跳转到内容
HexaTransfer
返回博客
GDPR与合规

文件共享的跨境数据传输规则

掌握国际文件共享的跨境数据传输法规,包括SCC、充分性决定和传输影响评估。

从欧盟向第三国进行跨境文件传输,需要 GDPR 第 44—50 条规定的第五章传输工具之一:充分性认定(第 45 条)、标准合同条款(第 46 条)、约束性企业规则(第 47 条),或例外情形(第 49 条)。自 Schrems II 于 2020 年 7 月废止隐私盾以来,每次基于标准合同条款的传输还需要传输影响评估(TIA),记录目的地国家的监控法律是否破坏了协议所提供的保护。处理不当将面临最高全球营业额 4% 的罚款,以及停止数据流的禁令。

可依赖的充分性认定名单

截至 2026 年,欧盟委员会已宣布以下第三国具有充分性:安道尔、阿根廷、加拿大(仅商业运营商)、法罗群岛、根西岛、以色列、马恩岛、日本、泽西岛、新西兰、韩国、瑞士、英国、美国(仅 DPF 认证实体)和乌拉圭。向这些目的地传输无需额外的第 46 条保障。其他所有地方——印度、巴西、中国、澳大利亚(特定框架以外)、非洲和拉美大部分地区——你需要标准合同条款加传输影响评估。充分性认定名单会更新;依赖之前请查阅欧盟委员会的官方注册表。

标准合同条款的四个模块

欧盟委员会执行决定 2021/914(2021 年 6 月)引入了包含四个模块的现行标准合同条款。模块 1:控制者到控制者(向巴西合作伙伴共享导出的 .csv)。模块 2:控制者到处理者(使用未获 DPF 认证的美国传输服务)。模块 3:处理者到处理者(你的 DPA 处理者在欧洲经济区以外使用分包处理者)。模块 4:处理者到控制者(将数据从处理者导出回第三国控制者)。选对模块——选错了和没有一样无效。

Schrems II 后的传输影响评估

欧盟法院的 Schrems II 裁决(C-311/18,2020 年 7 月)要求出口方验证进口方能否在当地监控法律框架下实际履行标准合同条款承诺。EDPB 建议 01/2020(2021 年 6 月通过)规定了六个步骤:(1)绘制传输地图;(2)确定传输工具;(3)评估在目的地国家的有效性;(4)确定补充措施;(5)程序步骤;(6)定期重新评估。对于美国传输,关注的法律是 FISA 第 702 条和第 12333 号行政令。对于中国传输,则是 2017 年《国家情报法》和 2021 年《数据安全法》。

真正有效的补充措施

EDPB 将补充措施分为技术性、合同性和组织性三类。只有技术措施能抵御最激进的监控。传输中密文配合仅由数据出口方持有密钥的客户端端到端加密,意味着进口方只持有对境外当局毫无用处的加密块。假名化(再识别密钥留在欧洲经济区)对大多数使用场景等效。合同措施——访问通知条款、透明度报告——有意义,但无法抵抗强制披露。组织措施(访问控制、培训)是基础要求,而非解决方案。

欧美数据隐私框架

《欧美数据隐私框架》(DPF)于 2023 年 7 月欧盟委员会作出充分性认定后正式生效,为向认证实体的美国传输恢复了简化路径。企业通过美国商务部每年自我认证,承诺遵守 DPF 原则,并接受 FTC 执法。到 2026 年初,已有超过 2500 家美国企业完成认证,包括大多数主要 SaaS 供应商。对于 DPF 认证收件人,无需标准合同条款,也无需传输影响评估。每次传输前在 dataprivacyframework.gov 验证认证状态;认证会失效,失效后的传输重新回归标准合同条款要求。

集团内部传输的约束性企业规则

第 47 条下的约束性企业规则(BCR)是约束企业集团内所有公司的内部行为准则,需经牵头监管机构批准,并与所有相关机构协商。审批需 18—36 个月,法律费用 10—30 万欧元。一旦获批,BCR 覆盖所有集团内部传输——德国总部可以自由向新加坡、墨西哥和尼日利亚的子公司发送人事文件。BCR 对第三方处理者无效;对于第三方处理者,标准合同条款仍是工具。截至 2025 年,约有 120 个集团持有已批准的 BCR。

边缘情形的第 49 条例外

第 49 条允许在特定情况下进行不需要第 46 条保障的传输:附带风险披露的明确同意(49(1)(a))、合同履行必要的传输(49(1)(b))、重要公共利益原因(49(1)(d))、法律索赔的建立或辩护(49(1)(e))、切身利益(49(1)(f))和来自公共注册表的传输(49(1)(g))。EDPB 第 2/2018 号指南强调这些是狭窄的例外——"偶发性和非重复性"。将 49(1)(a) 同意用于持续性客户文件传输是不合规的;将 49(1)(e) 用于向美国对方律师发送诉讼案卷则可以。

GDPR 之外的国家特定规则

中国的《个人信息保护法》(PIPL,2021 年 11 月)要求高量或敏感数据出口须经国家互联网信息办公室(CAC)安全评估。值得注意的是,PIPL 与 GDPR 的"个人信息"定义和处理规则存在实质差异,中国业务需单独咨询当地法律顾问。俄罗斯数据本地化法(第 242-FZ 号,2015 年 9 月)要求俄罗斯公民个人数据首先存储在俄罗斯境内服务器上。巴西的 LGPD(2020 年 8 月)有自己的充分性框架。印度的《数字个人数据保护法》(2023 年 8 月,实施规则待定)将限制向中央政府列入黑名单的国家传输数据。涉及这些司法管辖区的文件传输需要当地法律顾问——单纯的 GDPR 合规并不够。

跨境合规的实践架构

简洁的跨境文件传输架构:(1)以提供商无法访问的密钥在客户端加密,使境外提供商只持有密文;(2)将文件存储和元数据固定在欧盟区域(OVH Gravelines、AWS Frankfurt 显式禁止复制、Scaleway 巴黎);(3)记录每次传输的目的地国家和合法依据;(4)文件在 7—30 天后自动过期以最小化驻留风险;(5)维护包含司法管辖区的实时分包处理商注册表。HexaTransfer 等服务开箱即用地实现了这些模式——仅欧盟存储、客户端 AES-256-GCM 加密、7 天过期。

第 30(1)(e) 条下的记录保留

第 30(1)(e) 条要求控制者在处理活动记录中,为每项涉及国际传输的处理活动记录第三国和所依据的保障措施。传输服务的注册表条目应如此表述:"向客户合作伙伴的文件交付,向美国(DPF 认证)和英国(充分性认定)传输,非认证分包处理者适用标准合同条款模块 2,TIA 日期[日期]每年审查一次。"将 TIA 保留在版本控制中;监管机构在调查期间检查的是历史版本,而不仅仅是当前版本。

在第一个字节移动之前先设计好传输路径。

在 hexatransfer.com 上试试 — 免费、无需注册、最多 10 GB。

通过端到端加密安全发送大文件

通过端到端加密免费传输最大10GB的文件。无需注册账户。文件在上传前在浏览器中加密,其他人无法读取。

发送文件