2021年9月1日施行的《数据安全法》,与2017年6月1日施行的《网络安全法》以及即将于2021年11月1日施行的《个人信息保护法》,共同构成了我国数据安全与网络监管的基本法律框架。
数据安全立法进程的加紧,网络监管力度的加强,无疑正在告诉我们:数据隐私安全,已经越来越得到国家的关注与重视,我们务必要未雨绸缪。多部法律之下,可以看到《数据安全法》的落地实施,对规范、引导相关行业加强数据安全保护、建立数据合规体系起到重要引领作用。
企业数据合规的困境
在数字经济快速发展的今天,数据已经成为企业重要的生产要素,从某种意义上讲,数据甚至决定着企业的生死存亡。我国《数据安全法》明确规定了企业的数据安全责任,这就要求企业必须加大数据保护方面的成本投入,规避数据安全风险,建立数据合规体系。
实际上,我国数据安全方面的立法是滞后于经济发展的。在《数据安全法》实施之前,虽有部门规范性文件等对数据安全进行规制,但实践中执行效果并不好,这就造成一些企业仅仅重视经济效益而往往忽视了自身在数据安全方面的管理漏洞和短板。
现阶段,企业开展数据合规面临的问题主要有以下四点:
①企业管理层重视度不够,内部规章制度不健全,忽视数据合规以及个人信息保护的重要性。企业的各项考核指标往往主要针对经营业绩,以利润作为唯一指数决定上至管理者,下至普通员工的收入高低甚至去留。
②企业对自身收集数据信息的范围不明确,滥用权利,企业往往侵权而不自知。《数据安全法》第三十二条规定,任何组织、个人收集数据,应当采取合法、正当的方式,不得窃取或者以其他非法方式获取数据。
③企业内部没有严格的管控流程,各部门之间权利没有相互制约,这就加大了企业收集、利用数据行为违法并侵犯他人合法权益的经营风险。
④企业对上下游合作伙伴、经销商等没有建立监控系统,这是容易被大多数企业忽视的问题。这些企业认为管好自己就行了,无需对合作伙伴进行“长臂管辖”,殊不知数据合规涉及的往往是某个产业链上的综合问题,由于上下游合作伙伴违规而导致企业被牵连的案件也日趋增多。
企业如何做好数据合规?
针对以上面临的重要问题,企业需要从哪几方面做好数据合规呢?
首先,要求相关企业,主要是平台经营者、互联网公司等大数据公司,以及房地产公司、各类中介组织、医院等掌握海量数据信息的单位,应当严格按照《数据安全法》等法律法规的要求,制定数据安全和个人信息保护合规政策,制定员工行为准则,清晰地界定企业经营行为的法律边界。
《数据安全法》第二十七条明确规定开展数据处理活动,应当建立健全全流程数据安全管理制度。企业只有建立完善的数据安全管理制度,才能清晰界定企业责任和员工责任,进而明确每一名员工的行为准则,才能让员工明白每个人都是保护数据安全的责任者。
第二,企业应当注意合理限定收集信息的范围,做到采集内容与产品或服务具有直接关联性,并将采集的频率和获取的数量控制在合理限度内。企业收集、处理相关数据信息,尤其是个人信息,应当征得权利人同意并严格按照法律规定的方式进行。
过度采集信息也是近些年企业容易出现的经营风险之一,例如此前发生的某动物园要求入园参观者必须进行人脸识别的侵权案件,最后以该动物园构成侵权赔偿权利人损失而告终,这无疑为企业采集、处理数据信息不能逾越法律红线敲响了警钟。
第三,在数据保存环节,企业应根据实际需要对重要数据信息,尤其是敏感个人信息进行去标识化处理,并将去标识化后的数据与可用于恢复识别个人的信息分开存储,确保在后续的个人信息处理中不再重新识别个人。在传输和存储个人信息时,采取严格的加密措施,设置一定的访问权限。
第四,向他人提供公民个人信息,需要遵循以下原则:
①应当经过权利人同意或者授权,这是基本要求,应当常态化;
②如果情况紧急或者有其他特殊情形而未经权利人同意的,则应当对所提供的信息进行匿名化处理,或者经过处理无法识别特定个人,并且不可复原;
③确保信息接收方具有正当、合法的使用目的,避免个人信息被用于违法犯罪活动。如果企业明知他人用于非法活动而故意提供个人信息的,则就不仅仅是一般违规经营性质的问题了,达到一定数量甚至要承担刑事责任。
第五,在开展合作之前,企业应当对上游数据提供方和下游数据使用方进行尽职调查,目的是发现和甄别潜在的数据合规风险,向合作伙伴提出改进合规管理体系的要求,这样可以明确界定企业责任与第三方责任,从长远看,也可以有效降低整个产业链的合规风险。
第六,对于大数据公司、银行、校外培训教育机构、电信、快递、证券、电商等行业,内部人员违法犯罪已经成为行政监管执法和刑事侦查的重点领域。该类企业应当比一般企业更加重视数据合规体系建设,采用先进技术实现以技术促进自身数据合规,要在技术上保证数据方位的可回溯性,以便在发生数据泄露时,能够通过审查访问路径和日志等技术手段来找到对应的泄露人员。
最后,企业要建立一套完整的数据安全保护政策体系,履行信息网络安全管理义务。在此基础上,企业更要加强对员工的培训,规范员工个人行为,委托第三方科技公司定制数据合规系统,在线上与员工签署保密协议,并要求员工签署承诺书,规避因员工个人行为给企业带来的风险。
对于前述重点行业,企业应当制定员工合规手册,要求每一名员工都必须接受数据合规专项培训,增强员工的保密意识,并保留培训记录。
结 语
当企业开始关注数据合规,并开始有所行动时,实际上就是企业迎合当前数字经济蓬勃发展的大趋势,在企业发展中,必须建立规范化的数据合规管理体系。根据我国当前企业整体合规经营尚不规范的实际情况,企业可以借助律师,联合科技公司等外部专业机构的力量,量身打造既符合法律规定又适合企业自身发展需要的合规管理体系。
企业无需盲目追求大而全,应当立足自身需要,分阶段进行专项合规建设,其中的数据合规作为共性需要,应当尽快列入广大企业的专项合规计划中。企业只有实现合规经营,才能建立长效机制,真正产生市场价值;才能行稳致远,进而在激烈的市场竞争中获得更多用户的支持,立于不败之地。
《数据安全法》正式实施,企业应该做些什么?
作者:宋武军来源:iLaw合规

2021年9月1日施行的《数据安全法》,与2017年6月1日施行的《网络安全法》以及即将于2021年11月1日施行的《个人信息保护法》,共同构成了我国数据安全与网络监管的基本法律框架。