跳至主要内容

信用信息系统(SIC) · 西班牙省级法院裁判标准

失信人员登记系统:西班牙省级法院正在据以判决西班牙企业败诉的五大错误

每一笔不当登记,目前的代价参考区间是 3.000 至 10.000 € 外加诉讼费用。真正决定这类官司胜负的裁判标准并不在教科书里。它在这里。

登记欠款人的方式不当,如今要付出多少代价

在多数企业里,把欠款人登记进失信人员登记系统只是一道手续:一笔欠款触发它,催收部门或外包平台执行它,没有人复核。这道手续如今有了司法上的价格:当某笔登记通不过西班牙省级法院的审查,债权企业就会被判向被登记人支付赔偿。判赔的理由不是欠款本身——欠款通常确实存在——而是登记它的方式。

这类官司的参考区间:每一笔不当登记,判赔 3.000 至 10.000 € 并承担诉讼费用,判赔均值参考在 4.500 € 上下。这些只是参考数值,不是承诺:每一个案件都取决于自身情况。

单笔金额并不是真正的问题,真正的问题是乘数。有一些按胜诉分成收费的律所已经把这类索赔工业化:他们在某家企业的登记流程里找到一处瑕疵——一条笼统的条款、缺少事先付款催告、一笔有争议的欠款——再把它变成一系列几乎完全相同的诉状,每一位受影响者一份。如果贵公司在全部标准合同中都犯了同一个错误,那么面临的就不是一起潜在诉讼,而是有多少被登记的欠款人就有多少起。问题不再是「会不会被判赔」,而是「会被判赔多少次」。

本文列出西班牙省级法院据以判决败诉的五个具体错误,并附上支撑每一项的判决。本页的每一句论断,都有注明法庭、编号与日期的裁判文书作为依据。

为什么常见的实务指南里找不到这套裁判标准

贵公司的常年顾问也许没有提醒过您,这背后有一个结构性原因。就标的额而言,因不当登记失信人员而产生的诉讼属于中小额案件:其中约 98 % 止步于西班牙省级法院,只有约 2 % 能进入最高法院。而通行的教科书、带评注的判例库和各类学理综述,几乎都是围绕最高法院的判例建立起来的。

由此产生了一种危险的不对称。真正决定这类官司的裁判标准——也就是西班牙省级法院的标准——既没有被通用指南系统整理,也不在 AEPD(西班牙数据保护局)的网站上,因为该机构处理的是行政程序,而不是贵公司最终要支付的民事赔偿。真正逐条、逐个法庭掌握这套标准的,是提起批量诉讼的律所。它清楚会用哪一把尺子来衡量贵公司;而多数被起诉的企业并不清楚。本页存在的意义,就是纠正这种不对称:让您确切知道自己将被用什么标准衡量。

正在造成金钱损失的五大错误

错误一 —— 笼统条款:「失信人员登记系统」这几个字什么都没指明

五个错误中,这一个带来的经济后果最直接。如果产生欠款的合同没有指明数据将被通报至哪一个具体的登记机构,而贵公司又在未事先发出付款催告的情况下完成了登记,那么被判赔几乎已成定局。欠款是真实的,没有意义;客户确实没有付款,也没有意义。赔偿针对的是登记方式的瑕疵,欠款本身并不在争议之列。

法院的推理并不复杂。「通用数据保护条例」(GDPR)第13条规定的告知义务要求在合同本身当中告知客户:一旦停止付款,其数据将被送往哪一个具体的信用信息系统(SIC),并同时载明该条款要求的其余事项——特别是第1款e项与第2款。套话式的条款(「您的数据可能被通报至失信人员登记系统」「偿付能力登记簿」)不满足这项义务。而当合同没有满足时,依据 GDPR 第13条与 LOPDGDD(西班牙个人数据保护与数字权利保障组织法)第20条的结合解释,登记前先行催告付款的义务便重新产生。

这并非个别法庭的孤立标准。仅比斯开省级法院一家,在 2022 年就重复了六次(SAP Vizcaya 136/2022,2022年5月27日;265/2022,2022年6月15日;292/2022,2022年7月7日;197/2022,2022年7月12日;225/2022,2022年9月8日;319/2022,2022年9月7日),而奥伦塞省级法院此前已经确立了这一标准(SAP Orense 629/2021,2021年12月29日)。

SAP Vizcaya 265/2022(2022年6月15日)
当合同未指明该债权人所参与的具体信用信息系统(SIC),也未载明 GDPR 第13条要求的其余信息时,债权人必须发出事先付款催告。「译文」
SAP Vizcaya 292/2022(2022年7月7日)
合同第11条既未载明、也未提及该公司所参与的系统。也就是说,其中没有对登记机构的指明(……),而仅有的笼统提及(……)不足以认定已满足可替代事先付款催告的前提条件。「译文」

落到操作层面:请今天就检查贵公司标准合同中的数据保护条款。如果其中没有指名具体的登记机构,那么每一笔未经事先付款催告完成的登记都是一起潜在诉讼。而且由于瑕疵出在合同范本里,它会在整个客户组合中重复出现。

错误二 —— 把有争议的欠款当作毫无疑问的欠款通报

第二条被判赔的路径:登记客户提出争议的欠款。被书面质疑的发票、客户否认应当承担的违约金、取决于有争议结算的余额——只要争议还存在,这些都不可登记,哪怕贵公司确信自己有理,哪怕日后法官在欠款实体问题上支持了贵公司。

依据是 GDPR 第5条的数据质量原则:通报至信用信息系统(SIC)的数据必须真实、准确、可信,并始终保持更新。只有确定、已到期且可请求履行、并且毫无疑问的欠款才可以通报;不确定的、诉讼中的和有争议的一律排除。而且违法后果不止于 GDPR:西班牙省级法院将其认定为可能同时侵害被登记人名誉权的违法行为,而这正是打开赔偿之门的关键。持此立场的判决包括 SAP Orense 629/2021(2021年12月29日)、SAP Orense 385/2023(2023年6月13日),以及较新的 SAP Orense 231/2026(2026年4月10日)。

SAP Orense 231/2026(2026年4月10日)
判例一贯认为,不满足上述要件即构成对(欧盟)2016/679号条例第5条所确立的个人数据质量原则的违反。「译文」

在实务中,这要求做一件几乎没有哪个催收流程在做的事:每一次向登记机构通报之前,先筛查该笔欠款是否存在任何索赔、正式投诉或有据可查的争议。只要存在,登记就必须等待。今天,为了「施压」而登记一笔有争议的欠款,等于买下一场注定输掉的官司。

错误三 —— 做到了,却无法证明

在这类官司里,胜诉的不是做到了的一方,而是能够证明自己做到了的一方。这个差别是要花钱的:证明处理行为合法、数据准确以及已尽审慎义务的举证责任在企业一方,而不在被登记人一方。这就是 GDPR 第5条第2款的问责原则。

SAP Asturias 412/2024(2024年10月3日)
依据 GDPR 第5条第2款,数据控制者应当对第1款各项规定的遵守负责,并且能够证明其遵守情况(「问责原则」)。「译文」

SAP Madrid 123/2026 把同样的逻辑用在 GDPR 第6条第4款上:判断并证明处理目的具有相容性,是数据控制者——也就是贵公司——的责任。落到日常操作:如果贵公司没有保存载有告知条款的已签署合同、事先付款催告及其发出凭证,以及证明登记之日该笔欠款确定且可请求履行的卷宗,那么开庭时您将两手空空。而在举证责任不利于己的情况下,两手空空就意味着被判赔。证据档案不是官僚手续,它是胜诉与赔钱之间的分界线。

错误四 —— 把「合法利益」当作万能挡箭牌

许多企业以为,援引 GDPR 第6条第1款f项的合法利益,就足以为向登记机构通报数据提供正当理由。这并不够,而且代价高昂:当合法利益的主张背后没有支撑性的分析时,该处理行为会被认定为违法,赔偿随即沿着前面描述的路径产生。

西班牙省级法院要求该通报累积通过三重检验:必要性(不存在侵入性更小的替代方案可以达成同一目的)、适当性(该措施对该目的确实有效)以及狭义比例性(商业利益不得压倒被登记人的权利)。任何一项不通过,整个合法性依据即告失效。SAP Madrid 123/2026 与 SAP Madrid 148/2026 均确立了这一标准,与 SAP Barcelona 72/2021(2021年2月15日)此前的思路一致。

SAP Madrid 123/2026
适用第6条第1款f项要求:数据控制者或第三方存在合法利益;该处理行为对于实现所追求的合法利益是必要的;并且在合法利益与其对被登记人利益所造成影响之间进行权衡时,前者居于优先地位。「译文」

实务上的结论:这三重检验必须在登记之前以书面形式完成。一份两页纸、做一次即可适用于整个流程的书面权衡记录,在法庭上的分量远胜于收到诉状之后临时准备的任何辩解。

错误五 —— 没有防范身份冒用的筛查机制

这种情形比看上去更常见:有人拿他人证件签约,未付的欠款记在了被冒用者名下,贵公司又把他登记进了失信人员登记系统。这位从未签过任何合同的被冒用者提起诉讼,最后赔钱的是贵公司——尽管贵公司同样是欺诈的受害者。为什么?因为在个人数据保护领域,数据控制者的过错是被推定的(GDPR 第82条第3款):要免除责任,企业必须证明自己已采取适当的审慎措施来防止此类违法情形。如果无法证明身份核验的内部控制,就要承担责任。

SAP Madrid 273/2024
为使处理行为合法且不产生责任,数据控制者必须证明其已采取适当的应尽审慎措施以防止违法情形(例如身份冒用),因为过错是被推定的,除非能够证明其对损害事实完全不负责任(GDPR 第82条第3款)。「译文」

同一份判决还指出,处理不准确、足以使人对当事人状况产生误解的数据,本身即违反法规。也就是说:反欺诈筛查不只是对抗冒用者的防线,它更是贵公司自身处理行为合法性的要件。一份留有书面记录的核验规程——以及每一次开户时确实执行过它的证据——就是免责与判赔之间的分界。

最后一点值得记住:当被登记人行使GDPR 第17条的删除权时,答复同样有期限和形式的要求,处理不当会在同一场官司中再添一条战线。我们在专门的页面中详细讨论这一问题。

快速自评:三个问题

请诚实地回答是或否,不需要做任何记录。

  1. 贵公司的标准合同是否以具体名称指明了发生欠款时数据将被通报的失信人员登记系统?如果条款只是笼统地写着「失信人员登记系统」,答案就是否。
  2. 贵公司的催收流程是否在每次登记之前筛查客户提出争议或已提出索赔的欠款?如果逾期若干天后就自动向登记机构通报,答案就是否。
  3. 对于最近两年内的任意一笔登记,贵公司明天是否就能交出已签署的合同、事先付款催告及其送达回执,以及证明该欠款确定且可请求履行的卷宗?如果还需要去找,答案就是否。

如果三个问题中有任何一个的答案是「否」——或者「不清楚」——那么贵公司的风险敞口就不是理论上的:它正是批量诉讼所利用的那种模式。合乎逻辑的下一步,是用风险敞口测评把它精确地量出来。

十分钟测出贵公司的真实风险敞口

风险敞口测评会逐条走完西班牙省级法院审查贵公司登记时所用的标准:合同、催告、数据质量、证据与审慎义务。做完之后,您会知道流程中有哪些瑕疵,以及应当优先纠正哪一项。无需提供个人数据,没有任何约束。

进行风险敞口测评

消除风险的三种方式

风险敞口快速审计(Flash Audit)

我们以西班牙省级法院所适用的同一套标准,审阅贵公司的标准合同与登记流程。交付一份报告,列出批量诉讼原告会利用的瑕疵,并按经济风险排定优先次序。

了解快速审计

合同加固(Contract Hardening)

我们重写告知条款、事先付款催告与登记规程,使每一笔进入登记系统的记录都能通过这五道司法筛查,并留下书面凭证。

了解合同加固

批量诉讼抗辩(Serial Claims Defence)

如果诉状已经开始送达,我们为整批案件搭建统一的抗辩策略:同一套裁判标准、同一套证据、每宗案件的成本可控。

了解批量诉讼抗辩
diagnostico
失信人员登记系统:让贵公司被判赔的五大错误 | ILP Abogados