专业术语 · 概念
GDPR:欧盟通用数据保护条例的适用范围与核心概念
依据欧盟委员会官方页说明 GDPR 的适用对象、个人数据与处理的含义、控制者与处理者、七项原则、合法处理依据、同意的有效条件、个人权利与处罚上限,并写明这些是官方概述而非法条全文,具体合规必须由法务确认。
- 缩写
- GDPR
- 领域
- compliance · privacy · commerce
GDPR 是 General Data Protection Regulation(通用数据保护条例)的缩写,即欧盟的数据保护规则,正式编号 Regulation (EU) 2016/679。本文依据欧盟委员会官方页面的概述写成,核验于 2026-09-29;条例全文没有读到(见 frontmatter 的核验说明),所有具体合规问题都需要合规确认,本文不是法律意见。
适用范围
欧盟委员会页写明,GDPR 适用于:
- 以其设在欧盟的分支机构的活动处理个人数据的公司或实体,不论数据在哪里处理;
- 设在欧盟之外,但向欧盟境内的个人提供商品或服务(无论是否收费),或监测其行为的组织。
同一页指出,适用取决于活动类型而非公司规模;在欧盟之外、只服务非欧盟客户的公司不适用。“向欧盟个人提供商品或服务”与“监测行为”的边界(例如仅仅能被欧盟用户访问是否足够)本文未读到条文与指引,一家独立站是否落入范围,需要合规确认。
核心概念
| 概念 | 委员会页面的表述 |
|---|---|
| 个人数据 | 与已识别或可识别的在世个人有关的任何信息;示例含姓名与地址、邮箱、IP 地址、Cookie ID;不可逆匿名化的数据不在保护范围 |
| 处理(processing) | 涵盖收集、记录、存储、修改、检索、使用等操作,自动或人工方式都适用 |
| 控制者(controller) | 决定处理的目的与方式 |
| 处理者(processor) | 代表控制者、按其书面指示处理数据 |
七项原则
委员会合法、公平与透明;目的限制;数据最小化;存储限制;准确性;完整性与保密性;问责。
合法处理依据
页面列出六项依据:个人同意、履行合同所必需、履行法律义务所必需、为公共利益任务所必需、保护个人重大利益所必需,以及为组织的正当利益所必需(前提是不严重影响个人的基本权利与自由)。
关于同意,页面写明须是自由作出、知情且具体的,通过明确的肯定行为并使用清晰简明的语言表达;请求中要说明处理的全部理由,并明确告知可以撤回同意。页面还称,个人与组织明显不对等,或把同意作为无关服务的前提时,同意不是自由作出的。横幅或表单应如何设计,见 Cookie 同意 与 隐私与同意。
个人权利与时限
委员会页面列出的个人权利:访问、更正、删除、限制处理、反对(包括针对直接营销)、数据可携,以及不受仅基于自动化处理的决定约束。对请求,组织一般应在收到后一个月内答复。
违规后果
委员会的“执法与处罚”页称,罚款最高可达 2000 万欧元或企业全球年营业额的 4%;数据泄露一般须在 72 小时内通知数据保护机构,除非不太可能对个人权利造成风险。以上转述该页,较低档位罚款未读到。
与相邻概念的边界
| 相邻概念 | 边界 |
|---|---|
| Cookie 同意 | 横幅所依据的规则不止 GDPR;Cookie 同意 引用了 EDPB 报告,涉及 ePrivacy 指令,本条未读该指令 |
| 数据请求 | 应用侧的合规 webhook 见 Webhooks 与事件 |
常见误用
- 把“店铺装了 Cookie 横幅”当成“已经符合 GDPR”,横幅只解决其中同意一环;
- 把 Shopify 的隐私设置当作法律结论:设置只是工具,是否满足某地区法规需要合规确认,本文未核验 Shopify 各地区的默认值。