众所周知,招股书的作用是向投资者披露风险的。定期选取上市公司招股书中关于数据合规相关风险的论述进行概述,以飨读者。
企业名称:拉拉科技控股有限公司。
上市地点:香港联交所
企业简介:货拉拉是一家拉货搬家跑腿发长途平台,创立于2013年,成长于粤港澳大湾区,是从事同城/跨城货运、企业版物流服务、搬家、零担、跑腿、冷运、汽车租售及车后市场服务的互联网物流商城。通过共享模式整合社会运力资源,完成海量运力储备,并依托移动互联、大数据和人工智能技术,搭建“方便、科技、可靠”的货运平台,实现多种车型的即时智能调度,为个人、商户及企业提供高效的物流解决方案。
截至2023年6月,货拉拉业务范围覆盖全球11个市场,包括中国及东南亚、南亚、南美洲等地区,其中中国内地总共覆盖360座城市,月活司机达90万,月活用户达1050万。
招股书数据合规相关页码:P76-82(风险因素),P184-189(法规),P368-372(业务)
招股书下载链接(阅读原文可直接跳转):https://www1.hkexnews.hk/app/sehk/2023/105767/documents/sehk23092802271_c.pdf
一、风险因素
价值:可以学习甩锅的表述。
(一)数据不当使用、网络安全事件、数据泄漏
业务开展高度依赖技术基础设施和系统,也会涉及收集个人信息、商业秘密等敏感资料。我们时刻可能被攻击且无法识别相关漏洞。
尽管我们已经采取相关措施保护数据安全,但相关信息仍有可能被未授权访问,进而导致行政处罚、诉讼乃至声誉、业绩受损,甚至导致平台用户失去信任。
(二)全球隐私保护监管重
我们在全球各地展业,面临多国数据保护法规重叠适用,我们也面临数据处理方面的隐患,一旦有第三方对这些产生疑虑,即使没有证据也会让我们声誉受损。
我们在国际展业过程中主要遵守属地的数据保护法规,但很多司法辖区在这块变化很快、很大,甚至还可能会相互冲突。在全球维度评估我们的保护水平不一定可行。
在泰国、菲律宾、中国香港等市场,我们不可避免地需要收集个人信息,根据菲律宾隐私保护要求,收集个人信息必须征得数据所有者明确同意。
(三)中国的隐私保护监管
我们主要在中国展业,近年收紧了数据保护的要求,且相关法规的诠释和适用存在不确定性。工信、网信、公安、市监都有数据合规相关的要求,可能给我们造成巨大的费用或改变我们的业务模式,我们面临的责任存在不确定性。
《网络安全法》就是不确定的最好例证,为了落实其中的要求,还有《个保法》《数据安全法》《反垄断指南》《关键信息基础设施安全保护条例》《网络安全审查办法》。
我们不知道我们自己是不是CIIO,但我们是赴港上市,不是赴国外上市,故律师说不用做网络安全审查。但如果《网数条例》生效,赴港上市可能影响国家安全的,也要做网络安全审查。截至现在,网信办没和我们说过我们要做网络安全审查也没被其他监管约谈。
《汽车数据安全管理若干规定(试行)》要求汽车数据处理者处理数据符合合法、正当、必要原则,处理重要数据定期开展风险测评并报告。
(四)数据泄露通知
多国法律规定数据泄露的通知义务,相关外规要求并不一致,一旦发生大范围数据泄露,做到同时合规是困难且成本高昂的。这种披露也会导致负面报道进而引发客户对我们数据安全措施有效性失去信心。
总结,隐私相关的负面报道或者监管调查、执法行动都会影响客户对我们的信赖,进而不愿意与我们共享数据。对隐私保护的担忧还会导致互联网使用率下降进而降低我们的服务需求(神回路)。
总结:甩锅的表述都可以抄,适用于任何行业。汽车行业的要求也可以额外关注。
二、法规
价值:了解一下概括性数据合规要求,国家安全和刑事角度比较新颖。
(一)国家安全
2015年修订《国家安全法》将科技安全、信息安全、网络安全纳入国家安全范畴。
(二)刑事
1、《刑法修正案(九)》。
(1)拒不履行网络安全义务罪
网络服务提供者不履行法律、行政法规规定的信息网络安全管理义务,经监管部门责令采取改正措施而拒不改正,有下列情形之一的,处三年以下有期徒刑、拘役或者管制,并处或者单处罚金:
(一)致使违法信息大量传播的;
(二)致使用户信息泄露,造成严重后果的;
(三)致使刑事案件证据灭失,情节严重的;
(四)有其他严重情节的。
(2)侵犯公民个人信息罪
违反国家有关规定,向他人出售或者提供公民个人信息,情节严重的,处三年以下有期徒刑或者拘役,并处或者单处罚金;情节特别严重的,处三年以上七年以下有期徒刑,并处罚金。
违反国家有关规定,将在履行职责或者提供服务过程中获得的公民个人信息,出售或者提供给他人的,依照前款的规定从重处罚。
窃取或者以其他方法非法获取公民个人信息的,依照第一款的规定处罚。
2、侵犯公民个人信息罪司法解释
明确定罪量刑标准,详见:侵犯公民个人信息罪——量刑标准表
(三)其他法律法规。
1、法律、行政法规
《民法典》《关于维护互联网安全的决定》《网络安全法》《数据安全法》《个人信息保护法》《关键信息基础设施安全保护条例》
颗粒度写得一般,还落了不少标点符号,不一一赘述了。
2、部门规章
《规范互联网信息服务市场秩序若干规定》《关于开展APP违法违规收集使用个人信息专项治理的公告》《关于开展APP侵害用户权益专项整治工作的通知》《APP违法违规收集使用个人信息行为认定方法》《场景移动互联网应用程序必要个人信息范围规定》《算法推荐管理办法》《数据出境安全评估办法》
有好几个APP相关的规则,却没有放到后面APP专门的章节说,逻辑分类比较乱,不展开了。还提了一下《个人信息安全规范》应该是我第一次见。
3、APP
除了上面的四个规则,还提及了:《移动互联网应用程序信息服务管理规定》《移动智能终端应用软件预置和分发管理暂行规定》《工业和信息化部关于开展纵深推进APP侵害用户权益专项整治行动的通知》,都比较老了,新一点的可以看下图。
三、业务-网络安全与数据隐私
价值:又是一家按照数据生命安全周期写的,颗粒度更细一些,尤其是安心拉的介绍很有诚意。
(一)制度框架
全球数据保护制度:信息安全指引、信息安全管理策略、雇员信息安全操守准则及数据安全管理政策。
严格控制并监控员工数据访问,提供隐私保护培训,要求及时报告数据泄露事件。
(二)数据收集、使用
主要收集用户、司机及车辆、货物属性和行车轨迹信息,如:(1)手机号、验证码、身份证;(2)紧急联络人、手机号;(3)交易指令、账户风控信息、支付状态;(4)车内外视频。会事先取得客户同意。
有隐私政策,在APP、网站、小程序上提供,依法处理用户个人信息,尽合理努力防止未经授权的访问。
电话交流均通过加密号码进行。
(三)安心拉功能(车内外音视频及GPS记录)
安心拉功能会获取车内外音视频信息,会事先取得同意,并且存储在车辆本地。仅司机同意时才会传到云上(乘客不需要同意吗?)未经授权不会获取车外信息。仅在各方同意后,会录制视频解决交通事故。车内视频主要用于保障订单安全,旨在核实司机身份、加强驾驶安全。
安心拉还会获取GPS定位信息和车外公共区域信息,如事故车车牌、行人人脸信息等等。相关信息仅存储在车内,仅在各方同意时(含事故方)才上传到中国指定的云服务器上。
还采取以下措施:
-事故当事人同意才可以向车外提供含其人脸信息的视频;
-未涉及事故的个人信息将在事故评定完成后匿名化处理,方法是删除相关人脸及车牌号;
-车外人可以行使删除权,如果没有外规要求及相关事故发生,我们会在10日内响应删除权。
中国法律师认为:(1)安心拉受罚概率极低;(2)安心拉基本符合数据合规要求,但未来说不准。
注:出车上云前进行个人信息匿名化的要求似乎就没有落实?
详细介绍可见:汽车数据的难题
(四)数据存储、传输、共享
数据存储在境内。
通过加密措施及安全协议落实数据传输安全性,并采取存储媒体保护方法防止资产损坏和业务中断。
除非经用户明确同意或者配合司法、行政调查,不对外提供个人信息。
(五)数据保护
采取一系列技术措施保护技术安全:数据访问控制、匿名展示个人信息、加密存储及传输个人信息、记录网络日志等。
采取完整备份和增量备份,分布式存储。做好数据分类分级,确保敏感数据均受加密保护。
对人员访问数据进行控制并留痕。定期检查权限分配是否合理。定期安全演练。
(六)数据保留和销毁
有达到存储年限后的数据处置政策,防止未经授权访问敏感数据。
(七)数据安全意识
签署保密协议、进行安全意识培训。
Data Compliance in IPO
作者:何琛来源:数据何规

众所周知,招股书的作用是向投资者披露风险的。定期选取上市公司招股书中关于数据合规相关风险的论述进行概述,以飨读者。 企业名称:拉拉科技控股有限公司。