GDPR数据泄露通知:72小时规则详解(2026年)

Independently fact-checked against primary sources (last audited 2026年9月11日). · Reviewed by the RecordingLaw editorial team. · Law checked current as of 2026年9月11日. · 15 primary sources cited on this page. How we verify our legal content

GDPR数据泄露通知:72小时规则详解(2026年)

常见问题

GDPR项下的72小时规则是什么?

根据第33条第1款,数据控制者必须在知悉可能对个人权利和自由造成风险的个人数据泄露之日起72小时内,通知有管辖权的监管机构。通知必须毫不迟延地作出,并在可行的情况下于72小时窗口内完成。若未能在72小时内完成,则须附上迟延的合理说明。计时始于控制者对泄露事件的发生具有合理确定程度之时,而非调查完成之时。

是否所有数据泄露都需要向监管机构报告?

不是。只有可能对个人权利和自由造成风险的泄露才须向监管机构报告。但根据第33条第5款,所有泄露事件,包括未达到通知门槛的事件,都必须记入内部泄露登记册。当风险评估存在不确定性时,EDPB建议倾向于予以通知。

通知监管机构与通知数据主体有什么区别?

第33条要求在泄露对个人构成风险(较低门槛)时,须在72小时内通知监管机构。第34条要求在泄露可能造成高风险(较高门槛)时,须毫不迟延地通知数据主体。并非每一起须向数据保护机构报告的泄露都同样需要个人通知。若数据已加密且密钥未被泄露,若风险已被有效缓解,或若逐一联系个人需要付出不成比例的努力(此时须改为公开通报),则无需通知数据主体。

72小时计时具体从何时开始?

计时始于控制者对已发生安全事件且个人数据受到影响具有合理确定程度之时。对于由内部系统检测到的泄露,知悉始于负责人员确认该警报表明可能存在泄露之时。对于由处理者报告的泄露,知悉始于控制者收到通知之时。对于外部报告,知悉始于控制者收到可信信息之时。计时不会等待调查完成。

处理者发现泄露后必须采取什么行动?

根据第33条第2款,处理者在知悉泄露后必须毫不迟延地通知控制者。GDPR未设定固定的小时限制,但EDPB第9/2022号指南建议处理者力争在自行发现泄露后72小时内通知控制者,因为控制者向监管机构履行72小时义务依赖于处理者的及时通知。第28条数据处理协议应明确最长通知时限(通常为24小时)以及处理者须提供的最低限度信息。

泄露通知能否分阶段提供?

可以。第33条第4款明确允许分阶段通知。若并非所有必需信息都能在72小时内获得,控制者应在该72小时窗口内以现有信息提交初步通知,并随后毫不迟延地提供补充信息。这一机制的存在,正是因为泄露调查需要时间。提交分阶段通知,远优于等待完整情况而彻底错过期限。

向监管机构的通知必须包含哪些信息?

第33条第3款要求提供:泄露的性质,包括受影响数据主体和数据记录的类别及大概数量;DPO或其他联系人的姓名和联系方式;对泄露可能后果的描述;以及已采取或拟采取的应对措施,包括缓解可能不利影响的措施。2024年12月Meta的DPC决定表明,缺失required内容的不完整通知被视为独立的第33条第3款违规。

泄露登记册应记录哪些内容?

第33条第5款要求登记册记录每起泄露事件的事实(发生了什么、如何发生、何时被发现);对个人的影响;已采取的补救措施;包含推理过程的风险评估;以及通知或不通知监管机构的理由。登记册须涵盖所有泄露事件,而不仅是已报告的事件,须应监管机构要求提供查阅,是泄露合规的主要审计追踪记录。

GDPR的72小时规则与HIPAA及美国州法律相比如何?

GDPR针对监管机构通知设定的72小时窗口,比多数同类框架更为严格。HIPAA给予受管制实体60天时间通知民权办公室及受影响个人。美国各州泄露法律不尽相同,但多数要求无不合理迟延地通知,部分州设定了72小时至30天不等的具体窗口。澳大利亚的可通知数据泄露方案允许30天内通知OAIC。加拿大PIPEDA要求尽快通知。英国依据英国GDPR适用与欧盟GDPR相同的72小时规则。

错过72小时期限将适用哪些罚款?

迟延或缺失的泄露通知属于第83条第4款情形,最高可处以1000万欧元或全球年营业总额2%(以较高者为准)的罚款。迟延通知是一项独立违规:即便基础泄露事件本身并非重大GDPR违规,仍可能因错过期限而受罚。典型案例包括Booking.com(因迟延22天通知被罚47.5万欧元)以及Permanent TSB(在2026年5月总计27.75万欧元罚款中,2.75万欧元专门因迟延通知而处)。

更新记录

Corrected the processor's deadline (the EDPB recommends prompt notification to the controller and sets no 72-hour processor target), added the rule that a non-EU controller with only an Article 27 representative must notify every supervisory authority where affected individuals reside, corrected Australia's OAIC deadline to as soon as practicable, corrected the Booking.com and Bank of Ireland enforcement details to the regulators' own decisions, noted the pending EU proposal that would move the deadline to 96 hours, and replaced four dead source links.

已根据引用的一手来源进行独立核查;已核查适用法律的最新变化

扩充为常青型说明文章:新增EDPB第9/2022号指南细节、处理者义务章节、与NIS2的重叠内容、泄露登记册深度解析、常见误区、近期执法案例(Meta 2024年12月2.51亿欧元、爱尔兰银行2022年3月46.3万欧元、PTSB 2026年5月27.75万欧元)、全球对比表,以及更新的统计数据(截至2026年初,欧洲每日泄露通知量为443起)。

由编辑审阅并批准

来源与参考资料

  1. GDPR全文,(欧盟)2016/679号条例(eur-lex.europa.eu).gov
  2. EDPB第9/2022号个人数据泄露通知指南2.0版(2023年4月)(edpb.europa.eu).gov
  3. EDPB第01/2021号个人数据泄露通知示例指南(edpb.europa.eu).gov
  4. EDPB一站式案例摘要:处理安全与数据泄露通知(2024年)(edpb.europa.eu).gov
  5. 欧洲委员会:什么是数据泄露?(commission.europa.eu).gov
  6. EDPB:第33条向监管机构的泄露通知(edpb.europa.eu).gov
  7. EDPB:数据泄露(中小企业指南)(edpb.europa.eu).gov
  8. EDPB:如何向您所在的数据保护机构通知泄露(edpb.europa.eu).gov
  9. ICO:个人数据泄露指南(ico.org.uk).gov
  10. EDPS:个人数据泄露通知指南(edps.europa.eu).gov
  11. 爱尔兰DPC:对Meta处以2.51亿欧元罚款(2024年12月)(dataprotection.ie).gov
  12. 爱尔兰DPC:对Permanent TSB处以27.75万欧元罚款(2026年5月)(dataprotection.ie).gov
  13. EDPB:爱尔兰DPC对爱尔兰银行集团的调查(edpb.europa.eu).gov
  14. DLA Piper:欧洲每日个人数据泄露达443起(2026年2月)(dlapiper.com)
  15. NIS2指令,(欧盟)2022/2555号指令(eur-lex.europa.eu).gov
  16. EDPB:第9/2022号和第01/2021号数据泄露通知指南摘要(2025年)(edpb.europa.eu).gov
分享: