拟上市企业数据合规问询分析及建议(一)

来源:凌科安时律师事务所

文章摘要
问题一 拟上市企业在业务开展过程中,是否涉及数据的获取、管理、储存和使用?是否符合《数据安全法》《网络安全法》《个人信息保护法》等法律法规的相关规定?

问题一
拟上市企业在业务开展过程中,是否涉及数据的获取、管理、储存和使用?是否符合《数据安全法》《网络安全法》《个人信息保护法》等法律法规的相关规定?
一、问询目的
依据前篇对数据合规问询的梳理,数据合规成为近年来IPO审核过程中的高频问题之一。因近年来诸如大规模数据泄露、个人隐私数据严重滥用等事件频发,涉及数据安全的问题和风险不容小觑。对于拟上市公司,监管部门首先会基于公司的业务模式进行发问,重点关注公司相关业务经营的数据处理行为是否符合《个人信息保护法》《数据安全法》《网络安全法》等法律法规的规定,以评估其合规风险。
这一问题出发点在于了解公司主营业务情况,在数据的获取、管理、储存和使用中,是否涉及到相关数据安全、信息保护等领域。对企业而言,出于建立完善的数据合规管理体系以符合数据合规相关法律法规强制性要求的考量,或者出于规避数据处理违法违规、数据泄露等风险及赔偿责任的角度,业务开展过程中的数据合法合规都应当予以重视。
二、法律依据
01、《中华人民共和国数据安全法》
第三条第二款 数据处理,包括数据的收集、存储、使用、加工、传输、提供、公开等。
第二十七条第一款 开展数据处理活动应当依照法律、法规的规定,建立健全全流程数据安全管理制度,组织开展数据安全教育培训,采取相应的技术措施和其他必要措施,保障数据安全。利用互联网等信息网络开展数据处理活动,应当在网络安全等级保护制度的基础上,履行上述数据安全保护义务。
第三十二条任何组织、个人收集数据,应当采取合法、正当的方式,不得窃取或者以其他非法方式获取数据。
法律、行政法规对收集、使用数据的目的、范围有规定的,应当在法律、行政法规规定的目的和范围内收集、使用数据。
02、《中华人民共和国个人信息保护法》
第三条在中华人民共和国境内处理自然人个人信息的活动,适用本法。
在中华人民共和国境外处理中华人民共和国境内自然人个人信息的活动,有下列情形之一的,也适用本法:
(一)以向境内自然人提供产品或者服务为目的;
(二)分析、评估境内自然人的行为;
(三)法律、行政法规规定的其他情形。
第十条任何组织、个人不得非法收集、使用、加工、传输他人个人信息,不得非法买卖、提供或者公开他人个人信息;不得从事危害国家安全、公共利益的个人信息处理活动。
03、《中华人民共和国网络安全法》
第四十一条网络运营者收集、使用个人信息,应当遵循合法、正当、必要的原则,公开收集、使用规则,明示收集、使用信息的目的、方式和范围,并经被收集者同意。
网络运营者不得收集与其提供的服务无关的个人信息,不得违反法律、行政法规的规定和双方的约定收集、使用个人信息,并应当依照法律、行政法规的规定和与用户的约定,处理其保存的个人信息。
第四十二条网络运营者不得泄露、篡改、毁损其收集的个人信息;未经被收集者同意,不得向他人提供个人信息。但是,经过处理无法识别特定个人且不能复原的除外。
网络运营者应当采取技术措施和其他必要措施,确保其收集的个人信息安全,防止信息泄露、毁损、丢失。在发生或者可能发生个人信息泄露、毁损、丢失的情况时,应当立即采取补救措施,按照规定及时告知用户并向有关主管部门报告。
第四十三条个人发现网络运营者违反法律、行政法规的规定或者双方的约定收集、使用其个人信息的,有权要求网络运营者删除其个人信息;发现网络运营者收集、存储的其个人信息有错误的,有权要求网络运营者予以更正。网络运营者应当采取措施予以删除或者更正。
第四十四条任何个人和组织不得窃取或者以其他非法方式获取个人信息,不得非法出售或者非法向他人提供个人信息。
三、回复要点
针对该问题,发行人的回复要点大致步骤如下:
首先,发行人需要说明在业务开展过程中是否存在获取、管理、存储和使用客户相关数据或个人信息的情况,是否适用《数据安全法》《网络安全法》《个人信息保护法》等法律法规的相关规定。若发行人业务不涉及数据的获取、管理、存储和使用,那么则无需作出下一步说明。例如,上海索辰信息科技股份有限公司在肯定其存在获取、管理、存储和使用客户相关数据的行为的同时,否认了其存在获取、管理、存储和使用个人信息、数据的情况,不适用《中华人民共和国个人信息保护法》的相关规定,因此索辰公司无需对适用《中华人民共和国个人信息保护法》的合法合规性作出下一步解释;山东中创软件商用中间件股份有限公司第一步也说明了其主营业务不涉及相关数据的获取、管理、存储和使用,不适用于《数据安全法》《个人信息保护法》等相关规定。
其次,若发行人业务确涉及数据的获取、管理、存储和使用,那么则需要进一步对适用相关法律法规的合规性作出解释,一般从以下两方面进行回复:
1、围绕《数据安全法》第二十七条第一款规定,说明是否采取了保障信息安全的相关措施,并得到有效执行。具体可以从以下三个方面展开:
第一,在组织架构层面,发行人是否专门成立了数据安全管理部门或机构来协调各部门数据安全工作、制定相应的数据安全管理规范;
第二,在制度建设及内部控制层面,发行人是否建立了数据管理制度、网络系统维护制度、信息安全事件应急响应制度等完善的内部制度规范和管控措施;
第三,发行人是否取得了信息安全管理体系认证,信息安全管理体系是否符合GB/T22080-2016/ISO/IEC27001:2013《信息技术安全技术信息安全管理体系要求》;
第四,发行人对员工是否开展了数据安全相关教育培训。
2、发行人是否存在因违反有关数据安全及信息保护相关法律法规而受到行政处罚、发生争议或纠纷的情形,是否存在因泄露客户及其用户信息或数据而产生诉讼、仲裁等争议或纠纷的情形。
四、律师建议
涉数据处理的拟上市公司应当以数据的合法获取、管理、存储和使用为前提,以建立完善的防范措施为保障,来应对证监会在数据合规方面的问询,具体应当做到以下几方面:
1、建立专门的数据安全管理制度:公司应根据自身数据使用需求建立一套完整的内部管理制度,在软件、硬件、网络、组织架构、人员等多方面进行详细的指引和规范,保障应用安全、系统安全、数据安全及个人信息安全。
2、完善数据合规的内部控制体系:公司应建立完善的数据合规内部控制体系,包括对数据的合规性进行审查和监督,以及在数据出现安全问题时及时采取措施进行补救和赔偿。
3、加强数据安全培训和宣传:应加强数据安全培训和宣传,提高员工的数据安全意识和技能水平,以及在处理个人信息时的合规意识。
4、制定应急预案并定期演练:应制定完整的应急预案,明确应对突发情况下的具体措施和流程,并定期进行演练,确保预案的有效性和可操作性。
5、规范数据处理过程:对数据的处理,包括访问权限的规范,内部操作行为的有效控制与监管,数据最小使用原则的实现,以及针对各环节的应急处置机制的建立和完善。
6、强化数据安全技术体系:企业需要从数据安全管理、数据安全防护、数据安全监测与审计三方面来加强能力建设,建立完善的数据安全技术体系。
通过以上几点,企业可以更好地应对证监会在数据合规性方面的问询,提升企业的合规性和稳健经营能力。另外,拟上市公司不仅要把握证券监管部门的要求,遵守网信办和工信部的数据安全和合规管理要求,还应关注其相应行业数据相关法律规定和法律风险。如电信行业同时也需满足《工业和信息化领域数据安全管理办法》的要求,而电力行业不仅在业务处理过程中需要符合数据安全相关法律法规,采购、使用的网络产品和服务还应当符合国家法律法规和有关标准规范要求且满足网络安全等级保护需求。

技术驱动法律,专业成就未来