数据合规尽调实务详解

来源:iLaw合规

文章摘要
1.

1. 需要进行数据合规尽调的场景
数据合规成为焦点,一方面是由于政策的鼓励、技术的发展、新业务的出现——互联网的发展过程会带来挑战,如监管的问题、风险事件问题、法律规制问题,相应地就要在数据安全、个人信息保护等方面进行跟进。
另一方面,民众对个人信息保护和数据安全的意识也在加强。
全球数字化浪潮之下,数据合规是无法回避的,有机遇也有挑战。
数据合规的场景到底有哪些?其实就是合规主题到底有哪些?合规主题由尽调来推动,只要场景有数据合规的需求,那尽调就会在这些场景项下不同程度地开展。
我一直持一个观点,就是传统而经典的尽职调查遭到了这个数据合规的冲击(既包括调查范围的扩充,也包括尽调方法与手段等在数据合规面前需要升级)。尽调只是数据合规落地的起点性动作,在不同的场景下做数据合规尽调,会存在不同的目的。
2. 不同场景下尽调的目的和内容
① 尽调的目的
尽调是一种手段和一个工具,是起点,它最直接的目的其实就是风险排查。
数据合规尽调的目的有二个层级:
a 风险排查。通过风险排查,找寻现状和法律法规监管要求之间的差异性和间隙,并分析合规差距。这是最直观的、最想达成的初步目标。
b 尽调服务于所望达成的最终目的。除了风险排查和差异分析,还有一个更深入的目标,就是为什么要去做尽调的?
最终你想达成的事情是什么?或者说它其实是诱因,同时也是目的。比如在业务上线之前,你希望是防范于未然,希望事先知悉哪些风险可以承受哪些不能承受,哪些是红线,以此进行提前调整。
最典型的就是 APP 上架之前,对隐私政策,包括一些交互界面,可能要做一个事先的尽调发现风险点在哪,后续把风险点降到一个能承受的底线之下。
② 尽调的内容
以在线贷款这一业务场景为例。对这一场景进行尽调或者发起业务层面的梳理的话,业务渠道肯定要关注,因为既然是在线贷款,那么你的 APP 小程序页面可能嵌入的 SDK 和其他的 APP 的一些页面可能会直接影响到不同的业务载体,需要配置隐私政策的条款,还有界面层面的用户交互形式和话术以及界面具体内容呈现。
或者还需要去实测,甚至还要去调查客服在做营销或者用户答疑的时候涉及到个人信息保护、数据安全等方面问题时,他们是如何解答的。

与此同时,信息流转过程也要关注。因为在线贷款是直面金融消费者的,所以它的数据大多属于直接收集,另外也会有一部分用户是通过一些互联网渠道引流过来的。
随之它的风控指标和参数也会从征信机构、一些外部的大数据服务商那边传输过来。所以它其实是一个非常好的场景,又有自己的直采,又有自己的外部导流,又有外部的数据共享,以及可能还要把自己已经积攒的数据交给受托方去做加工模型,做风控指标等。
外部的合作协议也是尽调的重点内容,因为不同的合作方有的是共享,有的是委托处理,有的是纯导流(直采)。与哪个公司签了哪些协议都会纳入尽调的清单。
3. 数据合规尽调工作的优先级安排与协调
① 面对自我了解程度比较清晰的客户时。这种客户很清楚地知道要做什么,此时尽调工作的开展无所谓优先级选择,最优先的就是满足客户的需求。
② 面对跨国公司客户时。很多这种大的集团公司和跨国公司,它的合规体系建设和既有的一些针对数据合规、隐私保护这方面是有根基的。
最典型的如跨国公司,总部 GDPR 之下的一整套东西,其实是能够管控到或者说至少它内部的要求是也要管控到中国的子公司的,但因为是 GDPR 的那套东西,在个保法下适用会有出现水土不服,所以它一方面其实对自己的合规文化、合规建设有法律自信,但是同时中国新法颁布之后,它既面临语言问题,又对中国法律以及整个监管的态势有理解偏差。
所以整体上很多大的集团就会出现个优先级选择的问题了。尤其是在进行体系建设、全面落地的项目中,肯定会面临哪个先做,哪个可以待定的选择。所以通常我们都会建议大家先去做一个总体的评估。
所谓的总体评估其实也还是尽调,做排查,但不是那种事无巨细的,而是经济一点的调查方式,即先把大方面可能有红线风险的东西先排查出来。
具体来讲,等相应的初步评估做完之后,之后可能会对部门进行访谈,再之后就是回到合规领域一个非常经典的工作方法——做四色灯。
① 红灯:警示意思的红灯往往划定高频执法领域。如果碰红线了,会因为风险高而影响到你的主营业务开展。划红的主题往往涉及到的数据体量和个人信息量非常大,所以它非常重要。
针对这样的一个板块的合规主题,就可能给它画一个红灯,意味着要最优先去解决。往往为什么要最优先解决,要么就是影响赚钱的主营业务了,要么就是最近监管正在严抓。
② 黄灯:划黄灯的典型场景,就是现在大家都很头疼数据安全评估等问题。目前官方并没有对这些问题进行详细回答,但是它们对于业务开展非常重要,因为涉及到数据主权。
违法数据出境将会面临很重的罚款,但是不应划红灯,因为现阶段不具备当成红灯那样去落地的前提条件。只能继续观望,并在内部开始去做一些排查,做一些准备。(注:截至发稿日,数据出境安全评估新规已经发布等待施行,数据出境话题将「由黄转红」)
③ 蓝灯、绿灯:可能就是风险相对较低,甚至是某一些部门的业务场景,排查下来发现好像根本没什么个人信息的问题,有一些数据也是不太可能被纳入到重要数据的监管范畴,此时可以把这样的一些东西放到最后面。
4. 数据合规尽调工作内外部协调的经验分享

内外部结合案例,最典型的就是 APP 。即, APP 的数据合规推进或者说App整体的改造或者版本更新。
APP 属于移动应用程序,从定义角度来讲,它其实是会涵盖到像小程序之类的这样一些东西,所以从业务载体这个角度来说,它有一定的多样性,所以它也会更复杂一些,不同的 APP 方法也不太一样,重点就是怎么去协调内外部。
从公司内部角度来讲,法务部门要参与,合规部门要参与,产品部门要参与,技术部门也要参与,而且往往在这样的一些场景下,我们接触到的很多互联网公司中,法务对合规的话语权未必大,经常是产品部门、技术部门的话语权大,而且往往是产品部门的话语权最大。
从我自己的经验来看,数据合规项目能不能推得顺利,能不能在内外的协调上不出问题,其实是要看公司的,不管是董事长层面,还是说分管领导层面,他的级别一定要够高,甚至是高管级别,一定是要自上而下来往下压,一定得是领导重视。往往领导重不重视数据合规也决定了这个公司愿意花多少时间、多少代价、多少成本去推进合规。
外部律师的参与,一些测评机构的参与其实与内部互相呼应。
外部律师的配合度一般都是很好的,律师只会出现专业程度的偏差。但是现在往往是测评机构出现问题。
现在市面上的测评机构比较多样化,有一些有半官方背景,有一些是上市公司体系,有一些是安全公司背景,不同的测评公司甚至不同行业属性的测评公司在有一些评估的点上会出现矛盾的情况。这是测评认证的一体化建设的问题,只能交给时间去解决。
5. 数据合规尽调工作重难点问题开展的方法论

尽调其实就是进行风险排查,
第一,重视核心法规的研读。
第二,制作尽调清单和访谈问卷是最核心的,如果能够解决好这两个工作,那么后面开展工作将会事半功倍,一事倍功。
第三,数据合规是一个知识更迭非常快的东西,制作的尽调清单也好,访谈问卷也好,还有交付物也好,一定要是用户友好型的法律产品,是可反复使用的,最好就是让不在数据合规知识领域体系的人也能够看得懂。
以制定隐私政策为例,隐私政策容易触发个人信息保护纠纷。用户拿着隐私政策来告你,那你就应该要把它作为重要的调查对象。此时尽调的开展就要针对隐私政策设计好一些问题,可能还要去调研同行的隐私政策都是怎么写的,还要关注目前的法律法规政策,预测可能的尽调点会有哪些。


1. 四个步骤

第一步,合规表单的构建。其实就是将法律规定,监管规定,司法判定整理成一个一个的表单。
第二步,排查主题的确立。确立排查后的目的,确定对标公司所要的主题。
第三步,合规表单的主题适配。将法律法规的要求与自己的业务需求适配,并在适配中对差距进行分析。
第四步,合规改造安排。将法律的要求和我的需求的差异点进行改造。
2. 三体建设

第一,规治「体」系。所谓的「规」,就是以个保法为导向的三法项下的法律法规的规定,所谓的「治」,就是监管主体。法规、治理是监管层面的东西。
第二,架构「体」系。即针对监管,架构母子公司的岗位设置,以及公司内部的内控制度。
第三,业务「体」系。不仅要对自己的行业进行识别,还要对自己的业务进行识别,首先要搞清楚自己的主营是什么,在主营业务上的数据合规建设一定是最优先的、最重视的、投入自愿最多的。在主营之外的非主营业务,也有大量数据合规的问题,同时也会涉及到与外部的合作。
3. 0 基础的企业如何搭建数据合规体系

数据合规框架的搭建有三步:
① 基础。首先要进行数据的盘点,在盘点的基础上对数据进行分类分级,以便于我们知晓自己有哪些重要数据,有没有敏感个人信息或生物识别信息等,在根据分类分级后的数据配备不同的合规义务和不同的措施。
② 核心。数据生命周期保护和主营业务流程相适配。绝大多数企业在做业务梳理的同时也在做数据生命周期的梳理,如每一个环节如何收集、传输、存储、使用等等,这个要求都会有一些更细化的合规要求和具体的做法。
③ 保障。保障分两个层面,第一个层面的保障是组织保障,就是通过人事安排架构设置、内控架构设去保障企业在数据合规这块能够做得更好。第二个层面的保障是运维保障,最经典的如网络安全等级保护。

以制度建设为例,也是三步走策略:
第一步,依据颁布的法律法规配置相应的制度。
第二步,通过培训或者向总部借鉴已有的体系以搭建自己的数据合规、隐私保护框架。
第三步,合规框架的搭建要「本土化」,从中国法视角进行推进、落地。首先先捋清楚法律法规和业务场景,再以此涉及框架草案并进行差异分析,最后再推进方案落地。
(第三步的具体化步骤,如下图)

4. 对 APP 行业现有隐私政策条款的评价
① 用户协议和隐私政策是合规监督检查工作的重点。
② APP 的权限调用、后台运行,人脸识别等同意文本的签署是隐私政策的重要内容。
③ 有一些特定的功能要在 APP 端去实现。如让用户能够自动看到自己的个人信息的查询副本获取的这种功能,或在App内就能够实现账户注销的一个功能。
以要点清单为例,如果是针对 APP 在违法违规收集使用个人信息这个层面的尽调要点或者说排查要点,要列清楚依据是什么,要排查的合规点有那些,如在用户登录这个环节,勾选框要不要有?能不能没有?如果有的情况下能不能默认勾?这些都要写得很详细。
技术驱动法律,专业成就未来