你关注的车联网出海欧盟的终端侧、云平台TSP两类合规,主要可以分为通用数据隐私类法规和车联网场景专项数据合规规则两大方向,同时要注意系统准入、网络安全这类独立监管事项需要单独规划,不要和隐私合规混同处理:
一、通用基础数据隐私法规
- 《通用数据保护条例》(GDPR)
它是欧盟跨行业的核心数据保护法规,覆盖个人数据从生成、存储、处理到使用的全生命周期,而且具备极强的域外效力:哪怕是位于中国的车企,只要向欧盟境内自然人提供车联网相关产品服务、监控用户行为,就会被纳入监管范围,违规最高可处2000万欧元或企业全球年营业额4%的罚款,处罚维度覆盖透明度、用户权利、数据跨境等多个方向,截至2025年3月欧盟GDPR相关处罚总额已经突破56.5亿欧元,其中汽车行业相关罚款预估超过10亿欧元 【2】 【4】 【12】 。
- 《电子隐私指令》(ePD)
专门针对终端设备数据访问作出约束:车联网属于该指令覆盖的场景,车企要访问车机终端里存储、生成的用户数据,原则上必须获得用户明确同意,仅通讯传输必要、提供用户自主选择的信息社会服务这两类情况可以豁免 【2】 。
二、车联网场景专项合规规则
- 欧盟《数据法案》
该法案核心条款2025年9月正式生效,智能网联汽车属于法规定义的“联网产品”,要求车企在产品设计阶段就把数据可访问功能纳入架构,2026年9月12日之后投放欧盟市场的车型,必须支持用户直接访问车辆生成的数据,进一步强化用户对车辆数据的控制权 【12】 。
- 《欧盟人工智能法》配套基础模型行为准则
2025年7月欧盟发布全球首个AI基础模型行为准则,采用风险分级方式监管AI系统,车联网搭载的AI相关功能需要对应匹配风险等级完成合规校验,为智能网联汽车的技术应用划定了新的监管红线 【15】 。
额外提示
需要特别说明的是,隐私数据处理相关的运营合规是独立模块,车联网的系统准入、通信协议、无线认证以及UN R155/UN R156这类网络安全领域的要求属于独立的监管事项,企业需要把这些作为单独的合规维度做整体规划,不能和数据隐私要求混同处理 【1】 。