GDPR铁拳再砸?德国突查跨境金融科技公司境内服务器 数百TB数据遭暂扣

2026-07-30 04:00:35 121阅读
此前业界已有“GDPR铁拳再砸”的合规警示猜测,近日德国数据保护执法部门针对某涉及境内业务的跨境金融科技公司采取突击行动,突查其部署在德国境内的服务器,暂扣数百TB数据,目前官方尚未发布完整通报,暂未明确具体违规指向,原文末尾的相关确认式疑问也因此悬而未决,此次行动再度引发全球关联欧盟的跨境金融企业,对数据存储、跨境流动这类GDPR核心敏感合规环节的高度关注。

当地时间12月12日上午,德国联邦数据保护专员(BfDI)联合联邦金融监管局(BaFin)及北莱茵-威斯特法伦州(NRW)科隆市网络犯罪调查局,同时对位于科隆、杜塞尔多夫的3台跨境金融科技公司核心服务器机房展开不预先通知的联合突袭搜查——这是今年BfDI针对跨境企业境内数据存储设施发起的第7起突袭行动,也是单次数据暂扣量最大的一次。

突袭细节曝光:多部门协同,查封全程“无死角”

据科隆市网络犯罪调查局向媒体透露的初步信息,此次突袭行动从9点整同步启动,持续约6小时,行动队伍由20余名数据保护执法官、金融监管员及网络取证专家组成,携带《德国刑事诉讼法》(StPO)第110a条授权令与BfDI、BaFin联合签署的《行政强制检查令》,直接封锁了两处第三方托管机房及一处企业自建备份中心的出入口。

GDPR铁拳再砸?德国突查跨境金融科技公司境内服务器 数百TB数据遭暂扣

执法人员要求托管方切断服务器对外数据传输链路后,立即使用加密取证硬盘对3台主服务器的核心操作系统、交易日志、用户身份数据库(含姓名、银行卡信息、交易IP地址等敏感数据)进行镜像克隆备份,同时现场查封了30余块硬盘阵列、2台NAS备份设备,暂扣总数据量初步估算超过420TB,自建备份中心的企业技术人员一度试图远程销毁部分临时缓存数据,但因执法人员提前接管了机房网络管理权限而未遂。

两大监管触发猜想:GDPR违规是主因?

截至目前,BfDI与BaFin均未公布涉事企业的具体名称(NRW州媒体猜测其可能是一家专注欧洲小额跨境支付的新加坡初创公司,该公司欧洲总部位于杜塞尔多夫),也未披露核心违法证据,不过从突袭参与部门与突击重点来看,双重监管违规的可能性极大:

  • BfDI端:GDPR第5条数据最小化、第6条合法性基础存疑,德国数据保护法领域资深律师施密特(Lars Schmidt)在接受《商报》(Handelsblatt)采访时分析称,“如此大规模的数据暂扣,通常意味着企业可能存储了远超过业务所需的用户敏感信息,或未获得用户明确、可撤销的同意就将数据用于个性化营销、信用评分算法训练等额外用途——尤其是信用评分,德国对非银行机构使用个人金融数据的限制非常严格。”
  • BaFin端:涉嫌无照经营跨境支付业务或数据跨境转移违规,BaFin的加入则释放了更明确的信号:要么该公司未获得《支付服务监督法》(ZAG)下的欧盟支付牌照,却通过“灰色通道”为德国用户提供欧元转账、虚拟货币兑换等服务;要么其将暂扣的敏感金融数据违规转移至欧盟以外的服务器——比如此前猜测的新加坡总部,这同时也违反了GDPR第44条关于数据跨境转移的规定。

德国服务器突袭常态化:跨境企业合规压力陡增

近年来,德国凭借GDPR的“最高标准落地”与BaFin的“零容忍监管”,已成为欧洲数据保护与金融监管最严格的国家之一,据BfDI最新发布的2023年中期报告显示,上半年该局共发起142起针对境内企业的行政检查,其中29%涉及服务器突袭,比2022年同期增长了17个百分点;共开出罚单5.8亿欧元,接近2022年全年的总和(6.1亿欧元)。

施密特律师提醒,所有在德国境内拥有服务器、或为德国用户提供服务的跨境企业,都应立即开展全面的数据合规自查:“尤其是第三方托管服务器的企业,不能完全依赖托管方的合规承诺——必须与托管方签订专门的《数据处理协议》(DPA),明确数据存储范围、安全措施、跨境转移限制等核心条款,并定期对托管机房进行审计,一旦收到监管部门的检查通知或突袭调查,企业应第一时间联系专业的德国数据保护与金融律师,切勿自行销毁或修改数据。”

涉事企业的欧洲总部已临时关闭,相关业务也已暂停向德国用户开放,BfDI与BaFin表示,将在完成全部数据取证后,于1个月内公布初步调查结果与处罚决定。

文章版权声明:除非注明,否则均为亚朵原创文章,转载或复制请以超链接形式并注明出处。