历时一年多的滴滴网络安全审查案终于尘埃落定,2022年7月21日,国家互联网信息办公室公布了对滴滴全球股份有限公司依法作出网络安全审查相关行政处罚的决定。滴滴全球股份有限公司被处人民币80.26亿元罚款,滴滴全球股份有限公司董事长兼CEO程维、总裁柳青各被处人民币100万元罚款。
滴滴网络安全审查一经启动就吸引了全网的关注,此次国家网信办公布的处罚决定可以说是在数据安全法律领域内作出了顶格处罚。经此一案,足以体现国家在维护个人信息和数据安全、维护国家数据安全上的决心,对众多企业而言也是一次警醒。我们需要重置对数据的认知、提升对数据合规的重视程度,及早开展数据合规管理体系建设已刻不容缓。
一、数据已经上升为一种新型生产要素
2020年4月9日,《中共中央、国务院关于构建更加完善的要素市场化配置体制机制的意见》公布,《意见》是中央第一份关于要素市场化配置的文件。《意见》首次将“数据”与土地、劳动力、资本、技术等传统要素并列为生产要素之一写入文件并分类提出了五个要素领域改革的方向。
《意见》要求根据数据性质完善产权性质,制定数据隐私保护制度和安全审查制度,推动完善适用于大数据环境下的数据分类分级安全保护制度,加强对政务数据、企业商业秘密和个人数据的保护。
数据作为新型生产要素,是数字经济发展的基础。数据安全关系到数字经济的健康发展与平稳运行,数据安全是总体安全观的重要组成部分,是国家数字治理的重要内容,与治理体系及治理能力现代化息息相关。因此,我们对数据的认知要提升到生产要素的高度,对数据安全的保护要提升到国家战略的高度。
二、我们正处于数据安全强监管时代
(一)数据合规监管架构已经搭建
近年来,国家针对数据安全合规的法律法规呈现“井喷式”发布,主要包括:
1.2017年6月1日,《网络安全法》正式实施。该法作为网络安全领域的第一部法律,在网络运行安全和网络信息安全方面提出了数据保护和个人信息保护的要求。
2.2020年10月1日,市场监督总局和国家标准委员会联合发布了GB/T35273-2020《信息安全技术个人信息安全规范》,从数据处理全流程的活动原则和安全要求上作出全面规定。
3.2021年1月1日实施的《民法典》从基本法律的高度上明确了个人信息受法律保护。
4.2021年8月1日,最高院《关于审理使用人脸识别技术处理个人信息相关民事案件适用若干问题的规定》成为第一个针对特定个人信息(人脸)保护作出的司法解释。
5.2021年9月1日,我国第一部数据安全领域基础性法律《数据安全法》实施。
6.2021年11月1日,针对个人信息保护的《个人信息保护法》实施。
7.2022年2月15日,国家网信办、发改委、公安部等13部委联合发布的《网络安全审查办法》正式施行。
这些法律法规搭建起数据合规领域法律架构并使我们迈入数据合规强监管时代。
(二)数据违规处罚力度全球领跑
根据滴滴公司在今年4月份发布的2021年度财报显示,滴滴公司2021年总营业收入为1738.3亿元,此次滴滴公司被处80.26亿元罚款约占其上一年度总营业收入的4.62%,且公司董事长、总裁也均被处100万元罚款。
纵观处罚决定载明的《网络安全法》、《数据安全法》、《个人信息保护法》等法律规定,此次处罚应是根据《个人信息保护法》第六十六条第二款“有前款规定的违法行为,情节严重的,由省级以上履行个人信息保护职责的部门责令改正,没收违法所得,并处五千万元以下或者上一年度营业额百分之五以下罚款,并可以责令暂停相关业务或者停业整顿、通报有关主管部门吊销相关业务许可或者吊销营业执照;对直接负责的主管人员和其他直接责任人员处十万元以上一百万元以下罚款,并可以决定禁止其在一定期限内担任相关企业的董事、监事、高级管理人员和个人信息保护负责人。”的规定而作出。
应该说这一处罚标准及处罚金额在全球范围内都是相当严厉的。曾经被视为“史上最严”数据监管条例的欧盟《通用数据保护条例》(GDPR)对于严重违法行为处以2000万欧元或者企业上一年度全球营收的4%的罚款。美国加利福尼亚州2018年颁布的《加州消费者隐私法案》(CCPA),被称为是美国史上最为全面、最严格的州数据隐私保护法案。该法案规定对每一次违法行为处以最高2,500美元的行政处罚,对每一次故意的违法行为和每一次涉及未成年消费者个人信息的违法行为处以最高7,500美元的行政罚款。
此外,印度《个人数据保护法案》、巴西《通用数据保护法》、新加坡《数据保护管理程序指南》等也均对数据合规与隐私保护开展了严格的法规监管,但处罚力度均不及我国的《个人信息保护法》。
三、及早开展合规管理体系建设对企业生存与发展至关重要
在我国,企业开展合规管理体系建设分为两种方式,一种是在国资委等行政监管部门的指导下根据《中央企业合规管理指引(试行)》等文件开展的日常性合规管理也称为防范性合规管理;另一种是由最高人民检察院主导并根据《涉案企业合规建设、评估和审查办法》等文件开展的涉案企业合规也称为专项合规整改。两种合规虽然在要求、标准等诸多方面均存在差异,但无论哪种合规,在企业面临行政、刑事合规风险时对排除企业法律责任都至关重要。
此次滴滴事件中,网信办负责人明确指出了对滴滴公司进行行政处罚的五项依据,其中第一项就是“滴滴公司未按照相关法律法规规定和监管部门要求,履行网络安全、数据安全、个人信息保护义务,置国家网络安全、数据安全于不顾,给国家网络安全、数据安全带来严重的风险隐患,且在监管部门责令改正的情况下,仍未进行全面深入整改,性质极为恶劣。”
应该说这一认定结论让人极为震撼,从中可以判定滴滴公司在案发前并未主动开展数据合规工作,在涉案后也未能进行积极、有效的数据合规专项整改。可以说,滴滴公司因为没有做企业合规尤其是没有做专项数据合规,在案发后又没能通过专业数据合规整改工作及时止损,致使网信办最终给予其非常严厉的行政处罚。
其实在此问题上早有良好合规案例可供借鉴。其一是中国合规无罪抗辩第一案—雀巢公司员工侵犯公民个人信息案。
此案中,雀巢(中国)有限公司的部分管理人员为了抢占市场份额,推销雀巢奶粉,授意下属员工通过拉关系、支付好处费等手段,多次从兰州多家医院医务人员手中非法获取公民个人信息。案件审理中,被告人及辩护人提出本案系单位犯罪,应当追究单位的刑事责任。
庭审中,雀巢公司提交了雀巢公司指示等证据证实,雀巢公司不允许员工因推销0-12月龄健康婴儿使用的婴儿配方奶粉为目的,直接或间接地与孕妇、哺乳妈妈或公众接触。不允许员工未经正当程序并经公司批准而主动收集公民个人信息。对于公司相关规定,雀巢公司要求所有营养专员都需接受培训,并签署承诺函。
最终,法院认定雀巢公司禁止员工从事侵犯公民个人信息的违法犯罪行为,被告人违反公司管理规定,为提升个人业绩而实施犯罪为个人行为,本案不属于单位犯罪。
其二是上海市普陀区检察院合规不起诉案件—Z公司、陈某某等人非法获取计算机信息系统数据案。
据检察院介绍,2019年至2020年期间,为运营需要,在未经授权许可的情况下,Z公司首席技术官陈某和多名技术人员通过“外爬”“内爬”等技术手段,非法获取某外卖平台数据。
Z公司涉案后聘请专业法律顾问团队向检察院申请启动涉案企业合规考察,制定数据合规整改计划,严格按照合规承诺推进执行。在合规整改过程中,Z公司一方面着手解决数据来源合法化问题,同时着重加强数据安全和合规文化建设。
2022年初,Z公司经第三方监督评估合格,检察机关对涉案人员作不起诉处理。
通过上述实例,企业如在涉案前已经建立了专项合规体系则可以在行政、刑事案件中作为认定企业不构成违法、犯罪故意的证据,进而排除被追究行政、刑事责任的风险。而企业一旦涉案,应积极开展有效的专项合规整改以争取刑事不起诉、行政不处罚(少处罚)。
本次对滴滴公司的处罚体现了国家对于加强网络安全、数据安全、个人信息保护的重视程度和保护力度。相关企业应尽快全面梳理数据业务、识别数据合规风险、建立数据合规体系,对违法违规的数据处理行为进行整改,做到依法合规运营。
从滴滴被罚80亿谈企业数据合规的重要性
作者:李丞来源:逻英律师事务所

历时一年多的滴滴网络安全审查案终于尘埃落定,2022年7月21日,国家互联网信息办公室公布了对滴滴全球股份有限公司依法作出网络安全审查相关行政处罚的决定。滴滴全球股份有限公司被处人民币80.