国有企业如何做好数据合规工作——以《广州市国资委监管企业数据安全合规管理指南》为例

来源:大成深圳办公室

文章摘要
前言 2021年12月20日,广州市国资委公布实施了《广州市国资委监管企业数据安全合规管理合规指南》(试行2021年版)》(以下简称“《合规指南》”),迈出了地方国资监管机构落实数据安全、个人信息合规
前言
2021年12月20日,广州市国资委公布实施了《广州市国资委监管企业数据安全合规管理合规指南》(试行2021年版)》(以下简称“《合规指南》”),迈出了地方国资监管机构落实数据安全、个人信息合规义务的第一步。《合规指南》由九章五十八条构成,涉及组织机构、制度建设、合规要求(数据安全、个人信息保护、合作伙伴管理)、技术应用、责任与监督等内容。本文拟以《合规指南》为基础,解读广州国有企业应如何开展数据安全合规,为相关企业提供参考。
Q1《合规指南》的出台背景是什么?
2020年4月9日,中共中央、国务院《关于构建更加完善的要素市场化配置体制机制的意见》(下称《意见》)正式公布。《意见》首次将“数据”与土地、劳动力、资本、技术等传统要素并列为要素之一,提出要加快培育数据要素市场。由此可见,数据已成为企业运营过程中的重要资源。同时,随着《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》等法律相继颁布实施,数据安全合规管理已提升到事关国家安全、经济安全、社会稳定和人民群众切实合法权益的高度。为加快推动广州市国资委监管企业全面加强合规管理,规范企业数据处理活动,保障数据安全,保护个人、组织的合法权益,维护国家经济安全和社会稳定,促进监管企业更高质量、更可持续发展,广州市国资委印发了《广州市国资委监管企业数据安全合规管理指南(试行2021年版)》(以下简称《合规指南》)。该指南成为地方国资委监管部门首部针对数据合规专项领域的合规操作指南;其针对国有企业的特殊性,进一步落实《网络安全法》《数据安全法》《个人信息保护法》等法律法规的数据合规要求。
Q2《合规指南》的具体适用范围是什么?
根据《合规指南》第二条,广州市国资委直接履行出资人职责的国有及国有控股企业、国有实际控制企业,以及广州国有企业的各级子企业、分支机构,均应落实数据安全合规义务。广州国有企业不仅应当对本企业工作中收集和产生的数据和数据安全承担主体责任,同时应当将数据安全合规要求逐步覆盖各业务领域、各部门,各级全资、控股或实际控制的子企业、分支机构及其员工。
Q3数据安全风险较高的监管企业有哪些?其有哪些特别的合规要求?
结合《合规指南》《关键信息基础设施保护条例》分析,根据数据的重要性和风险程度不同,可将国有企业大致分为三个类别:一般国有企业、数据安全风险较高的国有企业、关键信息基础设施运营者的监管企业。因所处理数据的风险程度不同,其承担的合规义务也自然不同。其中达到以下条件之一的,视为数据安全风险较高:
1、主要业务涉及公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务等重要行业和重要领域的;
2、主要业务涉及个人信息处理,且从业人员规模大于200人;
3、处理超过100万人的个人信息,或预计在12个月内处理超过100万人的个人信息;
4、处理超过10万人的个人敏感信息的;
5、从事国家秘密载体制作、复制、维修、销毁,涉密信息系统集成或者武器装备科研生产等涉及国家秘密的业务的;
6、法律法规规定的其他情形。
满足上述条件的企业,须履行如下合规义务:
1、必须将数据安全合规作为重点领域进行专项管理。
2、应建立数据安全合规评估及审计机制,应自行或委托有相关信息安全检查评估资质的机构,每年至少进行一次全面的网络安全监测和风险评估,定期或不定期对企业整体数据使用情况、数据全生命周期安全及合规性、基础安全等情况进行评估及审计,并对发现的问题及时整改。
3、应建立数据安全应急响应机制,明确数据安全事故管理和应急响应职责,制定各类数据安全事故的处置流程及应急预案,并定期进行演练,对各类安全事件进行及时响应和处置,降低企业因数据安全事故而引发的损失。
4、应建立重大数据安全合规风险事件报告制度,对影响或可能影响国家安全的数据处理活动,发现数据安全威胁时,应按规定向公安机关、国家安全机关报告,可能关系到重大经营风险的应同步及时向市国资委报告,并积极采取措施防止危害,减少损失。
5、针对数据安全风险较高的企业应尽快开展数据安全合规管理相关工作,建立数据安全合规的相关标准、制度及规范。
6、可基于企业的原有的战略规划、IT规划等制定本企业的数据安全三年滚动工作规划,确保监管企业按照既定路线达成数据安全合规目标,并在执行过程中,根据数据安全合规和企业IT战略目标下不断优化、提升数据安全合规管理的各项制度和信息系统。
Q4数据安全合规管理职责中的“三层架构、两道防线”具体要求是什么?
根据《合规指南》第六条、第七条、第八条规定,国有企业数据安全合规的架构可分为“三层架构、两道防线”,具体组织机构及职责如下:

如上述,第一层机构为董事会合规委员会或承担合规管理职责的专业委员会(以下简称“委员会”),承担企业内企业合规管理体系决策者的角色。即国有企业内部可在董事会内部设立合规委员会,或者在董事会外设置专业委员会。作为企业内部数据合规的决策者,应当合理配置数据安全合规管理工作所需的相关资源和奖惩机制,审批重大数据安全合规事项。当责任部门制定企业数据管理的相关标准、相关制度及规范可由委员会审核并通过,该标准、制度及规范旨在进一步细化及明确各层级合规管理机构及相关部门的数据安全合规管理职责。
第二层为经理层及合规管理负责人(以下简称“负责人”),承担企业内数据合规制度管理者的角色。其应当落实相关部门数据合规的责任,包括指导及监督企业数据安全合规管理相关制度规范建设、相关管理措施的设计与执行、数据安全技术应用等。当执行者较好履行或者未能履行合规职责,作为监督者可以依据奖惩机制对责任部门或者责任人员作出相应的奖惩。
第三层为监管企业承担数据管理、信息系统管理或IT技术等部门和其它各职能部门(以下简称“责任部门”),承担企业内数据合规制度执行者的角色。作为合规制度的执行者,一是其具有处理数据的相IT技术,二是其属于企业中处理数据过程中最前端的部门,因此其又被称为数据安全合规管理的第一道防线。其承担的主要职责包括:①制定企业数据管理的相关标准,包括数据分类分级、权限管理等工作;②制定企业数据管理的相关制度及规范,包括数据全生命周期管理的相关制度;③负责统一规范企业数据收集、存储、使用、加工、传输、提供、公开等工作机制;④负责数据安全技术的应用及更新;⑤负责数据管理能力建设。
在执行者层面,还应当设置一个合规管理牵头部门(以下简称“牵头部门”)作为数据合规管理第二道防线。牵头部门和责任部门虽然同属于执行者,但两者仍具有明确的分工。牵头部门更多承担的是审查、评估和统筹工作。具体包括:①参与对企业涉及数据安全事项的合规审查;②对数据安全合规管理的情况进行评估与检查;③组织或协助数据安全合规责任部门、人事部门开展数据安全合规培训,为公司其他部门提供数据安全合规咨询与支持。因此,《网络安全法》《数据安全法》《个人信息保护法》所规定的各项安全审查和风险评估工作,可交由牵头部门承担。值得注意的是,2022年2月7日上海市发布的《企业数据合规指引》就明确:鼓励各类企业设置专门的数据合规管理部门,但是不建议由法务部门履行合规管理职能。虽然上海市《企业数据合规指引》与广州市的《合规指南》均属于地方性规定,但对于其他各地的国有企业而言也具有实践的参考意义。
Q5数据安全合规管理制度如何建立与健全?
根据《数据安全法》及《合规指南》,国有企业应当对涉及数据的采集、传输、储存、使用、销毁等全生命周期的处理行为制定管控措施和标准,落实数据保护义务,建立完整的数据安全合规管理制度。具体合规措施如下:

Q6商业伙伴合作中的数据保护如何实施?
企业对于所收集数据的使用不仅仅限于自用,在业务过程中往往需要向第三方提供数据,如共享、交易或者委托处理数据。而《合规指南》针对国有企业与商业伙伴合作使用数据的情形,建立了一套较为完整的数据保护制度,此处整理如下:

Q7监管企业如何强化个人信息保护?
根据《个人信息保护法》及《合规指南》等相关规定,国有企业在保护个人信息时应采取如下措施:

Q8数据安全技术应该如何应用?
《合规指南》列举了多项数据安全技术,监管企业可以通过相关技术的应用及更新,提升企业在数据识别、敏感信息保护、数据操作审计、接口安全管理、数据防泄露等方面的技术能力,提升数据安全保障能力。
此类技术的应用也需要考量其安全性与合规性,企业可以在不同的隐私保护场景配合不同的技术。监管企业应采取积极行动,推动探索多项数据安全技术在合规领域的具体应用,在依法合规、充分保护个人信息和隐私的前提下,更好地实现数据安全的经济社会价值。
Q9《合规指南》对数据出境合规的具体要求是什么?
根据《合规指南》第十六条、第二十八条等相关规定,涉及数据出境的合规要求如下:
1、关系国家安全、国民经济命脉、重要民生、重大公共利益等数据,以及涉及国家保密范围的产业规划、战略规划、重大项目、核心技术等数据的出境业务,应当列入国有企业“三重一大”事项进行管理,不得向境外司法或执法机构提供存储于境内的数据。
2、监管企业应当建立企业内部数据出境合规审查的流程及规范,充分评估数据出境的相关风险,进行内部审批并根据法律法规要求,履行监管机构数据出境的审查申报。
3、非经相关部门批准,不得向外国司法或执法机构提供存储中华人民共和国境内的数据。
4、监管企业境外分支机构在当地设立服务器,并通过该服务器储存及使用监管企业数据的,应按数据出境的管理要求实施数据安全管理。境外分支机构通过远程访问使用数据的,应加强访问权限控制及数据传输安全管理,确保数据安全。
5、属于关键信息基础设施运营者的监管企业违法违规向境外提供重要数据的,依法承担相应法律责任。
Q10广州市国资委在《合规指南》实施过程如何监督?
《合规指南》指出广州市国资委作为监管机构,对监管企业数据安全合规管理情况进行监督检查,国有企业或员工违反法律、行政法规规定、未履行数据安全保护义务的、向境内外调查咨询和中介机构提供重要数据、拒不配合数据调取、未经主管机关批准向外国司法或者执法机构提供数据的,广州市国资委将会视情况对相关企业及主要负责人进行违规问责。
《合规指南》明确了国有企业各层级及各部门的职能,将责任落实到国有企业的相关责任主体,既展示了国家对国有企业数据合规的重视,也清晰地表达了数据合规实际落地的决心。这不仅是广州市国资委监管企业加强数据安全合规管理的有益探索,更是国有企业规范数据安全合规管理的积极实践。
技术驱动法律,专业成就未来