上市企业和未上市企业数据合规工作的差异点
上市企业和未上市企业数据合规工作不是彼此冲突的,而是本身就是一件事情,只是在执行整个流程的时候,任务的分配可能会有一些轻重缓急的不同。
二者之间有一些基本面上的相通点。第一,往往要去看整个企业所属的行业有什么不一样。比如互联网企业,首先要从它的产品合规性上入手。
第二,在一些客户端或者 ToC 端,能够涉及数据的前端,在完成相应的排查之后,还应当注意整个的组织流程管理,包括员工意识的提升,内部制度和信息安全能力的保障体系。
第三,在梳理完产品或者数据资产的情况下,要全方位、多层次地去提前排除风险,提前做一个优先等级的安排。
前期如果这些合规工作做得已经比较透彻,那么可以把上市的时间表安排得非常循序渐进。但如果上市的时间比较急,提前没有做好安排,这种情况下要去做的工作在侧重点上会不一样。
首先,在识别整体的合规风险的角度上,更加会看证监会或者将来要去哪个上市地上市,这个时候相关的联交所就会提出一些具体的、可能会重点审查的风险点。
这些风险点跟前面讲的常规的数据合规体系没有违和。
比如也会涉及数据的业务经营风险,网络运营者的法律义务和责任履行的程度,公司内部的网络安全风险、数据处理风险,数据来源的合法性,跟第三方合作过程中有无违规情况的发生,内控体系是否健全,是否做过等保,有没有做数据分类分级,有没有数据跨境的情况,有没有参与数据交易,有没有做定向推送等等。这些都会是一些比较重要的审查点。
一旦实施之后,能不能马上做到。
如果拿打分机制来讲,法律可能定了一百分,但是法律在执行的颗粒度上是不会那么细的。
因此,监管可能会有一个在执行阶段的指标,比如 60 分到 100 分,那可能至少 60 分以上是合规的。
所以,在做数据合规的审视或者给公司提出一些改进建议的时候,可能会从 60 分到 100 分去根据公司的不同情况,根据整体符合公司业务经营发展的情况,去做平衡。可能会设定第一阶段 60 分,第二阶段 80 分,第三阶段 100 分。
但是,对于上市企业的数据合规,它不能主动选择要到多少分,因为将来要面对公众投资者,所以要有一个比较成熟或者慢慢在成熟的标准。这个标准可能需要企业至少在八九十分或者一百分。
所有中介机构在上市过程中都承担着对监管机构和公众投资者的责任,所以,对公司提出更高的要求,不仅仅是为了上市能够成功,同时也是为了防范职业风险,这是外部驱动力。
在上市的时候,合规或者法务团队的话语权变得更大。在公司早期的时候,业务显然是有优先性的,先发展是第一位的。但是到公司上市的时候,稳定是第一位的。合规和法务团队对于公司的建议,有可能超越业务团队对事情的判断。
对于打分的问题,可以再做一个颗粒度更细的划分。比如一些重数据资产的企业,就不完全是及格就行。业务和合规不是冲突的,而是并行不悖的,合规是在为技术和业务服务的。
上市企业的数据合规准备工作怎么做?
(一)互联网企业
1. 报告期
上市是有一个报告期的,基本上大多数企业都要看报告期前三年的一个整体合规运营情况。这个也涉及要出报告期的审计报告,相关业务的合规性是不是没有问题,收入是不是可以去合并报表。
另外,如果在报告期内有比较大的处罚、诉讼,特别是未决的诉讼,在上市的阶段会根据不同的情况,披露、整改或者拿合规证明。特别如果有诉讼的话,处理的时间就非常不确定。所以,不光是报告期内合规,在这之前也要去看业务本身的合规性、合理性,看是不是有比较大的诉讼风险或者潜在的诉讼风险。
这个时候数据律师能给到客户大体上的一些方向,告诉他什么样的行为是不能做的,什么样是能做的,可能没有办法给更多细节的支持。但是一些大的、核心的风险点,还是要及时地提醒客户。
2. 关键信息基础设施运营者
对于企业是否属于关键信息基础设施运营者,这是一个很技术化的鉴定。律师只能从法律要求上判断它的范围,或者产业可能会比较大程度地被界定为关键信息基础设施运营者。
但实际上,所有的名单都在主管部门的认定范围内。比较简单来讲,要看企业是不是关键信息基础设施运营者,就看有没有接到过主管机构的电话通知。
国内对关键信息基础设施运营者的名单是基本上不会公开的,这一定程度上是从国家安全性角度考虑的,是有意的安排。即使有一些企业被通知属于关键信息基础设施运营者,它在内部 share 的范围可能也没有那么大。
《关键信息基础设施安全保护条例》规定,主管部门和网信部门根据不同产业的实际情况,或者相关国家安全的防护阶段,动态调整关键信息基础设施运营者的认定名单。所以,今天没有收到通知,不代表明天不会收到通知。
首先,可以大致判断一下是否属于能源企业、航天企业、金融类企业等大方向。其次,再看一看企业所处的系统,有没有可能连接和支撑到国家一些重要的运营系统。如果是有可能的,那就有可能会被认定。
另外,关键信息基础设施运营者是按照企业内部的系统是不是有关键信息基础设施来进行认定的,而不是企业一旦被认定为关键信息基础设施运营者,所有的系统都属于关键信息基础设施。
3. 尽职调查
上市中做数据安全的尽职调查的时间,不同的企业并不一样。因为有一些企业是完全以数据为资产的,有一些企业除了有跟数据结合的产品以外,还有其他的产品。由于开发或者运营的产品的性质或者类型不同,实际上需要去区别对待,企业的尽职调查不是一个一概而论的问题。
一般情况下,律师的尽职调查分为几种类型。一种是比较基础的,就是书面尽调,以问卷访谈的方式。但是在上市过程中,一般很少采用这种方式,基本上都会以审慎、尽职和勤勉的态度,跟公司相关的部门、管理层和主要负责人员,一对一地进行沟通访谈,深入地了解他们具体是怎样去做实操和运营的。在访谈过程中认为风险较大的,还要去实地考察。
所以,基础来讲大概半个月到一个月,但是有一些由于一些额外的审查工序或者需要进一步去了解事实情况的,可能时间会再长一点。
在上市过程中的数据合规的核查,分成两种场景。第一种场景是公司之前没有请过专门的数据合规律师来让公司做整改。这时候可以跟公司上市的尽职调查一起同步推进,一个月左右时间基本能够完成。第二种场景是公司的数据合规已经干了一两年了,这个时候可以直接把数据合规团队引入上市团队,所需的时间会更短一些。
尽职调查不是只在最开始的时候做的。做数据合规工作的第一步,是要做尽职调查。尽职调查完成之后,需要进一步去改进和整改。在整改的过程中,产品会不停地更新和迭代,特别是互联网企业。
所以,在出法律意见之前,还是在做尽职调查的,要不停地做一些补充性的整改,然后核验,再进一步地整改。
4. 上市企业数据合规的主要风险
这要从两方面去看。一方面是一般数据合规过程中律师会审查的具体要点。这些具体要点的问题清单,不是给到所有不同企业的都是一模一样的,而是会有一个比较 base 的问题的阈值,在这个基础上会根据不同行业的特征,具体到某个特定行业比较容易发生的风险,或者一些特定的被监管审查的情况。
比较 base 的容易被问到的问题包括:数据采集是不是合规的,有没有正当、必要和最小化地去采集;采集的个人信息会如何处理,会不会提供给第三方而没有告知被采集的个人;网络日志有没有保存 6 个月以上;有没有对业务运营的重要系统做网络安全等级保护的认证和备案;有没有数据出境的情况;去哪一个市场上市等。
而且现在可能也会比较关注有没有拥有重要数据,但重要数据的界定是个难题。证监会对这个问题已经很关注,因此要不断地去了解监管的动向。
每一个不同的市场里涉及的可能会问的一些重点,是不一样的。
第二个层次是不仅仅要针对一般性风险问题的防范,同时还要考虑到企业是不是属于比较特殊的行业。比如医疗行业,有没有涉及人类遗传资源的数据;汽车行业,有没有涉及一些地理位置数据或者 GPS 数据;金融行业,有没有涉及国家经济运行类的数据;能源行业,有没有涉及国家资源与产能的数据。
不同的行业,由于数据的敏感度不同,审查和监管的要求也不同。
(二)医疗行业
本质上和互联网企业上市是一样的。但医疗行业有自己的特殊性,和普通的重数据资产公司相比,涉及人类遗传资源的问题。
2019年中国通过了《人类遗传资源管理条例》,将人类遗传资源分为两类:第一类是人类遗传资源材料,包括细胞、血液这些肉眼可见的遗传资源;另一类是人类遗传资源信息,它的范围在法律里面是比较广的,现在也在不断通过问答来把范围限缩或者明确,但是整体上还是相对模糊。
在医疗行业上市中会重点比对《人类遗传资源管理条例》和它的一些问答,去审视公司在人类遗传资源的采集、保存、利用、对外提供种种方面的合规性。所以,整体上和其他重数据资产公司没有本质区别,但会有一些行业的 focus 。
(三)汽车行业
汽车领域有一些资质的问题。比如自动驾驶,会涉及地理信息的问题,企业要拿到测绘的甲等资质。虽然这个资质目前在逐步放开,但全国只有20多张牌照,所以在具体地做相关的自动驾驶技术服务的过程中,很多要跟有牌照的厂商,即「图商」合作。这里就涉及数据的授权使用能到多大的程度。怎样去正确地拿到想要的数据,同时保证合规,是企业业务一个很重要的点。
(四)合规与业务的平衡
合规与业务不是冲突的,而是由于有些技术或者产品,发展的比立法要快,因此可能不知道红线在哪里。
这时候律师能给到企业的一些帮助或者建议,就是会去做比较多的国内外的调研,甚至会提前和相应的行业部门咨询和沟通,一定程度上会提前去预判将来监管的发展方向和趋势。同时,我们也会紧密结合企业的实际业务场景。
另外,在企业讲述解决不了的难题的时候,要去分解问题,把问题拆解得再更细一点,这时候也许就能找到解决的思路和方法。
比如做自动驾驶的车企,在无法申请到甲级测绘资质的情况下,必须要通过采集相关的地理测绘数据,才可以提升它的AI算法或者能力。这时候就要找一些可能能解决这个问题的变通思路。
这个变通思路怎么去进一步执行?
第一,看法律有没有一些细则规定。
第二,要进一步去跟监管部门进行沟通和咨询。
第三,跟同行找出一些解决问题的口径。
有些情况业务的语言逻辑不一定和法律同事的话语体系是一致的。业务往往说已经做了匿名化处理,实际上可能只是做了去标识化处理。业务说没风险的,可能有些情况是有风险的。
主要是看愿不愿意去舍弃一些利益,愿不愿意在这样的时间点上去花这个成本。与其在之后认为系统的结构不对,重新把结构拆掉再做一遍,还不如一开始稍微注意一些,或者能够基本上跟同行保持比较一致的步调和操作方法。
上市后企业的数据合规保障工作怎么做?
上市不是一个一劳永逸的事,数据合规其实是在上市后要更关注的一个问题。
因为上市公司面临的是公众投资者的监管。另外上市之后,再做一些新产品的时候,也会涉及个性化的数据合规问题。
所以在上市之后,应该有一个更高标准的要求。
(本文整理自环球律师事务所合伙人孟洁律师、张真真律师、李来祥律师在 iLaw直播间的公开课分享内容。)
企业上市前的数据合规工作怎么做?
作者:孟洁 张真真 李来祥来源:iLaw合规

上市企业和未上市企业数据合规工作的差异点 上市企业和未上市企业数据合规工作不是彼此冲突的,而是本身就是一件事情,只是在执行整个流程的时候,任务的分配可能会有一些轻重缓急的不同。