GDPR 与中国出海企业:选对海外 VPS 机房就是合规第一步(2026)
2026-08-16 · DevCraft Studio
讲清 GDPR 第3条域外管辖、第27条欧盟代表、第48条与 CLOUD Act 冲突;指导面向欧盟用户时把数据放欧盟机房、签 DPA 与 SCC,并避开美国母公司 VPS 的长臂风险。
延伸阅读
更多相关攻略推荐:做欧洲生意要合规:GDPR 友好型欧盟 VPS 节点与数据落地指南(、2026 北欧 VPS(芬兰/瑞典):隐私友好、价格尚可、国内访问实、【跨境合规 01】《个人信息保护法》跨境传输合规:海外 VPS 上的、2026 VPS 选购决策树与白皮书:一张图看懂怎么买、【游戏服 02】游戏服务器 VPS 推荐 2026:Minecraf。
不在欧盟,为什么还要守 GDPR?
做欧盟市场的外贸独立站、SaaS,最常见的错觉是:公司注册在中国,服务器爱放哪放哪,GDPR 是欧盟的事,跟我们没关系。其实恰恰相反……GDPR 的"长臂"在第3条就写明白了,只要你的业务触达欧盟居民,这套规则就罩着你。
说白了,GDPR 管的是"数据主体"而不是"公司注册地"。一个中国卖家,用独立站卖货给德国客户,收集了对方的收货地址和邮箱,这套数据从那一刻起就进了 GDPR 的射程。本文就讲清楚:为什么不在欧盟也要守 GDPR,以及机房选址为什么是合规的第一步。
第3条域外管辖:触及欧盟用户就管你
GDPR 第3条是域外管辖的核心。第3条第2款规定:即便你在欧盟没有任何实体,只要你的处理活动涉及"向欧盟数据主体提供商品或服务"(无论收费与否),或者"监测欧盟数据主体在欧盟境内的行为",就受 GDPR 约束。
怎么判断"提供商品或服务"?欧洲数据保护委员会(EDPB)给过一串信号:用欧元标价、做欧盟语言的内容、提供欧盟配送、用 .eu 或国别域名、在欧盟投广告、引用欧盟客户案例。这些任意命中,就很可能被认定为 targeting。仅仅网站能被欧盟用户打开,还不够;但如果你主动做欧盟生意,那就是板上钉钉。
监测行为这条更宽:cookie 追踪、设备指纹、行为广告、用户画像,都算 monitoring。所以别以为自己只是个静态站就安全,装了统计脚本、投放了再营销像素,就已经在 monitoring 的范畴里了。
第27条欧盟代表:没实体也要有个"对接人"
第3条第2款适用的非欧盟控制者或处理者,必须根据第27条在欧盟成员国境内书面指定一名代表(EU Representative)。这个代表是监管机构和数据主体找你的"接口人",联系信息要写进隐私声明。
豁免很窄:必须是处理偶发、不涉及大规模特殊类别数据(第9条)、且不太可能对自然人权利自由造成风险,三条同时满足才行。绝大多数有商业目的、向欧盟卖货或服务的企业,都够不上豁免。
别抱侥幸心理。2021 年 5 月,荷兰数据保护局(AP)就因为一家美国主体没按第27条任命欧盟代表,直接开了 52.5 万欧元罚单(Locatefamily.com 案)。代表不是挡箭牌,但缺位本身就是违规。
第48条 vs CLOUD Act:两条法律打架
GDPR 第48条规定:第三国政府要获取欧盟数据,必须有国际协定(比如司法协助条约 MLAT)才行,不能凭本国法律直接来要。这本来是给欧盟数据加的一道门。
但美国的 CLOUD Act(2018 年《澄清境外合法使用数据法》)直接顶了上来。它规定:美国执法部门可以向美国服务商发令,调取该服务商"拥有、监管或控制"的数据,不管数据存在哪个国家。一句话,管辖权跟着"服务商是谁"走,不跟着"服务器在哪"走。
这就构成了结构性冲突:一边是 GDPR 要求保护欧盟数据不被外国政府随便拿,一边是 CLOUD Act 强制美国公司交出它控制的数据。标准合同条款(SCC)只能证明"我打算保护",却压不过美国法律的强制力。这个矛盾,合同填不平,只能靠架构来化解。
Schrems II 之后:美国基础设施的长臂风险还在
2020 年,欧盟法院(CJEU)在 Schrems II 判决里废掉了"隐私盾"(Privacy Shield),理由是美国的监控法律让欧盟数据到了美国就得不到等效保护。判决留下一个硬性要求:向美国传输数据,必须做传输影响评估(TIA),并上"补充措施"。
补充措施里最硬核的是"客户自控密钥":当欧盟用户数据用一把放在欧盟、美国公司拿不到的密钥加密时,CLOUD Act 来要,美国公司手里只有密文,解不开,这才同时满足两边法律。光签 SCC 远远不够。
这对选 VPS 的启示很直接:如果你的机房是美国母公司控制(比如 vultr,即便你选它的法兰克福或阿姆斯特丹节点),数据仍在美国公司的"控制"之下,Schrems II 后的 TIA 必须把 CLOUD Act、FISA 702 当活跃风险写进去,并配技术补充措施。
机房选址就是合规第一步:把数据放欧盟境内
讲回标题,选对海外 VPS 机房,本身就是 GDPR 合规的第一步。逻辑很简单:把欧盟用户的数据放在欧盟境内的机房,数据就处于欧盟法域之下,从源头上降低被美国长臂牵扯的概率。
- contabo:德国老牌厂商,欧盟机房(德国及欧盟其他国家)强,作为欧盟主体,数据置于欧盟法域,规避 CLOUD Act 风险更干净;缺点是工单响应偏慢,磁盘大内存香但客服一般。
- virtono:罗马尼亚(欧盟)厂商,欧盟节点,隐私友好度相对高,偶尔有促销,适合在意法域和预算的站点。
- vultr:美国公司,全球节点多(含法兰克福、阿姆斯特丹、巴黎等欧盟节点),按小时计费弹性好、风控严格(新邮箱或 3DS 常被风控),但作为美国母公司,即使选欧盟节点,数据仍受 CLOUD Act 长臂影响,需额外加密与 TIA。
说白了,机房在欧盟不等于万事大吉,但"欧盟机房 + 欧盟主体厂商"的组合,比"美国母公司 + 欧盟节点"在合规上省心一大截。EDPB 在 2025 下半年还收紧了对独立站追踪的执法,机房选址这笔账更该算清楚。
DPA 与 SCC:签合同 ≠ 万事大吉
面向欧盟用户,两份文件绕不开:
- DPA(数据处理协议):根据 GDPR 第28条,约束控制者与处理者(你和被你雇的云厂商)的关系。它管的是"你们怎么处理",本身不构成跨境传输的合法机制。
- SCC(标准合同条款):欧盟委员会 2021/914 号决定发布的模块式范本,是跨境传输最常用的合法工具,已内嵌第28条的处理者条款。选它就通常不用再单独签 DPA。
常见误区是以为"我签了 DPA 就合规了"。错,DPA 解决的是控制者—处理者关系,跨境传输还得有独立的传输机制(SCC、充分性认定或 BCR)。两者独立、缺一不可。
给中国出海企业的落地清单
- 1. 判定适用:是否 targeting 欧盟、是否 monitoring 欧盟用户?是就进 GDPR 射程。
- 2. 指定欧盟代表:无欧盟实体的,书面任命 Art.27 代表,并写进隐私声明。
- 3. 选欧盟机房:优先 contabo、virtono 这类欧盟主体厂商;若用 vultr 等美国厂商,务必加密、自控密钥、做 TIA。
- 4. 签 SCC:跨境传输用 2021 模块化 SCC,覆盖对应场景。
- 5. 做 TIA:尤其美国基础设施,把 CLOUD Act 风险写实并配技术补充措施。
- 6. 权利通道:建立访问、删除、更正、可携、反对的 30 天响应流程。
- 7. 泄露响应:72 小时内向监管机构通报的管道要配好。
- 8. 留痕:RoPA(处理活动记录)、DPIA、合同、代表任命,全部可查。
常见认知误区
误区一:服务器在欧盟就自动 GDPR 合规。错,GDPR 的适用不靠地理位置,靠你是否触及欧盟用户;而且美国母公司控制的欧盟节点仍有长臂风险。
误区二:DPF(欧美数据隐私框架)认证一劳永逸。错,它每年要重新认证,且底层充分性认定可被 CJEU 推翻(Safe Harbor、Privacy Shield 都倒过)。
误区三:加密了就不用守 GDPR。错,加密后的个人数据还是个人数据,密钥在谁手里才决定风险归属。
误区四:小站点不会被罚。错,EDPB 2025 下半年收紧了对独立站追踪的执法,罚款上限是全球营收的 4% 或 2000 万欧元,Meta、Amazon 都挨过亿级罚单。
#GDPR #出海合规 #欧盟VPS #数据主权