离岸主机与GDPR这部条例跟随的是你,而不是机架。

这个市场里的每一家公司都在暗示,把服务器放在境外就能让你脱离欧洲数据保护法的管辖。事实并非如此,条例本身在第三条中就已言明。国界真正改变的,是你需要满足第五章中的哪一项规定—而这里的八个地区中,有四个连其中任何一项都不需要满足。

阅读用时 12 分钟·最后核实于 8 九月 2026·此页并非销售页面

这个市场说错的那句话

这种说法几乎从不被明白写出来,这正是它得以流传的原因。它以一种暗示的方式出现:服务器在境外,公司在境外,因此欧洲的规则已被你甩在身后。读一读条例,这种暗示一句话就会不攻自破。

第3条规定了GDPR适用于谁,通篇都没有提到硬件设在何处。第1款规定,条例适用于在欧盟境内设立的控制者或处理者所进行的处理活动,无论该处理活动是否发生在欧盟境内。第2款则从另一个方向出发:即便一家公司在欧盟境内完全没有设立机构,只要它向欧盟境内的人提供商品或服务,或监测其在欧盟境内的行为,仍然要受条例管辖。

这并不是一个令人失望的结论,在讨论其他内容之前,有必要先说明原因。迁移服务器的理由在于:一国的法院无法向另一国的磁盘发出命令。这个理由并未受到影响。随机器一同转移的,是一项合规义务,而不是一种法律风险,这两者经常被混为一谈,因为它们都被称作“管辖权”。

条例在对你们中的哪一方说话

第4条定义了两种角色,区分它们的只有一个问题:是谁决定了数据的用途。

角色当你租用服务器时,它是谁它需要为什么负责
控制者,第4条第7款你。是你选择收集这些数据,也是你决定了它的用途条例中的每一项义务,包括你委托出去的那些
处理者,第4条第8款主机服务商。它持有数据,是因为你把数据放在了那里只依照你的指示行事,保护它所持有的数据,以及第28条规定的内容

几乎所有关于主机服务与GDPR的争论,归根结底都是关于上面这张表的争论。服务商无法代替你实现合规,因为大多数义务属于控制者,无法通过合同转移出去。服务商能做到的,是成为一个你可以证明自己选择合理的处理者,这就是第28条—一份文件,而不是一种感觉。

第28条第3款列出了该合同必须包含的内容,这份清单足够简短,可以拿来对照你自己的合同逐条核查:只依照书面指示进行处理;要求所有可接触数据的人员承担保密义务;采取第32条规定的安全措施;未经许可不得增加次级处理者;协助你回应数据主体的请求;协助你处理数据泄露和评估事宜;在合同结束时删除或返还全部数据;提供你核实以上所有事项所需的一切。

什么算作数据转移

第五章—第44条至第49条—规范向第三国传输个人数据的行为。第三国是指欧洲经济区以外的任何地方,而欧洲经济区由二十七个成员国加上冰岛、列支敦士登和挪威组成。GDPR已于2018年被纳入《欧洲经济区协议》,这就是为什么这三个国家是在这条线以内,而不仅仅是靠近这条线。

第44条阐明了这一原则:只有在满足本章其余条款的前提下,转移才能进行。此后有三条路径,按照可操作性从高到低依次排列。

路径所需条件适用范围
充分性认定,第45条无需额外条件。欧盟委员会已认定该国的保护水平与欧盟基本相当,转移可以像境内转移一样进行一份已公布的名单,包含约十五个国家和地区
适当保障措施,第46条一份被认可的文件—实践中通常是标准合同条款—再加上一份评估,判断目的地是否会削弱其效力所有未获充分性认定的地方
减损条款,第49条明确同意,或合同所必需,且只能偶尔使用例外情形。不是架构

临时拼凑的合规方案,最终往往会落到最后一行,而这站不住脚。第49条是为偶发和特定的情形而写的。把客户数据库放在服务器上托管三年,两者都不沾边。

八个地区,按第五章的分类排列

这一部分,主机服务商能够回答,而法律博客不能,因为这是关于一套具体基础设施的事实,而不是一条普遍原则。本网络的八个地区分为三组,从第一组到最后一组之间的距离,只是两份文件。

地区第五章如何称呼它你需要什么
雷克雅未克,冰岛欧洲经济区之内第五章下无需任何条件。只需一份第28条规定的处理者合同,与法兰克福的机架完全相同
阿姆斯特丹,荷兰欧盟成员国第五章下无需任何条件
罗马尼亚布加勒斯特欧盟成员国第五章下无需任何条件
保加利亚索非亚欧盟成员国第五章下无需任何条件
苏黎世,瑞士获得充分性认定的第三国第45条。记录该次转移,无需额外文件。瑞士自2000年起就获得认定,并已于2024年1月获得续期
摩尔多瓦基希讷乌第三国,未获充分性认定第46条。标准合同条款,再加上一份目的地评估
巴拿马城,巴拿马第三国,未获充分性认定同样是第46条。巴拿马有自己的法规,即2019年第81号法,但一国的法规并不等同于欧盟委员会的认定
新加坡第三国,未获充分性认定同样是第46条

八个地区中有四个根本不构成转移。这一点,比大多数关于离岸主机与合规的公开文章都更有价值,而这也是一句无论卖哪一种产品的人都不愿意说出口的话,因为它让那个更难卖的产品,在一半的基础设施上都变得没有必要。

问题中与机架无关的另一半

磁盘所在的位置,决定了是否构成转移。你签约的是哪家公司,决定了谁在持有数据,而这两者分离的情况,比理应出现的次数要多得多。

一家在法兰克福设有机架、母公司却在加利福尼亚的服务商,无论数据是否经由线路传输,都在向外转移你的数据,因为该处理者要服从一个能够触及它的司法管辖权。这不是一个假设性的区别,而正是主机服务商的公司结构属于数据保护事实、而非无关紧要的问题的原因。

这里的安排是八个司法辖区、八家独立的公司,具体列于条款第1条。位于雷克雅未克的服务器,签约对象是冰岛主体,该主体位于欧洲经济区之内,这就是上表第一行如此表述的原因。如果你正在阅读别家的页面,这就是该向它提出的问题:不是服务器在哪里,而是发票上是哪家公司,那家公司又在哪里。

第46条究竟要求你做什么

如果你使用的是三个第三国之一,需要做的工作是真实存在的,但范围有限,而且自2021年以来变化不大。

  1. 把这次转移记录下来:哪些类别的个人数据,涉及谁,转移给哪个主体,在哪个国家,以及数据到达时是什么形式—可读的,还是用你自己保管的密钥加密过的。
  2. 落实相应的文件。实践中,这意味着欧盟委员会于2021年6月通过的标准合同条款,并选用与你们关系相匹配的模块。控制者对处理者对应的是模块二,而租用服务器正是这种关系。
  3. 评估目的地。自欧盟法院于2020年7月判决Schrems II案以来,签署条款并不是终点:你还必须审查数据落地国家的法律,是否会让公共机构以条款无法承受的方式获取数据。欧洲数据保护委员会已于2021年公布了评估方法,共分六个步骤。
  4. 补上评估中发现的差距所需的一切,这正是下一节的内容,因为能真正弥补这一差距的措施其实只有一种。
  5. 为它定下一个日期。评估针对的是一国的法律,而一国的法律会在你毫不知情的情况下发生变化。只做一次不是合规,定期复查才是。

真正能弥补差距的措施

数据保护委员会所描述的补充措施,细读之下大多令人失望。合同性和组织性的措施,无法阻挡一个拥有强制权力的国家,该委员会对此说得很明白。只有一项技术性措施经得起分析,而这项措施,也正是本网站其他各处出于与GDPR无关的理由所推荐的那一项。

如果数据到达时已用一把从未离开你控制的密钥加密,持有数据的处理者就无法向任何人交出可读的内容—无论是法院、你自己,还是它自身。数据保护委员会的建议认为,由数据输出方保管密钥的强加密,对存储数据而言是有效措施;而对于需要明文数据才能运作的处理者,该委员会认为不存在任何有效措施。这才是诚实的立场:你无法靠一纸合同,让某人读不到一块磁盘。

实践中真正重要的区别,是存储与处理之间的区别。存放加密归档文件的对象存储,是简单的情形。虚拟机上运行的数据库,则是困难的情形,因为密钥必须驻留在别人可以触碰到的硬件内存中。你的服务商仍能读到什么一文详细分析了这条界线究竟落在哪里,而结论并不是一句让人安心的话。

指向另一个方向的第48条

第五章中有一条在这个市场里很少被引用,但理应被引用。第48条规定,第三国法院的判决,或行政机关的决定,要求控制者或处理者披露个人数据的,只有在其基于国际协议—实践中即司法互助条约—的情况下,才可能被承认或执行。

把这一条当作对主机服务商的指示来读,它说的是一件具体的事:一份来自没有管辖权国家的命令,在欧洲法律下,并不构成交出数据的理由。一个依然选择照办的服务商,算不上谨慎,而是在进行一次非法转移,却将其称为配合。

这套基础设施从另一个方向得出了相同的答案,而且自2019年以来一直如此,这一点是可核实的,而不只是一种断言:164次执法请求,其中31次提供了内容,在已公布的二十九个季度中没有一次收到过封口令,而所提供的内容只是一个电子邮件地址和一份金额账目。执法指南用一句话说明了这道门槛:必须是来自对被送达主体拥有管辖权的法院的命令。

无论机器身处何地都不会改变的事

这一节会让一些订单流失,所以也值得读上两遍。以下每一项都是你作为控制者的责任,任何主机方面的决定都不会触及它们。

义务在租用的服务器上意味着什么是否因境外托管而改变
处理活动记录,第30条一份书面清单,记录你处理什么数据、为何处理、处理多久,以及数据由谁接收
与风险相适应的安全措施,第32条加密和假名化在条文本身中被明确提及
数据泄露通知,第33条自你知悉之时起,七十二小时内通知你的监管机构
数据保护影响评估,第35条当处理活动可能带来高风险时,即为必须
在欧盟境内设立代表,第27条适用于身处欧盟境外、但仍被第3条第2款所约束的控制者
回应数据主体,第12条至第22条访问权、更正权、删除权、可携带权和反对权,须在一个月的期限内完成

六行内容,一个答案。让人感到困惑的那个词是“管辖权”,它同时承担着两项职责:既回答了谁能强制取用那块磁盘,也回答了你要遵循谁的规则。迁移服务器会改变第一项,却让第二项分毫未动。

国界确实会改变的事

  • 谁必须被说服。命令必须来自对持有磁盘的公司拥有管辖权的法院,而八个国家的八家公司,意味着八场各自独立的论证,而不是一场。
  • 通知是否具有强制力。下架通知在任何地方都只是一封信函;但在某些地方,服务商有义务对这封信函采取行动,而离岸则意味着没有这项义务。这正是DMCA指南所讨论的主题。
  • 服务商能被强制保留什么。数据留存规定是各国自定的。罗马尼亚曾两次废止自己的留存法,且此后再无替代;摩尔多瓦和巴拿马则完全没有此类规定。服务商无法被强制保留的东西,也就无法被强制交出。
  • 转移是否需要一份文件。这正是本页所讲的内容—而这只是一项文书成本,不是一种风险。

不会改变的事

  • GDPR是否适用于你。由第3条决定,取决于你设立在哪里,以及你持有的是谁的数据。
  • 上表中的任何一项义务。记录、安全、数据泄露通知、评估、数据主体权利。
  • 你自己的日志。你租用的机器会按照你的配置记录访问者,日志由你保管,若有人为此写信,收信人也是你—这是另一篇指南的主题,因为这是另一个问题。
  • 你是否能被联系到。如果你设立在欧盟境内,你的监管机构并不需要联系到服务器,它需要联系到的是你。

一个下午就能解决这个问题

以下内容都不需要购买任何工具,整个流程也比这个市场所暗示的要短得多。

  1. 先判断你是否处理欧盟境内人员的个人数据。如果诚实的答案是否定的—对很多项目来说确实如此—那么以上内容都只是背景知识,你的工作到此为止。
  2. 写下你所使用的每个地区分别是与哪个主体签约的,以及该主体位于哪个国家。不是地区:是发票上的那家公司。
  3. 把它们归入表中的三组:欧洲经济区之内、已获充分性认定、两者都不是。
  4. 对于归入第三组的内容,落实2021年条款并撰写目的地评估。两份文件,每个国家一次。
  5. 查看究竟有什么数据到达那里。如果答案是一份加密归档文件,且密钥保存在你自己的硬件上,就在评估中如实写明,因为正是这一事实让后续的一切都变得简单。
  6. 把这一切都纳入你的第30条记录中,那是监管机构最先索要的文件,也是大多数控制者最后才动笔的文件。
  7. 为评估设定一个复查日期,并把它放在下一个接手此事的人能够找到的地方。

这就是全部流程,而且它与本网站上的其他任何内容都不冲突—这正是本指南存在的意义所在。选择一个能保护你的数据的司法辖区,与遵守保护你的用户的规则,并不是相互对立的选择,而是同一个决定的两端。

人们实际提出的问题

如果我的服务器在欧盟境外,GDPR还适用吗?

是的,如果它此前适用的话。第3条把条例的效力系于控制者和数据主体,而不是硬件:在欧盟境内设立的控制者,其处理活动无论发生在何处都受条例约束;而欧盟境外的控制者,只要向欧盟境内的人提供商品或服务,或监测其行为,同样受条例约束。迁移机器会改变谁能强制取用磁盘,但不会改变规则针对的是谁。

离岸主机服务符合GDPR吗?

这个问题本身并不十分成立,因为合规是控制者的属性,而不是机架的属性。真实的情况是,在欧洲经济区之外托管一直是合法的,只要满足第五章规定的条件:充分性认定,或适当保障措施,或范围狭窄的减损条款。这里的八个地区中有四个位于欧洲经济区之内,根本不涉及第五章的问题。

在冰岛托管算是向欧盟境外转移数据吗?

冰岛在欧盟之外,但在欧洲经济区之内,而欧洲经济区正是第五章所划定的那条界线。GDPR已于2018年被纳入《欧洲经济区协议》,冰岛也在适用它。向冰岛主体的转移,与向德国主体的转移待遇相同,因此只需要一份第28条处理者合同,无需第五章下的任何文件。

我需要与主机服务商签订标准合同条款吗?

只有当你签约的主体位于一个未获充分性认定的第三国时才需要。在这套基础设施中,这指的是摩尔多瓦、巴拿马和新加坡;而不包括冰岛、荷兰、罗马尼亚、保加利亚或瑞士。在需要的地方,所使用的文件是欧盟委员会于2021年6月通过的那一套条款中的控制者对处理者模块。

瑞士在数据转移方面是否仍具有充分性认定?

是的。瑞士自2000年起就获得充分性认定,欧盟委员会已于2024年1月将其与旧指令下作出的其他认定一并续期。向瑞士主体的转移,仅凭该认定即可进行:记录下来,无需另加条款。

对磁盘加密能解决数据转移问题吗?

在服务商确实无法读取其所持有数据的情况下,加密能够弥补评估所要寻找的那道差距。欧洲数据保护委员会认为,由数据输出方保管密钥的强加密,对存储数据而言是一项有效措施;而对于需要明文数据才能运作的处理者,委员会认为没有任何措施是有效的。因此,加密归档文件是简单的情形,而运行中的数据库不是,因为运行中的密钥驻留在别人可以触碰到的机器内存中。

境外法院能否命令我的主机服务商交出欧盟个人数据?

它可以发出命令。第48条规定,第三国要求披露数据的判决或行政决定,只有在基于国际协议(例如司法互助条约)的情况下,才能在欧盟境内被承认或执行。在没有这类协议的情况下依然配合的服务商,就是在进行一次非法转移。本平台公开的立场,是从另一个方向得出的相同答案:要么是来自对被送达主体拥有管辖权的法院的命令,要么什么都不给。

无需KYC的主机服务是否与数据保护法相冲突?

它与此并行不悖,而不是相互对抗。第5条要求数据最小化—适当、相关,且限于必要范围—而一家从不收集身份证件的服务商,也就没有身份证件可供丢失、披露或泄露。身份验证义务来自金融监管,约束的是支付机构,而不是主机服务商。无论如何,你作为控制者自身的义务都不受影响。

在VPS上,谁是控制者,谁是处理者?

几乎在所有情况下,你都是控制者,而服务商是处理者。是你决定了数据的用途;服务商持有数据,只是因为你把数据放在了那里。即便是在一台无人托管、服务商内部从来没有人查看任何内容的机器上,这一点依然成立,这正是为什么无论服务商接触得多么少,第28条合同都是必需的。

我需要在欧盟设立代表吗?

如果你在欧盟境内没有设立机构,但仍被第3条第2款所约束—你向那里的人销售产品,或监测他们—那么第27条给出的答案是肯定的:需要以书面形式,在你的数据主体所在的某个成员国设立代表。豁免情形范围很窄:偶发性处理、风险较低、不涉及大规模特殊类别数据。无论如何,你的主机选择都不影响这一点。

本机房的每一项价格都在同一处完整公开。 查看完整目录