# 全球数据规则：多边约束、数据走廊与司法重构

> 研究截点：2026-08-22。本文区分现行条约、待生效协定、政治承诺、认证机制和司法判决，不构成法律意见。

## 一、决策结论

全球数据规则不是“自由流动”与“数据主权”的二选一，而是五层制度同时作用：WTO服务贸易义务与例外、数字贸易协定、隐私和数据保护法、政府访问与国家安全制度、法院对权利和救济的再校准。一个数据流在贸易法上可能受到本地化纪律保护，在隐私法上仍可能缺少合法传输工具；一个企业拥有充分性通道，也可能因国家安全、行业数据或制裁规则被限制。

真正需要追踪的不是某份协议是否存在，而是：它对谁生效、可以在哪个争端解决机构援引、保留哪些例外、是否被法院撤销、是否存在替代机制、实际执行机关是否已经把规则转化为许可、调查或市场准入结果。

## 二、WTO：基础约束强于普遍印象，但不是全球数据自由流动宪章

《服务贸易总协定》及其电信附件已经能够覆盖部分跨境数据问题。电信附件第5(c)涉及服务供应商利用公共电信网络跨境移动信息；市场准入、国民待遇和最惠国待遇也可能约束歧视性措施。但适用结果取决于成员承诺表、服务分类、供应模式及限制内容。隐私、公共秩序、安全和技术完整性措施存在例外空间，同时受到非任意歧视和非变相限制等条件约束。[WTO GATS官方文本](https://www.wto.org/english/docs_e/legal_e/gats_e.htm)

2026年3月，67个成员在MC14为《电子商务协定》建立临时安排路径；协定须在45份接受书交存后对接受方生效。它覆盖电子交易、无纸贸易、电子支付、个人数据保护、网络安全和电子传输免税，但最终文本没有纳入一般性的跨境数据流和计算设施本地化禁令。因此，它是数字贸易基线，不是所有数据限制的统一上位法。[WTO电子商务协定状态页](https://www.wto.org/english/tratop_e/ecom_e/joint_statement_e.htm)

另一项重要变化是，原WTO电子传输关税暂缓在MC14未能续期，于2026年3月底到期。此后应区分“WTO全体成员的普遍暂缓”与“接受电子商务协定的参加方承诺”。[MC14官方结果](https://www.wto.org/english/news_e/news26_e/mc14_30mar26_354_e.htm)

## 三、APEC与国际组织：软法的价值在互操作和执行网络

APEC的制度不是一部统一隐私法，而是一条演进链：2004/2005隐私框架、2007 Data Privacy Pathfinder、2010跨境隐私执法安排CPEA、APEC CBPR/PRP，以及2022以后向Global CBPR Forum的全球化迁移。[APEC Privacy Framework 2015](https://www.apec.org/publications/2017/08/apec-privacy-framework-%282015%29)、[APEC CPEA](https://www.apec.org/what-we-do/committee-on-trade-and-investment/digital-economy-steering-group/cross-border-privacy-enforcement-arrangement)

其核心不是让不同法域拥有相同法律，而是用共同原则、问责代理认证、持续监督和执法机关协作形成“可验证的兼容”。Global CBPR于2025年正式运行，但认证能否构成某一法域的合法传输工具，仍取决于该法域国内法的明确认可。[Global CBPR文件库](https://www.globalcbpr.org/documents/)

OECD 2022年政府访问宣言补上了跨境流动中最难互信的环节：国家安全与执法机关如何依法访问私人持有数据，以及批准、监督、透明和救济应满足什么共同原则。它不是充分性决定，却可以成为充分性、SCC风险评估和政府间互信的重要参照。[OECD/LEGAL/0487](https://legalinstruments.oecd.org/en/instruments/OECD-LEGAL-0487)

欧洲委员会Convention 108是现行约束性条约；现代化108+截至研究截点尚未达到生效门槛。签署、批准、对某国生效和国内实施必须分别记录。[Convention 108条约页](https://www.coe.int/en/web/data-protection/treaties)

## 四、欧美数据走廊：失败的不是协议名称，而是制度保障

欧美商业数据传输经历三代框架：

1. 2000年Safe Harbour：2015年Schrems I宣告无效；
2. 2016年Privacy Shield：2020年Schrems II宣告无效；
3. 2023年Data Privacy Framework：目前现行，2025年Latombe一审维持，但上诉尚未终结。

两次失效共同揭示：企业自我认证无法替代对政府访问权、比例性、独立监督和有效司法救济的约束。第三代框架的稳定性，取决于美国EO 14086和Data Protection Review Court等保障是否持续有效，也取决于欧盟法院最终判断。[欧盟委员会欧美数据传输专题](https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/eu-us-data-transfers_en)

企业不应把DPF理解为唯一通道。成熟架构应保留SCC/BCR等替代路径、传输影响评估、补充技术措施、认证名单监控和快速切换预案。与此同时，刑事执法领域的EU-US Umbrella Agreement与商业传输DPF属于不同法源，不得混用。

日欧走廊展示了另一种双层结构：2019年隐私充分性互认解决个人数据保护，2024年EPA数据流议定书约束不合理贸易限制。贸易层和隐私层必须同时满足。[日欧数据流协定](https://policy.trade.ec.europa.eu/news/eu-japan-deal-data-flows-enters-force-2024-07-01_en)

## 五、司法判例如何重写规则的实际含义

- **Schrems I / II**：把充分性、SCC和政府访问从形式文件变成可司法审查的实质保障。
- **Google v CNIL**：GDPR域外适用不自动意味着所有救济全球化；法院考虑措施有效性与第三国权利平衡。
- **Meta v Bundeskartellamt**：竞争机关可在支配地位案件中考虑GDPR违法，但须与隐私监管机关合作；平台数据行为进入多机关治理。
- **SCHUFA**：如果评分输出事实上决定授信，模型提供者不能依靠“最终决定由银行作出”的形式安排规避自动决策规则。
- **ByteDance / DMA、Zalando / DSA**：欧盟数字法开始形成自身判例体系，司法审查集中在守门人/VLOP指定、用户规模、市场地位和比例性。
- **Carpenter**：美国最高法院承认长期位置数据即使由第三方持有，也可能因其持续性和揭示力受到第四修正案保护。
- **TransUnion**：美国联邦诉讼仍要求具体损害；法定数据权利并不自动转化为联邦法院的赔偿资格。

这些判决不能只作为“案例故事”收录。每个判例都应编码：直接解释的条文、审查标准、被维持或推翻的机制、适用边界、后续上诉和企业流程改变。

## 六、欧盟数字法：从保护数据到分配数据权力

欧盟法体系可以按四种权力理解：

- **个人权利**：GDPR及Law Enforcement Directive；
- **数据可用**：非个人数据自由流动条例、Data Governance Act、Data Act和数据空间；
- **市场可竞争**：Digital Markets Act；
- **系统可监督**：Digital Services Act、AI Act及行业数据空间。

关键接口包括：

- Data Act给予联网产品用户访问与分享数据的权利，但个人数据的后续使用仍需GDPR合法基础；
- DMA使用GDPR式有效同意限制守门人跨服务数据组合，但其直接目标是平台可竞争性；
- DSA给予监管机关和经认证研究者平台数据访问路径，但不取消个人数据、商业秘密与安全保障；
- AI Act要求训练数据治理和系统风险控制，但不能替代GDPR对训练数据来源、目的和数据主体权利的审查；
- DGA与Data Act对第三国政府访问非个人数据也设置条件，欧盟“保护随数据流动”的逻辑已从个人数据向重要非个人数据扩展。

因此，欧盟规则不能按“每部法一张合规清单”管理。更有效的做法是按数据对象、角色、生命周期和权力接口建立联合适用矩阵，再由判例和执法动态更新。
