2026年08月29日 星期六
当前位置:首页> 最新动态 > 最新动态

法律服务

联系方式

Contact information

(机关本部)咨询
地址:成都市金牛区蜀兴西街36号四川国际商会大厦1004室
电话:028-68909184
          028-68909185
(政务中心)咨询
地址:成都市青羊区草市街2号5楼四川省政务服务大厅四川省贸促会窗口
电话:028-67831630
QQ群:674037823
                  446790204
                  458444860
                  904399187
邮箱: SCHFLB@126.com

《四川省跨境电商合规指南》第七章数据安全与个人信息保护合规指引

来源:商事法律部 发布时间:2026-08-27

免责声明:本指南内容不构成任何形式的法律意见或法律建议。读者应结合自身实际情况咨询专业律师。本指南尽可能确保内容的准确性和时效性,但不作任何明示或暗示的保证。本指南对任何企业或个人的提及(包括但不限于作为正面或反面案例),均不构成对该主体的法律评价或信用评价。


跨境电商的运营全流程高度依赖数据的采集、传输、存储与处理——从用户注册、订单生成、支付结算,到物流追踪、营销推广、售后客服,每一个环节都涉及个人信息的流动。与传统境内电商相比,跨境电商的数据处理活动具有跨境流动天然属性,个人信息可能被传输至境外多个法域,面临多重法律体系的叠加规制。对四川跨境电商企业而言,数据合规不仅关系到用户信任和品牌声誉,更直接构成企业能否持续经营的法律底线。本章以跨境电商数据合规的核心问题为主线,依次阐述境内数据出境合规、隐私政策合规及目标市场数据合规要求。

7.1 数据出境

【适用场景】

跨境电商的业务本质决定了数据出境是其固有特征。当四川跨境电商企业通过自建独立站、第三方平台(如亚马逊、速卖通、Shopee等)或社交媒体渠道向境外消费者销售商品时,往往需要将消费者的姓名、联系方式、收货地址、支付信息等个人信息传输至境外服务器或境外合作方。此外,企业使用境外SaaS服务商提供的客服系统、CRM系统、数据分析工具等,也可能构成数据出境。数据出境合规是跨境电商数据合规的核心环节——路径选择错误、申报义务遗漏或豁免条件误判,均可能引发行政处罚乃至刑事责任。实践中,不少四川中小跨境电商企业对自身是否构成“数据出境”、应适用何种出境路径认识模糊,亟需在业务设计阶段就予以厘清。

【主要规则】

(1)数据出境的界定。以下情形属于数据出境行为:①数据处理者将在境内运营中收集和产生的数据传输至境外;②数据处理者收集和产生的数据存储在境内,境外的机构、组织或者个人可以查询、调取、下载、导出;③符合《中华人民共和国个人信息保护法》(以下简称《个人信息保护法》)第三条第二款情形,在境外处理境内自然人个人信息。

(2)数据出境的三大合规路径。根据《个人信息保护法》第三十八条,个人信息处理者向境外提供个人信息的,应当具备下列条件之一:①通过国家网信部门组织的安全评估;②按照国家网信部门的规定经专业机构进行个人信息保护认证;③按照国家网信部门制定的标准合同与境外接收方订立合同。此外,《个人信息保护法》第三十九条进一步要求,个人信息处理者向境外提供个人信息的,应当向个人告知境外接收方的名称、姓名、联系方式、处理目的、处理方式、个人信息的种类以及向境外接收方行使权利的方式和程序等事项,并取得个人的单独同意。

(3)数据出境安全评估。根据《促进和规范数据跨境流动规定》第七条,数据处理者向境外提供数据,符合下列条件之一的,应当通过所在地省级网信部门向国家网信部门申报数据出境安全评估:①关键信息基础设施运营者向境外提供个人信息或者重要数据;②关键信息基础设施运营者以外的数据处理者向境外提供重要数据,或者自当年1月1日起累计向境外提供100万人以上个人信息(不含敏感个人信息)或者1万人以上敏感个人信息。安全评估结果有效期为3年,有效期届满需要继续开展数据出境活动且未发生需要重新申报情形的,数据处理者可以在有效期届满前60个工作日内申请延长。国家互联网信息办公室已发布《数据出境安全评估申报指南(第三版)》,对申报材料进行了优化简化。

(4)个人信息出境标准合同。根据《个人信息出境标准合同办法》第四条,个人信息处理者通过订立标准合同的方式向境外提供个人信息的,应当同时符合下列情形:①非关键信息基础设施运营者;②处理个人信息不满100万人;③自上年1月1日起累计向境外提供个人信息不满10万人;④自上年1月1日起累计向境外提供敏感个人信息不满1万人。标准合同应当严格按照附件订立,生效后方可开展个人信息出境活动;个人信息处理者应当在标准合同生效之日起10个工作日内向所在地省级网信部门备案。在标准合同有效期内,如向境外提供个人信息的目的、范围、种类、敏感程度、方式、保存地点或境外接收方处理个人信息的用途、方式发生变化,或者延长个人信息境外保存期限的,应当重新开展个人信息保护影响评估,补充或重新订立标准合同并履行备案手续。个人信息处理者不得采取数量拆分等手段,将依法应当通过出境安全评估的个人信息通过订立标准合同的方式向境外提供。

(5)个人信息保护认证。根据《个人信息出境认证办法》第五条,个人信息处理者通过个人信息出境认证的方式向境外提供个人信息的,应当同时符合下列情形:①非关键信息基础设施运营者;②自当年1月1日起累计向境外提供10万人以上、不满100万人个人信息(不含敏感个人信息)或者不满1万人敏感个人信息。认证证书有效期为3年。个人信息处理者不得采取数量拆分等手段,将依法应当通过出境安全评估的个人信息通过个人信息出境认证的方式向境外提供。

(6)豁免申报的情形。根据《促进和规范数据跨境流动规定》,符合下列条件之一的,免予申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证:

①为订立、履行个人作为一方当事人的合同,如跨境购物、跨境寄递、跨境汇款、跨境支付、跨境开户、机票酒店预订、签证办理、考试服务等,确需向境外提供个人信息的。此处“等”字理解为可以纳入豁免情形的,不限于以上所列情形,但豁免场景必须同时满足两个条件:系为订立、履行个人作为一方当事人的合同;确需向境外提供个人信息。

②按照依法制定的劳动规章制度和依法签订的集体合同实施跨境人力资源管理,确需向境外提供员工个人信息的。

③紧急情况下为保护自然人的生命健康和财产安全,确需向境外提供个人信息的。

④关键信息基础设施运营者以外的数据处理者自当年1月1日起累计向境外提供不满10万人个人信息(不含敏感个人信息)的。

此外,国际贸易、跨境运输等活动中收集和产生的数据向境外提供,不包含个人信息或者重要数据的,免予申报。未被相关部门、地区告知或者公开发布为重要数据的,数据处理者不需要作为重要数据申报数据出境安全评估。在境外收集和产生的个人信息传输至境内处理后向境外提供,处理过程中没有引入境内个人信息或者重要数据的,免予申报。

(7)告知与影响评估义务。数据处理者向境外提供个人信息的,应当按照法律、行政法规的规定履行告知、取得个人单独同意、进行个人信息保护影响评估等义务。个人信息保护影响评估应重点评估:个人信息处理者和境外接收方处理个人信息的目的、范围、方式等的合法性、正当性、必要性;出境个人信息的规模、范围、种类、敏感程度及可能带来的风险;境外接收方保障出境个人信息安全的管理和技术措施及能力;个人信息出境后遭到篡改、破坏、泄露、丢失、非法利用等的风险及权益维护渠道;境外接收方所在国家或地区的个人信息保护政策和法规对出境安全的影响等。

【常见风险】

(1)对自身是否构成“数据出境”认识不清。部分企业仅关注物理层面的数据传输,忽视了境外主体可以远程查询、调取、下载境内存储的数据同样构成数据出境的情形。例如,使用境外总部的CRM系统、将客户数据上传至境外云服务器、允许境外合作方远程访问境内数据库等,均可能被认定为数据出境行为。

(2)误判豁免条件导致未履行合规义务。*部分企业误以为“跨境电商”天然属于跨境购物豁免场景,从而完全忽略数据出境的合规要求。需要注意的是,豁免的前提是“为订立、履行个人作为一方当事人的合同”且“确需”向境外提供个人信息——超出履行合同所必需的个人信息传输、向境外提供敏感个人信息等,均不必然适用豁免。企业须根据具体场景逐项判断,不可一概而论。

(3)标准合同备案不及时或材料不完整。标准合同生效后10个工作日内须向所在地省级网信部门备案。部分企业因内部流程不畅或对备案要求不熟悉,未在规定期限内完成备案,或提交的个人信息保护影响评估报告不完整、不准确。

(4)未建立数据出境台账与动态监测机制。数据出境的数量是动态变化的——企业可能因业务扩张,当年累计出境个人信息量从“不满10万人”增长至“10万人以上”甚至“100万人以上”,从而触发不同的合规路径。若未建立持续的监测机制,可能在触发安全评估门槛时仍未履行相应义务。

(5)忽视告知与单独同意义务。部分企业误以为履行了安全评估、标准合同或认证程序即完成了全部合规义务,忽视了向个人履行告知义务并取得单独同意的法定要求。

(6)敏感个人信息的特殊风险。跨境电商业务中可能涉及的个人信息类别包括收货地址(可能涉及精准定位)、身份证件信息(清关所需)、支付信息等,部分可能构成敏感个人信息。敏感个人信息的出境门槛更低(累计1万人以上即需安全评估),且须取得个人的单独同意。

【合规建议】

(1)在业务上线前完成数据出境合规评估。企业应在跨境电商业务上线前,全面梳理数据处理活动中的个人信息出境场景,逐一判断是否构成数据出境、属于何种出境路径、是否适用豁免,避免事后补救的高昂成本。

(2)建立数据出境分类分级管理制度。根据出境个人信息的类型(一般个人信息/敏感个人信息)、数量(是否达到10万/100万/1万敏感个人信息门槛)、接收方所在法域等因素,建立分类管理台账,对不同类别的出境活动适用差异化的合规措施。

(3)严格履行标准合同备案与动态更新义务。适用标准合同路径的企业,应在合同生效后10个工作日内完成备案;出境目的、范围、种类等发生变化的,应及时重新开展影响评估并重新备案。

(4)建立数据出境数量监测与阈值预警机制。由法务或合规部门定期(至少每季度)统计自当年1月1日起累计向境外提供个人信息和敏感个人信息的数量,在接近法定阈值时提前启动相应的合规程序(安全评估申报或标准合同/认证适用)。

(5)落实告知与单独同意。在向境外提供个人信息前,通过隐私政策、弹窗提示等方式向个人告知《个人信息保护法》第三十九条所列事项,并取得个人的单独同意。告知和同意的记录应妥善保存,以备监管核查。

(6)审慎处理敏感个人信息。涉及身份证件、精准定位信息、生物识别信息、金融账户信息等敏感个人信息的出境,应从严把握:确认必要性、取得单独同意、严格评估风险,并在达到法定数量时及时申报安全评估。

(7)关注四川自贸试验区政策红利。中国(四川)自由贸易试验区的企业应持续关注试验区负面清单的制定和更新动态,充分利用负面清单外数据免予申报的便利。

(8)建立数据出境全流程留痕机制。保存安全评估申报材料、标准合同及备案回执、个人信息保护认证证书、个人信息保护影响评估报告、个人单独同意记录、数据出境数量统计台账等,确保在监管检查时能够完整呈现合规过程。

【案例提示】

2025年,某知名国际奢侈品企业上海公司因数据出境违规被公安网安部门查处。经查,该公司存在三项违法事实:一是未通过数据出境安全评估、订立个人信息出境标准合同或通过个人信息保护认证,违规向境外总部传输用户个人信息;二是向境外提供用户个人信息前未取得用户的单独同意;三是未采取加密、去标识化等安全措施。该案反映出监管部门对数据出境违法行为的监管力度持续增强。对四川跨境电商企业而言,这一案例提示:数据出境合规绝非“走形式”——安全评估/标准合同/认证、单独同意、安全保障措施三者缺一不可;企业不能因境外总部要求或系统便利而忽视法定合规程序,否则将面临行政处罚乃至刑事责任。

7.2 隐私政策

【适用场景】

跨境电商企业通过网站、移动应用程序、小程序等渠道面向境内外消费者提供商品或服务时,必然涉及个人信息的收集与使用——用户注册时收集姓名、联系方式、电子邮箱;交易过程中收集收货地址、支付信息、订单详情;营销推广中收集浏览记录、购买偏好等。隐私政策(或称个人信息保护政策)是企业向用户告知个人信息处理规则的核心载体,也是《个人信息保护法》所确立的“告知-同意”规则的首要实现方式。对四川跨境电商企业而言,一份合法、完整、清晰的隐私政策,不仅是法律合规的“标配”,更是建立用户信任、降低投诉和监管风险的基础性文件。实践中,大量中小跨境电商企业的隐私政策存在内容缺失、表述模糊、更新滞后等问题,亟待规范。

【主要规则】

(1)告知同意的核心规则。“告知-同意”是《个人信息保护法》确立的个人信息处理核心规则,是保障个人对其个人信息处理知情权和决定权的重要手段。处理个人信息应当在事先充分告知的前提下取得个人同意,个人信息处理的重要事项发生变更的应当重新向个人告知并取得同意。同意应当由个人在充分知情的前提下自愿、明确作出。个人信息处理者不得以个人不同意处理其个人信息或者撤回同意为由,拒绝提供产品或者服务;处理个人信息属于提供产品或者服务所必需的除外。

(2)隐私政策/个人信息保护政策的告知内容。根据《个人信息保护法》第十七条,个人信息处理者在处理个人信息前,应当以显著方式、清晰易懂的语言真实、准确、完整地向个人告知下列事项:

①个人信息处理者的名称或者姓名和联系方式;

②个人信息的处理目的、处理方式,处理的个人信息种类、保存期限;

③个人行使《个人信息保护法》规定权利的方式和程序;

④法律、行政法规规定应当告知的其他事项。

前款规定事项发生变更的,应当将变更部分告知个人。个人信息处理者通过制定个人信息处理规则的方式告知前款规定事项的,处理规则应当公开,并且便于查阅和保存。

(3)跨境提供个人信息的特别告知事项。根据《个人信息保护法》第三十九条,个人信息处理者向境外提供个人信息的,应当向个人告知境外接收方的名称或者姓名、联系方式、处理目的、处理方式、个人信息的种类以及向境外接收方行使权利的方式和程序等事项,并取得个人的单独同意。这意味着跨境电商企业的隐私政策中必须包含专门的跨境数据传输条款,对上述事项逐一说明。

(4)敏感个人信息的告知要求。根据《个人信息保护法》第二十九条和第二十条,处理敏感个人信息应当取得个人的单独同意;法律、行政法规规定处理敏感个人信息应当取得书面同意的,从其规定。隐私政策中涉及敏感个人信息(如生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等,以及不满十四周岁未成年人的个人信息)的收集和使用的,应以显著方式予以特别提示,并说明处理的必要性和对个人权益的影响。

(5)个人信息权利的保障。根据《个人信息保护法》第四章,个人在个人信息处理活动中享有知情权、决定权、查阅权、复制权、更正权、补充权、删除权以及撤回同意等权利。隐私政策应明确告知个人行使上述权利的方式和程序。特别是《个人信息保护法》第四十五条增设了有限的可携带权——个人请求将个人信息转移至其指定的个人信息处理者,符合国家网信部门规定条件的,个人信息处理者应当提供转移的途径。隐私政策应对此作出说明。

(6)自动化决策的告知要求。根据《个人信息保护法》第二十四条,通过自动化决策方式向个人进行信息推送、商业营销的,应当同时提供不针对其个人特征的选项,或者向个人提供便捷的拒绝方式。跨境电商企业如利用算法进行个性化推荐、智能定价等,应在隐私政策中予以说明并提供拒绝途径。

(7)未成年人个人信息的特别保护。根据《个人信息保护法》第三十一条,个人信息处理者处理不满十四周岁未成年人个人信息的,应当取得未成年人的父母或者其他监护人的同意。个人信息处理者处理不满十四周岁未成年人个人信息的,应当制定专门的个人信息处理规则。跨境电商企业如涉及面向未成年人销售商品或服务,应在隐私政策中对此作出专门安排。

(8)隐私政策的发布与更新。根据《个人信息保护法》第十七条,隐私政策应当公开,并且便于查阅和保存。个人信息处理规则发生变更的,应当将变更部分告知个人。实践中,企业应在隐私政策中载明版本号、生效日期及更新历史,重大变更应通过弹窗、邮件等方式重新取得用户同意。

【常见风险】

(1)隐私政策内容缺失或不完整。大量跨境电商企业的隐私政策未涵盖《个人信息保护法》第十七条规定的全部告知事项——缺少处理者联系方式、个人信息保存期限、个人行使权利的方式和程序等关键信息。部分企业的隐私政策仅笼统提及“收集必要信息”,未逐一列明收集的个人信息种类和处理目的。

(2)未就跨境数据传输作出专门说明。跨境电商的本质特征决定了个人信息必然跨境流动,但许多企业的隐私政策中完全没有跨境数据传输的专门条款,既未告知境外接收方信息,也未就单独同意作出安排。这构成对《个人信息保护法》第三十九条的直接违反。

(3)告知方式不显著、语言不清晰。部分企业将隐私政策深埋于网站底部的多层链接中,用户难以发现;或使用冗长晦涩的法律术语,普通消费者难以理解。告知的“显著方式”和“清晰易懂的语言”是法定要求,而非可选项。

(4)隐私政策更新后未重新取得同意。个人信息处理的重要事项发生变更的,应当重新向个人告知并取得同意。许多企业在隐私政策更新后仅简单公告,未通过弹窗、邮件等方式主动告知用户并重新取得同意。

(5)默认同意或捆绑同意。部分企业通过预先勾选同意框、将同意作为注册的前置条件等方式获取“同意”,这不符合“自愿、明确作出”的要求。跨境电商企业不得以用户不同意处理非必要个人信息为由拒绝提供核心服务。

(6)未设置个人信息权利行使渠道。隐私政策中虽列明了用户享有的查阅、复制、更正、删除等权利,但未提供有效的行使渠道(如在线表单、客服邮箱、投诉热线等),或虽提供了渠道但长期无人响应,导致用户权利无法实质行使。

(7)未区分平台与商家的责任。通过第三方平台(如亚马逊、速卖通)开展跨境电商业务的企业,往往依赖平台统一的隐私政策,而未制定适用于自身独立站或品牌官网的隐私政策。入驻商家作为独立的数据控制者或处理者,应与平台明确双方在个人信息保护方面的责任分工。

(8)未关注未成年人个人信息保护。部分跨境电商企业销售的商品(如玩具、文具、童装等)可能面向未成年人,但隐私政策中未就未成年人个人信息的处理作出专门说明,也未建立监护人同意的机制。

【合规建议】

(1)按照《个人信息保护法》第十七条逐项核对隐私政策内容。确保涵盖:处理者名称和联系方式、处理目的/方式/种类/保存期限、个人行使权利的方式和程序等全部法定告知事项。建议制定隐私政策自查清单,逐项核对。

(2)设置专门的跨境数据传输条款。在隐私政策中单独设立“个人信息跨境传输”章节,逐一说明境外接收方的名称/姓名、联系方式、处理目的、处理方式、个人信息种类以及用户向境外接收方行使权利的方式和程序。跨境数据传输条款应与7.1节所述的数据出境合规路径(安全评估/标准合同/认证/豁免)相互衔接。

(3)采用分层告知与即时告知相结合的方式。在隐私政策中提供完整版告知内容的同时,可在用户注册、下单等具体场景中通过弹窗、提示框等方式就特定信息的收集进行即时告知,增强告知的“显著”性和有效性。

(4)确保同意是“单独”且“自愿明确”的。跨境提供个人信息、处理敏感个人信息等法定情形应取得个人的单独同意——不得将同意捆绑于用户协议或注册流程中。同意应当通过用户主动勾选、点击确认等方式作出,而非默认勾选。

(5)建立隐私政策版本管理与更新机制。为隐私政策设定版本号和生效日期,保存历次版本。发生重要事项变更的,通过弹窗、邮件、站内信等方式主动告知用户并重新取得同意。建议至少每年复审一次隐私政策的合规性。

(6)设置便捷的个人信息权利行使渠道并确保有效响应。在隐私政策中明确提供用户行使查阅、复制、更正、删除、撤回同意等权利的渠道(如专用邮箱、在线表单、客服热线等),并建立内部响应机制,确保在法定期限内(通常为15日)予以处理。

(7)关注敏感个人信息的特别要求。如业务涉及收集敏感个人信息(包括身份证件、精准定位、金融账户等),应在隐私政策中以加粗、标色等显著方式予以提示,并单独说明处理的必要性、对个人权益的影响以及单独同意的安排。

(8)涉及未成年人业务的应制定专门规则。如销售面向未成年人的商品,应根据《个人信息保护法》第三十一条制定专门的未成年人个人信息处理规则,并建立监护人同意的验证机制。

(9)提供多语言版本的隐私政策。面向境外消费者的,建议提供目标市场官方语言版本的隐私政策,确保境外消费者能够真正理解个人信息的处理规则。多语言版本的内容应当实质一致,不得因语言版本不同而减损对个人信息权益的保护。

(10)将隐私政策纳入企业内部合规培训。对产品、运营、客服、技术等相关部门进行隐私政策内容的培训,确保各岗位人员理解企业在个人信息保护方面的承诺和用户的各项权利,能够在实际工作中落实隐私政策的各项规定。

【案例提示】

2025年5月,上海公安机关查处某国际品牌公司不履行个人信息保护义务案。该公司在境内运营过程中收集大量用户个人信息,但其隐私政策中未向用户完整告知个人信息处理规则,且未就个人信息出境取得用户的单独同意,亦未采取有效的安全保护措施。该案反映出监管部门对个人信息处理全链条合规的高度关注——从告知同意到安全保障,每一个环节均不可疏漏。对四川跨境电商企业而言,这一案例提示:隐私政策不是一纸空文,而是承载法定告知义务的核心文件;内容缺失、告知方式不当、同意机制缺失等均可能成为监管执法的切入点。企业应当将隐私政策视为一项需要持续投入、动态更新的合规工程。

 

7.3 目标市场数据合规规范

跨境电商企业业务涉及境外销售、独立站运营、海外仓履约、平台店铺经营、精准营销和售后服务的,通常会接触境外自然人的联系方式、地址、支付信息等数据。上述信息在多数目标市场可能被认定为个人数据或个人信息。企业注册地在中国,服务器和客服团队位于中国,并不当然排除境外规则适用,只要向目标市场个人销售商品、提供服务,或者跟踪其线上行为,即可能落入当地数据保护规则的适用范围。

本章节将以欧盟、美国和新加坡为例说明。欧盟规则以《通用数据保护条例》(General Data Protection Regulation,GDPR)为主,域外适用范围较广,监管处罚力度较高。美国尚未有联邦级综合数据法,电商企业在美国需结合消费者性质及目标市场所在州,关注联邦贸易委员会(Federal Trade Commission,FTC)执法、儿童隐私规则和加州隐私规则。新加坡是东南亚常见的区域经营节点,其《个人数据保护法》(Personal Data Protection Act,PDPA)对跨境业务、营销触达和服务商管理均有直接影响。

在适用目标市场规则前,企业还应先区分经营模式。独立站运营中,企业通常自行决定数据处理目的和方式;入驻Amazon等电商平台时,平台会提供账号、订单、支付、安全和基础隐私规则,但商家仍应管理其从平台后台下载、保存、转交、二次营销或私域引流的数据。该区别将直接影响后续合规责任的分配。

 

7.3.1 欧盟:以GDPR为中心的数据保护规则

(1)适用场景。GDPR由欧洲议会和欧盟理事会于2016年制定,2018年5月25日起适用,是欧盟个人数据保护的基础性法规。对企业而言,只要网站、App、平台店铺或营销活动明显面向欧盟境内个人,例如使用欧盟成员国语言或货币、向欧盟配送商品、面向欧盟投放广告、跟踪欧盟用户浏览和购买行为,即应评估GDPR的域外适用风险。欧洲数据保护委员会(European Data Protection Board,EDPB)关于GDPR地域适用范围的指南亦将“向欧盟境内个人提供商品或服务”和“监测其行为”作为判断重点。

(2)主要规则。GDPR对个人数据处理设定了若干基本原则,包括合法、公平、透明,目的限制,数据最小化,准确性,存储期限限制,完整性与保密性以及问责。企业收集注册、下单、支付、物流等数据前,应明确处理目的和法律基础,并向数据主体作出清晰告知。常见法律基础包括履行合同、遵守法定义务、合法利益和同意。营销订阅、Cookie追踪、个性化广告、敏感数据处理等场景,不宜简单套用“合同履行”或“合法利益”,通常需要单独判断是否取得有效同意。

(3)数据主体权利。GDPR赋予数据主体访问、更正、删除、限制处理、可携带、反对处理以及不受完全自动化决策约束等权利。这里的“数据主体”,在跨境电商场景下通常包括下单消费者、平台注册用户、收货人、咨询或售后联系人等自然人。电商企业应在隐私政策、账号中心或客服流程中设置权利响应渠道,并确保能够在合理期限内定位相关数据、核验请求人身份、记录处理结果。对于依赖平台经营的企业,仍应关注自身在店铺运营、广告投放、客服外包、独立站引流中的角色;不能仅以平台提供基础系统为由,免除自身对个人数据处理活动的审查义务。

(4)监管主体。欧盟层面设有欧洲数据保护委员会(European Data Protection Board,EDPB),负责促进GDPR一致适用、发布指南和协调成员国监管机关。成员国层面则由各国数据保护机关负责调查和处罚。对于跨成员国开展业务的企业,GDPR设置“一站式机制”,但企业同时也需关注各成员国主管机关,当Cookie、广告追踪、消费者投诉或数据泄露涉及特定成员国时,当地监管机关仍可能启动调查。

(5)电商特殊风险。第一,企业在使用Cookie和类似追踪技术时,应按照欧盟《电子隐私指令》的要求,除实现通信传输或用户明确请求服务所必需的情形外,在用户终端设备存储或读取信息通常应取得同意。因此,独立站不宜默认勾选广告Cookie,不宜用“继续浏览即同意”替代有效选择。第二,跨境传输应明确接收方、传输工具和补充保护措施;向中国总部、客服中心、数据分析服务商或海外仓系统回传欧盟数据主体信息时,应保留传输依据和服务商管理文件。第三,未在欧盟设立机构、但因向欧盟境内个人提供商品或服务,或监测其在欧盟境内行为而适用GDPR的境外企业,原则上需要书面指定欧盟代表;但处理仅属偶发、不包括大规模处理特殊类别数据或刑事犯罪相关数据,且不太可能给自然人权利自由带来风险的,可以适用例外。企业的核心活动如需要大规模、定期、系统监测个人,或者大规模处理特殊类别数据、刑事犯罪相关数据的,还应任命数据保护官。

 

7.3.2 美国:联邦执法、州法和特定领域规则并行

(1)适用场景。美国没有一部完全对应GDPR的联邦级综合个人信息保护法。跨境电商企业进入美国市场,需关注联邦贸易委员会(Federal Trade Commission,FTC)对不公平或欺骗性商业行为的执法、儿童隐私等特定领域规则,以及加州等州的消费者隐私法律。FTC可依据《联邦贸易委员会法》第五条,对商业活动中不公平或欺骗性行为进行规制;企业在隐私承诺、安全措施、数据分享、广告/追踪相关披露等方面的虚假、误导或不公平做法,通常被纳入该条框架处理。

(2)监管主体。FTC下设消费者保护局,负责处理不公平、欺骗性或欺诈性商业行为,隐私和数据安全执法属于其工作范围。对中国跨境电商企业而言,美国规则的关注重点在于以下事项:隐私承诺是否真实,数据安全措施是否足以覆盖业务风险,企业是否在告知不足或未经适当同意的情况下扩大使用个人数据。

(3)儿童数据。若企业网站、App、玩具、智能设备或营销活动面向13岁以下儿童,或实际知道正在收集儿童个人信息,应关注《儿童在线隐私保护规则》(Children’s Online Privacy Protection Rule,COPPA)。该规则要求运营者在收集、使用或披露儿童个人信息前履行特定告知并取得可验证的父母同意,同时对数据保留和安全提出要求。跨境电商企业销售儿童玩具、母婴用品、教育用品时,即使主营业务并非互联网服务,也应审查页面互动、会员注册等场景是否触发儿童信息收集。

(4)加州规则。加州《消费者隐私法案》(California Consumer Privacy Act,CCPA)经《加州隐私权法案》(California Privacy Rights Act,CPRA)修订后,对达到适用门槛的企业提出较系统的隐私义务,包括收集时告知、隐私政策披露、访问和删除请求、选择退出出售或共享个人信息、限制使用敏感个人信息、不得因行使隐私权而歧视权利主体等。加州隐私保护局负责CCPA相关规则制定与执行工作。对跨境电商企业而言,如果面向加州居民销售商品或服务,并且符合下列任一条件,即应重点判断CCPA适用:上一年度全球总收入超过2500万美元;每年购买、出售或共享10万名及以上加州消费者或家庭的个人信息;或者年收入的50%以上来自出售或共享加州消费者个人信息。达到上述门槛的,企业应将出售或共享个人信息、跨情境行为广告、敏感个人信息使用、数据主体请求处理等问题纳入隐私政策和后台流程。

(5)电商特殊风险。FTC执法和消费者保护职责,以及加州CCPA规则,共同影响美国市场的数据合规判断。相关风险主要集中于企业对外承诺与实际处理行为是否一致。具体而言,隐私政策承诺不会分享数据,但实际向广告网络、数据分析工具、关联方或第三方服务商传输超出承诺范围的信息,可能引发误导性陈述风险;宣称采取行业标准安全措施,但未实施访问控制、日志审计、漏洞修复、供应商管理等基本措施,可能引发数据安全风险。自动续费、个性化定价、评价展示、邮件短信营销退订机制等事项,也应与个人信息处理和用户画像管理一并审查。

 

7.3.3 新加坡:以PDPA为基础的数据保护规则

(1)适用场景。新加坡《个人数据保护法》(Personal Data Protection Act,PDPA)于2012年制定,是新加坡个人数据保护的基础法律。该法适用于组织收集、使用和披露个人数据的活动,个人数据保护委员会(Personal Data Protection Commission,PDPC)负责监管并发布指引。跨境电商企业通过新加坡站点、平台店铺、海外仓、区域客服中心、分销商或营销代理触达新加坡个人的,应核对通知、同意、目的限制、保护、保留限制和转移限制等义务。

(2)主要规则。PDPA下,企业收集、使用或披露个人数据应具有合理目的,并在收集前或收集时告知个人相关目的;除法定例外情形外,应取得个人同意。个人可以请求访问和更正其个人数据。企业还应采取合理安全安排保护个人数据;个人数据不再服务于法律或业务目的时,应停止存储或作匿名化处理;向境外转移个人数据时,应确保接收方提供相应保护。

(3)电商特殊风险。按PDPA的同意、通知、目的限制、保护、保留限制、境外转移和数据泄露通知要求,结合PDPC的监管职责和相关指引,新加坡市场的常见风险通常出现在订单履行、营销触达、服务商共享和跨境调取数据等环节。具体而言,企业未在注册、下单等页面充分告知数据用途,将订单数据同步给境外总部以及仓储、物流等服务商时缺少合同约束,将消费者手机号、邮箱用于二次营销但未设置有效退订,或在数据泄露后未及时评估通知义务,均可能形成合规缺口。新加坡规则强调“合理目的”和“合理安全安排”,企业应以书面制度、供应商合同、权限控制和事件记录证明其已采取合理措施。

 

7.3.4 跨境电商企业数据合规操作清单

(1)识别经营模式和目标市场。上线独立站、开设平台店铺或投放广告前,先确认企业是自行运营独立站,还是依托现成电商平台销售,并进一步判断是否面向欧盟、美国、新加坡等特定地区自然人。独立站侧重前端告知、Cookie同意、广告追踪和第三方工具管理;平台店铺侧重订单数据下载、保存、共享、客服外包、私域引流和二次营销管理。

(2)根据目的地国要求修改隐私政策。境外版本应说明收集的数据类别、处理目的、法律基础或同意机制、第三方共享、跨境传输、数据主体权利和联系方式等内容,不宜直接翻译境内隐私政策。独立站应在页面显著位置展示适用版本;平台店铺如需另行收集邮箱、手机号、会员信息或售后数据,也应提供相应告知。

(3)管理Cookie和广告追踪。对非必要Cookie、广告像素、SDK、再营销标签、转化追踪、跨站行为广告等工具,应区分必要功能和营销分析功能,设置清晰选择机制。

(4)审查第三方服务商。对平台、支付、物流等供应商,应明确数据处理范围、安全措施、转委托、跨境传输和泄露通知。

(5)控制儿童和敏感信息。销售儿童用品、母婴产品、健康产品或使用测评问卷时,应避免不必要收集儿童、健康、身份识别、精确定位等高风险信息。

(6)建立响应机制。设置数据主体访问、更正、删除、退订、撤回同意、反对营销等请求渠道,并保留处理记录;发生疑似泄露时,及时启动证据保全、影响评估和通知判断。

(7)保留合规证据。对隐私政策版本、同意记录、Cookie设置、广告工具清单、应急处置等材料,应按项目留痕,以备平台审查或监管问询。

 

7.3.5 典型案例

以下案例分别对应前文提到的广告追踪、Cookie同意和数据安全管理问题。企业可参照检查自身独立站、App、智能硬件或第三方工具的数据处理安排。

案例一:法国CNIL处罚某国际在线零售平台。据法国《世界报》(Le Monde)报道,法国数据保护监管机构CNIL于2025年对该平台作出1.5亿欧元罚款,理由涉及其在法国用户浏览器设置广告Cookie时未取得自由、知情的同意,并存在撤回同意机制不足等问题。该案说明,Cookie合规不是纯技术事项,而是消费者告知、同意管理、广告追踪和网站运营共同作用的合规问题。企业即使主营活动是商品销售,只要通过网站或App使用广告Cookie、再营销标签、转化追踪工具,也应单独审查是否满足目标市场的同意和透明度要求。

案例二:FTC与某智能门铃公司隐私和安全案件。FTC公布的信息显示,该智能门铃公司被指员工和承包商可不当访问消费者私密视频,且未能采取充分措施阻止黑客控制用户账户、摄像头和视频。FTC以此提出隐私和安全相关指控,并与企业达成和解。该案虽非传统平台店铺案例,但对跨境电商企业具有直接警示意义:凡销售或运营智能硬件、联网家居、摄像设备、App绑定产品、售后远程诊断服务的企业,均应把权限控制、日志审计、员工和外包人员访问管理、默认安全设置、账号保护和消费者告知纳入产品全生命周期,而不能只关注前端销售合规。

跨境电商企业可先围绕“市场识别、告知同意、数据最小化、供应商管理、数据主体请求响应、泄露处置、证据留存”建立合规基础,再根据目标国家等市场补充差异化要求。规模较小的企业,可优先处理独立站隐私政策、Cookie弹窗、邮件营销退订、第三方工具清单和订单数据权限管理;已经形成多市场、多平台、多仓储布局的企业,应进一步建立数据地图、跨境传输机制和定期复核机制。



办公地址:中国 · 成都 · 金牛区一品天下大街132号 四川国际商会会馆10-12层

联系电话:(028)68909113

办证咨询:机关本部(028)68909184 政务中心服务点(028)67831630

传       真:(028)68909100

川公网安备 51010602001367号

© 中国国际贸易促进委员会四川省委员会 版权所有 蜀ICP备05030067号-1