ZHENESJAKOTHVIRUFRAR

标准合同条款

一句话解释:标准合同条款(Standard Contractual Clauses,简称 SCC)是欧盟委员会预先批准的一套合同模板,当企业要把欧盟用户的个人数据传到欧盟以外的国家、而该国又没有获得欧盟“充分性认定”时,只要签署这套条款,就视为满足了 GDPR 的数据保护要求。

生活化类比

想象你要把一份重要文件从国内寄到国外。目的地国家的快递监管水平参差不齐,有的国家你信得过(充分性认定),有的国家你不放心。这时欧盟说:别纠结了,我这有一份“标准快递协议模板”,你只要和对方按这个模板签好,就等于给文件上了保险,出了事责任清晰。SCC 就是这份“官方认证的快递协议”。

核心概念/公式

SCC 的本质是一个法律传输工具,它的核心逻辑可以拆成:

合法传输 = 传输方(出口方) + 接收方(进口方) + 签署 SCC + 完成传输影响评估(TIA)

关键点在于:

- 四类模块:2021 年新版 SCC 分为四个模块,覆盖 C2C(控制者到控制者)、C2P(控制者到处理者)、P2P、P2C 四种角色组合。企业要按自己的角色选对模块。

- TIA 不可省:2020 年 Schrems II 判决后,光签 SCC 不够,还要做“传输影响评估”,判断目的地国法律是否会架空 SCC 的保护。

- 动态义务:接收方若收到政府调取数据的要求,必须通知出口方,并在无法提供同等保护时暂停传输。

与相关术语对比

术语作用适用条件与 SCC 的关系
充分性认定(Adequacy Decision)欧盟认定某国数据保护水平“足够”国家层面整体达标有认定则无需 SCC
标准合同条款(SCC)合同层面提供保障无充分性认定时本文主角
约束性公司规则(BCR)集团内部跨境传输规则跨国企业集团SCC 的替代方案,审批更重
传输影响评估(TIA)评估目的地法律风险使用 SCC 时必须做SCC 的配套动作

应用场景

场景一:中国跨境电商卖家使用 Shopify

一家深圳独立站卖家通过 Shopify 建站,欧盟用户的订单数据会回传到 Shopify 的加拿大/美国服务器。加拿大有充分性认定,但美国没有(2023 年新隐私框架下部分缓解)。Shopify 在与商家协议中嵌入 SCC,商家需确认其数据处理角色。

场景二:SaaS 工具链

某跨境品牌使用美国 CRM 工具管理欧洲客户。该 CRM 厂商作为处理者,与品牌(控制者)签署 SCC 的 C2P 模块。2023 年,欧盟对 Meta 开出 13 亿欧元 罚单,核心原因之一就是 SCC 使用不合规、TIA 不到位。

场景三:数据量级参考

据 IAPP 2023 年调研,超过 70% 的欧盟跨境数据传输依赖 SCC;欧盟委员会估计,全球有 数百万份 SCC 合同在运行。对独立站而言,只要月均欧盟订单超过 100 单,基本就落入 GDPR 域外管辖,SCC 是绕不开的合规件。

常见误区

1. “签了 SCC 就万事大吉”——错。Schrems II 后必须做 TIA,否则 SCC 可能被监管机构认定无效。

2. “只有大企业才需要”——错。GDPR 域外管辖看的是“是否处理欧盟数据主体数据”,与公司规模无关。

3. “SCC 可以随便改”——错。SCC 是官方模板,核心条款不得修改,只能补充商业条款。

4. “用旧版 SCC 也行”——错。2021 年新版已取代旧版,旧版过渡期已于 2022 年 12 月结束。

5. “SCC 等于隐私政策”——错。SCC 是企业间合同,隐私政策是对用户的告知,两者不能互相替代。

相关术语

- GDPR:欧盟通用数据保护条例,SCC 的法律基础

- 充分性认定:SCC 的“免签”替代方案

- TIA:传输影响评估,SCC 的必备配套

- BCR:约束性公司规则,集团内部替代方案

- 数据出口方/进口方:SCC 合同的两端角色

- Schrems II:改变 SCC 使用规则的里程碑判决