公司内部个人隐私保护体系建设初探

来源:网络法实务圈

文章摘要
随着欧盟《通用数据保护条例》(“GDPR”)于2018年5月25日正式生效,我国政府也紧跟立法潮流,于2019年出具了多部网络安全相关法规的征求意见稿。

随着欧盟《通用数据保护条例》(“GDPR”)于2018年5月25日正式生效,我国政府也紧跟立法潮流,于2019年出具了多部网络安全相关法规的征求意见稿。无论是GDPR还是我国隐私保护相关的立法,都有以下两方面的特征:一、极大增加企业合规成本。隐私法规都在以下几方面要求企业承担合规义务:保障用户权利及实现机制、维护信息网络安全、信息安全评估和审计、记录数据活动、符合数据跨境传输要求等。这些新增的义务无疑给企业增加巨大的合规成本和合规难度;二、企业对法律的适用有较大的自由空间。不管是GDPR还是我国法律,很多时候都提出了一个具体的要求,而企业满足该要求的手段是可以自由裁量的。例如《信息安全技术个人信息安全规范》征求意见稿中第6.2条要求企业将信息分开储存,至于采用何种技术手段和管理措施,则可根据企业自身的技术水平和内部结构而进行调整。同样,在GDPR第38(1)中对数据保护官(“DPO”)提出的要求是“在所有与个人数据保护相关的事项中,以一种恰当和及时的方式介入”。而至于DPO与公司内部各部门的合作紧密程度、权责分配等内容可由企业根据自身情形进行个性化设计。
面对气势汹汹的国内外隐私保护立法,企业亟需在一种充满不确定性的,动态的司法环境中作出调整。考虑到目前我国隐私保护立法还在不断完善的过程,且GDPR各监管机构也仍需给出更多的处罚案例以明确其执法标准,建议企业首先建立一套初步的个人隐私保护体系,以此为基础再去逐步追求国内外隐私相关法律法规的要求。因此,笔者在此初探企业的个人隐私保护体系的建设,从以下几个方面展开论述,以期为企业初步构建一个合规框架,供读者参考:
一、明确合规的目的
国内外隐私保护相关立法数量庞大,要求繁琐,需耗费企业极大的精力和成本,因此应当根据企业自身的发展状况,战略目标,资金实力,人员配置等问题个性化地发展隐私保护体系。首先,企业管理层应当思考这样一个问题:企业合规的目的是什么?有些大数据企业是为了规避自身的爬虫技术可能导致的刑事风险,有些互联网公司是为了避免遭到监管机构点名批评或者处罚,还有一些公司则是为了塑造企业注重隐私保护的良好形象。答案因企业而异,从而导致不同的内部政策和计划方案。一般有以下几种情形:
1. 规避行政刑事法律风险
2019年工信部点名多家知名应用软件(“app”)违法违规收集个人信息,侵犯用户隐私权益;同年,在“净网2019”行动中,各地公安也对多个违法采集个人信息的app进行行政处罚。处罚的原因大多是因为涉案企业没有达到隐私保护的“基本要求”,例如未经用户同意收集个人信息,未对信息收集使用规则进行公示等。若企业的合规目的是规避上述行政处罚,则可以更多地关注监管机构的执法标准和处罚依据。建议企业尤其注重对外隐私政策中是否充分向用户告知了相关信息,是否保障用户权利(查询权,更正权,删除权)以及是否获得了用户特定且明确的同意。企业可以参考app专项治理工作组制定的“app违法违规收集使用个人信息自评估指南”或者英国资讯专员办公室(“ICO”)官网上公布的自评估清单中的内容进行自我评估和整改。
同时,对于某些大数据公司,尤其是涉及金融征信业务的,可能存在较高的刑事法律风险,那么合规的目的自然就是降低潜在的刑事法律风险,避免相关涉案人员失去人身自由。对于该类大数据公司,建议重点建设企业的内部审查机制。例如当爬取或购买公民个人信息时,审查该信息来源的合法性,审查是否获得了信息主体的同意;当出售公民个人信息时,对下家如何使用该信息进行审查,并且在合同中明确相应的责任。此外,该类公司还可以明确内部的规章制度,禁止员工进行侵犯公民个人信息的行为,以划清个人犯罪和单位犯罪的界限。
2. 塑造企业隐私保护品牌
随着公民隐私保护意识逐步提升,客户必定会更佳关注企业保护客户隐私的能力和意愿,因此不少企业将会把隐私保护作为一个企业的品牌,帮助自身产品或服务的销售。而本文也主要是针对这类企业的需求,探求建立一套全方位的隐私保护体系。对于这类企业,关注更多的的是隐私保护价值观的推广和宣传,以及隐私保护制度和体系的建设。微软公司就是一个典型代表,其不仅仅删除了名下最大的公开人脸识别库,还发表多篇关于如何进行隐私保护和数据管理的指引,同时还发布了关于GDPR合规测评工具,供其他企业参考。这些都有助于微软公司提升在隐私保护方面的知名度,树立在消费者心目中的良好形象。
二、公司内部结构的建立与完善
建立一套有效的隐私保护体系靠的不仅仅是某个特定的部门或者隐私保护团队,更需要各个部门积极的配合,才能将整套体系落到实处。因次,公司内部的结构对于整个体系的建立至关重要。同时,不同的公司内部结构各有不同,故并没有一套普遍适用的标准。但是,笔者认为所有公司内部结构的建立应当始终秉持一个目标:将隐私保护成为各部门作出决策时的考量因素,无论是数据运营,销售,或人事都应当在执行事务时考虑到隐私保护。为实现这个目标,可以采取以下措施:
1. 公司内隐私保护负责人拥有较高职务
隐私保护负责人处理公司内所有隐私保护事务,拥有较高职务能够帮助企业在做决策时考虑到可能遇到的隐私保护问题,并调整企业战略目标。而所谓拥有“较高职务”指的是参与到公司的战略决策之中,或者直接向CEO或董事会成员进行报告,确保隐私考量纳入高层决策的考量范围。此外,对隐私保护负责人的专业能力和学习能力也有一定要求。其应当不断学习相关立法动态,多与立法者,监管机构,外部律师等专业人士进行沟通,以应对不断变化的隐私相关立法以及顾客日益增强的隐私需求。
2. 分散隐私保护职责至各部门(尤其是大公司)
公司内各个部门在履行职务过程中都有可能涉及公民的隐私保护。例如销售经理需要获得潜在客户的相关信息并进行推送,产品经理需要大量用户反馈的数据以更好地了解客户,甚至人事部门也需要对员工和应聘者的相关信息进行管理。因此隐私保护不仅仅是某个特定的隐私保护部门或者负责人的职责,而是所有部门共同应当承担的职责。建议将隐私保护的“职”与“责”分散至各部门:
首先,由各部门负责人或核心人员自主决定职责内与隐私相关的事务,其他部门应当进行协助。例如当业务部或运营部需要在从第三方获取数据时,由该部门自主决定是否使用来自第三方的数据。在这过程中,法务或隐私保护负责人的职责是提供咨询建议或者对从第三方获得的数据进行合法性审查,最终的决定权还是在于各部门。同时,各部门负责人或核心人员可以组成隐私保护小组,由隐私保护负责人担任组长,定期开展培训,以更好地实现部门间的沟通交流。
其次,由各部门负责人或核心人员承担内部和外部责任。既然拥有上述隐私事务的决定权,各部门就应当对隐私泄露,约谈整改,行政处罚等事件的发生承担相应责任。责任承担能够使各部门负责人主动去考量隐私保护和自身决策的风险性,而不是被动地接受可能与商业目的相悖的隐私保护相关建议。同时,明确责任归属对于公司的刑事风险防范有着重要的意义。根据《最高人民法院、最高人民检察院关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》第七条的规定,对于单位侵犯公民个人信息,由直接负责的主管人员和其他直接责任人员定罪处罚。因此,明确公司各部门隐私保护权责能够帮助企业规避非直接责任人员遭受刑事处罚的风险,从而保障企业在被公安部门调查时仍能正常运转。
三、建立公司内部隐私保护制度与流程
国内外隐私保护立法规定了一系列信息控制者和处理者应当履行的义务,内容纷繁复杂,合规难度较大。正如科罗拉多大学波尔得分校人类学和信息科学教授 Alison Cool 在《纽约时报》上写道,GDPR 非常复杂并且难以理解,科学家和数据管理员都怀疑这项条例甚至不可能做到完全遵守。因此,笔者认为企业应当建立一系列隐私保护制度与流程,作为一种合规手段,以尽可能帮助企业去履行隐私保护法律所要求的义务。在此介绍三个重要的制度:用户权利保障机制;数据管理制度;第三方交互时的审查制度。
1. 用户权利保障机制
对于用户权利的实现,笔者将其分为知情权的实现和其他权利的实现。对于前者,建议企业以对外隐私政策的形式实现;对于后者,建议企业建立用户的权利诉求渠道:
a. 建立并更新企业向用户展示的隐私政策。透明性原则和用户知情权是信息保护的核心要求,企业应当以隐私政策的形式实现对用户的告知以及用户同意的获取。对于隐私政策的内容,包括但不限于告知用户信息收集者相关信息、处理信息的目的和方式、存储期限、用户权利及实现方式等,具体可以参考《信息安全技术个人信息安全规范》征求意见稿中的附件D。此外,对于隐私政策的形式也有一定要求:语言应当清晰简洁,通俗易懂;内容应当易于访问。2019年初,Google因为将重要的信息分散在各个文件夹中,需要用户多次点击才能查阅而被法国国家信息与通信委员会(“CNIL”) 认定没有做到内容易于访问,处以5000万欧元的罚款。
b. 建立用户权利诉求渠道。为保障国内外隐私立法中用户的访问权,删除权,更正权,可携带权以及增强用户对个性化推送、自动化决策等内容的控制,企业应当建立与用户的沟通交流渠道,以方便用户提出权利请求,并帮助企业及时处理和回应。《信息安全技术个人信息安全规范》征求意见稿第7.14(b)建议 “宜直接在产品或服务提供的功能界面中(例如应用程序可设置专门的选项、功能、界面等)设置相应的机制,便于个人信息主体在线行使其访问、更正、删除、撤回授权同意、注销账户等权利”。因此,企业最好在产品或服务提供界面清晰且集中地列举用户所享有的权利与实现机制,保证客户可以通过服务界面、电子邮件或者电话的方式实现隐私方面的诉求。(可参考下图中谷歌的界面)此外,公司内部应当指定部门或人员负责处理用户的权利诉求,其职责范包括对申请人进行资质审查,进入数据库调取信息,并在法定期间内对用户进行回复等。

图片源于谷歌官网上的“隐私权和条款”
2. 建立数据管理制度
国内外隐私相关立法均要求个人信息控制者或处理者对获得的信息进行有效管理,以保障用户信息的安全,并帮助监管机构检查企业的合规情况。因此,建议企业建立一套数据管理制度,包括制定数据存储政策和建立数据记录系统,以符合国内外隐私相关立法对企业的要求:
a. 制定数据存储政策。对于企业数据存储政策的内容,首先应当规定个人信息存储的期限应为实现收集目的所必需的最短时间。因此,建议制作一张表格,将所收集的信息进行分类,每一类信息收集的目的不同,自然存储的期限也不同。最终将制作的表格融入公司的数据记录系统(见下图);其次,政策中应当明数据存储的位置以及公司内谁有权限获取这些信息。确保未经授权的工作人员无法取得用户的个人信息;最后,当信息主体行使删除权或者信息不能再为授权目的服务时,政策应当阐明是如何将个人信息进行有效处理的,例如将信息永久性删除或者进行匿名化处理。

图片源于DPS Group Global的数据存储政策
b. 建立数据记录系统。记录整个数据活动生命周期不仅仅是法律法规的强制要求,也是帮助企业实现用户权利,制定对外隐私政策的工具。笔者认为,为了实现上述的目的,对于记录的内容不应仅限于法律法规所要求的,还应当包括其他内容以帮助企业进行数据管理。在此推荐参考英国ICO给出的模版(下图),内容不仅仅包括GDPR第30条所要求记录的内容,还包括数据的合法性基础,数据来源,信息主体可享有的权利,存储位置等内容,可帮助企业监测数据的流向,发现潜在的风险以及更快地处理用户的权利诉求。

图片源于英国ICO推荐数据控制者使用模版的部分截图
3. 建立与第三方交互时的审查制度
企业在与第三方交互的过程中涉及数据的流动,需要进行一系列审查。例如企业在购买数据时,需要对数据的来源和合法性进行审查,而英国ICO也明确表明只有获得信息主体同意时才能对个人信息进行买卖;当企业委托第三方处理个人信息时,需要对第三方的数据安全能力进行审查,同时对合同内容进行审查。此处建议由一个部门负责进行企业与第三方交互时的审查任务,并且建立一个审查清单,内容应包括对第三方资质审查,数据合法性基础审查,数据来源审查以及合同审查等,最终形成的审查报告务必留存,证明企业已尽到其审查义务,以规避潜在的法律责任。
综上,介绍了三种公司内部隐私保护制度与流程:用户权利保障机制;数据管理制度;第三方交互时的审查制度。但是,建立一套完整的制度和流程绝不限于此。公司还应当建立诸如信息安全影响评估体系,安全事件应对流程等制度,以满足国内外隐私保护立法的要求。由于篇幅有限,其他隐私保护制度与流程的建立日后再与读者探讨。
结语
建立公司内部个人隐私保护体系是个非常浩大和繁碎的工程。本文尝试从明确合规目的、公司内部结构的建立与完善、建立公司内部隐私保护制度与流程三个角度搭建对公司隐私保护体系的框架。但是笔者深知这个初步框架的建立还有许多需要修改和完善的地方。在此希望能和各位同行和专业人士共同深入探讨,探索出一套较为实用的公司内部个人隐私保护体系,帮助企业落实国内外隐私立法的各项要求,并为国内外企业在这场数据争夺战中保驾护航。
参考文献:
[1]《信息安全技术个人信息安全规范》征求意见稿第6.1条,6.2条,7.14(b)条,附件D。
[2] General Data Protection Regulation (GDPR) 第30条、第38(1)条。
[3] 孟洁,网安寻路人,在《个人信息安全规范》指引下初探AI企业数据合规的Good Practice,https://new.qq.com/omn/20180223/20180223B0FUC5.html,2020.2。
[4] 黄春林:《网络与数据法律实务》,人民法院出版社,2019年12月第1版。
[5] 《最高人民法院、最高人民检察院关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》第七条
[6] BAMBERGER, K.A. &MULLIGAN, D.K. (2011), New Governance, Chief Privacy Officers, and theCorporate Management of Information Privacy in the United States: An InitialInquiry. Law & Policy, 33: 477-508. doi:10.1111/j.1467-9930.2011.00351.x.
[7] ICO, How well do you comply with data protectionlaw: an assessment for small business owners and sole traders,
https://ico.org.uk/for-organisations/business/assessment-for-small-business-owners-and-sole-traders/(last visited Feb 14, 2020).
[8] CNIL, The CNIL’s restricted committee imposes afinancial penalty of 50 million euros against GOOGLE LLC, January 21,2019, https://www.cnil.fr/en/cnils-restricted-committee-imposes-financial-penalty-50-million-euros-against-google-llc(last visited Feb14, 2020).
[9] Google, Privacy and Terms,https://policies.google.com/privacy?hl=en(last visited Feb14, 2020).
[10] DPS Group, Records Retention Policy,https://www.dpsgroupglobal.com/ contentfiles/Records_Retention_Policy.pdf (last visited Feb14, 2020).

技术驱动法律,专业成就未来