滴滴被罚80.26亿元:共同筑牢网络安全防线,谁都不是旁观者!

来源:万益说法

文章摘要
一、事件关注 滴滴公司被罚80.26亿元!

一、事件关注
滴滴公司被罚80.26亿元!
从“滴滴出行”APP于2021年7月2日被网络安全审查办公室启动网络安全审查到2021年7月4日“滴滴出行”APP被强制下架整改再到2021年7月9日“滴滴企业版”等25款App下架,一直发展到2021年7月16日七部门进驻滴滴全球股份有限公司(简称“滴滴公司”)开展网络安全审查,滴滴公司涉嫌影响网络安全事件一直引起极大的关注。终于,在2022年7月21日,国家互联网信息办公室依据《网络安全法》《数据安全法》《个人信息保护法》《行政处罚法》等法律法规,对滴滴公司处人民币80.26亿元罚款,对滴滴公司董事长兼CEO程维、总裁柳青各处人民币100万元罚款。
高额罚款的背后,凸显了国家对数据安全的重视和维护网络安全的决心,当互联网占据了我们生活的方方面面,筑牢网络安全防线其实就是在保护我们自己,在守护这条防线的共同行动中,谁都不能只做个旁观者,尤其是开展数据处理活动的组织、个人和国家机关,更应该依法依规维护数据安全。
二、滴滴公司违法行为的危害
我国是互联网应用大国,根据国家互联网信息办公室第47次《中国互联网络发展状况统计报告》的数据显示,截止2020年12月,我国网民规模已经达到9.89亿,互联网普及率达到70.4%,其中,我国在线政务服务用户规模达8.43亿,占网民整体的85.3%。在这个庞大的数据下,是广大人民群众的个人信息数据被类似滴滴公司及为政府服务平台提供技术支持的委托公司等数据处理主体掌握。除此之外,2020年疫情以来,互联网在抗击新冠疫情的作用上更是至关重要,根据国家互联网信息办公室第47次《中国互联网络发展状况统计报告》的数据显示,2020年疫情期间,全国一体化政府服务平台推出“疫情健康码”,申领累计近9亿人,使用次数超过400亿人次,“疫情健康码”正是由广大公民个人信息数据组成的大数据。可想而知,如此庞大的信息数据一旦发生泄漏,必将严重危害公民个人安全,甚至是国家安全。因此,在互联网为政府、企业、公民个人带来管理、经济、生活衣食住行便利的同时,也给作为运用主体的公司或者是政府机构提出了监管上的考验,应当如何在利用互联网高效服务人民群众的同时合法合规地开展数据处理活动成了所有数据掌握者必须面对的法律问题。
三、法律指引
Q1:什么样的行为会被定义为“开展数据处理活动”呢?
首先,先认识什么是数据。
数据是指任何以电子或者其他方式对信息的记录。那么,数据处理就是指对上述所称的数据进行的收集、存储、使用、加工、传输、提供、公开等行为。
Q2:开展数据处理活动应当把握什么原则?
在境内开展数据处理活动及其安全监管,应当保障数据安全,促进数据开发利用,保护个人、组织的合法权益,维护国家主权、安全和发展利益。
开展数据处理活动,应当遵守法律、法规,尊重社会公德和伦理,遵守商业道德和职业道德,诚实守信,履行数据安全保护义务,承担社会责任,不得危害国家安全、公共利益,不得损害个人、组织的合法权益。
Q3:在相关工作或者业务开展的过程中涉及了数据的处理,需要履行哪些主要义务?
1、依照法律、法规的规定,建立健全全流程数据安全管理制度,组织开展数据安全教育培训,采取相应的技术措施和其他必要措施,保障数据安全。利用互联网等信息网络开展数据处理活动,应当在网络安全等级保护制度的基础上,履行上述数据安全保护义务。
2、开展数据处理活动应当加强风险监测,发现数据安全缺陷、漏洞等风险时,应当立即采取补救措施;发生数据安全事件时,应当立即采取处置措施,按照规定及时告知用户并向有关主管部门报告。
3、重要数据的处理者应当按照规定对其数据处理活动定期开展风险评估,并向有关主管部门报送风险评估报告。风险评估报告应当包括处理的重要数据的种类、数量,开展数据处理活动的情况,面临的数据安全风险及其应对措施等。
4、任何组织、个人收集数据,应当采取合法、正当的方式,不得窃取或者以其他非法方式获取数据。法律、行政法规对收集、使用数据的目的、范围有规定的,应当在法律、行政法规规定的目的和范围内收集、使用数据。
5、从事数据交易中介服务的机构提供服务,应当要求数据提供方说明数据来源,审核交易双方的身份,并留存审核、交易记录。
Q4:国家机关的政务数据处理与一般数据处理有什么区别?
国家机关的政务数据主要是与其为履行法定职责的需要相关。国家机关为履行法定职责的需要收集、使用数据的,应当在其履行法定职责的范围内依照法律、行政法规规定的条件和程序进行;对在履行职责中知悉的个人隐私、个人信息、商业秘密、保密商务信息等数据应当依法予以保密,不得泄露或者非法向他人提供。
主要义务有:1、建立健全数据安全管理制度,落实数据安全保护责任,保障政务数据安全。
2、审批后方可委托他人建设、维护电子、存储、加工政务系统,国家机关委托他人从事上述处理数据行为的,应当经过严格的批准程序,并应当监督受托方履行相应的数据安全保护义务。
3、及时、准确地公开政务数据,依法不予公开的除外。
4、国家制定政务数据开放目录、政务数据开放平台,推动政务数据开放利用。
Q5:疫情背景下,国家机关对公民个人“疫情健康码”、“行程信息”等大数据应用与一般情况下的大数据应用有什么区别?
“疫情健康码”、“行程信息”等大数据中包含了个人人身安全及隐私、行踪轨迹、医疗健康、特定身份以及不满十四周岁未成年人的个人信息等重要信息,属于《个人信息保护法》中的敏感个人信息,这些信息一旦泄露或者非法使用,容易导致公民的人身、财产安全受到侵害。因此,只有在具有特定的目的和充分的必要性,并采取严格保护措施的情况下,个人信息处理者方可处理该类敏感个人信息。
一般情况下,处理敏感个人信息应当取得个人的单独同意;法律、行政法规规定处理敏感个人信息应当取得书面同意的,从其规定。同时,除了以显著方式、清晰易懂的语言真实、准确、完整地告知个人信息处理者的名称、联系方式、处理目的、方式、保存期限等基本信息外,还应当向个人告知处理敏感个人信息的必要性以及对个人权益的影响,除依照本法规定可以不向个人告知的除外。
国家机关为履行法定职责处理个人信息,原则上也应当履行告知义务;但有法律、行政法规规定应当保密或者不需要告知的情形的,可以不向个人告知,或者告知将妨碍国家机关履行法定职责的除外。
四、滴滴公司的违法行为对企业的启示
本次滴滴公司受到处罚,是滴滴公司于去年同一时期被网络安全审查办公室按照《网络安全审查办法》实施网络安全审查的后续处理结果。虽然国家互联网信息办公室有关负责人就对滴滴公司依法作出网络安全审查相关行政处罚的决定答记者问中,说明了滴滴公司受处罚一案因涉及国家安全,依法不公开相关处罚文书,但国家互联网信息办公室有关负责人公布了滴滴公司相关违法行为最早开始于2015年6月,持续至今,时间长达7年,持续违反2017年6月实施的《网络安全法》、2021年9月实施的《数据安全法》和2021年11月实施的《个人信息保护法》。我们注意到,虽然相关法律颁布实施的时间均晚于滴滴公司开始违法行为的时间,但其实相关法律在颁布前,国家有关单位即已经出台了相关规定和政策对信息安全进行规范。以《个人信息保护法》为例,早在2012年出台的《全国人民代表大会常务委员会关于加强网络信息保护的决定》第一条即明确“国家保护能够识别公民个人身份和涉及公民个人隐私的电子信息”,2013年工业和信息化部出台的《电信和互联网用户个人信息保护管理规定》第四条也首次明确了个人信息的定义,虽然此时大数据运用个人信息的具体规范还不完善,但相关立法原则精神已然可以清晰预见。2020年10月13日在第十三届全国人民代表大会常务委员会第二十二次会议上,全国人大常委会法制工作委员会副主任刘俊臣就《中华人民共和国个人信息保护法(草案)》向全国人大常委会作了说明,其中在“健全个人信息处理规则”中,草案对涉及敏感个人信息的处理行为作了较一般原则更为严格的限制。直到此时,作为以大数据起家的滴滴公司,还可以及时停止其违法处理个人信息的行为以避免受到行政处罚。但显然,滴滴公司还是并未正视即将到来的监管风险,选择视而不见、以身犯险,以致被国家网信办会同公安部、国家安全部、自然资源部、交通运输部、税务总局、市场监管总局等部门联合进驻滴滴出行科技有限公司,开展网络安全审查,进而为自己的持续违法行为承担如今的天价罚款。
纵观此类事件,对于企业来说,高额的罚款除了直接经济上的损失外,更为“肉痛”的是企业苦心经营多年的所谓“优势”在朝夕间被抹平,大量的投资顷刻间血本无归。新领域的企业在经营过程中,在其所在的行业尚无法律法规对其进行规制的情况下,应更加注重对法律原则和国家相关政策的研究,尤其是可能上升到法律、行政法规的相关原则及政策,应当作为企业决策的重要参考。

技术驱动法律,专业成就未来