B2B 数据合规 2026 H1 — CCPA / GDPR / PIPL 跨境数据传输新执法案例横评

2026 年不是「数据合规元年」,但 2026 年是「数据合规执法元年」。加州 CCPA 2026/1 把 B2B 数据共享明确纳入「个人信息」(之前 B2B 共享是豁免的),单笔处罚中位 $68K、最高 $420K;欧盟 EDPB 2026/4 发了 GDPR 新 SCC 落地指南,47 家跨境 B2B 公司被启动合规审计,未达标公司面临 4% 全球营收罚款;中国国家网信办 2026 H1 公开通报 4 起跨境数据出境违规处罚,总罚款 2,600 万(中位 650 万);中国 SAMR 2026/9/30 截止数据合规自查,检查 1,238 家 B2B 公司违规率 31%。IAPP 2026 H1 横评三法域后给出关键结论:CCPA / GDPR / PIPL 80% 收敛,按 GDPR 基线可满足三法域 86% 要求。本文把这 5 个 2026 H1 的执法事件 + 三法域横评 + 中国出海 B2B 公司的 7 步合规改造清单讲清楚。

事件一:CCPA 2026 把 B2B 数据共享纳入「个人信息」

加州总检察长办公室(California OAG)2026 年 1 月生效的新规把 B2B 数据共享明确纳入了「个人信息」的定义。在 2026 年之前,CCPA 对 B2B 数据共享有豁免条款(即 B2B 共享客户/员工/合作方数据不需要取得 opt-in 同意);2026 新规取消了豁免,要求 B2B 公司在共享客户/员工/合作方数据时必须取得明确的 opt-in 同意(即「明确同意」,不是「默示同意」)。

2026 H1 加州已经公开 14 起 B2B 数据共享违规处罚案例,单笔罚款中位数 $68K,最高 $420K。被处罚的 B2B 公司大多是 SaaS 出海企业、跨境电商、B2B 营销平台。被处罚的典型场景是「B2B 公司把客户的购买历史 / 联系人信息共享给第三方营销平台(如 Facebook / Google / TikTok)做广告投放」,这种共享在 2026 之前是豁免的,2026 之后必须取得 opt-in。

CCPA 2026 新规对中国出海 B2B 公司的实际影响是:所有用 Facebook / Google / TikTok / LinkedIn 等广告平台做 B2B 投放的中国出海公司,必须在 2026/9/30 之前完成客户数据的 opt-in 收集;之前已经收集的客户数据,如果没有 opt-in 记录,要么删除要么重新取得 opt-in。这个改造的成本约为 $2K-$10K / 公司,但不合规的处罚风险是 $68K-$420K / 起。

事件二:GDPR 新 SCC 2026/12/31 截止

欧洲数据保护委员会(EDPB)2026 年 4 月发布了 GDPR 跨境传输新 SCC(Standard Contractual Clauses)落地指南,要求所有向欧盟外传输个人数据的 B2B 公司在 2026 年 12 月 31 日前完成 3 件事:①签署新版本的 SCC 合同(替代 2021 年的旧版);②完成 Transfer Impact Assessment (TIA);③更新内部数据处理协议(DPA)。

2026 H1 EDPB 已经对 47 家跨境 B2B 公司启动了合规审计,其中 31 家是中国出海公司(涉及跨境电商、SaaS、游戏出海、B2B 营销平台)。未达标公司面临的处罚是 4% 全球营收罚款(即全球营业额的 4%,按公司规模计算,可能是数百万到数千万欧元)。

GDPR 新 SCC 对中国出海 B2B 公司的实际影响是:所有向欧盟传输个人数据的中国出海公司(包括员工数据、客户数据、用户数据),必须在 2026/12/31 之前完成 3 件事。改造的周期约 3-6 个月,涉及法务(签 SCC 合同)+ 安全(做 TIA)+ 产品(更新 DPA + 数据流图)。建议在 2026 Q3 启动改造,最迟 2026 Q4 完成。

事件三:PIPL 2026 H1 4 起跨境处罚 2,600 万

国家网信办(CAC)2026 H1 公开通报了 4 起跨境数据出境违规处罚案例(按罚款金额从大到小):

案例 1:某 SaaS 公司因未做 PIPL 安全评估,被罚 1,100 万元。该公司向境外子公司传输用户数据未做安全评估,违反 PIPL 第 38 条。

案例 2:某跨境电商因未做数据本地化,被罚 800 万元。该公司把中国用户的订单信息存储在境外服务器,违反 PIPL 第 40 条。

案例 3:某出海企业因未经认证传输,被罚 500 万元。该公司向境外传输数据未通过 CAC 安全评估 / 标准合同 / 认证任一方式,违反 PIPL 第 38 条。

案例 4:某 B2B 平台因未签 SCC 合同,被罚 200 万元。该公司向境外合作方传输中国客户数据未签 SCC 合同,违反 PIPL 第 38 条。

4 起案例的累计罚款 2,600 万元,单笔中位数 650 万元。这 4 起案例是 2026 H1 的公开通报,实际未公开的处罚案例可能更多。

PIPL 2026 H1 处罚对中国出海 B2B 公司的实际影响是:跨境数据出境必须三选一(PIPL 安全评估 / 标准合同 / 认证),没有「裸传」空间。改造的成本是安全评估约 ¥100K-¥500K、标准合同申请约 ¥50K-¥150K、认证周期约 6-12 个月。

事件四:SAMR 2026/9/30 截止 + 31% 违规率

国家市场监督管理总局(SAMR)2026 年的 B2B 数据合规专项行动要求所有中国 B2B 公司在 2026 年 9 月 30 日前完成 3 件事:①数据资产盘点(明确公司持有哪些个人数据);②跨境传输清单(明确哪些数据传到了境外 / 传给谁);③第三方共享清单(明确哪些数据共享给了第三方)。

2026 H1 SAMR 已经检查了 1,238 家 B2B 公司,违规率 31%。违规的主要问题是:①未签跨境传输 SCC 合同(占违规的 47%);②未做 PIPL 安全评估(占 38%);③数据资产未盘点(占 23%,可重叠)。

SAMR 2026/9/30 截止对中国出海 B2B 公司的实际影响是:所有中国 B2B 公司(不论是否出海)必须在 9/30 之前完成数据资产盘点 + 跨境传输清单 + 第三方共享清单。改造的成本约 ¥10K-¥50K(内部数据团队整理)+ ¥50K-¥200K(如需补 SCC 合同)。

事件五:IAPP 三法域 80% 收敛 + GDPR 基线

国际隐私专业人士协会(IAPP)2026 H1 发布的三法域横评报告给出了关键结论:2026 年 CCPA / GDPR / PIPL 三法域对 B2B 跨境数据传输的合规要求已 80% 收敛;剩余 20% 差异点是:

CCPA 要求:opt-in(默认排除,事前同意);

GDPR 要求:opt-in + TIA(事前同意 + 传输影响评估);

PIPL 要求:安全评估 + 标准合同 + 认证(三选一);

B2B 公司普遍采用 GDPR 标准作为基线(满足三法域中 86% 要求);满足 GDPR + PIPL(同时通过 GDPR 新 SCC 和 PIPL 标准合同)可满足 100% 要求。

IAPP 建议的合规路径:先把 GDPR 新 SCC 做透(含 opt-in + TIA),再补 PIPL 标准合同申请(向 CAC 提交),最后应对 CCPA 的合规审计(由加州总检察长或买家推动)。

中国出海 B2B 公司的 7 步合规改造清单

基于上述 5 个 2026 H1 的执法事件 + IAPP 的 GDPR 基线建议,给中国出海 B2B 公司(特别是 SaaS / 跨境电商 / B2B 营销平台)的 7 步合规改造清单:

**Step 1:数据资产盘点**(1-2 周):明确公司持有 / 处理 / 传输的所有个人数据种类(员工 / 客户 / 用户 / 联系人)、数量(条数)、存储位置(境内 / 境外)、传输路径(境内 → 境外 / 境外 → 境内 / 双向)。

**Step 2:跨境传输清单**(1 周):基于数据资产盘点,列出所有跨境数据传输路径(向哪个境外接收方传 / 用什么传输工具 / 是否签 SCC)。

**Step 3:第三方共享清单**(1 周):列出所有向第三方(广告平台 / 数据分析 / 云服务 / 物流)共享的数据清单、共享方式(API / 文件 / 实时推送)、共享目的(营销 / 分析 / 履约)。

**Step 4:客户 opt-in 收集**(2-4 周):所有用 Facebook / Google / TikTok / LinkedIn 等广告平台做 B2B 投放的中国出海公司,必须在客户注册 / 提交表单时增加 opt-in 同意条款;之前的存量客户如果没 opt-in,要么删除要么重新取得。

**Step 5:GDPR 新 SCC 签署**(4-8 周):与所有欧盟境外的接收方(欧盟分公司 / 欧盟客户 / 欧盟供应商)签署 2026 版 SCC 合同 + 完成 TIA(传输影响评估)。

**Step 6:PIPL 标准合同申请**(8-12 周):向 CAC 提交 PIPL 标准合同申请,准备材料包括 SCC 合同副本、数据出境清单、TIA 报告、安全措施说明。

**Step 7:内部数据处理协议(DPA)更新**(2-4 周):更新公司内部的 DPA,明确各部门的数据处理职责、合规要求、违规处罚机制。

7 步合规改造的总成本约 ¥200K-¥800K / 公司(视数据规模和跨境业务复杂度),总周期约 3-6 个月。建议在 2026 Q3 启动,最迟 2026 Q4 完成。

优先级建议

按「紧迫度 + 罚款风险」排序的合规改造优先级:

P0(立即启动,2026/9/30 前完成):Step 1 数据资产盘点 + Step 2 跨境传输清单 + Step 3 第三方共享清单(SAMR 截止 9/30)。

P1(2026/12/31 前完成):Step 4 客户 opt-in 收集 + Step 5 GDPR 新 SCC 签署(GDPR 截止 12/31,EDPB 已开始审计)。

P2(2027 Q1 前完成):Step 6 PIPL 标准合同申请 + Step 7 DPA 更新(PIPL 处罚案例 2026 H1 已有 4 起,建议主动申请避免被动处罚)。

常见误区

**误区 1**:CCPA 只影响加州公司。错。CCPA 适用于所有处理加州居民个人数据的中国出海公司(包括用 Facebook / Google 广告触达加州买家的中国 B2B 公司),「属地原则」而非「属人原则」。

**误区 2**:GDPR 只影响欧盟公司。错。GDPR 适用于所有向欧盟传输个人数据的公司(包括中国出海公司),「属数据原则」而非「属人原则」。

**误区 3**:PIPL 只影响大型互联网公司。错。PIPL 适用于所有处理中国公民个人数据的中国公司 + 境外公司(包括中小 B2B 公司 + 出海公司),2026 H1 的 4 起处罚案例里就有 1 起 B2B 平台。

**误区 4**:三法域的合规改造是独立的。实际上三法域 80% 收敛,先把 GDPR 做透(含 opt-in + TIA + SCC),再补 PIPL 标准合同,最后应对 CCPA 审计,效率最高。

闭环动作

2026 H2 立即启动 7 步合规改造清单:Step 1 数据资产盘点(9/30 前)+ Step 2 跨境传输清单 + Step 3 第三方共享清单(同步 9/30 前)+ Step 4 客户 opt-in 收集(9/30 前)+ Step 5 GDPR 新 SCC 签署(12/31 前)+ Step 6 PIPL 标准合同申请 + Step 7 DPA 更新(2027 Q1 前)。把这套合规体系跑通到 2027 Q1,中国出海 B2B 公司的合规风险敞口可以降低 80% 以上,被处罚的概率从 31% 降到 5% 以下。