企业境外上市数据合规指南(附标准汇编)

来源:iLaw合规

文章摘要
编者按 数据合规分为两个主要的治理阶段:一个是常规性的数据合规治理,另一个是在企业公开发行股票时,数据合规已成为必备的审查条件。

编者按
数据合规分为两个主要的治理阶段:一个是常规性的数据合规治理,另一个是在企业公开发行股票时,数据合规已成为必备的审查条件。
证监会发布的《首次公开发行股票并上市管理办法》《首次公开发行股票并在创业板上市管理办法》,已经对数据合规方面的审查做了比较精密化的要求。本文围绕不同类型企业的在境外上市时需高度关注的数据合规要点,针对个人信息和非个人信息两个维度展开深入探讨,以期帮助企业赴境外上市前做好提前预备,以妥善应对审核机构的监管与问询。
目录索引
01 不同类型企业上市时的合规要求
02 针对个人信息的上市合规重点
03 针对非个人信息的上市合规重点
01 不同类型企业上市时的合规要求
《网络安全法》、《数据安全法》以及《个人信息保护法》出台后,涉及其他一些移动互联网应用程序收集个人信息的基本规范,这些法律法规对从正面清单、负面清单等方面如何去规范网络安全、数据安全和个人信息保护,已经有比较细致化的要求。因此,在上市筹备阶段,拟上市企业应当将采取有效且有针对性的数据合规治理措施纳入上市整改工作范围之中,不同的行业需要针对不同类型的重点进行治理。
(一)App及小程序运营者/SDK提供方
要注意:对用户个人信息的收集范围,是不是有隐蔽收集用户个人信息,是否会超出用户心理预期收集个人信息;APP是否存在账号注销难,SDK 有没有一些安全和不合规的风险;是不是有可能涉嫌侵犯公民个人隐私,有没有恶意扣费等情况。
2021年5月份生效的网信办出台的《常见类型移动互联网应用程序必要个人信息范围规定》,不仅仅提出要区分基本业务功能、扩展业务功能,甚至每一类APP需要跟最小、必要的个人信息进行关联,同时也把小程序纳入跟App同样的治理规范要求中去。
(二)AI企业/IoT企业
AI相关企业会涉及收集用户的敏感个人信息。比如智能门铃会拍摄经过门铃的用户的人脸信息;智能电视在没有启动之前,可能也在监听或者监视环境当中的一些用户信息。
这些高科技企业需要注意的是,采集用户个人信息是否已经让用户知情,对敏感个人信息的采集是否在必要的范围内。另外要注意的是,像证监会或者一些公众机构会比较注重数据的安全问题。
这些企业还会涉及跟第三方进行信息传输的情况,在传输过程中也要获取用户的同意,避免没有经过用户同意向第三方提供,否则会触犯刑事风险,构成侵犯公民个人信息罪。
(三)大数据公司
大数据公司不仅仅要注意到前面的基本要点,在风控方面更要把握好几条红线。
应全面禁止使用网络爬虫等侵犯个人隐私的技术获取数据;涉及使用用户个人数据的业务应在收集、使用、处理各环节获得用户的有效授权;企业内部针对信息安全的控制制度应具备应对监管和政策变动的能力;还需要关注在合作过程中整个产业链、供应链的数据安全。
(四)IDC/云服务企业
这些公司在整个合作方的关系链条中,更多是受托方的角色,即受托的个人信息处理者。在常规的情况下,还不是个人信息处理者。
但这并不代表这类公司的数据安全能够被忽视,反倒从更稳妥的角度来说,对于数据的底层安全能力,还有企业上市之前,要做更充分的准备,比如数据的加密、防泄露。
包括要关注:跟客户进行数据授权的关系链条;客户有数据出境的情况如何去进行相应的监管;跟客户合作到期后,如何对相关的数据进行处理。
(五)银行/互联网金融企业
这类企业跟其他行业相比的特殊性,不仅在于个人信息的敏感度,还会涉及个人的信用状况。一旦泄露的话,对个人信息主体的人身和财产方面都会造成非常大的影响。
所以,国家不仅有一般性的数据保护的法律法规和监管要求,还有相关的主管机构比如银监会、保监会,会出台相关的实施办法或者试行的保护措施。
(六)其他类型企业
除前面几类企业外,还会涉及一些其他的公司。对于这些公司,证监会、发审委有四类比较重要的数据合规问题。
第一部分会涉及在数据的收集和使用环节,会不会对数据进行商用或者商业变现的问题。
第二部分会关注企业的内控制度和措施是否已经实施到位。
第三部分会涉及对外的隐私政策、儿童个人信息隐私保护声明等,是否已经根据业务的实际情况,采取了相关的措施,做好数据合规的落地实施。
第四部分要注意在跟第三方合作的时候,一定要保证整个链条当中包括共享、转让的合规措施和安全性。
02针对个人信息的上市合规重点
(一)个人信息全生命周期角度
这主要涉及对于用户个人信息的收集、使用包括整个生命周期环节当中的处理行为是否符合监管和法律要求。
包括会问发行人获取用户个人信息的过程方法,是否对用户有明示的授权提示,整个用户授权链条是否已经比较充分和完备,是否明确地披露信息收集和使用的范围、用途,以及发行人获取用户个人信息的手段是否是合法、正当、必要的。
还涉及要有隐私政策,以及跟隐私政策相配套的一些单行规则和通过弹窗等方式进行增强性告知和提示的具体文案。
收集作为一个起始点,投行或者中介机构关注的焦点就在于收集数据的来源是否是合法、正当的。商业化变现的合规性,也是证监会比较关注的。
可能会要求企业说明发行人在报告期是否存在通过商业化变现的方式侵犯用户隐私的情况,是否可能存在风险或者潜在风险。
通过跟第三方合作或者委托处理这种间接方式获取用户数据,是否采取必要、适当和正当的措施来对数据的合法性、正当性进行核验。
(二)关注保障个人信息主体的权利
在个人信息层面有没有落实个人信息主体的权利,即是否已经提供个人信息的查询权、更正权、删除权、撤销同意权、注销账户权、获取个人信息副本权等。
是否已经建立投诉管理机制,包括在用户进行请求之后,有在比较合规的时间范围内进行相应的响应。
(三)企业个人信息安全能力建设
第一层面一般比较会关注网络安全等级保护机制。比如主要业务系统是否已经做了等保,是否已经配备网络安全负责人和相关机构,是否有对相关系统经常性做防范措施。
还有非常重要的是网络日志是否已经存储了6个月以上。有没有采取数据分类分级,对重要数据采取何种措施。
数据在存储的时候,要做好加密措施,保证安全性。以及要做好内部的权限设定,要有相关的操作权限审批的记录。
数据安全方面,需要做去标识化处理,去标识化之后的数据跟能恢复识别个人信息的数据要分隔存储。在传输的过程中,对于敏感个人信息,要进行加密。
(四)正确有效地应对数据安全事件的处置
事前:制定个人信息安全事件应急预案,及时处置系统漏洞、计算机病毒、网络攻击、网络侵入等安全风险;
事中:定期(至少每年一次)组织内部相关人员进行应急响应培训和应急演练;
事后:在发生危害网络安全事件时,立即启动应急预案,采取相应的补救措施,并按照规定向有关主管部门报告。
03针对非个人信息的上市合规重点
(一)业务连续性管理
良好的业务连续性管理是数据安全的基础,要关注是否已经采取了相关的安全维护的基本面的治理。
(二)组织及人员管理
在建立人员组织管理的同时,明确网络安全负责人,并设立相应的数据安全治理机构。如果有相关的负责人和关键人员,要进行相关的背景审查,包括签署特殊的保密协议等。
(三)数据安全管理
依照法律、行政法规的规定和国家标准的强制性要求(对于非个人信息的部分可以参考《网络数据安全管理条例》的相关规定)采取技术保障措施和其他必要措施,维护网络数据的完整性、保密性和可用性。
(四)密码与通信安全管理
对物理环境安全和相关技术管理的审视也要达到相应的国家标准。如果在相关产品当中运用到密码技术,要根据《密码法》进行安全审查,对相关的管理职责,也要进行制度和落地方面的建设。
(五)风险评估和审计管理
建议企业通过安全审计员对系统各个组成部分的安全审计进行集中管理,包括根据安全审计策略对各类网络安全信息进行分类记录;对各类审计记录分类存储、管理、查询和分析,并根据分析结果及时处理;系统对各类安全报警和日志信息进行关联分析,生成统一审计报告,提取出概括性的重要安全事件或发掘隐藏的攻击规律,进行重点报警和分析,并对全局存在类似风险的系统进行安全预警。
(六)投诉与举报管理
企业应当建立网络信息安全投诉、举报制度,公布投诉、举报方式等信息,及时受理并处理有关网络信息安全的投诉和举报,并自接到投诉之日起十五日内答复投诉人,同时应当配合网信部门和有关部门依法实施的监督检查。
拟上市企业在赴境外上市前,应持续关注我国关于数据以及个人信息保护的法律法规和监管动态,及时完善数据合规管理体系。
同时,企业上市以后,要持续地去做日常运营和治理方面的工作。要不断地完善内部数据安全管理控制制度。要定期开展员工培训。以保证上市数据合规项目的有效落地。
写在最后
随着境内外资本市场的规定不断增多,监管体系和程序也越来越严格,赴境外上市的中资企业须同时适用境内及上市地两地的相关监管要求,数据出境合规正是其中的重要一环。

技术驱动法律,专业成就未来