> **来源:[研报客](https://pc.yanbaoke.cn)** # 中国企业出海:网数合规案例分析报告总结 ## 核心内容 本报告由汇业律师事务所发布,旨在分析近年来中国企业出海过程中在数据合规和人工智能领域遭遇的投诉、禁用及处罚案例,主要涉及英国、欧盟、美国、澳大利亚、加拿大、韩国等国家和地区。报告指出,企业在出海过程中面临多方面的数据合规风险,包括告知义务不履行、数据处理和共享超出必要范围、数据跨境传输至中国存在数据保护水平不对等、数据主体权利响应机制缺失、未成年人数据保护不足、数据安全措施不到位以及人工智能透明度缺失等问题。 ## 主要观点 - **告知与同意机制缺失**:多个案例显示,部分企业未以清晰易懂的方式告知用户数据收集、使用及共享情况,且未提供便捷的拒绝机制,导致用户未能自由给予同意。 - **数据处理与共享问题**:企业常将数据共享至过多关联公司或母公司,超出服务所必需的范围,增加了数据安全风险。 - **数据跨境传输风险**:数据传输至中国可能面临中国政府无限制访问的风险,且中国未被认定为具有充分性数据保护水平的国家,企业未能充分履行数据跨境传输的合规义务。 - **未成年人数据保护不足**:多数出海企业未设置有效的年龄验证机制,亦未在处理未成年人数据时取得父母或监护人同意,且未提供便捷的删除机制。 - **数据主体权利响应机制缺位**:用户难以通过隐私政策或行权渠道了解其数据处理情况,企业未能及时、明确地响应用户数据请求。 - **数据安全措施不足**:部分企业未采取适当的数据安全措施,如未对固件升级设置加密与验证机制,或未提供数据存储地点和安全措施的详细说明,增加了数据泄露和网络攻击风险。 - **人工智能透明度不足**:企业未向用户说明其人工智能处理数据的方式,如数据用于模型训练或自动化决策等,违反了透明度义务。 ## 关键信息 ### 1. 英国 - **TikTok**:被英国信息专员办公室(ICO)罚款1270万英镑,因未能有效阻止13岁以下儿童注册、未经同意处理儿童数据、未提供充分透明信息。 - **Ofcom**:对TikTok罚款187.5万英镑,因未履行法定信息请求,数据管理流程存在失误。 ### 2. 欧盟 - **TikTok**:被法国CNIL罚款500万欧元,因拒绝用户拒绝cookie的机制;被爱尔兰DPC罚款3.45亿欧元,因未设置儿童账户为私密、未提供透明度信息。 - **DeepSeek**:被意大利、比利时、法国、卢森堡、葡萄牙、希腊、德国等多国监管机构调查,因未在欧盟设立代表、数据存储于中国、未说明数据处理合法性基础等问题。 - **小米、速卖通、Temu**:均被NOYB等组织投诉,涉及数据跨境传输未履行GDPR要求、隐私政策不合规、未提供数据控制者信息等。 ### 3. 美国 - **TikTok**:被政府禁用,联邦贸易委员会(FTC)起诉其违反COPPA,因未有效保护未成年人数据;最高法院裁定封禁法案不违宪。 - **DeepSeek**:被美国CISA和FDA警告,存在隐藏后门和固件升级不安全问题。 - **米哈游《原神》**:被FTC罚款2000万美元,因未履行COPPA要求,未采取措施保护未成年人数据。 - **Temu**:被阿肯色州总检察长起诉,涉及数据收集范围过大、隐私政策不透明、数据跨境传输风险等问题;被21个州检察长联合调查。 ### 4. 澳大利亚 - **DeepSeek**:被政府禁用,禁止在政府设备和系统中使用。 ### 5. 加拿大 - **TikTok**:被政府设备禁用,隐私专员办公室(OPC)联合多个机构对TikTok展开调查。 - **Temu**:被魁北克省律师起诉,因未告知数据使用情况及处理范围超出服务所需。 ### 6. 韩国 - **速卖通**:被韩国个人信息保护委员会(PIPC)罚款19亿7800万韩元,因未告知数据跨境传输信息。 - **TikTok、DeepSeek**:被韩国PIPC调查,涉及数据合规及AI使用透明度问题。 ## 风险总结 | 风险类别 | 具体表现 | |----------|----------| | 告知义务不履行 | 隐私政策未明确说明数据处理合法性基础,未提供多语言版本 | | 数据处理与共享超出必要范围 | 未区分数据使用场景,数据共享至过多关联公司 | | 数据跨境传输风险 | 未明确数据传输目的地,中国未被认定为具有充分性数据保护水平 | | 数据主体权利响应机制缺失 | 未及时回应用户数据请求,未提供数据控制者信息 | | 未成年人数据保护不足 | 未设置年龄验证机制,未取得父母同意处理未成年人数据 | | 数据安全措施不到位 | 未提供数据存储与传输保障信息,未设置加密与验证机制 | | 人工智能透明度不足 | 未说明AI处理数据方式,如模型训练或自动化决策 | ## 建议与应对策略 - **完善隐私政策与数据处理机制**:确保隐私政策清晰、完整,并提供多语言版本。 - **设立欧盟代表机构**:在欧盟境内设立数据控制者或代表,确保合规性。 - **强化数据跨境传输管理**:明确数据传输目的地,采用合规的传输机制,如SCC。 - **加强用户数据权利响应机制**:提供便捷的删除和数据访问渠道,及时响应用户请求。 - **设置年龄验证机制**:防止未成年人不当使用平台,确保处理未成年人数据前获得父母或监护人同意。 - **提高数据安全措施**:加强数据存储、传输及处理过程中的加密与验证机制。 - **提升人工智能透明度**:明确说明AI如何处理用户数据,包括用于模型训练或自动化决策。 ## 报告撰写信息 - **联系人**:史宇航,法学博士,合伙人 Email: yuhang.shi@huiyelaw.com - **报告撰写人**:余思婷,执业律师 Email: siting.yu@huiyelaw.com - **律所简介**:汇业律师事务所成立于1999年,全国领先,以商业法律服务见长,拥有40余家分所,提供网数与人工智能全频谱法律服务。 ## 荣誉与资质 - **荣誉**: - 2022年至今,连续3年获TheLegal500“数据合规”亚太地区领先律所 - 2023年至今,连续3年获钱伯斯“数据保护与隐私”大中华区领先律所 - 2023年获ALB“年度华东地区科技、媒体与电信律师事务所大奖” - 《商法》2023年度“隐私及数据保护领域”卓越律所大奖 - 2024年获“汽车、工业及制造业”行业卓越律所、“互联网及电商”行业卓越律所 - 2018年至今,连续六年登榜LEGALBAND“网络安全与数据合规”第一梯队 - 2024年获“品牌影响力律所”、“网络安全与数据保护”中国卓越合规律师事务所 --- 本报告不构成法律意见或建议,任何依据本报告做出的决定及后果由行为人自行承担。