尽职调查,是从国外引进的一个词,就是 DD( Due Diligence ),它的本质是风险管理。
任何一家企业都会涉及很多供应商,不管是传统的物料供应商,还是企业并购,都会做尽职调查。
所以,尽职调查的重点就是关注风险,看面对的这个标的有没有风险。
数据合规供应商尽职调查,和传统的尽职调查存在区别。传统的尽职调查主要是在企业的管理诉求方面,就数据合规这个维度来说,还有法律方面和业务方面的诉求。
1. 法律要求
《GDPR》第二十八条
处理者 1.当处理是以控制者的名义进行的,控制者只能使用那些能够充分保证在处理中采取恰当的技术和组织措施以满足本条例( GDPR )的要求,并且确保保护数据主体权利的处理者。
GDPR 有控制者和处理者这两个概念。如果控制者本身也处理,那就不涉及该条的法律要求。
如果委托外部处理,法律要求要选择一个充分保证在处理中采取恰当的技术和组织措施的处理者,即找一个靠谱的供应商。
把数据委托给供应商处理,供应商若不按控制者的要求来做,便会违法,因为此时,按照 GDPR 的要求,如果处理者没有按控制者的要求来做的话,他自己就变成了控制者。
这对控制者来说,也面临着巨大的风险。
控制者没有选择合适的供应商,一旦出现问题,控制者需要担责,而且是主责,因为没有做到前期供应商考察等等。除了法律层面,还会涉及声誉层面。数据泄露即使是在供应商那里出现,对于用户,即数据主体来说,其关注的还是控制者,因为用户的数据是交给控制者,控制者没有管理好数据。
《个人信息保护法》
第五十四条 个人信息处理者应当定期对其处理个人信息遵守法律、行政法规的情况进行合规审计。
第五十五条 有下列情形之一的,个人信息处理者应当事前进行个人信息保护影响评估,并对处理情况进行记录:
(一)......
(三)委托处理个人信息、向其他个人信息处理者提供个人信息、公开个人信息;
第五十六条 个人信息保护影响评估应当包括下列内容:
(一)......
(三)所采取的保护措施是否合法、有效并与风险程度相适应。
个人信息保护影响评估报告和处理情况记录应当至少保存三年。
第五十四条 要求数据处理者在适当的时候进行合规审计,除了审自己,当委托外部供应商来处理的时候,也要一起进行审计,涉及处理本身的合理性,即数据对外委托处理的时候符不符合相关法律的要求。
对于 PIA ,《个人信息保护法》规定了五种情形,其中第三种就是委托处理个人信息,向其他个人信息处理者提供个人信息,公开个人信息。这种情形下需要进行个人信息保护影响评估。
评估的内容规定在第五十六条,包括采取的保护措施是否合法有效,并且与风险程度相适应。
也就是看是否找到了一个靠谱的处理者,如果没有找到,会影响整体的安全性,最终没有办法实现我们初期的目标。
2. 业务诉求
数据供应商的重要性日益提升,尤其在反欺诈、大数据风控、精准营销等领域。十九届四中全会上,国家将数据作为「战略资源」,必要的「生产要素」。
信用评估、反欺诈等的核心都在数据,是以数据为基础,进行一定的计算。例如贷款公司之间存在数据的共享,互相评估贷款人的风险情况。
假如某一个贷款公司把贷款人的信用等级评估的很恶劣,并把这些数据分享给其他几家想要贷款的公司。对于贷款人来说,如果去其他贷款公司贷款,因为信用等级很差,肯定贷不到款,那就只能在这一家贷款公司贷款,这对贷款人是一种损失。
对于另外几家贷款公司来说,其也会面临把自己的优质客户排除在门外的问题,因为没有做好数据尽职调查,数据本身不可靠。
当选了一个不合格的供应商,除了经济损失,如果对外委托处理数据,还会面临合规风险。供应商如果数据泄露,数据委托者需一起承担责任。
因此,企业必须做好供应商尽职调查,确保找到一个靠谱的供应商。
1. 历史合规信息
网络安全以及数据方面的不良记录(刑事立案、行政处罚等)
负面新闻报道
投诉和负面评价
如果有不良记录的,在有其他选择的情况下,需要更换供应商。如果没有其他选择,可以对供应商提一些特殊的要求,尤其是在合同里面进行约定,或者让供应商本身进行一些整改,加强后期的审核。
2. 数据合规管理体系有效性
数据合规管理体系分三个模块。首先以风险管理为核心,因为数据合规是为了保证不出事,管住风险。其次要在组织、流程等方面进行改进。
包括:企业内部组建数据合规管理的人员;确定合适的流程;宣传和培训,提升全员的意识;持续改进,根据外部法律环境和内部业务情况进行改进,适应外部和内部的变化。最后是平台和支撑,包括IT 、文档等等。
如果一些企业对数据方面要求没有那么高,它的数据合规管理体系可以不用达到这么高的水平,但需要满足法律的基本要求:
① 明确数据安全负责人和管理机构;
② 可制定以下制度:企业数据保护政策、企业个人隐私保护政策、企业系统风险管理政策(增加数据保护部分)、隐私保护和信息安全意识培训制度、隐私和信息安全事件响应流程、数据留存制度、数据分级分类制度、系统日志记录/分析指南、IT资产/数据资产注册制度、数据接入/外部导出/跨境传输登记制度、企业合规管理和内审制度等。
加分项:ISO 27001、ISO 27701等标准体系的认证。通过 ISO 27001、ISO 27701 认证的企业,基本制度都已经具备,管理体系方面已经基本建成,在尽职调查时就不用查的过于细致,因为外部第三方已经认证企业达到了相应的水平。
3. IT 系统安全性(网络安全)
数据合规,除了需要一定的管理手段来保证,还需要一定的技术手段来保证。在涉及大量数据处理的时候,首先要看基本的 IT 系统或者网络系统的安全性,这就是我们通常说的网络安全,有些说是 safety ,如果再要求严一点,可能叫 server security ,如果能到这个层面的话,要求基本已经很高了。
安全等级测评
比如公安组织的等保测评,如果能到三级,基本不用担心企业的安全性问题。
网络风险评估问卷
偏向企业本身网络安全相关的一些风险,如硬件软件漏洞等等相关的一些风险,主要是基于企业本身的要求。
IT系统概述
主要是看一下它的系统到底有哪些,为下一阶段要做的两个事情做准备,包括数据地图,数据流向图等。
渗透测试结果
每一个企业基本上都会有很多个安全系统,即使是最简单的系统,比如 WiFi 。
我们的电脑都是接入公司的网络,那么 WiFi 本身安不安全,或者说会不会从外部被攻击掉?
再比如我们自己建立了一套系统,这个系统有没有漏洞?那就需要用到渗透测试,简单说就是找个蓝军攻击一下我们的网络,看看攻不攻得进去。如果能攻得进去,那渗透测试的结果就不太好,可能会被扣分。从国内目前来说,最大的渗透测试是公安部组织的「护网行动」,每年都会在做。
如果在打明牌的情况下,网络还被攻破,那网络的韧性和强壮度还有提升的空间。
实地考察以评估物理网络安全
这一点很关键,尤其是当对风险要求比较高的时候。很多时候实地考察会遇到一些问题,能够真正地感知到供应商的管理水平。比如去机房,要看一下他们的登记记录,如果说都没有人,理论上这也是不正常的。
还可以看内部运营运维的情况,包括硬件设备等。这些都是去了现场才能看到的,在远程这些东西基本都看不到,只能听供应商说或者看供应商的文档,而有些时候文档是可以造出来的,只有去了现场,才能真正发现问题。
数据泄露的历史
看之前有没有出现过数据泄露事件,或者说潜在风险等等。如果有的话,管理水平就还是有需要提升的地方。
安全意识
前面所涉及的,最后都会落到人的层面。人本身的安全意识,比如说在企业里面签的各种宣传、培训、考试承诺书等等,这些都会纳入到安全意识层面。
加分项:(1)等保测评。如果通过了,就说明官方认证企业的安全水平达到了一定的层级。(2)可信硬件、可信网络、可信运维。
4. 数据合规(数据全生命周期管理)
① 数据合规针对不同的场景关注的点不一样
数据采购:重点关注数据收集合规、数据对外分享合规
数据采购,就是从外部购买数据,这个时候最关键的点就是要看买回来的数据在法律层面是不是干净的,数据是不是通过违法收集而来的。数据收集合规就是数据采集本身是否合规,数据分享合规就是买数据或者说卖数据行为本身是否合规。
委托处理:重点关注数据处理过程合规
委托处理就是把数据交给供应商去处理,让供应商帮助做数据分析或者其他业务活动。这个时候要关注的是数据在供应商那里的一个整体的流转过程,它的处理是否都是按照控制者的要求来做。
② 数据合规——数据流图
在数据生命周期里面,要用到两个比较关键的工具。一个是 DI 清单,要看一下 DI 清单包含什么东西,尤其是数据的一些基本情况。再一个就是数据流向图,尤其是当委托外部处理者来处理数据,数据流向图就会非常关键。数据流向图做好之后,我们才能清楚数据在我们这里和在供应商那里是怎么走的,这样我们去查它怎么处理,给它做尽职调查,或者后边的审计,就都有依据了。
数据流向图:
数据全生命周期的处理合规;
与数据供应商的合作涉及开放访问的系统权限,权限范围与级别等;
与数据供应商的合作与公司生效的隐私政策以及用户协议是否冲突;
与数据供应商的合作是否违反任何适用的法律法规或部门规章。
③ 配套措施
供应商数据合规尽调只是第一步,还需要一些配套措施来保证处理过程合规。
合同
数据处理协议除了主文本,还要有一些特殊的规定来约束供应商。要把数据处理的所有要求都写进去,明确处理的目的。要明确如果不按要求来做,或者说出现数据泄露等等,处罚措施是什么。
数据处理过程的例行监控
当合同签订好了,尽职调查也完成了,还要去例行监控供应商实际的执行情况。一般来说企业对供应商有年度的绩效评估,这个时候可以把供应商绩效评估一起结合来做。
包括前面所说的风险评估问卷,也可以纳入到一起。确保让供应商提供一些相应的证明,包括内部流程记录,或者系统日志信息等等。
这样就可以进行充分的分析,看供应商是否真的按照合同约定处理数据。
供应商绩效评估
合作结束之后的数据销毁等
合作结束之后数据的销毁处理很关键。因为数据具备可拷贝性,如果供应商自己留一份,有时候很难去查,不去实地查的话可能都看不到。因此,合作结束后,可以要求供应商提供数据的删除记录,包括系统日志等信息。
④ 数据合规尽调不仅适用「供应商」
合作伙伴
并购(同意/拒绝)
分拆(同意/拒绝)
不管是合作伙伴,还是供应商,对外分享或者是采购等等,都会涉及尽调。
并购和分拆属于企业的重大变故,关键点在同意和拒绝权。因为数据控制的主体变了,在欧盟或者是目前国内《个人信息保护法》的环境下,是必须要让数据主体本身同意的,最好是单独明示地进行同意,要不然就会违反法律的要求。
因为数据控制者已经发生变化,如果没有征得用户的再次同意,就属于分享,这是明显违法的情况。
一般来说,这个时候最大的问题在于涉及的数据量非常的大,同意本身也可以说就是一件灾难性的事情,因为很难通知到每一个人。
如果有 APP 或者网站,可以在 APP 上或者在网站上单独发一个通知或者声明,说明由于什么原因,如业务出售或者剥离等等,询问用户是否同意继续使用这个服务。
如果用户同意的话,那就可以把数据转移过去。
如果用户不同意,就不能进行转移操作,需要把用户这一行数据删除。对于一直不再登录的僵尸用户,可以暂时保留这一部分数据,从法律的维度来说,是不能再进行处理的。
如果在 GDPR 环境下,这个限制就是限制处理权限,只能先把数据转移过去,如果用户哪天再回来说不同意,这时候就要把它给删除掉,避免用户投诉。
无论是公示,还是通过其他方式让用户同意,都有一定的期限,一般来说是一个月左右。
在其他调查方面,和前面涉及的比较类似,因为并购和分拆重点是看数据收集和处理过程的合规性。其实对这一部分进行调查和我们自己内审在流程和逻辑上是一致的,其难度在于,能不能拿到该公司尽可能详细的数据信息,或者数据处理信息,如果拿不到,那之后的操作就会比较麻烦。如果能拿到这部分内容的话,那评估本身可能就没有问题了。
——本文整理自前头部企业隐私专家张风老师5月26日在iLaw直播间的直播内容。
数字化时代,如何对数据供应商开展尽职调查?
作者:张风来源:iLaw合规

尽职调查,是从国外引进的一个词,就是 DD( Due Diligence ),它的本质是风险管理。 任何一家企业都会涉及很多供应商,不管是传统的物料供应商,还是企业并购,都会做尽职调查。