律所动态
Dynamic简讯 | 让数据合规成为企业出海的“护身符”——张颖律师受邀“数据跨境安全合规与实践研讨沙龙(黄埔专场)”作主题分享
作者:admin 发布时间:2026-09-14
2026年9月9日下午,“数据跨境安全合规与实践研讨沙龙(黄埔专场)”在广州市黄埔区PCI·未来社区举行。沙龙由广州市数据跨境服务中心、中共广州市黄埔区委网信办主办,中国联合网络通信有限公司广州市分公司、佳都科技承办,卫士通(广州)信息安全技术有限公司、广州市网络安全产业促进会协办,旨在贯彻落实国家促进数据要素流通、保障数据安全的战略部署,帮助企业提升数据跨境合规管理能力,为企业数据出海提供有力支撑。
北京德和衡(广州)律师事务所数字经济与人工智能法律服务中心副总监张颖律师应邀出席,并以《穿透与追溯:欧美市场规制语境下数据监管逻辑与合规应对》为题作了主题分享。

张颖律师开宗明义指出,从美国信息通信技术供应链行政令(EO 13873)、第14117号行政令(EO 14117),到欧盟GDPR、DMA的密集执法问询,欧美数据监管的执法事由正从“个体隐私保护”系统性转向“国家安全、数据主权与产业竞争”,数据跨境流动已被直接用作贸易与投资管制的抓手。她提醒与会企业:即便业务尚未“肉身出海”,只要货物、服务或平台供应链的任何端口触及欧美市场,数据就可能成为境外监管的重要抓手。她还以2024年规则构建与首批立案、2025年执法爆发、2026年常态化合规约束的三阶段节奏为线索,提示出海企业须做好应对常态化、追溯性监管的准备。

其一,透视“长臂管辖+穿透监管”的底层逻辑。 张颖律师结合案例指出,长臂管辖使“无实体也可被监管”成为现实——只要在本州经营、处理本州居民个人信息即可触发管辖;穿透式执法则从数据流向反推业务实质、技术依赖与控制权归属。实践中,有企业试图通过在新加坡、东南亚、中东等地设立中转实体、搭建海外架构实现“形式隔离”,最终仍被中美两国监管机关先后穿透,境外投资人身份与技术来源两个维度均无法靠简单的股权架构或离岸实体规避。她援引团队对公开调查案例的比对指出,约七成调查问题集中于“数据如何流向中国本部”“中国本部如何保护数据与个人信息”;被问询对象亦不限于中资企业,OpenAI、中资收购的加拿大摄像头企业等均在列,可见监管关注的并非企业国籍,而是数据的最终流向与实际控制者。针对EO 14117启动的诉讼模式,她提示以SDK、Cookies为切入点的用户行为追踪与后台数据回传,可能被认定为运营数据的跨境传输,甚至引发“窃听”指控与集体诉讼;国内正在兴起的算力出海、“来数加工”等模式,在欧美监管语境下同样面临“数据传回中国即涉嫌违规”的合规质疑。
追溯式执法的典型样本:TikTok欧盟处罚案。 张颖律师复盘了爱尔兰数据保护委员会(DPC)对TikTok处以5.3亿欧元罚款一案——这是GDPR生效以来欧盟开出的金额第三大罚单,事由是欧洲经济区(EEA)用户数据传输至中国、保护水平不达标。她指出,本案最具警示意义之处在于:企业并非没有开展转移影响评估,而是评估时间与实际跨境处理时间不重合,且未完整披露由中国技术运维团队远程访问欧洲服务器的“后门”安排——即便产品端已实现区域隔离,后台运维、远程技术支持等环节仍可能构成事实上的跨境传输。她由此阐释“充分性保护”“同等性保护”的实质:以德国采购商要求中国供应商接受GDPR转移影响评估(TIA)问询为例,境外监管真正关心的是,中国监管部门有无可能通过该业务模式或远程渠道接触到其境内数据。她还提醒,与境内“备案出证”的模式不同,境外合规通常没有监管机构“盖章”背书,认证仅能证明特定时点的技术标准,无法证明履约过程的持续合规。
其二,识别重点监管行业与高发业务环节。 张颖律师梳理了欧美执法集中覆盖的行业版图:社交平台与大型科技平台仍是案件数量与罚款金额的主体;广告科技行业因大规模用户画像与分析成为高频执法目标;健康医疗领域近三年已有美国16个州收紧个人健康信息出境规则,个别州甚至将监管细化到特定街区范围内的就医信息;AI与生物识别被欧盟《人工智能法》列为高风险场景;车联网与智能设备则因远程技术运维“后门”问题受到关注。在业务环节上,定向广告与行为画像、AI模型训练是执法打击重点——以GDPR为镜鉴,用个人数据训练AI模型已难以通过“一揽子授权”完成,企业须向信息主体明示数据用于训练的具体类型与用途。她特别提示,“硬件设备+智能体”“端侧AI应用”等复合技术供应链模式在叠加AI后合规结构显著复杂化,企业应尽早识别自身是否落入重点行业、重点业务与重点数据场景。
其三,构建“以终为始、双向合规”的应对体系。 张颖律师强调,数据合规的目的不是把数据锁进“保险箱”,而是让数据在合规框架内安全流动、服务业务。她提醒,出海企业须正视境内合规与境外合规的“镜像关系”:境外调查往往追索境内总部的数据合规情况,而企业响应境外调查亦须受我国法律约束——依据《个人信息保护法》第四十一条等规定,未经主管机关批准不得向外国司法、执法机构提供存储于境内的个人信息,司法协助与行政响应均须遵循法定程序;从《国家安全法》到2026年对外投资相关规定的反长臂管辖制度体系,既划定了响应境外调查的合规边界,也为企业提供了程序支持。她建议出海企业以“N+3”合规体系为抓手,围绕企业内控、重点数据、业务数据流三大场景,针对重点业务、重点数据、重点场景做好事前评估与过程留痕,形成能够常态化自证合规的数据治理能力。
最后,张颖律师表示,数据已成为各国竞相争夺的战略性资源,数据流既是监管穿透业务的“透镜”,也是企业证明合规的“底稿”;欢迎与会企业就数据跨境合规问题进一步交流探讨,让合规真正成为出海业务行稳致远的护航力量。

本次沙龙还设置了数据出境安全合规政策宣贯、数据出境合规申报案例分享等环节,为企业系统了解政策要求、识别跨境风险、规范申报流程提供了务实交流平台。
律师简介
·数字经济与人工智能业务中心副总监
擅长领域:企业出海合规、数据跨境传输、贸易管制中数据监管应对等涉外法律业务以及医疗数据合规、医疗合规等医疗医药行业法律合规服务。
邮箱:zhangying@deheheng.com
张颖,法学博士、研究员、执业律师,现任北京德和衡(广州)律师事务所数字经济与人工智能法律服务中心副总监,系EXIN认证DPO与ISO双证律师、工信部认证DCMM数据管理师,中国法学会行政法学会理事、广东省法学会合规研究会与港澳基本法研究会常务理事、广东省数据资产登记合规委员会专家、九三学社广东省社会和法制专门委员会副主任等。
张颖律师深耕医疗健康数据、医疗科技转化创新、涉外合规与医疗合规等业务领域,先后为广州数据交易所、安利集团、广东省交通集团、骏丰健康、暗物智能等多家跨国企业、人工智能企业以及多家三甲医院提供数据合规、人工智能产品合规与数据资产化服务,并为多家企业赴港IPO提供数据合规专项服务。深度参与《医疗健康数据流通标准》《医疗人工智能应用数据安全与隐私保护规范》《经营者数据合规管理规则》《人工智能软硬件数据跨境合规指南》等国家及行业标准起草,为医疗机构、科研院所、跨国企业及科创平台提供科研成果转化全流程法律支持,兼具学术研究与法律实务双重视角。
