欧盟数据隐私法:GDPR、《人工智能法案》与2025至2026年数字改革

Independently fact-checked against primary sources (last audited 2026年9月10日). · Reviewed by the RecordingLaw editorial team. · Law checked current as of 2026年9月10日. · 18 primary sources cited on this page. How we verify our legal content

欧盟数据隐私法:GDPR、《人工智能法案》与2025至2026年数字改革

常见问题

GDPR是否适用于欧盟以外的公司?

是的。GDPR适用于全球范围内任何向欧盟境内个人提供商品或服务、或监测欧盟境内个人行为的组织。企业无需在欧洲设有实体存在,即可落入GDPR的适用范围。第3条确立了这一广泛的域外适用范围,EDPB的第3/2018号域外适用范围指南对该条如何适用于非欧盟组织作出了澄清。

GDPR下的最高罚款是多少?

最高罚款为2000万欧元或组织上一财政年度全球总营业额的4%,以较高者为准。该档最高罚款适用于违反核心处理原则、数据主体权利和国际转移规则的情形。迄今为止金额最高的单笔罚款为12亿欧元,由爱尔兰数据保护委员会于2023年对Meta开出,原因是其将欧盟用户数据非法转移至美国。

ePrivacy条例是否仍会出台?

不会了。欧盟委员会已于2025年2月在其《2025年工作计划》中正式撤回ePrivacy条例草案,该草案自2017年起便一直处于搁置状态。现行的ePrivacy指令(2002/58/EC号指令)及其各国转化立法依然有效。部分ePrivacy相关议题正通过2025年11月提出的《数字综合法案》提案加以处理,该提案拟将Cookie同意规则纳入GDPR框架。

什么是GDPR程序条例?

(EU) 2025/2518号条例是一部新的欧盟条例,旨在简化"一站式"机制下的跨境GDPR执法流程,已于2026年1月1日生效,并将自2027年4月2日起适用。该条例引入了具有约束力的15个月调查期限、适用于所有成员国的统一投诉受理标准、早期解决机制,以及为当事方和投诉人强化的程序性权利。

什么是欧盟《数字综合法案》?它对GDPR有何影响?

《数字综合法案》是欧盟委员会于2025年11月19日发布的一项提案,属于"数字一揽子计划"的一部分。就GDPR而言,主要提案内容包括:将Cookie同意规则从ePrivacy指令移入GDPR、在欧盟层面统一DPIA要求清单,以及为数据泄露和网络安全事件建立单一报告窗口。该提案还建议延长《人工智能法案》的部分时间表,并为中小企业和小型中型市值企业提供简化措施。截至2026年年中,该提案正处于三方谈判阶段。

哪些国家可以在无需额外保障措施的情况下接收欧盟个人数据?

截至2026年5月,欧盟委员会已对以下目的地作出充分性认定:安道尔、阿根廷、巴西、加拿大(商业组织)、法罗群岛、根西、以色列、马恩岛、日本、泽西、新西兰、大韩民国、瑞士、英国、美国(仅限通过欧盟-美国数据隐私框架认证的组织)、乌拉圭,以及欧洲专利组织。个人数据可以流向这些目的地,无需采用标准合同条款或其他额外机制。

欧盟《人工智能法案》与GDPR之间是如何相互作用的?

欧盟《人工智能法案》和GDPR会同时适用于处理个人数据的人工智能系统。《人工智能法案》为人工智能的提供者和部署者设定了风险分类、透明度、日志记录和合格评定等义务。只要人工智能系统处理个人数据,GDPR的相关要求(包括合法依据、数据最小化、目的限制,以及针对高风险处理的DPIA)也将同时适用。EDPB与欧盟委员会正就这两部法律文书之间的相互关系制定联合指南,预计将于2026年通过。

更新记录

Corrected who the GDPR actually binds outside the EU (the Article 3 offering-goods-or-services and behaviour-monitoring test, not any organization holding an EU resident data), the status of the November 2025 Digital Omnibus (two proposals, still in first reading, with the GDPR half proposing to repeal the Data Governance Act), the EU-wide fine total (about EUR 6.3 billion across more than 3,200 actions), the ePrivacy Regulation withdrawal date (6 October 2025), and the Meta EUR 1.2 billion case, where the EDPB directed a fine the Irish DPC had proposed not to impose and which is still under appeal.

已根据引用的一手来源进行独立核查;已核查适用法律的最新变化

AI Act dates updated for the July 2026 Digital Omnibus (Regulation (EU) 2026/1744): high-risk obligations now apply 2 December 2027 (Annex III) and 2 August 2028 (Annex I), and the 2 August 2026 transparency date is unchanged, with only a 2 December 2026 grace period for marking synthetic content on systems already on the market.

重大扩充:新增欧盟《人工智能法案》分阶段时间表、ePrivacy指令及已撤回的ePrivacy条例草案、GDPR程序条例((EU) 2025/2518号条例)、2025年11月《数字综合法案》提案、2026年5月《人工智能法案》政治协议、更广泛的欧盟数字规则体系(《数据法》、DGA、DSA、DMA)、成员国及分项页面目录,以及更新后的执法数据。

由编辑审阅并批准

来源与参考资料

  1. GDPR全文 (EU) 2016/679号条例(eur-lex.europa.eu).gov
  2. 欧盟委员会 欧盟数据保护(commission.europa.eu).gov
  3. EDPB第3/2018号指南 域外适用范围(第3条)(edpb.europa.eu).gov
  4. EDPB第1/2024号指南 合法利益(edpb.europa.eu).gov
  5. 欧盟委员会 国际数据转移充分性认定(commission.europa.eu).gov
  6. 欧盟-美国数据隐私框架充分性认定(2023年7月)(ec.europa.eu).gov
  7. 欧洲数据保护委员会(EDPB)(edpb.europa.eu).gov
  8. EDPB 对Facebook开出12亿欧元罚款(具有约束力的裁定)(edpb.europa.eu).gov
  9. EDPB CEF 2026 关于透明度的协同执法行动(edpb.europa.eu).gov
  10. GDPR执法追踪 罚款与处罚数据库(enforcementtracker.com)
  11. ePrivacy指令2002/58/EC号 全文(eur-lex.europa.eu).gov
  12. 欧盟《人工智能法案》(EU) 2024/1689号条例全文(eur-lex.europa.eu).gov
  13. 欧盟《人工智能法案》 欧盟委员会数字战略(digital-strategy.ec.europa.eu).gov
  14. 欧盟理事会 《人工智能法案》简化政治协议(2026年5月)(consilium.europa.eu).gov
  15. 欧盟数字一揽子计划 委员会概览(digital-strategy.ec.europa.eu).gov
  16. 欧盟《数据法》(EU) 2023/2854号条例(digital-strategy.ec.europa.eu).gov
  17. 《数据治理法》(EU) 2022/868号条例(digital-strategy.ec.europa.eu).gov
  18. 《数字服务法》 欧盟委员会(commission.europa.eu).gov
  19. 《数字市场法》 欧盟委员会(commission.europa.eu).gov
分享: