中国企业出海:网数合规案例分析报告_42页_4mb
报告摘要
中国企业出海:网数合规案例分析报告总结
核心内容概览
本报告由汇业律师事务所发布,旨在分析近年中国企业出海过程中因数据合规问题而受到投诉、禁用或处罚的典型案例,涵盖英国、欧盟、美国、澳大利亚、加拿大、韩国等主要国家和地区。重点分析了企业在数据处理、跨境传输、人工智能使用等方面存在的合规风险,并提出了相应的合规建议。
主要观点与关键信息
一、被投诉/禁用/处罚案例概览
1. 英国
- TikTok:
- 事件背景:2018年5月至2020年7月,英国信息专员办公室(ICO)发现TikTok违反UK GDPR,允许13岁以下儿童注册账户。
- 违规情况:
- 儿童注册问题;
- 未经同意处理儿童数据;
- 未以清晰方式告知用户数据处理情况。
- 处罚结果:2023年4月4日被罚款1270万英镑;2024年7月24日因未及时提交数据被罚款187.5万英镑(25%折扣)。
2. 欧盟
- TikTok:
- 法国:因拒绝用户拒绝所有cookie的请求,被CNIL罚款500万欧元。
- 意大利:因未履行数据跨境传输义务,被AGCM罚款1000万欧元。
- 爱尔兰:因未设立欧盟代表、数据处理不透明,被DPC罚款3.45亿欧元,并要求整改。
- 欧盟委员会:因安全风险,禁止在官方设备使用TikTok。
- DeepSeek:
- 被意大利、比利时、法国、卢森堡、希腊、德国等多国监管机构调查或禁用,主要问题包括未设立欧盟代表、数据存储在中国、未说明数据处理合法性基础等。
- 速卖通:
- 被韩国PIPC罚款19亿7,800万韩元,因未告知数据跨境传输及未提供保障措施。
3. 美国
- TikTok:
- 被联邦政府禁用,因国家安全风险;
- 被FTC起诉,违反COPPA,最终与FTC达成和解;
- 被最高法院裁定封禁法案不违宪,但特朗普提供90天宽限期,后重新上线。
- 米哈游《原神》:
- 被FTC罚款2000万美元,因未保护未成年人数据。
- Temu:
- 被阿肯色州总检察长起诉,涉及数据收集与隐私问题;
- 被美国21个州联合调查,要求说明数据处理情况。
- TP-Link:
- 因路由器存在安全漏洞,被CISA和司法部调查。
- Claroty患者监护仪:
- 存在隐藏后门和固件升级安全问题,被CISA和FDA警告。
4. 澳大利亚
- DeepSeek:
- 被政府禁用,禁止在政府设备和系统中使用,但允许私人使用。
5. 加拿大
- TikTok:
- 被政府禁用,禁止在政府设备中安装;
- 被隐私专员办公室(OPC)等机构联合调查,重点审查数据收集与未成年人隐私保护。
- Temu:
- 被魁北克省律师起诉,因数据处理不透明。
6. 韩国
- 速卖通:
- 被PIPC罚款19亿7,800万韩元,因数据跨境传输未获用户同意。
- TikTok:
- 正在被通信委员会和个人信息保护委员会调查。
- DeepSeek:
- 被PIPC调查,要求说明数据处理情况。
二、出海网数与人工智能场景风险
1. 告知和同意义务的履行
- 隐私政策未提供多语言版本;
- 未明确说明数据处理的合法性基础;
- 未充分告知数据收集、使用和共享情况;
- 存在虚假描述。
2. 数据处理问题
- 数据共享范围过广,涉及过多关联公司;
- 超出必要范围处理用户信息,包括敏感信息;
- 未及时删除用户请求的数据或账户。
3. Cookie和其他数据跟踪问题
- 强制使用cookie,未提供拒绝机制;
- 使用URL等跟踪方式,未获得用户同意,超出服务所必需范围。
4. 数据控制者的真实性或欧盟境内代表的缺位
- 隐私政策中数据控制者仅为信箱地址;
- 未在欧盟境内设立代表或营业场所。
5. 数据跨境传输风险
- 中国未被认定为具有充分数据保护水平的国家;
- 数据传输至中国可能被中国政府当局无限制访问;
- SCC协议仅约束商业数据传输,不适用于中国当局;
- 中国法律要求数据本地化,但跨境传输需网信办许可,其审批具有自由裁量权。
6. 数据主体救济
- 中国缺乏透明、独立的数据保护机构;
- 数据处理活动缺乏司法监督;
- 用户无法知晓数据访问的限制及流程;
- 数据保护法律范围与适用不明确。
7. 未成年人个人数据的保护
- 未设置年龄验证机制;
- 未获得父母或监护人同意即处理未成年人数据;
- 未区分儿童与成年人推送广告;
- 未提供便捷的删除机制。
8. 数据安全措施的采取
- 未定期检查数据管理流程;
- 数据存储在中国,未说明保障措施;
- 固件升级缺乏加密和验证机制;
- 使用公共IP地址,存在数据泄露风险。
9. 人工智能的透明度
- 未向用户说明AI处理数据的用途,包括模型训练和自动化决策;
- 未履行透明度义务。
结论
中国企业出海过程中面临日益严峻的数据合规挑战,主要集中在数据跨境传输、未成年人数据保护、数据处理透明度、隐私政策合规性等方面。各国监管机构对数据保护的重视程度不断提高,特别是在欧盟、美国等数据保护立法较严的地区,企业需更加重视合规机制的建立与执行,以避免被处罚、禁用或引发法律争议。
联系信息
-
联系人:史宇航,法学博士,合伙人
- 邮箱:yuhang.shi@huiyelaw.com
-
报告撰写人:余思婷,执业律师
- 邮箱:siting.yu@huiyelaw.com
关于汇业律师事务所
- 成立于1999年,全国领先的综合性律师事务所,业务覆盖全国40余个城市;
- 网数与人工智能法律业务组由50余位律师、技术专家、前执法/司法官员及企业法务组成;
- 在数据合规、隐私保护、网络安全等领域具有广泛影响力,多次获得权威法律评级机构认可。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载