引言
2023年9月11日,深圳市人民检察院联合深圳市司法局、深圳数据交易所等部门发布《深圳市企业数据合规指引》(以下简称《数据合规指引》)。该《数据合规指引》创新性提出了数据合规激励机制、数据交易免责与容错机制、数据合规行刑衔接机制等,对于企业构建有效的数据合规管理体系有着极大的激励作用。除此之外,《数据合规指引》还针对搭建数据合规组织体系和制度体系、数据全生命周期管理等提供了全面、具体、可操作的指引,有利于引导企业开展数据合规管理来增强企业的数据合规意识和数据保护水平,从而降低企业及其员工涉数据类违法犯罪风险,有效预防数据安全事件发生。
具体到本文,我们将结合《数据合规指引》的具体内容,围绕以下三个方面展开:(1)对《数据合规指引》关键内容进行分析与解读,尤其是合规激励和免责的内容;(2)探讨企业如何搭建符合自身特点的数据合规管理体系;(3)根据我们合规项目和第三方监控人履职经验、及全国首例数据领域刑事合规不起诉案件[1],对企业数据合规体系的“有效性”提出我们的思考与建议。
1 、出台背景
2022年7月,深圳市委印发《法治深圳建设规划(2021—2025年)》,明确要积极打造企业合规示范区,提供合规指引和法律服务。2023年3月,深圳市委、市政府印发了《关于加快打造企业合规示范区的实施意见》,紧紧围绕中央重大决策部署,结合深圳法治建设和经济发展实际,系统谋划企业合规示范区建设的“施工图”。在此背景下,2023年8月,深圳市市场监督管理局发布了全国首部企业合规地方标准DB4403/T 350-2023《企业合规管理体系》,系统指引企业建立符合自身发展目标的合规管理体系从而预防、发现和处置合规风险。该标准《企业合规管理体系》虽然将网络与数据安全、个人信息保护作为合规管理的重点领域加以强调,但是在具体内容上还是缺乏有针对性的指引,不利于企业实际开展数据合规专项建设。
深圳作为全国最重要的数字经济阵地之一,数据交易规模和跨境交易金额均位列全国第一,如果没有形成一套符合深圳企业特点的数据合规体系标准,一方面可能会导致很多企业“不敢”“不会”“不愿”去进一步挖掘数据价值,从而大大限制了深圳数据实体经济发展;另一方面也可能导致企业长期处于“风险裸奔”状态,难以防范涉数据类违法犯罪的风险。我们观察到,在深圳市检察机关总结的涉案企业合规案件常见高发罪名中,就包括了帮助信息网络犯罪活动罪和非法利用信息网络罪等信息网络类犯罪[2]。
因此,为对接企业数据合规法治需求,保障企业的数据安全,营造法治化的营商环境,《数据合规指引》应运而生。《数据合规指引》结合了深圳市检察机关、深圳数据交易所以及相关企业的数据合规经验,一定程度上弥补了深圳市地方标准《企业合规管理体系》在数据合规领域的不足,使得企业在数据合规管理方面有了更加全面、具体、可操作的指引。
2 、《数据合规指引》要点分析与解读
(一)确立数据合规激励机制
为提高企业开展数据合规建设的积极性,《数据合规指引》在刑事、行政处罚等方面提出了多项合规激励措施。比如,在刑事合规激励方面:(1)企业只要参考《数据合规指引》建立并严格实施数据合规管理制度,履行数据合规义务并积极配合监管部门,主动采取措施有效减轻、消除危害后果,符合涉案企业合规适用条件的,检察机关可根据具体情况开展合规考察;(2)开展数据交易的企业若涉及刑事责任,只要其已参照《数据合规指引》中的数据交易合规要求,履行数据合规义务,其销售的交易标的也已按照深圳数据交易所的上市合规评估流程完成合规性与合规性评估的,可视情况适用涉案企业合规程序。
在行政合规激励方面:(1)对于涉案企业来说,只要其合规建设经评估符合有效性标准,且符合行政处罚法规定条件,检察机关可以参考评估结论向有关主管机关提出从轻或减轻行政处罚等建议、意见;(2)对于面临数据监管执法的企业,只要积极配合监管并主动开展合规整改,采取措施有效减轻、消除危害后果,可以向监管部门申请酌情从轻或减轻行政处罚。
(二)建立数据交易免责事由/容错机制
为有效促进数据规范流通,《数据合规指引》首次在数据交易环节建立数据交易免责事由与容错机制。具体而言,企业在数据交易过程中,对于超出其可预见范围和技术控制能力的数据错误等质量瑕疵,在及时采取补救措施后仍造成损失的,《数据合规指引》给予一定的容错空间,允许企业采取事前约定等发生来减轻或免除相应责任,但企业对损失的发生存在故意或重大过失的除外。此外,企业在数据交易过程中若涉及刑事责任,只要其参照《数据合规指引》中的数据交易合规要求,履行数据合规义务,其销售的交易标的也已按照深圳数据交易所的上市合规评估流程完成合规性与合规性评估的,可视情况适用涉案企业合规程序。
(三)建立监管配合及响应整改机制
《深圳市企业数据合规指引》第三十二、三十三条要求企业建立监管执法配合机制,企业在受到监管部门调查时,应立即通知数据合规负责人等,并启动必要的内部调查程序并明确监管调查对接人员,必要时应暂停相应的数据处理活动。同时,企业应对监管部门监管执法予以协助、配合,不得拒绝、阻挠,不得提供虚假材料、信息或隐匿、销毁、转移证据。最后,企业应按照监管部门提出的监管建议及时采取整改措施,建立健全数据合规长效机制,有效消除安全隐患。
上述内容是监管部门对企业危机发生时的要求。对于企业来说,除了上述要求外,还应该建立更加全面的危机应对机制。根据我们的经验,在面临合规危机时,为有效应对数据合规危机,企业还应该考虑采取以下措施:(1)组建专业的核心团队;(2)及时收集有效信息对事态进行评估,包括对监管部门的要求的分析评估;(3)在此基础上拟定应对方案,具体包括调查方案(内部团队调查或外部专业调查)、沟通方案(尤其是与监管部门)、问题处理方案、合规管理措施方案(紧急措施和长效措施);(4)根据实际情况灵活实施应对方案等。
3 、如何通过《数据合规指引》搭建数据合规体系
(一)确定数据合规负责人,组建专业团队
对于企业而言,在开展数据合规建设工作前,首先要明确数据合规事宜的负责人,相关负责人的层级一定程度上能够体现企业对该问题的重视程度,也会在一定程度上决定了数据合规体系建设工作的最终成效。因此,考虑到数据合规工作的重要性,《数据合规指引》第十三条规定数据合规第一负责人由企业法定代表人或主要负责人担任,对数据合规负领导责任。
在确定数据合规负责人后,企业应着手组建内部专业的数据合规团队,为下一步开展数据合规建设工作做铺垫。根据《数据合规指引》第十四条规定,我们建议企业在条件允许的情况下可以考虑设立专门的数据合规管理部门,或者由合规管理、法务等相关部门承担数据合规管理职能,并配备数据合规专员。
(二)开展数据核查工作
数据核查不仅能够了解企业数据收集和处理的现状,同时也是企业了解现状、识别风险和建立数据合规体系的重要基础。开展数据核查工作中需要了解:企业各业务条线所涉及的个人信息及重要数据的收集、处理、使用实践;企业与数据供应方、数据接收方间就数据权属的约定情况等。
(三)开展风险识别与评估工作
风险识别与评估是搭建数据合规管理体系的关键环节,风险识别评估的准确性直接关系到数据合规管理体系的适用性、充分性和有效性。因此,企业一定要重视并配备足够的资源来开展风险识别与评估工作。
一般来说,企业常见的数据风险包括数据全⽣命周期各阶段中可能存在的未授权访问、数据滥⽤、数据泄漏等风险,以及侵犯个⼈信息、⾮法获取计算机信息系统数据、传播违法信息、侵犯知识产权、⾮法跨境提供数据等刑事犯罪风险。企业可以从自身实际出发,结合《数据合规指引》第二十八条规定的情形[3]来开展数据合规风险识别与评估工作。
企业具体开展数据合规风险识别与评估工作时可以参考以下方法论:第一,识别数据合规义务来源,包括《网络安全法》《数据安全法》《个人信息保护法》《深圳经济特区数据条例》等法律法规强制性要求、监管规定、行业准则和国际条约、规则,以及公司章程、相关规章制度等要求;第二,从合规义务中提炼出合规风险要点,包括法律诉讼、行政处罚、声誉损害、数据安全风险等;第三,比照合规风险要点,通过制度审阅、人员访谈、穿行测试等方式,来梳理企业管控现状;第四,结合企业管控现状,分析数据合规风险敞口大小,包括企业制度建设的完备性与制度实施的有效性;第五,依据风险敞口的分析,结合事先设置的数据合规风险评估指标,针对风险发生的可能性与风险发生后的严重程度进行赋值,并最终进行低/中/高风险评级。
(四)以风险为导向建立和完善数据合规管理制度
企业可以根据风险评估的结果,以风险为导向开展以下工作:(1)对相关的协议文本进行优化,包括修订或起草具体的数据处理协议、数据共享协议、数据安全承诺函、员工隐私政策或供应商隐私政策文本等;(2)总结上述协议存在的部分问题和风险,建立和完善相关数据管控制度,包括但不限于个人信息/数据安全管理制度、数据/第三方SDK供应商管理制度、数据分级分类管理制度、个人信息去标识化指南、数据安全事件应急响应制度等。
(五)开展培训与沟通
培训与沟通是企业数据合规管理的重要组成部分。企业可以根据各部门需求,定期组织开展数据合规教育培训及考核,向员工介绍企业数据合规与个人信息保护的原则、各部门数据处理的特定义务和问题、个人信息主体权利响应、个人信息安全事件响应要求、违规举报方式和途径等。企业应做好合规培训过程的完整记录,因为这是企业自我保护的重要手段。假设企业因发生违规事件而被执法机构调查时,这些记录可以证明企业已对涉事员工进行了充分的培训与沟通,从而实现涉事员工和企业的“责任分割”。
(六)开展合规审计
企业应当定期开展数据合规审计,或者委托具有相关资质的外部机构进行。企业对于审计过程中发现的合规问题与安全隐患应及时采取整改措施,以不断完善整个数据合规管理体系。
4 、关于数据合规管理体系有效性的若干思考与建议
近年来,越来越多的企业为防范合规风险而搭建了合规管理体系。但是这些合规管理体系搭建能否有效运行?能否真正帮助企业有效控制防范合规风险?这真的值得我们深思!为此,我们结合合规项目和第三方监控人履职经验、以及全国首例数据领域刑事合规不起诉案件,就合规管理体系有效性提出一些我们的思考和建议,希望可以为相关企业搭建数据合规管理体系时提供有价值的参考。
(一)合理配置合规管理三道防线
现实中,很多企业都希望将合规义务和合规要求融入数据业务的全环节、全链条,形成跨部门的数据合规管理合力,但现实情况却往往与预期不符。观其原因,很大程度上是因为合规管理三道防线配置不合理。比如,我们为一家企业提供服务过程中发现,该企业的合规三道防线的职责分工非常不清晰。一方面,合规第一道防线的履职意识、抓手和能力薄弱,认为尽是二道防线的事情,合规第二道防线由此承担了较大的压力;另一方面,合规二道防线的力量配置也比较薄弱,以至于难以充分发挥合规管理的支撑性作用。
一般而言,正常状态下,第一道防线应该配置70%资源和70%责任;第二道防线配置20%资源和20%责任;但是在上述那种不当配置状态下,我们发现这家企业合规第一道防线配置70%的资源,却只承担30%的责任,而合规第二道防线配置20%的资源,却要承担60%的责任,这是典型错配情形。在这种情况下,三道防线难以形成真正的合力,数据合规管理体系也难以真正发挥风险防控作用。
(二)制定合理的制度与程序
合理的制度和程序既是企业合规体系的核心,也是企业所有员工履行职责的基本要求。通过制定合理、有层级的制度体系,可以使企业合规更具规范性与实操性。具体可以从企业行为准则、数据合规管理制度、实施细则或业务操作指引等方面着手。
企业行为准则这是企业经营管理和文化建设的纲领性文件,包括企业愿景、使命、核心价值观、合规方针、社会责任等方面,一般而言,企业需要其将数据隐私保护等内容列入公司的最高纲领性文件——企业行为准则,为公司收集和处理数据的行为提供道德规范指引。
数据合规管理制度是企业合规部门进行数据合规管理的程序性规章制度,包括数据合规组织制度、数据合规风险管理流程、数据分级分类制度等方面。
实施细则或业务操作指引指的是数据合规部门需要与业务部门结合企业使用和处理数据的实际情况,细化数据合规管理制度的相关规定,合作制定和修改相关的实施细则或业务操作指引,给员工更详细可操作的引导。若企业相关规章制度未配套相应的实施细则或操作指引,可能会导致数据合规管理相关制度流于纸面,且公司员工无法得知如何落地执行相关规章制度。
(三)重视合规绩效考核
将数据合规落实情况和效果纳入企业内部人员绩效考核体系,可以有效提高企业员工对于数据合规工作的重视度。《数据合规指引》第十八条规定,鼓励企业将数据合规落实效果纳入考核体系,作为决定评优评先、职务晋升与薪酬待遇的重要依据。从我们的第三方监控人经验来看,对于涉案企业而言,合规绩效考核是检验合规整改有效性的重要指标之一。因此,我们建议企业在条件允许的情况下,将数据合规落实情况和效果纳入企业内部人员绩效考核体系。具体而言,企业可以先明确数据合规领域的合规管理目标,将合规管理目标拆解为员工的岗位职责,以此来细化考核指标和评价规则。比如,针对数据合规管理负责人,其考核指标可以包括定期开展数据合规风险评估、建立和维护数据合规风险清单、主动报送数据合规风险、有无重大不合规数据事件发生、合规内控自查的配合度等。
(四)培养企业数据合规文化
实践中,我们发现不少企业存在重业务、轻合规的意识和倾向,风险管理与合规治理理念较为薄弱,主要运行机制也未能充分保障管理层利益与企业长期利益的一致。在这种氛围下,企业一线业务人员的法律合规意识往往也不高,对于商业活动中的红线行为也缺乏相应的认知,很容易做出不合规行为,从而导致企业陷入巨大的刑事风险中。因此,我们建议企业一定要重视培养企业自身的数据合规文化。我们作为第三方监控人在考察评估涉案企业合规建设工作有效性时,也会通过访谈、问卷调查等形式了解员工对企业合规文化的认知程度,并将其作为一个关键因素进行有效性评估。那么企业应该如何培养数据合规文化呢?我们建议企业可以先确定企业自身的数据保护理念;企业高层以身作则践行数据合规政策;在制度建设中融入企业数据合规文化;将数据合规要求嵌入业务和管理活动中;定期开展数据合规培训与沟通,确保员工及时了解最新的数据保护法律法规、监管规定、企业内部规章制度等方面内容,及企业高层管理者的数据合规理念与态度;带动第三方加入企业数据合规文化建设等。
5 、结语
通过对《数据合规指引》关键内容的解读,一方面可以清晰地看到监管部门对于企业数据合规的要求正在不断提高,比如《数据合规指引》要求企业积极主动配合监管、建立监管响应和整改机制等;另一方面,也可以看到监管部门对于开展数据合规建设的企业是比较“包容”的,比如《数据合规指引》在刑事、行政、数据交易等领域都设置了相应的激励机制,鼓励企业主动开展数据合规体系建设。这对企业来说是一个利好信息。
为帮助企业理解数据合规体系建设,我们结合《数据合规指引》探讨了如何搭建符合企业自身特点的数据合规管理体系,具体包括确定数据合规负责人、组建专业团队、开展数据核查、开展风险识别与评估、以风险为导向建立和完善数据合规管理制度、开展培训与沟通、开展合规审计等。
最后,企业数据合规建设一定要避免“纸面合规”、“花架子”,否则数据合规体系不仅难以发挥风险防范作用,更无法通过监管部门的“有效性评估”,以帮助企业获得相应的“合规激励”。因此,我们从自身合规项目和第三方监控人履职经验出发,结合全国首例数据领域刑事合规不起诉案件,提出我们对企业数据合规体系有效性的思考和建议,其中包括合理配置合规管理三道防线、制定合理的制度与程序、重视合规绩效考核、培养企业数据合规文化等。希望借此能够帮助相关企业提高对于数据合规体系有效性的认识,构建一个完整的数据合规体系。
注释
[1]详情请见最高检发布《涉案企业合规典型案例(第三批)》之“案例一 上海Z公司、陈某某等人非法获取计算机信息系统数据案”,https://www.spp.gov.cn/xwfbh/wsfbt/202208/t20220810_570413.shtml#2。
[2]刘山泉、李梓、赵恒:《涉案企业合规第三方监督评估机制的实践探索与完善路径——以深圳为样本》。
[3]《深圳市企业数据合规指引》第二十八条规定,企业应当建立数据合规风险评估机制,每年至少开展一次数据合规风险评估,对数据分类分级保护情况、数据安全技术保护措施有效性、关键基础设施安全水平、数据处理合规情况、法律法规变化和监管动态落实情况、数据安全预警和应急事件处置能力、数据安全问题整改和监管执法响应情况等内容进行评估,并形成数据合规风险评估报告。涉及处理重要数据的,还应对重要数据的处理情况作出评估,并向有关主管部门报送风险评估报告。对新上线业务、第三方数据合作业务以及重点存量业务,企业可以不定期开展合规风险评估。
以《深圳市企业数据合规指引》为视角,探讨如何构建有效的数据合规体系
作者:施俊侃来源:信达律师事务所

引言 2023年9月11日,深圳市人民检察院联合深圳市司法局、深圳数据交易所等部门发布《深圳市企业数据合规指引》(以下简称《数据合规指引》)。