指南 · 运营清单
独立站 GDPR 合规怎么做:上线前检查 8 项
FastLanding 是位于波兰格利维采(Gliwice)的两人工作室,销售负责人 Justyna 可以用中文与您沟通。这份清单整理自我们搭建网站时的检查项。本文不是法律意见,法律文本请交给您的律师确认。
面向欧洲的独立站,上线前至少检查 8 项:公司信息、隐私政策、Cookie 同意、表单字段、处理者清单、跨境传输、保存期限和权利请求邮箱。下面逐项列出网站运营者要做的事。
1. 公司信息和联系方式
- 公司全称、注册地址和注册号或税号
- 一个有人处理的联系邮箱
- 如果在欧盟设有公司,写明欧盟主体的信息
2. 隐私政策
- 谁是数据控制者,怎么联系
- 收集哪些数据,用途和法律依据
- 使用哪些服务商:托管、邮件、统计、CRM
- 每类数据保存多久
- 用户有哪些权利,怎么行使
- 数据是否传到欧盟以外,依据什么机制
- 版本和更新日期
3. Cookie 同意
- 统计和广告代码在访客点击同意之前不加载
- 拒绝和同意一样容易,不预先勾选
- 访客可以随时撤回同意
- 保存同意记录:时间和政策版本
- 必要的 Cookie 不需要同意,但要在政策里说明
4. 表单
- 只收必要字段,其他字段标为选填
- 营销邮件需要单独同意,不能和询盘捆绑
- 在表单旁边说明数据会发到哪里、保存多久
- 防垃圾工具如果会把数据发给第三方,也要写进隐私政策
5. 处理者和数据处理协议
- 列出所有接触个人数据的服务商
- 与每家签数据处理协议(DPA,GDPR 第 28 条)
- 知道每家服务商把数据存在哪个国家
6. 跨境传输
数据从欧盟传到美国、中国等欧盟以外的国家,需要合法的传输机制。
- 常见机制:欧盟充分性决定、欧美数据隐私框架(仅限参与认证的美国企业)、标准合同条款
- 询盘同步到国内 CRM 或国内总部邮箱,也属于跨境传输
- 在隐私政策里写明传输到哪些国家、依据什么机制
7. 保存期限和删除
- 为每类数据定一个期限,例如未成交询盘保存 12 个月
- 到期删除,包括邮箱和 CRM 里的副本
- 发票和合同按当地税法规定保存
8. 权利请求邮箱
- 在隐私政策里给出固定的邮箱
- 核实身份后再处理请求
- GDPR 要求一般在一个月内答复
中国企业要特别注意的几点
GDPR 第 3 条第 2 款:公司不在欧盟,只要向欧盟境内的人提供商品或服务,就可能适用 GDPR。
GDPR 第 27 条:这种情况下,可能需要在欧盟指定一名代表。是否需要,请与律师确认。
欧盟《无障碍法案》(EAA)自 2025 年 6 月 28 日起适用于部分电子商务服务,微型企业有豁免。做网店的企业请单独评估。
常见问题
我们只做 B2B,也要做 Cookie 同意吗?
要。采购经理的姓名和工作邮箱也是个人数据,统计和广告 Cookie 同样需要事先同意。
用了 Google Analytics 就违规吗?
不是。关键是同意之前不加载,在隐私政策里写明,并按服务商的说明完成设置。
欧洲独立站要交 VAT 吗?
这是税务问题,不在本文范围,请咨询您的税务顾问。
你们能帮我们做合规吗?
我们负责网站这一侧的实现:Cookie 同意、表单、隐私政策页面结构和服务商清单。法律文本和公司层面的合规需要您的律师确认。
需要一个按这份清单搭建的欧洲网站?
欧洲出口网站 2,900 美元,隐私政策页面、Cookie 同意和公司信息页都包含在内。