本文目录导读:

“跨境传输SCC” 是 Standard Contractual Clauses 的缩写,中文通常翻译为“标准合同条款”,这是在全球数据保护法律(特别是欧盟《通用数据保护条例》GDPR)框架下,用于实现个人数据跨境传输的一种重要法律工具。
简单说,SCC是一套由数据保护监管机构(如欧盟委员会)预先批准的标准格式合同,数据出口方(例如一家欧洲公司)和进口方(例如一家中国或美国公司)签署并遵守该合同,从而为将个人数据传输到“数据保护水平不足”的第三国(即非EEA国家)提供合法依据。
以下是关于SCC的详细解读:
为什么需要SCC?
欧盟GDPR对个人数据的跨境传输有着严格限制,原则上,个人数据只能传输到欧盟委员会认为“数据保护水平足够”的国家或地区(例如日本、韩国等),对于像中国、美国这样的“非充分性认定国家”,企业必须提供“适当的保障措施”,而SCC就是最常用的一种。
它的核心作用是: 通过合同约束,将欧盟的隐私保护标准(GDPR)的要求施加于数据接收方(进口方),即使接收方所在国的法律保护水平较低,合同本身也能提供可执行的保护和数据主体的权利救济。
SCC的主要特点
- 标准化: 条款内容固定,签署方不能随意修改核心条款,否则就不叫SCC了,只能补充商业附件或根据具体场景选择适用模块。
- 基于合同的法律工具: 它不像公司内部规则(BCR)那样需要全球统一,只需要在两个或多个实体之间签订即可。
- “上传”标准: 它要求数据进口方向数据出口方承诺,其能够达到与GDPR同等水平的保护。
- 对第三国法律的影响: 这是SCC目前最大的风险点,2020年著名的“Schrems II”案判决后,欧洲法院明确:即使签订了SCC,如果数据接收国的法律(如美国FISA法案或中国《数据安全法》/《网络安全法》)允许政府大规模访问数据,并且该法律与SCC的合同义务相冲突,那么SCC就不是一个“足够”的保障措施,签署方必须进行“传输影响评估”来检查实际保护效果。
SCC的主要版本(目前最常用的是2021版)
欧盟委员会在2021年6月发布了新一代SCC,取代了旧版,新版本有四大变化:
- 模块化结构: 涵括四种常见场景:
- 控制者 → 控制者
- 控制者 → 处理者
- 处理者 → 处理者
- 处理者 → 控制者
- 更复杂的义务: 要求双方进行数据映射、风险影响评估,并增加了处理者必须允许监管机构审计、协助数据主体等更严格的义务。
- 可选择性: 允许两个以上的缔约方(如涉及云服务提供商和子处理者)。
- 引入“Docking Clause”: 允许新的当事方(如新的子处理者)以后加入原合同,而无需重签。
SCC在实务中的操作流程(以中国公司为例)
假设你是一家中国APP公司,正在与一家德国公司合作接收其用户数据,你需要:
- 确定角色: 你是数据进口方(中国公司),德国公司是数据出口方。
- 选择合适的模块: 确认你们的合作模式(德国公司是控制者,你是处理者,适用模块二;或者双方都是控制者,适用模块一)。
- 签署: 德国公司会提供一份标准的2021版SCC,双方填写基本信息、数据类别、处理目的、技术安全措施后签字盖电子章。
- 完成关键补充——传输影响评估: 这一步现在非常关键。
德国公司(或你协助)需要评估:中国法律是否允许政府机构未经法院程序直接要求你提供这些数据?中国数据本地化要求(如《数据安全法》)是否与你在SCC中的承诺冲突?如果评估发现有冲突,你需要提供“补充措施”,例如端到端加密、密钥存储于欧盟境内、数据匿名化等,以确保即使中国法律要求,也无法解密明文数据。
- 监管备案: 某些国家(如德国部分州)曾要求SCC签署后向当地监管机构备案,但2021版SCC后,此项要求已弱化,但建议保留合同和评估文件以备检查。
- 持续合规: 每年或每半年检查一下中国的数据法律是否有变化,如果有变化导致冲突,需要重新评估并补充措施。
常见误区
- 签了SCC就万事大吉。 错!Schrems II案后,签SCC只是第一步,必须完成传输影响评估并解决“冲突”问题,如果不行,即使签了SCC也被视为违法。
- SCC可以修改核心条款。 不行,一旦修改核心条款(如删除“数据主体有权索赔”等),该文件就不再被认定为SCC,而是变成普通合同,失去“提供适当保障”的法律地位。
- 只在欧盟/欧洲经济区(EEA)内需要。 类似概念在英国(UK IDTA/Addendum)、瑞士等国也已存在或正在推行,中国的《数据出境安全评估办法》和《个人信息保护法》中提到的标准合同,也是类似的思路(中国的标准合同条款通常简称为“中国SCC”或“跨境传输合同”)。
中国的类似工具——《个人信息出境标准合同》
中国《个人信息保护法》自2021年11月实施以来,也引入了类似概念:
- 适用对象: 非关键信息基础设施运营者,且处理个人信息不满100万人,自上年1月1日起累计向境外提供不满10万人个人信息、不满1万人敏感个人信息。
- 使用流程: 签订标准合同 → 向省级网信部门备案(必须)→ 完成PIA(个人信息保护影响评估)并保存记录3年以上。
- 与欧盟SCC的区别:
- 中国标准合同强制备案(欧盟曾是自愿或仅要求有随时提供义务)。
- 中国标准合同禁止核心条款修改(欧盟同样禁止,但实践中会通过附表做额外承诺)。
- 中国标准合同更多依赖合同本身,没有像欧盟那样强制要求做“传输影响评估+补充措施”,但网信办已出台指引要求企业履行PIA义务并评估安全风险。
对于中国企业而言:
- 接收欧盟数据时: 欧洲客户大概率会要求你签署2021版SCC,并配合做传输影响评估,你需要能证明中国法律(如《数据安全法》第三十五条)的“数据调取”条款不会让你违反SCC中“禁止非法访问”的承诺。
- 向欧盟传输数据时: 如果你是中国公司且向欧盟用户提供服务,你实际上是数据控制者,而欧盟用户是你的数据主体,此时你不需要签署SCC,而是需要确保你有合法的国际传输基础(例如基于你自身遵守GDPR,或依赖用户的“明确同意”等,但SCC通常不适用于此场景,因为SCC是出口方与进口方之间签的)。
- 中国境内跨国传输: 如果从中国向境外(如美国)传输个人信息,则可能适用中国的《个人信息出境标准合同》或《数据出境安全评估办法》。
如果你是参加面试: 回答SCC时,如果能顺便提到Schrems II案的大致判决精神(如不能只看合同条款,还要看第三国法律环境),以及2021版SCC的模块化和传输影响评估要求,会显得你的理解比较深入。