Logo
  • 歡迎 welcome
  • 專業 Service
    • 我們的法律專長
    • 我們的團隊成員
    • 所長 劉博文律師 學經歷
    • 我們的收費級距與例外
    • 委任律師,你該知道…
    • 面對問題,你該知道…
    • 近年爭訟案例
    • 分享客戶的鼓勵
  • 知識 Topics
    • 藝文.文創文資.原民傳智
    • 著作權保障作業參考手冊
    • 著作權保障辦法懶人包
    • 其他智財.AI科技法律
    • 食安醫藥菸害.公衛社福
    • 環境. 噪音公害. 動物保護
    • 民事.商務.家事繼承
  • 訊息 Blog & news
    • 訊息 News
    • 分享 Share
    • 評論 Blog
  • 聯絡 Contact
  • ★ 機關預約藝文採購法律諮詢
  • ★ 預約原民傳統智慧公益法服
  • ★ 民眾預約藝文文創公益法服
  • ★ 本所CSR與獎助救助
    • 和鼎獎助學金
    • 法律救助
    • 員工身心平衡方案
  • 登入
  • 資料下載
  • 卷宗
  • 徵人
2026-05-09
劉博文 律師
未分類
0

[個資與隱私法 4] 跨境傳輸的法律地圖

PreviousNext

全球化下的個資跨境傳輸日益頻繁,卻面對各國不同監管標準的張力。本文以我國個資法第 21 條、GDPR 跨境機制、實務合規四個面向,梳理當代跨境傳輸的完整法律地圖。

跨境傳輸法律地圖|純平面繽紛 flat:世界地圖大塊色塊、資料流連線、SCC/BCR/適足性關卡、各國旗幟

個 資 與 隱 私 法 · 第 四 篇 · 跨 境 傳 輸

個資跨境傳輸
的法律地圖

從台灣企業使用美國 SaaS、中國伺服器、歐盟客戶資料——跨境傳輸是當代企業最常面對也最容易忽略的個資合規議題。

劉博文律師 · 和鼎律師事務所主持律師

本文導讀

本文涵蓋:我國個資法第 21 條跨境限制、歐盟 GDPR 跨境機制(SCC、BCR、適足性)、實務合規步驟、國際趨勢。

I

第 壹 章

我國 vs 歐盟 · 兩種跨境哲學

從相對寬鬆到嚴格管制

21條

我國跨境條文

個資法第 21 條:四種情況可限制非公務機關國際傳輸

45條

GDPR 跨境核心

GDPR 第 45-49 條:適足性決定、SCC、BCR、特殊例外

4%

GDPR 違反罰金

全球年營業額 4% 或 2,000 萬歐元(較高者)

我國個資法

第 21 條 · 相對寬鬆

  • —原則:可跨境傳輸,主管機關可在四種情況限制
  • —四種限制:國家重大利益、國際條約、接收國保護不完善、迂迴規避
  • —實務:對中國大陸特定行業(電信、金融)有限制
  • —當事人保護:依第 8 條告知義務(含跨境傳輸事項)

歐盟 GDPR

第 45-49 條 · 嚴格管制

  • —原則:傳輸至歐盟外需有合法基礎
  • —基礎:適足性決定、SCC(標準契約條款)、BCR(企業約束規則)、特殊例外
  • —Schrems II 案後:即使有 SCC,仍需個案評估接收國法律
  • —違反罰金:全球年營業額 4% / 2,000 萬歐元
II

第 貳 章

GDPR 四大跨境機制

適足性、SCC、BCR、特殊例外

GDPR 跨境傳輸 · 四大合法機制

GDPR 跨境機制適用情境實務難度
適足性決定歐盟認定該國個資保護等同 GDPR(目前僅日本、英國、瑞士等少數)低 — 直接傳輸無需額外保障
標準契約條款 SCC與接收方簽訂歐盟標準契約中 — 須個案評估接收國法律(Schrems II)
企業約束規則 BCR跨國集團內部統一規則,需歐盟主管機關核准高 — 程序複雜、時間長
特殊例外當事人明確同意、契約必要、公共利益等低 — 但僅限例外情況,不可作為常態

「跨境傳輸的合規,不只是法律技術問題,更是全球化企業對個資保護的長期承諾。」

— 本文觀點

III

第 參 章

企業合規的四步驟

從盤點到告知的完整路徑

STEP I

資料流向盤點

盤點所有 AI 與 SaaS 服務的伺服器所在地、資料類型、流向。

STEP II

適用法律識別

判定哪些國家的法律適用(我國 + 歐盟 GDPR + 其他可能的目標市場法律)。

STEP III

機制選擇

依適用法律選擇合法基礎(SCC、BCR、本地伺服器、適足性決定地)。

STEP IV

告知與更新

在隱私政策明確告知跨境傳輸,定期檢視法律與服務變更。

IV

第 肆 章

結語 · 下一篇:DPO 制度

附 記

跨境傳輸是當代企業個資合規最容易忽略的領域,但也是違反成本最高的領域(GDPR 罰金可達數十億)。建議建立定期跨境傳輸盤點機制,並由律師團隊持續監測法律動態。

常見問題

Q. 我用 ChatGPT 處理客戶個資,算跨境傳輸嗎?

A. 算。ChatGPT 預設將資料傳至 OpenAI 的美國伺服器處理。屬個資法第 21 條意義下的「國際傳輸」。建議:第一,評估資料敏感度;第二,選擇企業版(可關閉訓練、提供 DPA);第三,在隱私政策中明確告知跨境傳輸;第四,評估改用本地部署 AI 模型(若資料極敏感)。

Q. 台灣企業服務歐盟客戶,需要管 GDPR 嗎?

A. 需要。GDPR 採域外效力,只要處理歐盟居民個資皆適用,不論企業設立地。實務:第一,評估歐盟使用者實際情況;第二,做完整 GDPR 合規(隱私政策、當事人權利機制、跨境傳輸機制、可能需要設置 EU Representative);第三,違反罰金嚴重(全球營業額 4% / 2,000 萬歐元)。建議委請熟悉 GDPR 的律師團隊規劃。

Q. Schrems II 後,SCC 還有效嗎?

A. 仍有效但不是萬靈丹。Schrems II 案後,使用 SCC 須個案評估接收國法律是否實質保障 GDPR 等級。對美國(因 Section 702 監聽法等),需採額外保障(加密、匿名化、分散儲存等)。對其他國家,需逐案評估。建議:不要單純依賴 SCC,須結合技術與組織措施。

Q. BCR 與 SCC 哪個適合我?

A. 視企業規模與架構:SCC 適合中小企業 / 與單一接收方的單次傳輸;BCR 適合跨國集團內部、需長期傳輸至多個國家。BCR 程序複雜(需歐盟主管機關核准,通常 1-2 年),但一旦取得可在集團內統一適用。

Q. 怎麼確認我的雲端服務的伺服器在哪?

A. 看服務商提供的資料處理協議(DPA)與區域選擇。多數主流雲端(AWS、Azure、GCP)允許客戶選擇資料中心區域,並提供完整的合規文件。建議:第一,索取 DPA;第二,檢查 sub-processor 清單(可能涉及第四方);第三,在合約中明確區域限制。

個資與隱私法系列(規劃中,陸續上線)

  • [個資與隱私法 1] 個資法總論:從個資法第 19 條到 GDPR 的當代隱私挑戰
  • [個資與隱私法 2] 蒐集、處理、利用三段式架構與當事人同意
  • [個資與隱私法 3] 當事人權利:查詢、更正、停止處理、刪除
  • [個資與隱私法 4] 跨境傳輸的法律地圖(本文)
  • [個資與隱私法 5] 資料保護長(DPO)制度與企業治理
  • [個資與隱私法 6] GDPR 域外效力與台灣企業合規
  • [個資與隱私法 7] 資料外洩的緊急處理 SOP
  • [個資與隱私法 8] 員工個資與雇主監控的邊界
  • [個資與隱私法 9] 醫療、金融、教育的特別個資規範
  • [個資與隱私法 10] 兒童與未成年人個資特別保護
  • [個資與隱私法 11] 數位足跡、Cookie、追蹤的法律邊界
  • [個資與隱私法 12] 個資保護委員會與監理動態
❦
RELATED · 延 伸 閱 讀

相關專題 · 跨領域連結

🏢
資料保護長 DPO 制度與企業治理
🇪🇺
GDPR 域外效力與台灣企業合規
🎨
藝文法律是什麼?展覽、演出、文創、博物館一次看懂
 藝文法律服務專案 | 著作權律師推薦 | 0800-085-075 | 前往諮詢專案頁
分享本文

作者 劉博文 律師

尚無留言 其他資訊

發表想法 取消回覆

 

常用關鍵字

CSR 企業社會責任 個人資料保護 個資 傳智條例 傳統智慧創作 公司法 公益法律服務 公衛食安 刑事法 劉博文律師 原住民族傳統智慧創作 合理使用 員工身心平衡方案 委任須知 專用權 律師倫理 律師收費 抄襲 挪用 政府採購 文創法律 智慧財產權 智財律師 民事法 民事訴訟 法律救助 法律諮詢 獎助學金 環境法 致敬 著作權 著作權律師 著作權法 藝文:創作篇 藝文徵件 藝文採購 藝文法律 藝文補助 表演藝術 表達 視覺藝術 課程 財經法 隱私權

隱私權個資保護 | 資安方案

本網站是由所長劉博文律師親自製作。相關圖示照片,除由劉律師親自繪製外,均是在知名網站Freepik, Shutterstock等取得商用授權後改作。改作之衍生著作權益均歸本事務所所有。

© 2010-2026. Heading Attorney at Law.