预约与 Justyna 通话

指南 · 运营清单

独立站 GDPR 合规怎么做:上线前检查 8 项

FastLanding 是位于波兰格利维采(Gliwice)的两人工作室,销售负责人 Justyna 可以用中文与您沟通。这份清单整理自我们搭建网站时的检查项。本文不是法律意见,法律文本请交给您的律师确认。

面向欧洲的独立站,上线前至少检查 8 项:公司信息、隐私政策、Cookie 同意、表单字段、处理者清单、跨境传输、保存期限和权利请求邮箱。下面逐项列出网站运营者要做的事。

1. 公司信息和联系方式

  • 公司全称、注册地址和注册号或税号
  • 一个有人处理的联系邮箱
  • 如果在欧盟设有公司,写明欧盟主体的信息

2. 隐私政策

  • 谁是数据控制者,怎么联系
  • 收集哪些数据,用途和法律依据
  • 使用哪些服务商:托管、邮件、统计、CRM
  • 每类数据保存多久
  • 用户有哪些权利,怎么行使
  • 数据是否传到欧盟以外,依据什么机制
  • 版本和更新日期

3. Cookie 同意

  • 统计和广告代码在访客点击同意之前不加载
  • 拒绝和同意一样容易,不预先勾选
  • 访客可以随时撤回同意
  • 保存同意记录:时间和政策版本
  • 必要的 Cookie 不需要同意,但要在政策里说明

4. 表单

  • 只收必要字段,其他字段标为选填
  • 营销邮件需要单独同意,不能和询盘捆绑
  • 在表单旁边说明数据会发到哪里、保存多久
  • 防垃圾工具如果会把数据发给第三方,也要写进隐私政策

5. 处理者和数据处理协议

  • 列出所有接触个人数据的服务商
  • 与每家签数据处理协议(DPA,GDPR 第 28 条)
  • 知道每家服务商把数据存在哪个国家

6. 跨境传输

数据从欧盟传到美国、中国等欧盟以外的国家,需要合法的传输机制。

  • 常见机制:欧盟充分性决定、欧美数据隐私框架(仅限参与认证的美国企业)、标准合同条款
  • 询盘同步到国内 CRM 或国内总部邮箱,也属于跨境传输
  • 在隐私政策里写明传输到哪些国家、依据什么机制

7. 保存期限和删除

  • 为每类数据定一个期限,例如未成交询盘保存 12 个月
  • 到期删除,包括邮箱和 CRM 里的副本
  • 发票和合同按当地税法规定保存

8. 权利请求邮箱

  • 在隐私政策里给出固定的邮箱
  • 核实身份后再处理请求
  • GDPR 要求一般在一个月内答复

中国企业要特别注意的几点

GDPR 第 3 条第 2 款:公司不在欧盟,只要向欧盟境内的人提供商品或服务,就可能适用 GDPR。

GDPR 第 27 条:这种情况下,可能需要在欧盟指定一名代表。是否需要,请与律师确认。

欧盟《无障碍法案》(EAA)自 2025 年 6 月 28 日起适用于部分电子商务服务,微型企业有豁免。做网店的企业请单独评估。

常见问题

我们只做 B2B,也要做 Cookie 同意吗?
要。采购经理的姓名和工作邮箱也是个人数据,统计和广告 Cookie 同样需要事先同意。
用了 Google Analytics 就违规吗?
不是。关键是同意之前不加载,在隐私政策里写明,并按服务商的说明完成设置。
欧洲独立站要交 VAT 吗?
这是税务问题,不在本文范围,请咨询您的税务顾问。
你们能帮我们做合规吗?
我们负责网站这一侧的实现:Cookie 同意、表单、隐私政策页面结构和服务商清单。法律文本和公司层面的合规需要您的律师确认。

需要一个按这份清单搭建的欧洲网站?

欧洲出口网站 2,900 美元,隐私政策页面、Cookie 同意和公司信息页都包含在内。

预约通话