欧盟标准合同条款 (SCCs)

Standard Contractual Clauses for Cross-Border Data Transfer
版本:2021年欧盟新版 | 模块二:控制者到处理者 | 最后更新:2026年8月8日

适用范围:本标准合同条款(SCCs)依据欧盟委员会2021年6月4日第2021/914号执行决定制定,适用于个人数据从欧盟/欧洲经济区(EU/EEA)向第三国(中国)传输的场景。

采用模块:模块二 —— 数据控制者(客户)向数据处理者(本平台)传输个人数据。

第一部分:缔约方信息

角色 实体名称 地址 联系人 适用角色
数据出口方(控制者) _______(客户企业名称) _______(客户注册地址) _______(DPO/合规联系人) 欧盟数据控制者
数据进口方(处理者) 开海拓客 (KaiHai Lead Robot) 中国上海市(注册地址) privacy@shturl.com 中国境内数据处理者

第二部分:SCCs核心条款

第1条 —— 目的和范围

本SCCs的目的是确保个人数据从欧盟/EEA向第三国传输时,获得适当的数据保护水平,符合GDPR第46条的要求。数据进口方承诺按照本SCCs和适用法律处理个人数据。

第2条 —— 数据传输的效力和期限

  1. 本SCCs自双方签署主服务协议之日起生效。
  2. 本SCCs在个人数据传输期间持续有效,直至数据出口方要求终止传输或双方终止服务关系。
  3. 本SCCs不受主协议终止的影响,在数据返还或销毁完成前持续有效。

第3条 —— 数据出口方的义务

数据出口方(客户)承诺:

  • 其作为数据控制者,已获得处理和传输个人数据的合法基础(同意、合同履行、合法利益等);
  • 已向数据主体提供GDPR第13条和第14条要求的信息,包括数据将传输至中国的事实;
  • 已获得数据主体的同意(如适用),包括跨境传输的同意;
  • 向数据进口方提供准确、完整的个人数据,不得提供违反适用法律的数据。

第4条 —— 数据进口方的义务

数据进口方(本平台)承诺:

  • 仅按照数据出口方的书面指令处理个人数据,不自行决定处理目的和方式;
  • 确保处理个人数据的人员已承诺保密义务或受法定保密义务约束;
  • 采取GDPR第32条要求的技术和组织措施,保障数据安全;
  • 不将个人数据传输给未签署SCCs或未提供适当保护措施的第三方;
  • 在数据出口方要求时,配合数据主体权利的行使;
  • 在服务终止时,按照数据出口方选择返还或销毁个人数据,并删除现有副本。

第5条 —— 数据安全措施

数据进口方实施以下技术和组织措施:

措施类别具体实施
传输加密全站TLS 1.2/1.3加密,API强制HTTPS
存储加密数据库启用加密存储,敏感字段AES-256加密
访问控制基于角色的访问控制(RBAC),最小权限原则
行级安全PostgreSQL RLS行级安全策略,多租户数据隔离
认证安全JWT令牌认证,SSH密钥登录,密码禁用
审计日志全操作审计日志,越权尝试记录,日志保留6个月
入侵防护fail2ban暴力破解防护,IP白名单,API限流
数据备份每日全量备份+增量归档,异地灾备

第6条 —— 子处理者

  1. 数据进口方获得数据出口方的一般性授权,可聘请子处理者处理个人数据。
  2. 数据进口方承诺在聘请新子处理者前30天在官网公告,数据出口方有权在合理期限内提出异议。
  3. 子处理者清单详见:子处理器清单页面
  4. 数据进口方对子处理者的行为承担与自身同等的责任。

第7条 —— 数据主体权利

数据进口方承诺:

  • 在收到数据主体权利请求时,及时通知数据出口方;
  • 配合数据出口方响应数据主体的访问、更正、删除、可携带等权利请求;
  • 提供数据主体行使权利所需的技术支持。

第8条 —— 数据泄露通知

  1. 数据进口方在发现个人数据泄露后,应在72小时内通知数据出口方。
  2. 通知内容包括:泄露性质、涉及数据类别和数量、可能影响、已采取的补救措施、数据主体可采取的保护措施建议。
  3. 数据进口方配合数据出口方履行GDPR第33条和第34条的通知义务。

第9条 —— 数据返还与销毁

在服务终止或数据出口方要求时,数据进口方应:

  1. 在30日内将所有个人数据返还给数据出口方;
  2. 在返还后90日内销毁数据进口方持有的所有个人数据副本;
  3. 向数据出口方提供销毁证明。

第10条 —— 责任与赔偿

  1. 各方对因违反本SCCs给数据主体造成的损害承担连带责任。
  2. 数据主体有权直接向任一方主张赔偿。
  3. 一方在向数据主体赔偿后,有权根据各自过错向另一方追偿。

第11条 —— 适用法律与争议解决

  1. 本SCCs适用数据出口方所在欧盟成员国的法律。
  2. 因本SCCs产生的争议,提交数据出口方所在成员国法院管辖。
  3. 数据主体保留在其 habitual residence 所在地法院提起诉讼的权利。

第12条 —— 政府访问请求

数据进口方承诺:

  • 如收到第三国政府机关要求披露个人数据的请求,应及时通知数据出口方(法律禁止者除外);
  • 仅在法律强制要求范围内披露数据,并寻求保密令保护;
  • 定期审查第三国数据保护法律变化,评估对SCCs履行的影响;
  • 提供已采取的补充措施说明(详见TIA文档)。

第13条 —— 传输影响评估(TIA)

数据进口方已完成传输影响评估,评估文件存档备查。TIA核心结论:

  • 中国数据保护法律(PIPL)与GDPR存在差异,但通过SCCs+补充措施可达到适当保护水平;
  • 数据进口方未被要求向中国行政机关提供所处理的个人数据;
  • 补充措施包括:端到端加密、数据最小化、定期安全审计、数据泄露72小时通知机制。

第三部分:签署

数据出口方(控制者) 数据进口方(处理者)
授权代表签字:

日期:

盖章:
授权代表签字:

日期:

盖章:

开海拓客

数据保护联系人:privacy@shturl.com

文档版本:SCCs v1.0 (2021 EU New Version, Module 2)

参考法规:Commission Implementing Decision (EU) 2021/914 of 4 June 2021

重要提示:本SCCs为标准合同条款模板。正式签署前,建议双方由专业 GDPR 合规律师审核确认。签署后的SCCs作为双方主服务协议的附件,具有同等法律效力。