EN

专业术语 · 概念

GDPR:欧盟通用数据保护条例的适用范围与核心概念

依据欧盟委员会官方页说明 GDPR 的适用对象、个人数据与处理的含义、控制者与处理者、七项原则、合法处理依据、同意的有效条件、个人权利与处罚上限,并写明这些是官方概述而非法条全文,具体合规必须由法务确认。

缩写
GDPR
领域
compliance · privacy · commerce

GDPR 是 General Data Protection Regulation(通用数据保护条例)的缩写,即欧盟的数据保护规则,正式编号 Regulation (EU) 2016/679。本文依据欧盟委员会官方页面的概述写成,核验于 2026-09-29;条例全文没有读到(见 frontmatter 的核验说明),所有具体合规问题都需要合规确认,本文不是法律意见。

适用范围

欧盟委员会页写明,GDPR 适用于:

  • 以其设在欧盟的分支机构的活动处理个人数据的公司或实体,不论数据在哪里处理;
  • 设在欧盟之外,但向欧盟境内的个人提供商品或服务(无论是否收费),或监测其行为的组织。

同一页指出,适用取决于活动类型而非公司规模;在欧盟之外、只服务非欧盟客户的公司不适用。“向欧盟个人提供商品或服务”与“监测行为”的边界(例如仅仅能被欧盟用户访问是否足够)本文未读到条文与指引,一家独立站是否落入范围,需要合规确认。

核心概念

概念委员会页面的表述
个人数据与已识别或可识别的在世个人有关的任何信息;示例含姓名与地址、邮箱、IP 地址、Cookie ID;不可逆匿名化的数据不在保护范围
处理(processing)涵盖收集、记录、存储、修改、检索、使用等操作,自动或人工方式都适用
控制者(controller)决定处理的目的与方式
处理者(processor)代表控制者、按其书面指示处理数据

七项原则

委员会合法、公平与透明;目的限制;数据最小化;存储限制;准确性;完整性与保密性;问责。

合法处理依据

页面列出六项依据:个人同意、履行合同所必需、履行法律义务所必需、为公共利益任务所必需、保护个人重大利益所必需,以及为组织的正当利益所必需(前提是不严重影响个人的基本权利与自由)。

关于同意,页面写明须是自由作出、知情且具体的,通过明确的肯定行为并使用清晰简明的语言表达;请求中要说明处理的全部理由,并明确告知可以撤回同意。页面还称,个人与组织明显不对等,或把同意作为无关服务的前提时,同意不是自由作出的。横幅或表单应如何设计,见 Cookie 同意 与 隐私与同意。

个人权利与时限

委员会页面列出的个人权利:访问、更正、删除、限制处理、反对(包括针对直接营销)、数据可携,以及不受仅基于自动化处理的决定约束。对请求,组织一般应在收到后一个月内答复。

违规后果

委员会的“执法与处罚”页称,罚款最高可达 2000 万欧元或企业全球年营业额的 4%;数据泄露一般须在 72 小时内通知数据保护机构,除非不太可能对个人权利造成风险。以上转述该页,较低档位罚款未读到。

与相邻概念的边界

相邻概念边界
Cookie 同意横幅所依据的规则不止 GDPR;Cookie 同意 引用了 EDPB 报告,涉及 ePrivacy 指令,本条未读该指令
数据请求应用侧的合规 webhook 见 Webhooks 与事件

常见误用

  • 把“店铺装了 Cookie 横幅”当成“已经符合 GDPR”,横幅只解决其中同意一环;
  • 把 Shopify 的隐私设置当作法律结论:设置只是工具,是否满足某地区法规需要合规确认,本文未核验 Shopify 各地区的默认值。

参考资料