随着数字经济的快速发展,个人信息的承载形式越来越多样,随之而来的就是非法收集、买卖、使用、泄露个人信息等违法行为日益增多,严重侵害了人民群众人身财产安全,影响了社会经济正常秩序。个人信息保护不仅关系广大人民群众合法权益,也关系公共安全治理和数字经济发展。自2021年11月1日《个人信息保护法》施行以来,个人信息保护问题越发被重视,国家互联网信息办公室也相继出台了很多政策法规,对不同领域涉及的个人信息保护问题进行了更加细化的规范。本期笔者从企业管理方面所涉及的个人信息保护的合规风险进行简要分析。
一、什么是个人信息
根据《个人信息保护法》的规定,个人信息是以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息。简单来说,《个人信息保护法》所保护的个人信息是能通过特定信息识别到具体的某个自然人,即该等信息具有可识别性。
另外,区别于上述一般个人信息,根据《个人信息保护法》的规定,敏感个人信息是一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息。
二、企业在管理中涉及个人信息时应如何进行合规管理
企业在日常经营管理过程中,不可避免的会涉及收集、存储、使用,甚至提供、传输、公开个人信息,企业在涉及上述情形时,应特别注意需要进行合规性管理,避免因不合规问题给企业带来不必要的损失。
(一)企业进行个人信息保护合规管理的必要性
01、个人信息是企业在经营管理过程中不可避免需要涉及的内容
根据企业经营范围的不同,无论是否涉及客户信息,都一定会涉及收集、存储员工个人信息,这里包括一般个人信息和敏感个人信息。企业在招聘员工时,会对外发布招聘信息,有意愿的求职者会将己方的简历发送至企业,一般而言,简历中至少包括个人基本情况、教育履历、工作履历等,此外,有些特殊行业,企业会额外要求求职者提供某些敏感个人信息。在招聘成功入职后,因工资福利待遇事宜,又不可避免的会收集员工的社保信息、银行账户信息,甚至在进行考勤管理时会收集员工的指纹、人脸等敏感个人信息。
因此,在企业掌握大量员工个人信息时,做好对个人信息的合规管理就显得尤为重要。
02、不合规管理会导致企业承担法律责任
首先,虽然一般来讲,企业会有自己一套规章制度,但规章制度的内容是否合法、合理、有效运行又是另外一个问题了。因此,有的企业难免会存在规章制度与现行法律法规相违背的情形,这就导致一旦发生问题,规章制度却无法成为企业免责的有力依据,而将企业置于危地,甚至带来无法估量的损失。
其次,企业一旦违反个人信息保护相关的法律法规时,将会承担法律责任,包括民事、行政、刑事责任。
从民事责任的角度,企业面临被诉侵权,进而承担赔偿责任的风险;从行政责任的角度,《个人信息保护法》对个人信息保护有着明确的罚则规定。
根据《个人信息保护法》第六十六条:“违反本法规定处理个人信息,或者处理个人信息未履行本法规定的个人信息保护义务的,由履行个人信息保护职责的部门责令改正,给予警告,没收违法所得,对违法处理个人信息的应用程序,责令暂停或者终止提供服务;拒不改正的,并处一百万元以下罚款;对直接负责的主管人员和其他直接责任人员处一万元以上十万元以下罚款。
有前款规定的违法行为,情节严重的,由省级以上履行个人信息保护职责的部门责令改正,没收违法所得,并处五千万元以下或者上一年度营业额百分之五以下罚款,并可以责令暂停相关业务或者停业整顿、通报有关主管部门吊销相关业务许可或者吊销营业执照;对直接负责的主管人员和其他直接责任人员处十万元以上一百万元以下罚款,并可以决定禁止其在一定期限内担任相关企业的董事、监事、高级管理人员和个人信息保护负责人。”
从刑事责任的角度,如构成侵犯公民个人信息罪,将会面临承担刑事责任的后果。
《刑法》第二百五十三条:“违反国家有关规定,向他人出售或者提供公民个人信息,情节严重的,处三年以下有期徒刑或者拘役,并处或者单处罚金;情节特别严重的,处三年以上七年以下有期徒刑,并处罚金。
违反国家有关规定,将在履行职责或者提供服务过程中获得的公民个人信息,出售或者提供给他人的,依照前款的规定从重处罚。
窃取或者以其他方法非法获取公民个人信息的,依照第一款的规定处罚。
单位犯前三款罪的,对单位判处罚金,并对其直接负责的主管人员和其他直接责任人员,依照各该款的规定处罚。”
第三,企业的举证责任较重。根据《个人信息保护法》第六十九条:“处理个人信息侵害个人信息权益造成损害,个人信息处理者不能证明自己没有过错的,应当承担损害赔偿等侵权责任。”由此可见,司法实践中,企业作为个人信息处理者,如果产生纠纷,那么举证责任就在企业一方,此时企业就需要证明己方已依法履行了个人信息保护义务,以及已建立完整的安全保护流程和完善的合规管理体系。因此,如果企业进行了个人信息合规管理,即便涉诉,在很大程度上也会降低企业败诉的风险。
(二)企业如何构建个人信息合规管理体系
01、明确个人信息保护负责人制
全面统筹与实施企业关于个人信息保护的合规工作事项,对个人信息处理活动及采取的保护措施进行监督。
02、建立个人信息保护组织机构
统筹协调其他部门共同开展个人信息保护合规管理工作,使得各部门各司其职、相互配合,形成完整的内控组织架构。
03、 完善企业关于个人信息保护合规的规章制度
(1)将个人信息保护纳入劳动合同、员工手册、规章制度等方面,对企业及员工的相关行为加以约束;
(2)完善企业内部对于个人信息的规范化管理流程,建章立制;
(3)建立对突发事件的应急管理措施。
04、定期内部培训
企业定期进行内部培训,增强企业全体人员的合规意识、提升合规认知水平、形成企业合规文化。
05、建立第三方个人信息保护安全审计机制
企业必须定期对个人信息的处理进行合规审计,包括个人信息保护安全措施、政策的有效性,个人信息处理活动的记录与监控,安全事件的应急处理,违反个人信息保护的责任追究等方面。合规审计作为一种监督机制能够为企业良性发展保驾护航。
综上,企业的平稳、长久发展离不开有效的合规管理体系,也只有重视合规经营和管理,才能尽可能避免合规风险,才能在最大程度上减少不合规因素给企业带来的损失和不良影响。
简析个人信息保护
作者:臧红来源:逻英律师事务所

随着数字经济的快速发展,个人信息的承载形式越来越多样,随之而来的就是非法收集、买卖、使用、泄露个人信息等违法行为日益增多,严重侵害了人民群众人身财产安全,影响了社会经济正常秩序。