,相關(guān)數(shù)據(jù)必須得到與歐盟內(nèi)部“基本同等水平”的保護(hù)。最近一段時(shí)間,無(wú)論是DPC自身的監(jiān)管行動(dòng),還是其他歐洲監(jiān)管機(jī)構(gòu)收到的投訴,都使得向中國(guó)傳輸數(shù)據(jù)的問(wèn)題成為關(guān)注焦點(diǎn)。此次調(diào)查是DPC的一項(xiàng)重要戰(zhàn)略重點(diǎn),DPC將與歐洲其他監(jiān)管機(jī)構(gòu)密切合作,共同推進(jìn)調(diào)查。”
歐盟對(duì)中國(guó)企業(yè)跨境傳輸或遠(yuǎn)程訪問(wèn)歐盟個(gè)人數(shù)據(jù)的限制,不是一個(gè)新問(wèn)題,但在歐盟運(yùn)營(yíng)的中企接二連三被調(diào)查或處罰,讓該問(wèn)題變得更具緊迫性和現(xiàn)實(shí)性。
歐盟對(duì)數(shù)據(jù)跨境合規(guī)性的判斷基本是從“目的地國(guó)家”的法律環(huán)境出發(fā)。監(jiān)管重點(diǎn)不在企業(yè)做了多少技術(shù)或合同上的防護(hù),而在于數(shù)據(jù)流向的那個(gè)國(guó)家本身,是否被認(rèn)為能提供與歐盟“實(shí)質(zhì)等同”的保護(hù)水平。在此框架下,即便單個(gè)企業(yè)已經(jīng)疊加了多層技術(shù)措施和合同安排,只要?dú)W盟認(rèn)為該國(guó)法律環(huán)境整體上達(dá)不到這一標(biāo)準(zhǔn),就會(huì)直接認(rèn)定風(fēng)險(xiǎn)不可接受,從而得出“保護(hù)不充分”的結(jié)論。
這背后是歐盟在數(shù)據(jù)跨境問(wèn)題上一直以來(lái)的關(guān)切:包括外國(guó)政府調(diào)取數(shù)據(jù)缺乏明確限制和外部監(jiān)督,司法獨(dú)立性、比例原則、有效救濟(jì)等不滿足歐盟數(shù)據(jù)保護(hù)委員會(huì)(EDPB)的要求等。
如果中國(guó)一直拿不到歐盟的“充分性認(rèn)定”,中國(guó)背景的企業(yè)在GDPR第五章下能走的路,其實(shí)就那么幾條:
理論上最直接的辦法是把數(shù)據(jù)徹底匿名化。但從歐盟這幾年的實(shí)踐來(lái)看,傳統(tǒng)去標(biāo)識(shí)化方法(如k匿名)在當(dāng)前數(shù)據(jù)環(huán)境下,往往難以滿足“不可識(shí)別”的高標(biāo)準(zhǔn)。甚至像意大利監(jiān)管機(jī)構(gòu),已經(jīng)在具體案件里直接否定了k匿名的有效性。
此外,歐盟對(duì)什么算匿名化數(shù)據(jù),標(biāo)準(zhǔn)一直在變。歐盟法院在Breyer v Germany與SRB v EDPS等判例中,不斷細(xì)化“可識(shí)別性”的判斷標(biāo)準(zhǔn),強(qiáng)調(diào)應(yīng)結(jié)合具體場(chǎng)景、數(shù)據(jù)接收方能力以及可合理使用的技術(shù)手段進(jìn)行評(píng)估。這意味著,對(duì)同一數(shù)據(jù)是否構(gòu)成匿名化數(shù)據(jù),在不同主體、不同處理情境下,可能得出不同結(jié)論。EDPB近年來(lái)的多份意見(jiàn)和指南一再?gòu)?qiáng)調(diào):要達(dá)到“真正匿名化”,不僅需要排除直接識(shí)別,還需合理防范通過(guò)關(guān)聯(lián)、推斷等方式實(shí)現(xiàn)的間接識(shí)別風(fēng)險(xiǎn)。在實(shí)踐中,這一標(biāo)準(zhǔn)往往難以滿足。
第二條路,是GDPR第49條的“克減條款”(數(shù)據(jù)主體明確同意、履行合同所必需、重要公共利益等)。但第49條的立法本意本不是用于支撐系統(tǒng)性、大規(guī)模的數(shù)據(jù)傳輸,因此實(shí)際適用場(chǎng)景非常狹窄。
例如,“同意”必須是針對(duì)具體、一次性的傳輸行為,不能拿來(lái)做長(zhǎng)期、持續(xù)的數(shù)據(jù)流轉(zhuǎn);“履行合同所必需”則要求這個(gè)數(shù)據(jù)傳輸直接、不可替代地關(guān)系到合同本身。日常運(yùn)營(yíng)、后臺(tái)技術(shù)支持這類持續(xù)性場(chǎng)景,通常都不算。
從DPC對(duì)WhatsApp案的裁決(盡管此案主要涉及透明度和信息披露義務(wù)、與第49條無(wú)關(guān))看,監(jiān)管對(duì)任何放松GDPR合規(guī)要求的解釋路徑,似乎都持高度懷疑態(tài)度。
近年來(lái),也有一些新的思路開(kāi)始出現(xiàn)。例如,在端側(cè)AI或智能設(shè)備等場(chǎng)景下,是否可以通過(guò)架構(gòu)設(shè)計(jì),將更多的數(shù)據(jù)控制權(quán)和處理責(zé)任交由用戶本身,從而弱化企業(yè)在數(shù)據(jù)處理中的角色。一些歐美學(xué)者將這一思路概括為“責(zé)任轉(zhuǎn)移(liability shifting)”或“純工具提供方抗辯(mere tool-provider defense)”。其核心設(shè)想,是一定程度上激活GDPR第2(2)(c)條的“個(gè)人或家庭活動(dòng)豁免”,使相關(guān)處理被界定為用戶的私人行為,而非企業(yè)的數(shù)據(jù)處理,從而減輕企業(yè)在GDPR第五章下的合規(guī)負(fù)擔(dān)。
但從現(xiàn)有法律框架和執(zhí)法實(shí)踐來(lái)看,這一路徑亦面臨較大不確定性。首先,GDPR對(duì)“控制者”的認(rèn)定采取實(shí)質(zhì)標(biāo)準(zhǔn),企業(yè)只要在處理目的或方式上具有決定性影響,仍可能被認(rèn)定為控制者或共同控制者。其次,歐盟法院在Ryne? v ú?ad pro ochranu osobních údaj?等判例中,對(duì)“家庭活動(dòng)”的適用范圍采取了較為嚴(yán)格的解釋,一旦處理與商業(yè)服務(wù)或公共環(huán)境發(fā)生關(guān)聯(lián),該例外通常難以適用。
同時(shí),在架構(gòu)上嘗試將數(shù)據(jù)控制權(quán)更多交由用戶,本身也會(huì)對(duì)產(chǎn)品體驗(yàn)產(chǎn)生顯著影響,尤其是在需要滿足GDPR對(duì)同意的嚴(yán)格要求(如明確性、可撤回性和細(xì)化選擇)情況下。而且,即便核心業(yè)務(wù)數(shù)據(jù)保留在終端設(shè)備,本地化處理并不意味著數(shù)據(jù)流動(dòng)的完全終止。在實(shí)際系統(tǒng)中,遙測(cè)數(shù)據(jù)、運(yùn)行日志以及聯(lián)邦學(xué)習(xí)等后臺(tái)機(jī)制,往往仍會(huì)產(chǎn)生不同形式的數(shù)據(jù)回傳。這些數(shù)據(jù)在多數(shù)情況下仍可能被認(rèn)定為個(gè)人數(shù)據(jù),從而使相關(guān)處理活動(dòng)繼續(xù)落入GDPR第五章的規(guī)則之下。
工作人員在數(shù)據(jù)中心的機(jī)房?jī)?nèi)進(jìn)行巡檢。 資料圖:新華社
在前面這些路徑都走不通或很難走的情況下,現(xiàn)實(shí)基本就是:大多數(shù)常規(guī)業(yè)務(wù)場(chǎng)景,最后還是要回到SCC(標(biāo)準(zhǔn)合同條款);如果SCC不夠,就再疊加跨境影響評(píng)估(TIA)和各種補(bǔ)充措施。企業(yè)不僅要系統(tǒng)性評(píng)估數(shù)據(jù)要傳去的國(guó)家(比如中國(guó))的法律環(huán)境和實(shí)際執(zhí)法情況,還要把自己所有的數(shù)據(jù)傳輸路徑,包括遠(yuǎn)程訪問(wèn),都梳理和解釋清楚。
在和一些律師朋友交流過(guò)后,我發(fā)現(xiàn)大家反映最難的地方,是要代替全國(guó)人大和相關(guān)部委去解釋中國(guó)法律,證明這些法律能提供和GDPR“實(shí)質(zhì)等同”的保護(hù),還得說(shuō)服歐盟監(jiān)管機(jī)構(gòu)接受這一結(jié)論。不少律師朋友感嘆,這幾乎是一個(gè)不可能完成的任務(wù)。
在這些交流中,我得到的另一個(gè)反饋是,歐盟在評(píng)估中國(guó)法律這件事上,本身就沒(méi)有一個(gè)清晰、可操作的標(biāo)準(zhǔn)。企業(yè)在做TIA時(shí),到底要分析到多深、寫到多細(xì),很大程度上取決于監(jiān)管機(jī)構(gòu)的主觀判斷。法務(wù)和律師們辛辛苦苦論證了一套邏輯,最后認(rèn)不認(rèn)全在DPC主觀判斷,可能最后就是直接不認(rèn)。
以常理來(lái)說(shuō),如果歐盟監(jiān)管機(jī)構(gòu)認(rèn)為企業(yè)對(duì)中國(guó)法律的理解不準(zhǔn)確,那應(yīng)該給出一套他們自己更權(quán)威的評(píng)估作為參照,而不是直接據(jù)此作出處罰。但目前來(lái)看,歐盟也沒(méi)有自己的評(píng)估體系,企業(yè)仍然需要在高度不確定的標(biāo)準(zhǔn)下自行證明、承擔(dān)風(fēng)險(xiǎn)。
愛(ài)爾蘭DPC在TikTok案中的調(diào)查和處罰,是對(duì)上述情況的一個(gè)佐證。簡(jiǎn)言之,歐方認(rèn)為,中國(guó)現(xiàn)行的一些法律(比如《國(guó)家情報(bào)法》《數(shù)據(jù)安全法》《個(gè)人信息保護(hù)法》等)賦予政府較大的獲取數(shù)據(jù)的權(quán)力,只要數(shù)據(jù)傳到中國(guó),就存在政府調(diào)取的風(fēng)險(xiǎn),(標(biāo)準(zhǔn)合同條款)SCC和補(bǔ)充措施無(wú)法有效緩解這一風(fēng)險(xiǎn)。但是,企業(yè)要做到什么程度才能有效緩解風(fēng)險(xiǎn),DPO沒(méi)有說(shuō)。
這樣看起來(lái),中國(guó)企業(yè)要想不被歐盟罰,好像就只能把服務(wù)器建在歐洲了,并且要完全徹底切斷境內(nèi)員工對(duì)歐盟個(gè)人數(shù)據(jù)的遠(yuǎn)程訪問(wèn)。
這對(duì)不同類型的企業(yè)影響差別很大。對(duì)大公司可能主要是成本問(wèn)題:多建機(jī)房、多配團(tuán)隊(duì)、多做合規(guī),成本很高,但沒(méi)辦法,大致或許還能承受;對(duì)中小企業(yè)來(lái)說(shuō),一旦不允許國(guó)內(nèi)團(tuán)隊(duì)接觸這些數(shù)據(jù),很多業(yè)務(wù)根本跑不起來(lái),要把整套團(tuán)隊(duì)搬到歐洲,或者在當(dāng)?shù)亟M建團(tuán)隊(duì),還要處理復(fù)雜的公司治理、人力配置、技術(shù)架構(gòu)、技術(shù)出口等問(wèn)題,可能相當(dāng)于生意沒(méi)法干了。
而且不要以為做了這些就可以燒高香了。
首先,歐盟監(jiān)管評(píng)判數(shù)據(jù)本地化是否徹底的標(biāo)準(zhǔn),非常主觀且不斷漂移。企業(yè)即便投入大量資源在歐洲搭建獨(dú)立機(jī)房,后續(xù)仍可能被要求提交架構(gòu)圖、接受代碼審計(jì),追查是否存在“未披露的數(shù)據(jù)回流”或“管理員后門”。合規(guī)成本很容易變成一個(gè)無(wú)底洞,投入產(chǎn)出比極不確定。
其次,如果要徹底切斷國(guó)內(nèi)對(duì)歐洲數(shù)據(jù)的訪問(wèn)以滿足GDPR審查,企業(yè)往往不得不在歐洲建立一套平替團(tuán)隊(duì),人力成本會(huì)飆升。同時(shí)增加的還有研發(fā)成本:原本可復(fù)用的代碼和開(kāi)發(fā)流程無(wú)法使用,只能為歐洲單獨(dú)搭建一整套DevOps體系、運(yùn)營(yíng)團(tuán)隊(duì)和安全響應(yīng)機(jī)制。這種重復(fù)建設(shè)的成本,對(duì)尚未形成規(guī)模效應(yīng)的中小企業(yè)來(lái)說(shuō)幾乎致命。
第三,也是Manus案提醒大家的,要警惕跨國(guó)運(yùn)營(yíng)和交易違反中國(guó)技術(shù)出口限制的合規(guī)風(fēng)險(xiǎn)。對(duì)不少中小企業(yè)來(lái)說(shuō),既然歐盟數(shù)據(jù)不能回流中國(guó)進(jìn)行模型訓(xùn)練或算法分發(fā),那么唯一的解法可能就是將國(guó)內(nèi)的核心算法、底層代碼和模型權(quán)重“全量輸出”部署到歐洲本地機(jī)房。這是否會(huì)觸發(fā)中國(guó)出口管制和禁限技術(shù)出口的紅線,是個(gè)頗為值得關(guān)注的問(wèn)題。這就落入了又一個(gè)“奧德修斯困境”:要在歐盟做得合規(guī)就得違反中國(guó)法律,要遵守中國(guó)法律就會(huì)被歐盟罰掉底褲。
1 2 下一頁(yè) 余下全文如果歐盟目前對(duì)中企數(shù)據(jù)跨境監(jiān)管的邏輯和做法延續(xù)下去,對(duì)資金和技術(shù)棧厚度有限的國(guó)內(nèi)中小出海企業(yè)來(lái)說(shuō),似乎只能要么徹底放棄在歐洲B2C直接運(yùn)營(yíng)的想法,轉(zhuǎn)向通過(guò)合規(guī)代理人(B2BB2C)進(jìn)行風(fēng)險(xiǎn)隔離;要么直接采用最高級(jí)別的端側(cè)加密(如完全不上傳用戶數(shù)據(jù)),從產(chǎn)品形態(tài)上斬?cái)鄽W盟的管轄鏈條。
但是,我懷疑上述任何一種方式,都將讓歐洲市場(chǎng)對(duì)中國(guó)中小出海企業(yè)來(lái)說(shuō)變得uninvestable。
這些年下來(lái),相信很多研究和跟蹤這個(gè)領(lǐng)域的專家有共同的感覺(jué):中歐數(shù)據(jù)跨境問(wèn)題,本質(zhì)上和當(dāng)年美歐的跨大西洋數(shù)據(jù)流動(dòng)爭(zhēng)議是同一類問(wèn)題。企業(yè)自己努力的空間比較有限,最后還是繞不開(kāi)政府層面的協(xié)調(diào)和制度性安排。
從目前情況看,雙方政府對(duì)這個(gè)事似乎是有比較充分的認(rèn)識(shí)的,中歐之間已經(jīng)開(kāi)展了至少兩輪數(shù)據(jù)跨境對(duì)話,中德之間也有一些溝通機(jī)制(可以參考之前的一個(gè)分析:中歐第一次數(shù)據(jù)跨境流動(dòng)對(duì)話,聊得怎么樣),雖然看起來(lái)主要涉及非個(gè)人數(shù)據(jù),但也是很有益的溝通渠道。只是這種政府間談判涉及很多因素,可能又跟目前中歐關(guān)系的其他問(wèn)題交織,恐怕比我們想象的要更復(fù)雜。
有人會(huì)問(wèn),歐盟現(xiàn)在調(diào)查和處罰中國(guó)企業(yè),是不是跟中歐地緣政治大環(huán)境有關(guān)?
首先要承認(rèn),大環(huán)境一定會(huì)或多或少影響具體議題和小環(huán)境。過(guò)去兩年多我在歐洲工作和生活,感覺(jué)中歐對(duì)目前雙方關(guān)系的評(píng)估和期待很不一樣。中方可能覺(jué)得,當(dāng)下歐洲在很多領(lǐng)域更需要中國(guó);但歐洲這邊反而會(huì)覺(jué)得中國(guó)在某些方面更需要?dú)W洲。同時(shí),歐洲內(nèi)部對(duì)中國(guó)轉(zhuǎn)口貿(mào)易、中歐貿(mào)易持續(xù)失衡等問(wèn)題的擔(dān)憂仍在不斷上升。
貨車在西安國(guó)際港站運(yùn)輸集裝箱。 資料圖:新華社
整體來(lái)看,雙方雖然在對(duì)話,但合作和博弈并存,負(fù)面情緒和相互抱怨在累積。這樣的背景下,一些具體摩擦就更容易放大。比如近期中歐貿(mào)易逆差再創(chuàng)新高;中方對(duì)歐盟網(wǎng)絡(luò)安全法修訂和工業(yè)加速器法案提出了反對(duì)意見(jiàn),并發(fā)出強(qiáng)烈的警告。歐洲那些對(duì)華強(qiáng)硬派恐怕心里也老大不爽,想趁機(jī)搞點(diǎn)事情,彰顯一下歐洲不怕中國(guó)。
但總體上,我更傾向于認(rèn)為,歐盟在數(shù)據(jù)跨境問(wèn)題上的這一整套監(jiān)管,并不只是簡(jiǎn)單的地緣政治選擇,而更像是歷史傳統(tǒng)、文化理念和當(dāng)下社會(huì)情緒疊加出來(lái)的結(jié)果。
GDPR出臺(tái)前后,歐洲就已經(jīng)形成了一批非常有影響力的“隱私保護(hù)主義者”。到了今天,AI興起,最積極呼吁要警惕風(fēng)險(xiǎn)、加強(qiáng)治理的,依然是歐洲。這些聲音,未必都是出于保護(hù)本地產(chǎn)業(yè)或者針對(duì)某個(gè)國(guó)家。你如果認(rèn)真聽(tīng)過(guò)他們的演講、看過(guò)他們的文章,會(huì)發(fā)現(xiàn)他們?cè)诟髯灶I(lǐng)域其實(shí)都能給出一整套自洽的理由,從基本權(quán)利,到民主制度,再到社會(huì)結(jié)構(gòu),邏輯是完整的。
但這些討論,很多時(shí)候是在各自的圈子里完成的。做法律和政策的人,很少會(huì)真正坐下來(lái),和創(chuàng)業(yè)者、工程師把一些關(guān)鍵問(wèn)題掰開(kāi)講清楚。久而久之,就形成了兩個(gè)相對(duì)封閉的世界:一邊強(qiáng)調(diào)規(guī)則、責(zé)任和邊界,本能地會(huì)對(duì)技術(shù)實(shí)踐保持懷疑;另一邊更關(guān)注效率和實(shí)現(xiàn)路徑,對(duì)法律背后的制度邏輯未必有耐心深入理解。
律師很容易從知識(shí)產(chǎn)權(quán)、程序正義的角度去審視程序員的工作,而程序員也很難完全體會(huì)這些規(guī)則設(shè)計(jì)到底在保護(hù)什么。這種“錯(cuò)位”,在很大程度上塑造了歐洲在數(shù)字領(lǐng)域偏向強(qiáng)監(jiān)管的取向。要讓監(jiān)管更“科學(xué)”,歐洲需要回歸蘇格蘭啟蒙運(yùn)動(dòng)時(shí)期那種跨學(xué)科的對(duì)話傳統(tǒng),讓技術(shù)人員、科學(xué)家和哲學(xué)家、法學(xué)家坐在一張桌子上討論問(wèn)題。
歷史文化也是個(gè)因素。歐洲從中世紀(jì)晚期開(kāi)始,就逐步發(fā)展出一套極其復(fù)雜的權(quán)力制衡體系,條約、憲章、不成文規(guī)則、各種慣例層層疊加。不同力量間既合作又博弈,每一方站在自己的立場(chǎng)上,都有充分理由堅(jiān)持主張。但爭(zhēng)論非常充分,妥協(xié)也非常復(fù)雜,最終的政策效果卻未必最優(yōu),甚至出現(xiàn)“1+1小于2”的情況。放到今天的數(shù)字監(jiān)管上看,也是一樣道理。
第三個(gè)因素,是社會(huì)心態(tài)。歐洲社會(huì)對(duì)大型平臺(tái)本身就存在一種天然的不信任感,民間組織、家長(zhǎng)群體以及輿論環(huán)境,從一開(kāi)始就傾向于用更嚴(yán)格的標(biāo)準(zhǔn)去審視這些公司。再疊加這幾年經(jīng)濟(jì)增長(zhǎng)放緩、社會(huì)焦慮上升,很多問(wèn)題更容易被歸因到“技術(shù)”和“平臺(tái)”身上,而不是去反思更深層的制度或結(jié)構(gòu)性因素。這種情緒,會(huì)進(jìn)一步推動(dòng)監(jiān)管趨嚴(yán),甚至帶有一定“道德立法”的色彩。
在這樣的背景下,一旦外部環(huán)境發(fā)生變化(比如中美歐關(guān)系緊張、輿論風(fēng)向轉(zhuǎn)變),這種原本就存在的壓力會(huì)迅速放大。對(duì)于中國(guó)背景的企業(yè)來(lái)說(shuō),還會(huì)疊加一層更現(xiàn)實(shí)的不利因素:歐盟內(nèi)部長(zhǎng)期存在的對(duì)華意識(shí)形態(tài)和價(jià)值觀偏見(jiàn),使得相關(guān)風(fēng)險(xiǎn)在評(píng)估時(shí)更容易被放大。
總之,我覺(jué)得我們要更多地去理解歐洲,弄清楚它強(qiáng)監(jiān)管背后的一些深層因素,不能簡(jiǎn)單地用現(xiàn)實(shí)主義國(guó)際關(guān)系和民族主義的框架去套,這無(wú)益于解決問(wèn)題。
歐盟旗幟在比利時(shí)布魯塞爾的歐盟總部外飄揚(yáng)。 資料圖:新華社
從中國(guó)這邊看,一方面還是要立足自身,統(tǒng)籌好國(guó)內(nèi)治理和國(guó)際治理,加強(qiáng)涉外法治。全球數(shù)據(jù)安全倡議這種非法律層面的政策聲明,看起來(lái)歐盟是不太買賬。前幾年也有人提過(guò)通過(guò)立法解釋,對(duì)外澄清中國(guó)沒(méi)有獲取境外數(shù)據(jù)的管轄權(quán),但看起來(lái)也很難,這完全能理解。
那或許可以換個(gè)思路,從完善現(xiàn)有制度入手,看還有沒(méi)有主動(dòng)和歐盟制度對(duì)接的空間。比如個(gè)保法,還在不斷完善階段,像查閱、更正、刪除這些權(quán)利已經(jīng)有了,對(duì)企業(yè)的罰款機(jī)制也在。但在跨境數(shù)據(jù)這一塊,能不能再往前走一步,讓數(shù)據(jù)主體的權(quán)利救濟(jì)渠道更清晰、順暢。這樣至少能讓歐盟看到,在中國(guó)法律體系下,個(gè)人數(shù)據(jù)確實(shí)是被認(rèn)真、可操作地保護(hù)的。同時(shí),規(guī)則本身也可以更細(xì),比如在標(biāo)準(zhǔn)合同(SCC)、認(rèn)證機(jī)制等方面,是否和歐盟可以有更多技術(shù)層面的對(duì)接。
再比如,歐盟非常看重是否存在“獨(dú)立的數(shù)據(jù)保護(hù)機(jī)構(gòu)”。這確實(shí)涉及中歐制度差異,短期內(nèi)不太可能簡(jiǎn)單對(duì)齊。但在一些具體問(wèn)題上,或許可以探索更有針對(duì)性的安排。比如針對(duì)外國(guó)人數(shù)據(jù)在中國(guó)被政府調(diào)取的情況,設(shè)計(jì)一套類似美國(guó)在《歐盟—美國(guó)數(shù)據(jù)隱私框架》(DPF)框架下的救濟(jì)機(jī)制,讓個(gè)人有申訴渠道、有處理路徑。
當(dāng)然,改變絕不應(yīng)該是單方面的。GDPR為代表的數(shù)字監(jiān)管制度,本身也有不少需要反思和調(diào)整的地方。從目前看,歐盟內(nèi)部其實(shí)也在做一些反思,比如德拉吉報(bào)告之后,就開(kāi)始討論要簡(jiǎn)化GDPR、適度放松監(jiān)管。
在這個(gè)背景下,中方也可以反向推動(dòng)歐盟對(duì)自身規(guī)則作出有利于中企的調(diào)整。
例如,既然中國(guó)可以發(fā)布汽車、金融等專門領(lǐng)域數(shù)據(jù)出境合規(guī)指南,讓歐洲在華企業(yè)的數(shù)據(jù)出境規(guī)則更加清晰,歐盟也不能僅僅只是一句“對(duì)中國(guó)法律不信任”就卡住中企跨境傳輸或訪問(wèn)數(shù)據(jù)的通道。這不是做生意應(yīng)有的態(tài)度,做生意,應(yīng)該有商有量,有退而求其次的解決方案。歐盟應(yīng)當(dāng)明確,即使是在“對(duì)中國(guó)法律不信任”這個(gè)前提下,中國(guó)企業(yè)具體需要如何做、做什么,才能滿足GDPR關(guān)于數(shù)據(jù)跨境傳輸?shù)囊螅衅笮枰?xì)化和清晰的合規(guī)指引。
同時(shí),歐盟應(yīng)當(dāng)更加精細(xì)化地評(píng)估具體中國(guó)企業(yè)的數(shù)據(jù)跨境合規(guī)狀況。比如在SCC評(píng)估中,能不能把“歷史上是否真的發(fā)生過(guò)政府調(diào)取數(shù)據(jù)”納入考量?如果長(zhǎng)期沒(méi)有類似案例,也應(yīng)該作為風(fēng)險(xiǎn)評(píng)估的一部分。再比如,數(shù)據(jù)跨境的不同場(chǎng)景也要分清楚,不能都攪和在一起。像“遠(yuǎn)程訪問(wèn)但不下載”、“遠(yuǎn)程訪問(wèn)并下載”、“直接傳輸?shù)奖镜卮鎯?chǔ)”,風(fēng)險(xiǎn)其實(shí)完全不一樣。
如果中國(guó)短期內(nèi)拿不到“充分性認(rèn)定”,SCC+TIA又不夠用,歐盟應(yīng)當(dāng)考慮基于數(shù)據(jù)類型對(duì)中企的合規(guī)進(jìn)行差異化處理。不同類型的數(shù)據(jù)本來(lái)風(fēng)險(xiǎn)就不一樣,有些數(shù)據(jù)即便被獲取,實(shí)際影響也非常有限。可以借鑒中國(guó)經(jīng)驗(yàn),對(duì)個(gè)人數(shù)據(jù)分級(jí)分類,對(duì)不那么敏感的數(shù)據(jù)允許中企遠(yuǎn)程訪問(wèn),在中國(guó)法律環(huán)境下通過(guò)SCC+TIA來(lái)處理;而對(duì)敏感數(shù)據(jù),可要求更嚴(yán)格的本地化和遠(yuǎn)程訪問(wèn)限制。這一思路有點(diǎn)類似美國(guó)14117號(hào)行政令,雖然它是國(guó)家安全邏輯,和GDPR的“個(gè)人權(quán)利保護(hù)”路徑不一樣,但“按風(fēng)險(xiǎn)分級(jí)處理”的方法,似乎是可以借鑒的折中方案。
SHEIN是第二個(gè)因數(shù)據(jù)跨境被歐盟調(diào)查的中國(guó)背景的企業(yè),但大概率不會(huì)是最后一個(gè)。2025年初,歐洲隱私權(quán)組織NOYB向多個(gè)歐盟國(guó)家的數(shù)據(jù)保護(hù)機(jī)構(gòu)提交針對(duì)六家中企的GDPR數(shù)據(jù)跨境投訴,阿里速賣通、Temu、微信和小米都在其中。類似調(diào)查后續(xù)應(yīng)該還會(huì)不斷出現(xiàn),圍繞GDPR第44條、第46條的具體適用,爭(zhēng)議會(huì)一路走到歐盟法院層面。
在此過(guò)程中,歐盟內(nèi)部規(guī)則可能會(huì)細(xì)化和調(diào)整,中國(guó)自身制度也將不斷豐富完善,中歐預(yù)計(jì)還將展開(kāi)持續(xù)的對(duì)話和談判。產(chǎn)業(yè)界、法律界的專家可以多關(guān)注,多想點(diǎn)主意。畢竟,一邊擁有五億人口的高質(zhì)量消費(fèi)市場(chǎng),另一邊有更大規(guī)模的市場(chǎng)和更完整的供應(yīng)鏈,雙方短期內(nèi)很難真正脫鉤。生意還要繼續(xù)做,數(shù)據(jù)不可能不流動(dòng),這個(gè)問(wèn)題也就成了個(gè)非常現(xiàn)實(shí)、必須面對(duì)的課題。
(本文轉(zhuǎn)載自公眾號(hào)“東不壓橋研究院”。)
首頁(yè) 上一頁(yè) 1 2 余下全文【文/南極土著】
5月5日,愛(ài)爾蘭數(shù)據(jù)保護(hù)委員會(huì)(DPC)發(fā)布公告,宣布根據(jù)《2018年數(shù)據(jù)保護(hù)法》第110條,對(duì)SHEIN啟動(dòng)調(diào)查,以查明SHEIN愛(ài)爾蘭公司是否違反歐盟通用數(shù)據(jù)保護(hù)條例(GDPR),將歐盟/歐洲經(jīng)濟(jì)區(qū)用戶的個(gè)人數(shù)據(jù)傳輸?shù)街袊?guó)。根據(jù)公告,2026年4月30日,愛(ài)爾蘭DPC已正式向SHEIN愛(ài)爾蘭公司發(fā)出了啟動(dòng)調(diào)查的決定。
這也是自2021年啟動(dòng)對(duì)TikTok的調(diào)查并罰款5.3億歐元后,歐盟第二次針對(duì)中國(guó)背景的企業(yè)啟動(dòng)數(shù)據(jù)跨境調(diào)查。
公告截圖
DPC在調(diào)查SHEIN的公告中表示,接下來(lái)要重點(diǎn)看的,是SHEIN在這些跨境數(shù)據(jù)傳輸中,是否真正履行了GDPR下的一系列義務(wù),主要包括:1)GDPR第5條,也就是最基礎(chǔ)的個(gè)人數(shù)據(jù)處理原則;2)GDPR第13條,對(duì)用戶的信息披露和透明度要求;3)GDPR第五章,關(guān)于個(gè)人數(shù)據(jù)向歐盟以外國(guó)家(第三國(guó))傳輸?shù)木唧w規(guī)則。
在對(duì)外說(shuō)明中,DPC副專員Graham Doyle強(qiáng)調(diào):“一旦個(gè)人數(shù)據(jù)被傳輸?shù)綒W盟以外,相關(guān)數(shù)據(jù)必須得到與歐盟內(nèi)部“基本同等水平”的保護(hù)。最近一段時(shí)間,無(wú)論是DPC自身的監(jiān)管行動(dòng),還是其他歐洲監(jiān)管機(jī)構(gòu)收到的投訴,都使得向中國(guó)傳輸數(shù)據(jù)的問(wèn)題成為關(guān)注焦點(diǎn)。此次調(diào)查是DPC的一項(xiàng)重要戰(zhàn)略重點(diǎn),DPC將與歐洲其他監(jiān)管機(jī)構(gòu)密切合作,共同推進(jìn)調(diào)查。”
歐盟對(duì)中國(guó)企業(yè)跨境傳輸或遠(yuǎn)程訪問(wèn)歐盟個(gè)人數(shù)據(jù)的限制,不是一個(gè)新問(wèn)題,但在歐盟運(yùn)營(yíng)的中企接二連三被調(diào)查或處罰,讓該問(wèn)題變得更具緊迫性和現(xiàn)實(shí)性。
歐盟對(duì)數(shù)據(jù)跨境合規(guī)性的判斷基本是從“目的地國(guó)家”的法律環(huán)境出發(fā)。監(jiān)管重點(diǎn)不在企業(yè)做了多少技術(shù)或合同上的防護(hù),而在于數(shù)據(jù)流向的那個(gè)國(guó)家本身,是否被認(rèn)為能提供與歐盟“實(shí)質(zhì)等同”的保護(hù)水平。在此框架下,即便單個(gè)企業(yè)已經(jīng)疊加了多層技術(shù)措施和合同安排,只要?dú)W盟認(rèn)為該國(guó)法律環(huán)境整體上達(dá)不到這一標(biāo)準(zhǔn),就會(huì)直接認(rèn)定風(fēng)險(xiǎn)不可接受,從而得出“保護(hù)不充分”的結(jié)論。
這背后是歐盟在數(shù)據(jù)跨境問(wèn)題上一直以來(lái)的關(guān)切:包括外國(guó)政府調(diào)取數(shù)據(jù)缺乏明確限制和外部監(jiān)督,司法獨(dú)立性、比例原則、有效救濟(jì)等不滿足歐盟數(shù)據(jù)保護(hù)委員會(huì)(EDPB)的要求等。
如果中國(guó)一直拿不到歐盟的“充分性認(rèn)定”,中國(guó)背景的企業(yè)在GDPR第五章下能走的路,其實(shí)就那么幾條:
理論上最直接的辦法是把數(shù)據(jù)徹底匿名化。但從歐盟這幾年的實(shí)踐來(lái)看,傳統(tǒng)去標(biāo)識(shí)化方法(如k匿名)在當(dāng)前數(shù)據(jù)環(huán)境下,往往難以滿足“不可識(shí)別”的高標(biāo)準(zhǔn)。甚至像意大利監(jiān)管機(jī)構(gòu),已經(jīng)在具體案件里直接否定了k匿名的有效性。
此外,歐盟對(duì)什么算匿名化數(shù)據(jù),標(biāo)準(zhǔn)一直在變。歐盟法院在Breyer v Germany與SRB v EDPS等判例中,不斷細(xì)化“可識(shí)別性”的判斷標(biāo)準(zhǔn),強(qiáng)調(diào)應(yīng)結(jié)合具體場(chǎng)景、數(shù)據(jù)接收方能力以及可合理使用的技術(shù)手段進(jìn)行評(píng)估。這意味著,對(duì)同一數(shù)據(jù)是否構(gòu)成匿名化數(shù)據(jù),在不同主體、不同處理情境下,可能得出不同結(jié)論。EDPB近年來(lái)的多份意見(jiàn)和指南一再?gòu)?qiáng)調(diào):要達(dá)到“真正匿名化”,不僅需要排除直接識(shí)別,還需合理防范通過(guò)關(guān)聯(lián)、推斷等方式實(shí)現(xiàn)的間接識(shí)別風(fēng)險(xiǎn)。在實(shí)踐中,這一標(biāo)準(zhǔn)往往難以滿足。
第二條路,是GDPR第49條的“克減條款”(數(shù)據(jù)主體明確同意、履行合同所必需、重要公共利益等)。但第49條的立法本意本不是用于支撐系統(tǒng)性、大規(guī)模的數(shù)據(jù)傳輸,因此實(shí)際適用場(chǎng)景非常狹窄。
例如,“同意”必須是針對(duì)具體、一次性的傳輸行為,不能拿來(lái)做長(zhǎng)期、持續(xù)的數(shù)據(jù)流轉(zhuǎn);“履行合同所必需”則要求這個(gè)數(shù)據(jù)傳輸直接、不可替代地關(guān)系到合同本身。日常運(yùn)營(yíng)、后臺(tái)技術(shù)支持這類持續(xù)性場(chǎng)景,通常都不算。
從DPC對(duì)WhatsApp案的裁決(盡管此案主要涉及透明度和信息披露義務(wù)、與第49條無(wú)關(guān))看,監(jiān)管對(duì)任何放松GDPR合規(guī)要求的解釋路徑,似乎都持高度懷疑態(tài)度。
近年來(lái),也有一些新的思路開(kāi)始出現(xiàn)。例如,在端側(cè)AI或智能設(shè)備等場(chǎng)景下,是否可以通過(guò)架構(gòu)設(shè)計(jì),將更多的數(shù)據(jù)控制權(quán)和處理責(zé)任交由用戶本身,從而弱化企業(yè)在數(shù)據(jù)處理中的角色。一些歐美學(xué)者將這一思路概括為“責(zé)任轉(zhuǎn)移(liability shifting)”或“純工具提供方抗辯(mere tool-provider defense)”。其核心設(shè)想,是一定程度上激活GDPR第2(2)(c)條的“個(gè)人或家庭活動(dòng)豁免”,使相關(guān)處理被界定為用戶的私人行為,而非企業(yè)的數(shù)據(jù)處理,從而減輕企業(yè)在GDPR第五章下的合規(guī)負(fù)擔(dān)。
但從現(xiàn)有法律框架和執(zhí)法實(shí)踐來(lái)看,這一路徑亦面臨較大不確定性。首先,GDPR對(duì)“控制者”的認(rèn)定采取實(shí)質(zhì)標(biāo)準(zhǔn),企業(yè)只要在處理目的或方式上具有決定性影響,仍可能被認(rèn)定為控制者或共同控制者。其次,歐盟法院在Ryne? v ú?ad pro ochranu osobních údaj?等判例中,對(duì)“家庭活動(dòng)”的適用范圍采取了較為嚴(yán)格的解釋,一旦處理與商業(yè)服務(wù)或公共環(huán)境發(fā)生關(guān)聯(lián),該例外通常難以適用。
同時(shí),在架構(gòu)上嘗試將數(shù)據(jù)控制權(quán)更多交由用戶,本身也會(huì)對(duì)產(chǎn)品體驗(yàn)產(chǎn)生顯著影響,尤其是在需要滿足GDPR對(duì)同意的嚴(yán)格要求(如明確性、可撤回性和細(xì)化選擇)情況下。而且,即便核心業(yè)務(wù)數(shù)據(jù)保留在終端設(shè)備,本地化處理并不意味著數(shù)據(jù)流動(dòng)的完全終止。在實(shí)際系統(tǒng)中,遙測(cè)數(shù)據(jù)、運(yùn)行日志以及聯(lián)邦學(xué)習(xí)等后臺(tái)機(jī)制,往往仍會(huì)產(chǎn)生不同形式的數(shù)據(jù)回傳。這些數(shù)據(jù)在多數(shù)情況下仍可能被認(rèn)定為個(gè)人數(shù)據(jù),從而使相關(guān)處理活動(dòng)繼續(xù)落入GDPR第五章的規(guī)則之下。
工作人員在數(shù)據(jù)中心的機(jī)房?jī)?nèi)進(jìn)行巡檢。 資料圖:新華社
在前面這些路徑都走不通或很難走的情況下,現(xiàn)實(shí)基本就是:大多數(shù)常規(guī)業(yè)務(wù)場(chǎng)景,最后還是要回到SCC(標(biāo)準(zhǔn)合同條款);如果SCC不夠,就再疊加跨境影響評(píng)估(TIA)和各種補(bǔ)充措施。企業(yè)不僅要系統(tǒng)性評(píng)估數(shù)據(jù)要傳去的國(guó)家(比如中國(guó))的法律環(huán)境和實(shí)際執(zhí)法情況,還要把自己所有的數(shù)據(jù)傳輸路徑,包括遠(yuǎn)程訪問(wèn),都梳理和解釋清楚。
在和一些律師朋友交流過(guò)后,我發(fā)現(xiàn)大家反映最難的地方,是要代替全國(guó)人大和相關(guān)部委去解釋中國(guó)法律,證明這些法律能提供和GDPR“實(shí)質(zhì)等同”的保護(hù),還得說(shuō)服歐盟監(jiān)管機(jī)構(gòu)接受這一結(jié)論。不少律師朋友感嘆,這幾乎是一個(gè)不可能完成的任務(wù)。
在這些交流中,我得到的另一個(gè)反饋是,歐盟在評(píng)估中國(guó)法律這件事上,本身就沒(méi)有一個(gè)清晰、可操作的標(biāo)準(zhǔn)。企業(yè)在做TIA時(shí),到底要分析到多深、寫到多細(xì),很大程度上取決于監(jiān)管機(jī)構(gòu)的主觀判斷。法務(wù)和律師們辛辛苦苦論證了一套邏輯,最后認(rèn)不認(rèn)全在DPC主觀判斷,可能最后就是直接不認(rèn)。
以常理來(lái)說(shuō),如果歐盟監(jiān)管機(jī)構(gòu)認(rèn)為企業(yè)對(duì)中國(guó)法律的理解不準(zhǔn)確,那應(yīng)該給出一套他們自己更權(quán)威的評(píng)估作為參照,而不是直接據(jù)此作出處罰。但目前來(lái)看,歐盟也沒(méi)有自己的評(píng)估體系,企業(yè)仍然需要在高度不確定的標(biāo)準(zhǔn)下自行證明、承擔(dān)風(fēng)險(xiǎn)。
愛(ài)爾蘭DPC在TikTok案中的調(diào)查和處罰,是對(duì)上述情況的一個(gè)佐證。簡(jiǎn)言之,歐方認(rèn)為,中國(guó)現(xiàn)行的一些法律(比如《國(guó)家情報(bào)法》《數(shù)據(jù)安全法》《個(gè)人信息保護(hù)法》等)賦予政府較大的獲取數(shù)據(jù)的權(quán)力,只要數(shù)據(jù)傳到中國(guó),就存在政府調(diào)取的風(fēng)險(xiǎn),(標(biāo)準(zhǔn)合同條款)SCC和補(bǔ)充措施無(wú)法有效緩解這一風(fēng)險(xiǎn)。但是,企業(yè)要做到什么程度才能有效緩解風(fēng)險(xiǎn),DPO沒(méi)有說(shuō)。
這樣看起來(lái),中國(guó)企業(yè)要想不被歐盟罰,好像就只能把服務(wù)器建在歐洲了,并且要完全徹底切斷境內(nèi)員工對(duì)歐盟個(gè)人數(shù)據(jù)的遠(yuǎn)程訪問(wèn)。
這對(duì)不同類型的企業(yè)影響差別很大。對(duì)大公司可能主要是成本問(wèn)題:多建機(jī)房、多配團(tuán)隊(duì)、多做合規(guī),成本很高,但沒(méi)辦法,大致或許還能承受;對(duì)中小企業(yè)來(lái)說(shuō),一旦不允許國(guó)內(nèi)團(tuán)隊(duì)接觸這些數(shù)據(jù),很多業(yè)務(wù)根本跑不起來(lái),要把整套團(tuán)隊(duì)搬到歐洲,或者在當(dāng)?shù)亟M建團(tuán)隊(duì),還要處理復(fù)雜的公司治理、人力配置、技術(shù)架構(gòu)、技術(shù)出口等問(wèn)題,可能相當(dāng)于生意沒(méi)法干了。
而且不要以為做了這些就可以燒高香了。
首先,歐盟監(jiān)管評(píng)判數(shù)據(jù)本地化是否徹底的標(biāo)準(zhǔn),非常主觀且不斷漂移。企業(yè)即便投入大量資源在歐洲搭建獨(dú)立機(jī)房,后續(xù)仍可能被要求提交架構(gòu)圖、接受代碼審計(jì),追查是否存在“未披露的數(shù)據(jù)回流”或“管理員后門”。合規(guī)成本很容易變成一個(gè)無(wú)底洞,投入產(chǎn)出比極不確定。
其次,如果要徹底切斷國(guó)內(nèi)對(duì)歐洲數(shù)據(jù)的訪問(wèn)以滿足GDPR審查,企業(yè)往往不得不在歐洲建立一套平替團(tuán)隊(duì),人力成本會(huì)飆升。同時(shí)增加的還有研發(fā)成本:原本可復(fù)用的代碼和開(kāi)發(fā)流程無(wú)法使用,只能為歐洲單獨(dú)搭建一整套DevOps體系、運(yùn)營(yíng)團(tuán)隊(duì)和安全響應(yīng)機(jī)制。這種重復(fù)建設(shè)的成本,對(duì)尚未形成規(guī)模效應(yīng)的中小企業(yè)來(lái)說(shuō)幾乎致命。
第三,也是Manus案提醒大家的,要警惕跨國(guó)運(yùn)營(yíng)和交易違反中國(guó)技術(shù)出口限制的合規(guī)風(fēng)險(xiǎn)。對(duì)不少中小企業(yè)來(lái)說(shuō),既然歐盟數(shù)據(jù)不能回流中國(guó)進(jìn)行模型訓(xùn)練或算法分發(fā),那么唯一的解法可能就是將國(guó)內(nèi)的核心算法、底層代碼和模型權(quán)重“全量輸出”部署到歐洲本地機(jī)房。這是否會(huì)觸發(fā)中國(guó)出口管制和禁限技術(shù)出口的紅線,是個(gè)頗為值得關(guān)注的問(wèn)題。這就落入了又一個(gè)“奧德修斯困境”:要在歐盟做得合規(guī)就得違反中國(guó)法律,要遵守中國(guó)法律就會(huì)被歐盟罰掉底褲。
1 2 下一頁(yè) 余下全文
