引言
我们在上篇及中篇梳理了中国证券监督管理委员会(“证监会”)发行审核委员会(“发审委”)在企业上市审核中关注的数据合规问题(占比如下图所示),及既往上市企业申报中面临的主要数据合规风险点,以期全面展现拟上市企业将面临的数据合规审查趋势。本篇中,我们将分三个部分讨论拟上市企业如何开展数据合规治理工作,以妥善应对审核机关问询,并有效降低行政监管、民事甚至刑事风险。


表(一)审核中所关注的数据合规问题分析
一、明确数据合规治理目标
为有效应对上市过程中的数据合规挑战,拟上市企业应针对以下合规要求作为上市前的数据合规工作目标。


表(二)数据合规治理工作目标
二、布局数据生命全周期的合规治理工作

表(三)拟上市企业数据合规治理流程图
上市申报及上市披露过程无疑将拟上市企业置于“聚光灯与放大镜”之下,相应的数据合规工作将是周期长、标准严苛的整体治理需求。拟上市企业在递交上市申请前往往会开展一系列的重组计划,决定上市主体、制定资产剥离方案时拟上市主体的合规程度是必须考虑的因素之一。而以数据作为核心资产的科技企业往往具有营业收入高、成本支出低的特点。高营收普遍依赖于数据源与关联公司得以实现。
这种情况下,拟上市企业为达到上市合规要求,需要基于数据源和数据业务调整产品或运营模式、优化底层信息技术架构、完善数据生命全周期合规制度,这些工作并不是一蹴而就的。而这些合规工作的完成度影响着上市主体的选定与资产剥离方案的推进。因此,从确定上市这一长期目标之始,拟上市企业应当着手布局覆盖数据生命全周期的合规治理工作。
三、上市全流程持续引入数据合规专业团队
发审委对企业数据合规制度的问询呈现出技术性强、覆盖面广的特点,问询具体到拟上市企业的某一特定组织制度或技术措施,及数据收集、使用、存储、共享、委托处理、数据安全等数据生命全周期活动。如拟上市企业应对发审委的问询回复与实际运营情况存在出入还将受到发审委的进一步追问。
在上市过程中数据合规审查日趋严格的环境下,拟上市企业应当部署专业的数据合规团队持续参与上市全流程,在上市前期继续落实数据治理工作,在上市过程中应对发审委审核问询,在上市披露阶段把控披露风险。一方面,专业的数据合规团队能够有效将上市前针对各数据相关产品及服务的数据全流程的合规调研、数据源合规性审查、合规差距分析、合规风险识别、内部合规制度建设、对外数据合作协议完善等工作成果贯穿到上市筹备过程中,夯实数据收集、使用的合法合规性基础,为上市申请文件对核心产品与服务的释明提供依据。另一方面可以专业、客观的分析意见回应发审委的问询,凸显拟上市企业数据相关产品和服务的核心技术及商业价值,助力企业成功上市。同时,上市披露过程中专业数据合规团队可以有效识别并把控披露风险,降低企业上市的数据合规风险。
结语
通过对既往上市企业申报及重组过程中涉及的数据合规相关问询的梳理,可以发现审核机关针对拟上市企业数据合规审查呈现更为全面、深入、频繁、严格的整体趋势。全行业全领域企业,尤其是科技企业,应提前布局数据合规治理工作以应对企业上市过程中面临的数据合规审查挑战。我们将结合在网络安全与数据保护领域的广泛实践经验,持续推出系列文章,对立法及政策走向及时进行解读,希望对企业的合规工作有所帮助。
[注]
[1]《网络安全法》第四十一条:网络运营者收集、使用个人信息,应当遵循合法、正当、必要的原则,公开收集、使用规则,明示收集、使用信息的目的、方式和范围,并经被收集者同意。
网络运营者不得收集与其提供的服务无关的个人信息,不得违反法律、行政法规的规定和双方的约定收集、使用个人信息,并应当依照法律、行政法规的规定和与用户的约定,处理其保存的个人信息。
[2]《最高人民法院、最高人民检察院关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》第四条:违反国家有关规定,通过购买、收受、交换等方式获取公民个人信息,或者在履行职责、提供服务过程中收集公民个人信息的,属于刑法第二百五十三条之一第三款规定的“以其他方法非法获取公民个人信息”。
[3]《网络安全法》第四十一条。
[4]《网络安全法》第四十二条:网络运营者不得泄露、篡改、毁损其收集的个人信息;未经被收集者同意,不得向他人提供个人信息。但是,经过处理无法识别特定个人且不能复原的除外。
网络运营者应当采取技术措施和其他必要措施,确保其收集的个人信息安全,防止信息泄露、毁损、丢失。在发生或者可能发生个人信息泄露、毁损、丢失的情况时,应当立即采取补救措施,按照规定及时告知用户并向有关主管部门报告。
[5]《信息安全技术个人信息安全规范》(GB/T 35273-2017)8.2。
[6]《信息安全技术 个人信息安全规范》(GB/T 35273-2017)8.1。
[7]《网络安全法》第二十一条:国家实行网络安全等级保护制度。网络运营者应当按照网络安全等级保护制度的要求,履行下列安全保护义务,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改:(一)制定内部安全管理制度和操作规程,确定网络安全负责人,落实网络安全保护责任;(二)采取防范计算机病毒和网络攻击、网络侵入等危害网络安全行为的技术措施;(三)采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月;(四)采取数据分类、重要数据备份和加密等措施;(五)法律、行政法规规定的其他义务。
[8]《信息安全技术网络安全等级保护基本要求》(GB/T 22239-2019)、《信息安全技术网络安全等级保护测评要求》(GB/T 28448-2019)、《信息安全技术网络安全等级保护安全设计技术要求》(GB/T 25070-2019)。
[9]《网络安全法》第四十二条。
[10]《网络安全法》第二十五条:网络运营者应当制定网络安全事件应急预案,及时处置系统漏洞、计算机病毒、网络攻击、网络侵入等安全风险;在发生危害网络安全的事件时,立即启动应急预案,采取相应的补救措施,并按照规定向有关主管部门报告。
我们在上篇及中篇梳理了中国证券监督管理委员会(“证监会”)发行审核委员会(“发审委”)在企业上市审核中关注的数据合规问题(占比如下图所示),及既往上市企业申报中面临的主要数据合规风险点,以期全面展现拟上市企业将面临的数据合规审查趋势。本篇中,我们将分三个部分讨论拟上市企业如何开展数据合规治理工作,以妥善应对审核机关问询,并有效降低行政监管、民事甚至刑事风险。


表(一)审核中所关注的数据合规问题分析
一、明确数据合规治理目标
为有效应对上市过程中的数据合规挑战,拟上市企业应针对以下合规要求作为上市前的数据合规工作目标。


表(二)数据合规治理工作目标
二、布局数据生命全周期的合规治理工作

表(三)拟上市企业数据合规治理流程图
上市申报及上市披露过程无疑将拟上市企业置于“聚光灯与放大镜”之下,相应的数据合规工作将是周期长、标准严苛的整体治理需求。拟上市企业在递交上市申请前往往会开展一系列的重组计划,决定上市主体、制定资产剥离方案时拟上市主体的合规程度是必须考虑的因素之一。而以数据作为核心资产的科技企业往往具有营业收入高、成本支出低的特点。高营收普遍依赖于数据源与关联公司得以实现。
这种情况下,拟上市企业为达到上市合规要求,需要基于数据源和数据业务调整产品或运营模式、优化底层信息技术架构、完善数据生命全周期合规制度,这些工作并不是一蹴而就的。而这些合规工作的完成度影响着上市主体的选定与资产剥离方案的推进。因此,从确定上市这一长期目标之始,拟上市企业应当着手布局覆盖数据生命全周期的合规治理工作。
三、上市全流程持续引入数据合规专业团队
发审委对企业数据合规制度的问询呈现出技术性强、覆盖面广的特点,问询具体到拟上市企业的某一特定组织制度或技术措施,及数据收集、使用、存储、共享、委托处理、数据安全等数据生命全周期活动。如拟上市企业应对发审委的问询回复与实际运营情况存在出入还将受到发审委的进一步追问。
在上市过程中数据合规审查日趋严格的环境下,拟上市企业应当部署专业的数据合规团队持续参与上市全流程,在上市前期继续落实数据治理工作,在上市过程中应对发审委审核问询,在上市披露阶段把控披露风险。一方面,专业的数据合规团队能够有效将上市前针对各数据相关产品及服务的数据全流程的合规调研、数据源合规性审查、合规差距分析、合规风险识别、内部合规制度建设、对外数据合作协议完善等工作成果贯穿到上市筹备过程中,夯实数据收集、使用的合法合规性基础,为上市申请文件对核心产品与服务的释明提供依据。另一方面可以专业、客观的分析意见回应发审委的问询,凸显拟上市企业数据相关产品和服务的核心技术及商业价值,助力企业成功上市。同时,上市披露过程中专业数据合规团队可以有效识别并把控披露风险,降低企业上市的数据合规风险。
结语
通过对既往上市企业申报及重组过程中涉及的数据合规相关问询的梳理,可以发现审核机关针对拟上市企业数据合规审查呈现更为全面、深入、频繁、严格的整体趋势。全行业全领域企业,尤其是科技企业,应提前布局数据合规治理工作以应对企业上市过程中面临的数据合规审查挑战。我们将结合在网络安全与数据保护领域的广泛实践经验,持续推出系列文章,对立法及政策走向及时进行解读,希望对企业的合规工作有所帮助。
[注]
[1]《网络安全法》第四十一条:网络运营者收集、使用个人信息,应当遵循合法、正当、必要的原则,公开收集、使用规则,明示收集、使用信息的目的、方式和范围,并经被收集者同意。
网络运营者不得收集与其提供的服务无关的个人信息,不得违反法律、行政法规的规定和双方的约定收集、使用个人信息,并应当依照法律、行政法规的规定和与用户的约定,处理其保存的个人信息。
[2]《最高人民法院、最高人民检察院关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》第四条:违反国家有关规定,通过购买、收受、交换等方式获取公民个人信息,或者在履行职责、提供服务过程中收集公民个人信息的,属于刑法第二百五十三条之一第三款规定的“以其他方法非法获取公民个人信息”。
[3]《网络安全法》第四十一条。
[4]《网络安全法》第四十二条:网络运营者不得泄露、篡改、毁损其收集的个人信息;未经被收集者同意,不得向他人提供个人信息。但是,经过处理无法识别特定个人且不能复原的除外。
网络运营者应当采取技术措施和其他必要措施,确保其收集的个人信息安全,防止信息泄露、毁损、丢失。在发生或者可能发生个人信息泄露、毁损、丢失的情况时,应当立即采取补救措施,按照规定及时告知用户并向有关主管部门报告。
[5]《信息安全技术个人信息安全规范》(GB/T 35273-2017)8.2。
[6]《信息安全技术 个人信息安全规范》(GB/T 35273-2017)8.1。
[7]《网络安全法》第二十一条:国家实行网络安全等级保护制度。网络运营者应当按照网络安全等级保护制度的要求,履行下列安全保护义务,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改:(一)制定内部安全管理制度和操作规程,确定网络安全负责人,落实网络安全保护责任;(二)采取防范计算机病毒和网络攻击、网络侵入等危害网络安全行为的技术措施;(三)采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月;(四)采取数据分类、重要数据备份和加密等措施;(五)法律、行政法规规定的其他义务。
[8]《信息安全技术网络安全等级保护基本要求》(GB/T 22239-2019)、《信息安全技术网络安全等级保护测评要求》(GB/T 28448-2019)、《信息安全技术网络安全等级保护安全设计技术要求》(GB/T 25070-2019)。
[9]《网络安全法》第四十二条。
[10]《网络安全法》第二十五条:网络运营者应当制定网络安全事件应急预案,及时处置系统漏洞、计算机病毒、网络攻击、网络侵入等安全风险;在发生危害网络安全的事件时,立即启动应急预案,采取相应的补救措施,并按照规定向有关主管部门报告。
