数据合规的性质与构建思路

来源:福建英合律师事务所

文章摘要
提要 全球化背景下,国际贸易往来促进了各国企业合规领域的发展;而数据要素的跨国流动,则为企业数据合规提出了新的挑战。合规作为一种新兴的企业治理方式,具有其内在驱动力,但在实践中也存在诸多困境。

提要
全球化背景下,国际贸易往来促进了各国企业合规领域的发展;而数据要素的跨国流动,则为企业数据合规提出了新的挑战。合规作为一种新兴的企业治理方式,具有其内在驱动力,但在实践中也存在诸多困境。由于企业的多样性及复杂性,面对所有企业建立一个大而全的合规计划是不现实的,各个企业都存在各自经营的范围内可能违反法律的薄弱环节。基于此,有必要在数据领域探索有效的专项合规计划,激励企业承担自我监管职能,同时加强企业与行政机关、司法机关的协商机制构建,以协商替代追诉,以合作加强监管,进一步完善企业数据合规体系建设。
一、引言
大数据时代来袭,数据的应用与发展得到了前所未有的关注,世界各国企业与我国企业对数据的利用比重逐渐加大,但对于在一些数据属性、权属以及数据开发利用等方面需要遵守的法律规则等基础问题上相对紊乱。
相较于传统的信息安全,大数据安全面临的挑战性问题主要体现在以下几个方面:1.大数据中的用户隐私保护;2.大数据的可信性;3.如何实现大数据访问控制。相应企业的专项合规计划也应当针对数据安全的棘手难题进行合规保护,理论上存在应对数据安全的解决方法是通过国家规制将数据经营权集中在有能力、技术的大型企业或者从事相关数据分析的企业机构之中。然而,任何企业在经营发展的过程中,一定在其经营范围内获取与其经营范围有关或者无关的用户信息,将数据开发经营权集中在大型企业或者专门机构的后果无疑是大型企业越发展越壮大,小型企业越发展越萎缩,这般发展前景已经与保护民营企业的政策远景相背离。¹
二、数据合规的内生动力
企业都是逐利的,若成本大于收益,企业进行合规的动力也会不足。据此,探究企业数据合规的内在驱动对构建建立完整有效的合规体系必不可少。²
(一)对企业特殊保护的政策倾向
民营企业占据了我国市场主体的绝大多数,合规体系的建立建成取决于民营企业的支持程度,国家当下对于民营企业发展壮大的大力支持,减税减负等举措对于民营企业发展无疑是利好的。毕竟,良好的合规体系在一定程度上降低了企业因违法犯罪而受到国家追诉的概率。据此,企业建立起相应的合规体系最终的受益者也是企业本身。
(二)“钝化”司法的探索
我国刑事公诉理论所确立的“起诉法定主义为主,起诉便宜主义为辅”原则,检察机关对于符合起诉条件应当提起公诉,仅在一些犯罪情节显著轻微的前提下才享有是否起诉的自由裁量权,该强硬的公诉理论与合规的刑事激励机制显然相冲突。一些地区检察机关已经开始对于“钝化”强硬起诉权的改革探索,其中包括企业合规检察建议。
人民检察院并非单纯的司法监督机关,其应广泛参与社会治理,并承担起预防和减少违法犯罪的社会责任。检察建议是人民检察院参与社会治理,维护司法公正的重要方式。检察机关在办案过程中向涉案企业所提出的建立或完善合规管理体系的检察建议,在性质上显然属于社会治理检察建议的范畴。作为一种社会治理类检察建议,企业合规检察建议的推行既意味着检察机关已不再只是“就案办案”,而是开始承担起督促、引导和帮助涉案企业建章立制、进行合规整改的责任,成为企业建立和完善合规管理机制的积极推动者。³
三、实施有效数据合规计划的一些要点
尽管合规制度已经开始萌芽,但实施有效的合规计划仍然是理论与实践的双重难题,例如实施有效数据合规计划的前提系存在一套权威的数据合规体系,实施过程中如何保证有效实施?国家如何与企业有效对话,保证合规的良性发展?
(一)构建有效的数据合规体系
一份有效的数据合规计划应当叙明数据风险防范。当下所有企业可能在数据角度触犯法律风险的根源在于对于数据安全的敏感度不高,造成了用户信息泄漏,无论是主动泄漏还是被动泄漏,都将给公司与其用户造成不可逆的损害后果。如Facebook被剑桥数据分析公司不当使用8000万的用户数据,导致Facebook公司市值蒸发将近600亿美元;中信银行未经客户本人授权,擅自向第三方提供用户个人银行交易明细,违反为存款人保密的原则而被银保监会立案调查,并最终被处以450万元罚款;相反,雀巢公司通过《雀巢指示》《关于与保健系统关系的图文指引》《员工行为规范》等内在合规规范成功抗辩其企业员工侵犯公民个人信息一案,通过有效的合规制度,成功分离企业员工个人行为与企业行为,规避了单位犯罪的不利后果。⁴
一份有效的数据合规计划应当叙明保护合理隐私。通常而言,对于合理隐私数据的保护,间接体现了企业对于信息的开发掌控能力。2018年8月,华住旗下连锁酒店2.4亿的用户入住数据泄漏,给华住与其住户均带来了巨大的损害。通常而言可以从以下角度判定是否属于隐私数据:1.该数据一旦泄漏,将导致企业丧失对该数据的控制能力;2.某些数据超过用户授权范围而传播会导致用户造成重大损害;3.某些数据超出用户授权范围而使用会导致用户造成重大损害,应当判定为隐私数据,包括但不限于个人家庭住址、活动范围、联络方式、工作地点、宗教信仰等数据信息。5
一份有效的数据合规计划应当叙明企业责任主体。从比较法的角度来看,虽然反海外腐败法(Foreign Corrupt Practices Act)是一部禁止贿赂外国政府官员的法律,但是这部法律并未停留在“事后处罚”上,而是在立法中增加了“事前预防”机制——内控会计条款,促使上市公司保持账簿与记录的准确性,并要求上市公司及其子公司设立和维持一套内控机制,从源头上防止不当行为发生。6据此,要想从根源上制止违法犯罪,应当将商业活动的所有相关主体都纳入企业进行合规自查的范围。
一份有效的数据合规计划应当叙明应急响应机制。例如中兴公司在与美国政府的共建合规计划中,建立了个人数据泄露应急响应机制,一旦发生个人数据泄露,组建应急团队,减少个人数据泄露可能导致的损失,确保受数据泄露影响的数据主体及时收到通知,用积极的举动降低损失进一步扩大。
(二)执行有效的数据合规体系
1.数据合规纵向格局打造
首先,在数据合规体系的构建中,合规部门应当直接向董事会等高层领导部门汇报工作,以避免企业内部其他权力对于合规权力行使的干扰;其次,企业应当自上而下(董事长-总经理-部门经理-主管-员工)建立合规的信心,建立相应的合规文化,持续开展全员合规培训并定期进行合规考核,将合规考核的成绩作为晋升或加薪的重要内在指标;再次,企业数据经营事项应当全方位纳入合规部门的监管范围,将合规检查点嵌入具体业务流程,避免部门内部相互隐瞒,拒绝配合工作导致违法漏洞滋生;最后,加强数据合规部门内部工作业务流程,设置多道业务审查流程,拒绝形式审查,并且加强直上直下的领导支持与业务支持,推进公司合规治理格局加速形成。
2.数据合规监察官运作
独立的数据合规监察官出现的实践基础有二,一是依靠企业自觉构建权威有效的数据合规体系并随之运行不太现实。企业都是逐利的,在利益驱使下,很容易诱使企业再次滋生违法的动机;二是从国家机关的角度来说,无论是行政机关还是司法机关,都存在大量的本职工作需要完成,全面参与监管企业有效运行合规计划成本太高,故独立的监察官应运而生。由企业聘请的监察官,在形式上需要监管涉案企业的合规业务,向国家机关报告,但其各种薪资酬劳来源于企业,应该如何确保其中立地位?由国家机关聘请的监察官,其薪资酬劳则来源于国家机关,这一性质也决定了其工资基数相比之下少于前者,应该如何确保其工作的积极性?这一理论难题随着数据合规制度的持续发展而浮出水面,也有待于实践的继续发展而解决。
四、结语
数据合规是在企业合规基础上,针对企业数据权属、数据保护、数据安全等一系列问题建立起的专项合规计划。对于企业而言,应当尽早建立起针对虚拟资产的合规体系,避免因合规问题导致企业遭受财产损失。鉴于合规的专业性,建议企业与自身顾问律师建立起长久稳定的联系,制定针对性的专项合规计划。



  1. 参见陈瑞华:《企业合规基本理论》[M].法律出版社2020:91.
    2.参见李玉华.我国企业合规的刑事诉讼激励[J].比较法研究,2020(01):19-33.
    3.参见李奋飞.论企业合规检察建议[J].中国刑事法杂志,2021(01):97-113.
    4.参见新浪财经:《雀巢多位经理贿赂医院抢第一口奶,非法获取公民信息获刑》[EB/OL],http://finance.sina.com.cn/consume/puguangtai/2017-07-06/doc-ifyhwefp0165600.shtml,2021年3月31日访问.
    5.参见最高人民法院民法典贯彻实施工作领导小组:《中华人民共和国民法典人格权编理解与适用》[M].人民法院出版社2020:370.
    6.参见尹云霞,李晓霞.中国企业合规的动力及实现路径[J].中国法律评论,2020(03):159-166.

技术驱动法律,专业成就未来