风险是合规管理的核心,数据合规也一定要基于风险进行管理。
风险管理包含四个部分:识别风险、制定目标及措施、措施执行、结果评估。
识别风险是风险管理的源头,今天重点介绍如何识别数据合规风险。
未知是最大的风险!
因此在识别风险阶段,要尽可能的把风险识别全,达到「数量即正义」的效果。
当前很多企业都在建设流程型组织,因此流程和组织有很强的关联性,今天我们就从企业常见的业务领域分析下数据合规场景。
营销是为了用户或潜在用户的心智,因此在营销活动中会处理大量个人数据。
尤其是针对特定人群的营销活动,如用户活动(比赛、聚会等)、精准营销等。
企业经常通过组织活动的形式拉近与用户的距离,提升用户忠诚度。
某无人机公司举办无人机摄影大赛,评选优秀的无人机拍摄视频,该赛事就会搜集大量的用户信息,如参赛选手的用户名、电话、设备信息等。
倘若照片中拍摄了其他人像,则可能会涉及其他个人的人脸等信息,倘若用户的作品从全球各国汇聚到中国进行最终决赛,则会涉及数据出境的问题。
精准营销是另一常见场景。
企业在进行精准营销时,需进行用户画像刻画,以便精准投放广告。
此时,企业将出现搜集个人爱好、个人信息、行为记录等,经过大数据分析之后形成数据标签,此场景就需要获得用户明示同意,并且在启动前要进行 PIA 评估。
KOL 管理是一个特殊的场景。
KOL 在其领域有号召力、影响力,虽涉及人员少,但影响力很大。
涉及 KOL 的个人信息管理时一定要关注数据滥用风险,避免造成恶性事件,数据处理过程中要非常慎重。
销售活动直接与用户发生交互,涉及个人数据量大且数据处理活动多,容易出现个人信息的泄漏事件。
当用户在网上购物时,需进行下单、支付等环节,完成之后商家需要通过快递送达商品,这些环节都涉及个人信息。
即使是一张快递单,也涉及收件人姓名、地址、电话等诸多个人信息。
另外,电商平台经常会搜集用户的购物习惯,以便推送给用户其更感兴趣的商品,增加用户购买频率。
线上线下融合,也就是 O2O ,是另一个常见场景。
例如:购买电视,用户倾向于线下看货,但考虑到库存、物流等方面原因,商家可能希望用户线上下单,此时无论是线下门店或是线上 APP 或小程序,均存储了一定的用户信息。
诸如:用户姓名、手机、身份、家庭地址等信息,而且线上、线下、物流等多方的主体可能不是一家公司,还涉及数据分享的问题。
以旧换新是目前常见的另一种销售活动。
例如将一台旧洗衣机卖掉,换成新的洗衣机,此时电商平台将与相应的回收公司合作,并将货物送给相关物流商传送,用户姓名、联系电话、收获地址等个人信息将在物流商-电商平台-回收商三方交互传输,需明确各主体的职责和义务,规避数据合规风险。
售后服务领域经常会采用录音、录像等手段保证服务质量,因此会收集大量消费者的声音(如热线电话、现场服务)、视频(如门店现场等)等敏感信息,如管理不当,可能造成数据泄露风险。
针对智能硬件类产品的退换货场景,还应关注硬件中客户数据的删除,确保不因自身原因导致的客户信息泄露。
「从源头解决问题」效率最高,成本最低,在产品研发阶段要落实 Privacy By Design ,从数据收集、使用、传输、到存储、删除的全生命周期进行考虑,规避合规风险。
以工信部发起的「侵害用户权限的专项整改」活动为例,其中的用户权限获取、告知&同意管理等要求都需要通过技术部门落地,大数据算法是当前阶段研发需要关注另一个风险点。
由于企业数字化转型的需求,业务部门对数据的重视程度越来越高,开展大数据分析的诉求也越来越多,在大数据相关研发场景中,要重点关注数据处理目的是否与数据收集目的的一致性。
客户个人信息的管理要从分类开始, 2B 类客户由于数量相对较少,且属于商业联系人,在企业内部一般也属于机密类信息,数据泄露风险相对较低。
但要关注客户个人信息获取渠道的合法性,尤其是本身习惯、宗教信仰等方面的敏感个人信息。
如需收集客户家人信息(如协助预订机票、酒店等),要及时删除相关信息。
2C 类客户涉及个人信息数量大,且一般与用户画像和精准营销相关联,其次是客户声音管理。
无论是主动的客户拜访、市场调查还是被动的售后服务、舆情监控等行为,企业都会收集大量的客户声音,一般情况下,用户个人基本信息,诸如姓名、联系电话等信息均会被搜集。
当客户通过线上电话等形式反馈时,需要注意,用户通话过程或许会被记录,此场景要结合用户画像、大数据算法、精准营销等场景一起来进行分析。
人事部门负责人员管理,主要面对三类人群,求职者、员工和第三方人员(外包人员、顾问等)。
针对求职者,要做好简历管理,避免数据泄露和滥用,同时在面试的时候要关注面试官的话术,避免询问与求职不相干的问题,如是否养宠物等。
人事部门在进行员工信息处理时,既有基于合同处理(劳动关系、薪酬、考勤等),也有基于法律义务(个税、社保等),涉及个人信息种类多、数量也多,且包含许多敏感信息,如处理不当容易导致员工投诉,同时引发劳工风险。
在第三方人员管理时,要明确与第三方公司的角色,以及双方的责任义务,规避风险。

行政管理在多数企业中像是空气一般的存在,无处不在且涉及诸多敏感个人信息,常见的有两类,安全管理(摄像、门禁等)及差旅。
从安全管理出发,行政管理负责摄像监控、刷脸门禁、指纹门禁等,涉及生物特征类的敏感个人信息(人脸、指纹),在实施之前需进行隐私影响评估(PIA),同时需提供备选方案。
差旅业务中,行政部门将搜集并处理员工的差旅信息,包括身份证号、个人照片、联系电话等个人信息,且需将以上信息分享给代理、航空公司、酒店等外部供应商,需在数据处理协议中明确双方的责任和义务。
采购领域要重点关注涉及数据处理的供应商管理,在供应商认证阶段关注供应商资质,供应商日常管理中对供应商履行数据处理协议的情况进行评估,供应商退出时关注数据的删除。
其次是合同管理, 对于涉及个人数据处理的场景,要和供应商签署数据处理协议(DPA),数据处理可以可以按合同签署,也可以与供应商签署。
最后是供应商联系人管理,防止数据滥用和数据泄露。
对于零售类企业,要关注快递管理,在向用户邮寄货物时通常会涉及用户的姓名、电话及地址,要确保数据的最小化使用和防止数据泄露。
针对智能终端类产品要关注设备信息管理,因产品的 SN (产品序列号)IMEI(国际移动设备识别码)也属于个人信息,要关注数据安全。
一条完整的支付信信息通常需要囊括卡号、 CVV 信用卡安全码、用户姓名、支付流水号等重要信息,支付信息的泄漏将给数据监管带来较大的风险。
通常来讲,在网上支付过程中,信用卡数据泄漏是引发的各类欺诈行为的最大隐患。
如企业需要存储用户的卡号、 CVV 等信息,需要通过 PCI-DSS 安全认证。
基于监管要求和财务风险考虑,企业会基于支付信息和购买信息等开展风控管理,风控管理中要关注使用数据的合理性,不能为了风控无限制的收集和处理用户信息。
税务管理过程中可能需要处理用户个人信息,此时是基于法律义务开展数据处理活动,但需关注数据传递过程中的泄露风险。
不仅业务运营过程中可能产生隐私合规风险,隐私管理中的不当行为也可能导致隐私合规风险,主要表现在 PIA 、 DSR 、预案&突发事件管理这三个方面:
在特定场景下, PIA 是法定义务。
如企业在处理敏感个人数据、开展数据跨境、用户画像等场景下,必须在事前开展 PIA 评估,而且需要对 PIA 结果进行备案,以便监管机构查验。
DSR 即数据主体权利请求。
根据个人信息保护法要求,企业需要提供便捷的入口供用户行使数据主体权利,且需确保在 15 个工作日内完成答复,因此企业需关注 DSR 的入口和处理 DSR 的效率。
虽然企业已经采取了各种措施确保隐私合规,但世事无绝对,难免还是会爆发隐私合规事件,或者监管机构可能对企业开展检查工作。
因此企业需要做好预案,并进行演练,确保突发事件到来时能够从容应对,将风险损失降至最低。
预案的关键点在于突发事件处理团队的快速组建。
团队成员一般要包含业务主管、隐私合规人员、法务、 PR 等,并根据事件级别及时通报到公司管理层。
与此同时,企业要做好隐私文档管理。
这些隐私文档包含企业隐私管理制度、流程、执行记录、人员管理要求等内容,根据需要提供给监管部门,当事件发生时可以减轻企业自身的责任。
以上是从「流程和组织」出发,重点讲解了如何识别数据合规风险,结合不同部门、业务场景进行分析,相信一定对你有所帮助。下一篇我会从「IT和数据」层面分析如何识别数据合规风险。
组织和流程也有数据合规风险?这11个领域教你如何快速识别
作者:张风来源:iLaw合规

风险是合规管理的核心,数据合规也一定要基于风险进行管理。 风险管理包含四个部分:识别风险、制定目标及措施、措施执行、结果评估。 识别风险是风险管理的源头,今天重点介绍如何识别数据合规风险。