岗位画像 · 法务/合规 (通用数据保护条例 GDPR) 1 岗
姊妹文档: 总览 · 属地一号位 · 品牌线 · 产品线 · 网络线 · 服务售后线 · 销售线 · 供应链线 · 财务线 · 信息技术 IT 线 · 人力资源 HR 行政线
条线覆盖:法务/合规 · 通用数据保护条例 GDPR
共性 OKR 承接:合规是全部 9 条 OKR 的底线,任何 OKR 达成必须过合规红线
战略地位:GDPR 罚款上限 = 全球营收 4%,单次违规足以吞掉全年利润 → 此岗位不可外包,必须内部专职
岗位 34 · 法务合规经理 · 通用数据保护条例 GDPR 数据保护官 DPO (Legal & Compliance Manager · Data Protection Officer)
组织结构
| 项目 | 内容 |
|---|---|
| 直属上级 | 属地一号位 VP-销售 (虚线报总部法务/合规负责人;GDPR 数据保护官 DPO 角色具备法定独立性) |
| 所属部门 | 法务/合规部 |
| 工作地点 | 属地公司总部 |
| 下属规模 | 通常 0 (可外聘欧盟本地律所协作) |
业务场景卡
场景 1:通用数据保护条例 GDPR 全流程合规体系搭建
- 描述:数据处理清单 (Records of Processing Activities · ROPA) · 数据保护影响评估 DPIA · 授权同意管理 · 数据主体权利响应 (访问权/删除权) 全流程搭建
- 痛点:总部惯用的客户数据处理方式在欧盟直接违规
- 映射能力:GDPR 全流程实操 · 数据映射 · 与 IT/CRM/HR 跨部门联动
场景 2:欧盟车辆分销 BER 条例 + 反垄断 (Antitrust) 合规
- 描述:经销商合同条款 · 区域销售限制 · 售后市场规则,依 BER 条例设计
- 痛点:总部惯用的强控经销商合同模板在欧盟直接违规
- 映射能力:BER 条例、反垄断规则 · 经销商合同法务审核
场景 3:GDPR 数据事件 (Data Breach) 应急
- 描述:如发生数据泄露事件,须在 72 小时内向数据保护监管机构 DPA 报告;严重情况须通知数据主体
- 痛点:响应窗口极短,涉及技术取证、法律定性、公关沟通多线并行
- 映射能力:事件应急预案 · 与 IT 安全联动 · 与本地律所协同 · 与监管机构 (德国 BfDI / 法国 CNIL / 西班牙 AEPD) 沟通
场景 4:欧盟绿色/供应链尽调法规 (Corporate Sustainability Due Diligence Directive · CSDDD)
- 描述:CSDDD 于 2024 年生效,大型企业需对供应链 ESG 尽调
- 痛点:CSDDD 边界不清,可延伸至总部供应链
- 映射能力:ESG 法规 · 供应链尽调框架
角色画像定位
| 项目 | 内容 |
|---|---|
| 职级等级 | M4 / P5 Manager (向 Head of Compliance 演进) |
| 薪资宽带 | €95K-€135K + 奖金 20-25% |
| 晋升标准 | 合规审计零发现 · GDPR 事件 72 小时内合规响应 · 经销商合同 100% 通过法务评审 |
岗位匹配度
硬条件
- 学历:硕士优先,法学 (欧盟法/公司法/数据保护法方向)
- 语言:英语 C2 + 一门欧盟主流语言 C1 (法律文本需母语级)
- 证书:通用数据保护条例专员 CIPP-E 认证 (国际隐私专业协会 IAPP) 必备;欧盟本地律师执照或数据保护官 DPO 认证优先
行业经验
- ≥ 8 年欧盟合规,其中 ≥ 3 年 GDPR/DPO 岗位
- 有汽车行业 (BER/召回/网络安全) 经验优先;有跨国公司合规经验优先
胜任力
- 专业:GDPR/CIPP-E · BER 条例 · 反垄断 · 消费者权益保护 · CSDDD · 网络安全 NIS2
- 管理:与 IT/CRM/HR/网络/销售/售后跨条线合规审核;与外部律所/监管机构协同
- 软素质:法律边界感 · 说"不"的勇气 (是唯一能对业务/一号位说"不合规不能做"的岗位) · 事件冷静 · 严谨表达