💡 律咖编者按
本文由律咖网社群读者 Fenzishu 投稿分享。
为了方便大家阅读,律咖网编辑 JingJing(微信:lvga2015)对原文进行了细致的逻辑润色与合规性整理。希望能给正在 波黑 创业路上的你带来真实的参考。


我叫Fenzishu,广西象州人,西南石油大学无人机专业毕业——听起来跟烧烤店八竿子打不着,但生活就是这样,你越想精准控制,它越给你甩个大弯。

去年七月,我在波黑比哈奇开了一家叫“火炉边”的烧烤店,主打中国风味+本地啤酒,主打“深夜治愈”。生意还不错,尤其周末,常有德国和奥地利的背包客来打卡。我雇了两个兼职,一个塞尔维亚女孩负责收银,一个本地青年管配送。事情就出在“收银”上。

我用的是中国带回来的POS机,连着微信支付和支付宝,后台数据自动同步到我深圳的云服务器。我以为这很“高效”——毕竟在广西老家,我也是这么干的。可上个月,我收到一封来自波黑信息保护局(Agencija za zaštitu podataka)的邮件,措辞很客气,但意思很明确:“Your customer data processing may not comply with the Law on Personal Data Protection of Bosnia and Herzegovina.”

我当时手一抖,烤串翻了三串。

我根本不知道波黑有《个人数据保护法》。更不知道,哪怕只是收集顾客手机号发个“今晚特惠”短信,也可能触发合规义务。我连“GDPR”这个词都只在JingJing朋友圈里见过——她去年发过一篇关于东欧数据跨境的笔记,我没点开,觉得“跟我这种小烧烤店没关系”。

信息不对称,比缺钱还可怕。

我连夜翻了波黑政府官网,用谷歌翻译啃完了《Personal Data Protection Act (Zakon o zaštiti ličnih podataka)》的英文摘要。发现几个关键点:

  • 任何在波黑境内处理个人数据的实体,无论国籍,都受管辖;
  • 数据存储若在境外,需确保接收国“提供同等保护水平”;
  • 客户同意必须是“明确、自由、具体”的,不能默认勾选;
  • 违规最高可罚至全球营业额4%——虽然对我这种小店是象征性数字,但名声和银行账户冻结是实打实的。

我突然意识到:我每天处理的,不只是订单数据,是几十个欧洲人的姓名、电话、支付ID、消费时间、甚至口味偏好(比如“别放辣椒”)。这些,都是“个人数据”。

我反思了自己过去六个月的“效率思维”:省了服务器成本,却把法律风险全押在“没人查”上。这就像我开烧烤店时,觉得“多串几根肉就能多赚点”,却忘了火候没控好,会烧穿整锅。

我开始调整:

  1. 数据本地化:停用深圳服务器,改用波黑本地云服务商(选择了SBB Cloud,虽然贵了30%),所有客户数据只存于波黑境内。
  2. 同意机制:在收银台加了纸质告知单,用中英塞三语写明:“我们收集您的电话仅用于订单确认和优惠通知,您可随时要求删除。”顾客签字确认后,我拍照存档——不是为了防他们,是为了防自己。
  3. 最小化收集:不再问“您从哪来?”“您喜欢哪种辣度?”——这些看似“提升体验”的问题,现在都成了潜在风险点。

最让我心惊的是,上周我收到一封邮件,说“欧盟正在推动统一的数字监管框架”,其中提到“28th regime”尚在讨论,但“各国对数据主权的担忧正在上升”。我看了半天,没看懂,但我知道:合规不是一次性的动作,而是一场持续的对话

我问了本地律师(不是那种西装革履的事务所,是朋友介绍的一位兼职法律顾问,每周二下午在咖啡馆接咨询),他说:“在波黑,法律不是墙,是路标。你走偏了,没人立刻抓你,但下次你开车,警察可能就不认你的驾照了。”

我突然明白,为什么JingJing总说:“跨境不是拼速度,是拼细节的耐力。”

我不是要劝你别用中国工具,也不是说云服务不能跨境。我只是想说:当你在波黑收一笔支付宝,你就在参与一个跨国数据流。而每一个流经你手的数据点,都可能踩到一条你没读过的法律。

如果你也在波黑做小生意,哪怕只是卖手作香皂、代购咖啡豆、开个线上课程——请花十分钟做三件事:

  1. Agencija za zaštitu podataka(波黑信息保护局官网)看一眼“Guidelines for Small Businesses”;
  2. 把你的数据处理流程写下来:谁收集?存哪?谁有权访问?删多久?
  3. 给自己设个提醒:每季度查一次“最新政策”——哪怕只是谷歌搜“Bosnia and Herzegovina data protection update 2026”。

我现在的收银台,贴了一张手写纸条:“数据不是商品,是信任的凭证。”——不是为了顾客看,是为了提醒我自己。

如果你也在波黑,或者正打算来,别等被邮件吓醒。
我们这群人,没有法务团队,没有合规预算,但我们有耐心,有学习的意愿,和愿意互相提醒的同行。

前几天我和编辑 JingJing 聊起这件事,她说:“律咖网不教你怎么‘搞定’,只帮你看见那些你没看见的墙。”
如果你也想聊聊波黑的网络安全合规、数据存储、居留签证的灰色地带,或者只是想吐槽FBA延迟到第四周——
欢迎加她的微信:lvga2015
她不推销,不承诺,只是安静地听,然后分享她收集到的公开信息。

我们一起,慢慢走。


📌 FAQ

Q1:我在波黑用中国POS机收微信/支付宝,会被查吗?
A:可能根据实际情况不同。关键不是“能不能用”,而是“数据去哪了”。

  • 步骤:确认你的POS机后台是否将客户姓名、电话、支付ID传回中国服务器。
  • 路径:登录商户后台 → 查看“数据存储位置”或“隐私政策” → 若指向中国境内IP,即存在风险。
  • 要点清单:
    ✅ 优先选择支持本地化存储的支付服务商
    ✅ 在收银处明确告知客户数据用途
    ✅ 保留客户书面同意记录(哪怕只是拍照)

Q2:我只收现金,不收集任何信息,还需要合规吗?
A:即使不主动收集,若你有监控录像、会员登记表、外卖订单系统,都可能构成“数据处理”。

  • 步骤:列出你日常使用的每一个系统(微信收款码、美团外卖后台、监控摄像头、微信会员群)。
  • 路径:问自己:“这个系统是否记录了可识别个人身份的信息?”
  • 要点清单:
    ✅ 监控录像保存期限建议不超过30天
    ✅ 微信群不强制实名,但避免收集身份证号、住址
    ✅ 所有纸质登记表,半年后统一销毁并拍照留证

Q3:我想把客户数据传回中国做营销分析,怎么办?
A:这非常敏感。波黑法律要求“同等保护水平”,中国目前未被欧盟认定为“充分性认定国家”。

  • 步骤:
    1. 评估必要性:是否真的需要传回?
    2. 寻求替代:用本地分析工具(如波黑本地BI服务)
    3. 若必须传输:需签署“标准合同条款(SCCs)”并报备监管机构
  • 要点清单:
    ✅ 不要默认“我用的是大平台,他们负责”
    ✅ 任何跨境传输,都应咨询波黑本地律师确认
    ✅ 保留所有沟通记录,以备未来审计

🔸 延伸阅读

🔸 Chief State Counsel Dennis Chan on asylum applicant physical presence requirement 🗞️ 来源: Lvga.com – 📅 2026-04-03
🔗 阅读原文

🔸 Costa on EU unity and the 28th regime uncertainty 🗞️ 来源: Lvga.com – 📅 2026-04-03
🔗 阅读原文


📌 免责声明
请知悉:律咖网(Lvga.com)是跨境创业公开信息与内容分享平台,不提供法律、税务、会计或合规服务。
本文内容基于公开资料,并由人工编辑与 AI 工具协助整理,仅供信息参考之用,不构成任何法律、投资、移民或商业决策建议。
政策可能随时间变化,请以官方渠道与当地持牌专业人士意见为准。
如内容有需要修订之处,欢迎随时与我联系。