企业数据泄露自救标准手册:简评学习通APP疑数据泄露事件

来源:网络法实务圈

文章摘要
数据江湖,魔高一尺而道高一丈,任何数据处理者都无法100%确保不发生数据泄露事件。 2022年6月21日,#学习通数据库疑发生信息泄露#冲上热搜榜单。

数据江湖,魔高一尺而道高一丈,任何数据处理者都无法100%确保不发生数据泄露事件。
2022年6月21日,#学习通数据库疑发生信息泄露#冲上热搜榜单。据澎湃新闻等媒体报道,“2020年5月,学习通上线了智慧考试系统,不仅可以在线进行考试,还可以实现人脸识别监考、查看考生考试过程、考生管理、批阅试卷等。受疫情影响,不少学校和教师使用该平台进行线上教学和考试。”
学习通官方微博回应称:公司昨晚收到“疑似学习通APP用户数据泄露”的反馈信息,立即组织技术排查,目前排查工作已经进行了十余个小时,到目前为止还未发现明确的用户信息泄露证据。鉴于事情重大,我们已经向公安机关报案,公安机关已经介入调查。该声明称,学习通不存储用户明文密码,采取单向加密存储,理论上用户密码不会泄露,在这种技术手段下即使公司内部员工(包括程序员)也无法获得密码明文。公司确认网上传言密码泄露是不实的。
虽然法律也难以强人所难,但现实的困境在于,主管机关基本都是按照个人信息数据泄露的客观结果对企业进行负面评价,以“只要发生数据泄露”来倒推企业必然未尽必要的保护措施。
从外部视角来看学习通事件,若泄露事件是真实的情况下,其通报的内容和方式是“不甚合格”的。例如一方面称“未发现泄露明确证据”,而又认为“事情重大”向公安机关报案(说明可能已经涉嫌到第三方的个人信息犯罪行为),这与网曝中大量的数据字段信息可能有所矛盾。另外,网曝内容显示的是该APP中已有大量姓名等字段信息泄露,而学习通却顾左右言“密码非明文”这种常识信息。最后,学习通除了向公安机关报案外,有无向用户和主管部门进行通知和报告,并未可知。
根据《数据安全法》规定,开展数据处理活动的组织没有采取相应的技术措施和其他必要措施,保障数据安全,造成大量数据泄露等严重后果的,可处五十万元以上二百万元以下罚款,并可以责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照,对直接负责的主管人员和其他直接责任人员处五万元以上二十万元以下罚款。
当数据涉及个人信息且情节严重的,还可以依据《个人信息保护法》由省级以上履行个人信息保护职责的部门处五千万元以下或者上一年度营业额百分之五以下罚款。另外,《民法典》和《网络安全法》也对数据泄露问题进行了相关的规定。
本文无意于探讨数据泄露各方的法律责任,毕竟事情总要一步步处理的,极端事件总是事起突然,且仍然可能愈演愈烈。我们所需要关注的是,当企业甚至是政府机关通过媒体渠道、内部排查、外部举报投诉、主管官方通报、白帽通知等方式,在第一时间知悉发生数据泄露的事实后,我们应该采取哪些步骤来处理泄露事件,如何实施必要的“自救”?以尽量降低监管、用户权利和舆情的负面影响。
事实上,基于一些流于形式的企业合规,可能很多企业内部的应急处置等制度都是束之高阁,一旦发生数据泄露事件,普遍的做法仍然可能仅仅只是报警了事和应对舆情。同时,很多企业也没有认识到在个人信息保护法之后,标准“自救”的要求已大不一样了。
我国数据安全法、网络安全法以及个人信息保护法主要的普遍性规则均是“立即采取补救措施,按照规定及时告知用户并向有关主管部门报告”。《网络数据安全管理条例(征求意见稿)》进一步细化了应急要求,包括“数据处理者应当在三个工作日内将安全事件和风险情况、危害后果、已经采取的补救措施等以电话、短信、即时通信工具、电子邮件等方式通知利害关系人”,发生重要数据或者十万人以上个人信息泄露安全事件时,数据处理者还应当在八小时完成报告及实施必要的善后处理。《个人信息安全规范》和《信息技术-安全技术信息安全事件管理指南》等标准也就个人信息安全事件应急处置和报告提出了一些具体的要求。
当把视线放到域外,很多地区和国家已制定了官方的指引指南。例如,美国联邦贸易委员会(FTC)在2021年2月发布了《数据泄露响应商业指南》,美国所有50个州、相关特区也均颁布了法律,要求私人实体或政府机构通知受到可能危及其个人身份信息的安全泄露影响的个人。早在2017-18年,除了第29条工作组于发布的《关于数据泄露通知的一般指南》, 以及《通用数据保护条例》要求的72小时黄金报告时间外,欧盟还发布了详细的《个人数据违规通知指导方针》,概述了企业在充分应对个人数据泄露时应当采取的方法,2021年,EDPB发布了《关于数据泄露通知的示例》,专门就如何实施了必要的通知进行了指引。
总结上述内容,企业在不慎遇到数据泄露事件后,应当有明确的“自救标准”步骤,破除扭捏而难以启齿的状态,以符合数据保护的趋势,并防止进一步牵连扩大企业面临的后续责任。
一、什么是个人信息泄露?
根据GDPR规定,“数据泄露”是指违反安全规定,导致意外或非法销毁、丢失、更改、未经授权披露数据,也可以理解为未经授权将数据从组织内部传输、提供到外部的行为。实际上,其定义范围远比“向外泄露”更为宽泛。
只有明确何种类型属于个人信息的泄露,我们才不会遗漏,并能明确是否需要实施必要的响应,以适用后续相关步骤。并非每个信息安全事件都是个人数据泄露,但每个个人信息泄露都是信息安全事件。

序号

泄露类型

说明

1

未经授权的第三方访问或公开 没有访问权限而访问到数据,包括企业内部无权部门或职员的访问查阅,特别是企业已通过隐私政策等向数据主体明确内部存在这样的数据权限保障措施情况下。
2 向无处理权限人士发送个人信息 有权限人员外发数据。例如员工通过微信、电子邮件向第三方公司发送其无权发送的信息。
3 包含个人数据的终端设备丢失或被盗 U盘或硬盘丢失、被盗。
4 员工在未经授权的设备上存储信息 例如员工在网吧上网上,在本地电脑上存储了公司数据信息。
5 包含个人信息的非电子载体丢失、被盗 自然人客户打印件名单被遗忘在公交车上。
6 数据被第三方获取并存储 例如通过拖库、撞库、社工库等方式,第三方获取企业的用户信息

数据泄露的主观原因可以在所不论,不论是由于疏忽过失、由于不可抗力事故,或者是由于内部或外部人员的故意行为。当然,有些数据处理行为属于“对外提供和共享”,或者属于“委托处理”的范畴,若该类数据处理行为属于违规处理(如在同意合法性基础下,个人信息对外提供时未经数据主体的单独同意),则是否可定义为未经授权下的数据泄露,可能存在一定的争议——一事能否二罚或重复评价。
二、个人信息泄露事件的影响评估
我国网络安全法并没有区别数据泄露的不同影响,数据安全法在罚则中有明确“造成大量数据泄露等严重后果”时法律后果不同的规则,但却未明确何为“大量数据”。国家网信办在《网络数据安全管理条例(征求意见稿)》明确在“发生重要数据或者十万人以上个人信息泄露”情况下,数据处理者要须有更高的必要措施和注意义务。这说明,不同等级的个人信息泄露事件,会引发完全不同量级的数据处理者的法律义务的附着,这也是为何要实施评估的原因。
事实上,个人信息泄露事件影响的评估也属于“在先评估”,即企业应当“模拟”数据一旦遭到泄露后对国家安全、公共利益或者个人、组织合法权益造成的危害程度,对数据实行分类分级保护。只不过该评估是为了将数据进行分类分级,而不是对个人信息泄露事件的影响进行评估。

个人信息泄露事件影响评估表

严重程度

严重程度等级

危害级别

处理方式

报告期限

个人信息处理者采取措施能够有效避免信息泄露、篡改、丢失造成危害的

有泄露但能够有效避免危害

可以不通知个人。但履行个人信息保护职责的部门认为可能造成危害的,有权要求个人信息处理者通知个人。

“及时”

一般

发生或者可能发生个人信息泄露、篡改、丢失的

泄露后可能有危害且可能不能有效避免

应当立即采取补救措施,并通知履行个人信息保护职责的部门和个人/用户。

“立即”

中等

数据泄露安全事件对个人、组织造成危害的 对个人/组织造成危害 数据处理者应当在三个工作日内将安全事件和风险情况、危害后果、已经采取的补救措施等以电话、短信、即时通信工具、电子邮件等方式通知利害关系人,无法通知的可采取公告方式告知,法律、行政法规规定可以不通知的从其规定。 三个工作日内通行个人
重大 发生重要数据或者十万人以上个人信息泄露、毁损、丢失等数据安全事件时 有重大危害 (一)在发生安全事件的八小时内向设区的市级网信部门和有关主管部门报告事件基本信息,包括涉及的数据数量、类型、可能的影响、已经或拟采取的处置措施等; (二)在事件处置完毕后五个工作日内向设区的市级网信部门和有关主管部门报告包括事件原因、危害后果、责任处理、改进措施等情况的调查评估报告。 八小时内
犯罪 数据泄露安全事件涉嫌犯罪的 涉嫌犯罪 数据处理者应当按规定向公安机关报案。 /

从上表来看,数据泄露事件的影响评估主要关注对国家安全、公共利益或者个人、组织合法权益造成的危害程度来看。当然,对于个人信息泄露而言,其影响方式可以参考《个人信息保护法》中敏感个人信息的定义,即一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的情形。
个人信息泄露事件的影响评估,还可以作为是否向主管单位提出报告或通知个人的依据。正如英国数据保护机构ICO指引所述,如果企业遇到个人数据泄露,企业需要考虑这是否对用户构成风险,需要考虑用户权利和自由风险的可能性和严重性。当企业进行此评估时,如果可能存在风险,则必须通知ICO,如果不太可能构成风险则无需报告。企业无需向ICO报告所有违规行为,ICO还为企业提供了在线的评估工具。
三、采取必要措施防止泄露事件扩大
如前所述,根据法律法规的规定,“立即采取补救措施”应当是所有企业遇到数据泄露问题后的第一反应。包括第一时间通报数据保护官,查看服务器日志以确定在数据遭到泄露时谁有权并实际访问了数据,确实是否需要暂时关闭相关访问权限,等等。
同时,除了在企业内部采取补救措施外,企业也应当考虑到如果数据泄露涉及不恰当地发布在公开的互联网网站上,则应当立即通过向平台发送通知等方式,以寻求尽快删除或者阻止传播。
四、如何实施主管部门报告
首先是向谁报告的问题。我国《民法典》第一千零三十八条第二款规定,个人信息处理者须在个人信息泄露后“向有关主管部门报告”,《个人信息保护法》第五十七条要求“通知履行个人信息保护职责的部门”,《网络安全法》第四十二条第二款要求“向有关主管部门报告”,安全事件涉嫌犯罪的,数据处理者应当按规定向公安机关报案。国家网信办就《网络数据安全管理条例(征求意见稿)》另外还规定:“发生重要数据或者十万人以上个人信息泄露、毁损、丢失等数据安全事件时,数据处理者还应当在发生安全事件的八小时内向设区的市级网信部门和有关主管部门报告”。
在美国FTC指引中,所谓的通知执法部门是指立即给当地警察局打电话,如果当地警方不熟悉调查信息泄露,企业可以联系当地的联邦调查局或美国特勤局,而对于涉及邮件盗窃的事件,又可以联系美国邮政管理机构。
《个人信息保护法》第六十条对“履行个人信息保护职责的部门”进行了规定,即网信部门负责统筹协调个人信息保护工作和相关监督管理工作。国务院有关部门依照本法和有关法律、行政法规的规定,在各自职责范围内负责个人信息保护和监督管理工作。县级以上地方人民政府有关部门的个人信息保护和监督管理职责,按照国家有关规定确定。我国个人信息并没有直接明确特定机关进行监管,由此需要网信部门统筹协调处理,银监会、网信、公安、工信通管,以及交通、卫生健康、教育、市场监管、央行等均属于“履行个人信息保护职责的部门”。
因此,当发生个人信息泄露事件后,宜向当地(市级)网信部门以及直接主管部门实施报告,直接主管部门一般以企业所行行业为准,例如电子商务平台的主管部门为(区/市)市场监管部门。我们期待属地监管能对企业实施报告的对象和层级有更为清楚的规定及指引。
其次是须何时提出报告的问题。根据上述《个人信息泄露事件影响评估表》,企业应当“及时”或“立即”实施处置“并”向主管部门进行报告,我们理解,除特殊规定外,该类报告不属于在发生当天就必须上报,毕竟报告的内容撰写本身也是有一定的要求。至于具体的报告时间,宜首先根据特殊行业的应急预案规定,例如《银行保险机构信息科技外包风险监管办法》就规定,在发生个人信息泄露等事件后,若相关突发事件报告要求中没有规定的,则须“在24小时内向银保监会或其派出机构报告”,在没有规定的情况下,可参考72小时黄金时间的要求实施报告。
GDPR规定数据控制者应在不晚于72小时的时间内向监管机构报告个人数据泄露事件,除非该事件不太可能对个人的权利和自由造成风险。若迟于72小时报告的则须说明理由。另外,如果数据处理者在代表控制者进行处理时意识到个人数据遭到破坏,其必须“毫不拖延地”通知控制者,因此,原则上一旦处理者通知控制者违规,控制者就应该被认为是“知道”的,然后由数据控制者再向监管机构在期限内实施报告。为了避免数据控制者超时向主管单位报告,则需要控制者在协议中明确规定处理者向控制者报告的时限。
最后是报告的内容应当涉及哪些方面。因个人信息泄露事件的处理是一个过程,因此《网络数据安全管理条例(征求意见稿)》规定了事前和事后报告分批制度,在事前可仅报告事件基本信息(数据数量、类型、可能的影响、已经或拟采取的处置措施、原因和联系方式等),事后报告完整信息(包括事件原因、危害后果、责任处理、改进措施等情况的调查评估报告)。
五、如何通知受影响的用户
正如《个人信息泄露事件影响评估表》所示,发生个人信息泄露事件后,企业应当评估是否需要通知受影响的用户,若评估在需要通知的情况下如何实施通知。在实践中,因通知用户数据泄露事件属于负面信息,出于维护良好企业声誉的考虑,大部分的企业会当然性地选择压制媒体信息或四处灭火,基本上不太会认真考虑通知受影响的用户。虽然《网络安全法》也明确需要“按照规定及时告知用户”,但基于“规定”的模糊性,导致该法实施至今也难以有较好的最佳实践,但在《个人信息保护法》等规则依据越来越清楚的情况下,企业应当学会向用户发出通知。
根据个人信息保护法,当个人信息处理者采取措施能够有效避免信息泄露、篡改、丢失造成危害的,或者法律、行政法规规定可以不通知的,个人信息处理者可以不通知个人,这也是需要通过在先的评估才能得出结论。GDPR也列举了三类无须通知用户的场景,美国相关州立法则明确当通知个人却可能妨碍刑事调查时则不用通知或延迟通知。总体来看,向个人通报违规行为的门槛高于向监管机构通报违规行为的门槛,并非所有违规行为都需要向个人通报,从而保护他们免受不必要的通知疲劳。
在通知的内容上,我国总体上将向用户通知和向主管单位通知的内容进行了等同,包括安全事件和风险情况、危害后果、已经采取的补救措施等信息。当然,向用户通知仍然有一些特殊的内容需要考虑在内,比如应该向个人提供具体而明确的安全保障建议(如修改密码),语言仍然应当是以通俗易懂的方式展现。
在通知的方式上,企业可以以网站站内信、产品弹窗、电话、短信、即时通信工具、电子邮件等方式通知利害关系人,无法通知的可采取公告方式告知。在通知的时限上,《网络数据安全管理条例(征求意见稿)》提出了三日为限的规则。

技术驱动法律,专业成就未来