编者按:
在我国数据安全法律矩阵基本形成、监管体系日趋完善的当下,企业数据合规面临着更高的要求,需要CEO等管理层积极参与其中。当CEO参与度较低时,或将导致数据合规管理工作动力不足,抑或对外部律师形成过度依赖,难以让数据合规真正融入企业。
本文以《成功CEO的临门一脚:数据合规管理》一书为基本框架,从CEO管理层视角出发,为CEO解析数据合规红点,解读数据合规价值,引导企业数据合规管理方向,希冀推动企业自上而下自主积极完成数据合规工作。
一、CEO必知:数字时代的机遇与挑战
(一)机遇:数据合规助力资本市场
搭建完备的数据合规框架,能够为企业把控合规边界,形成企业风险“保护盾”,提升企业在资本市场的竞争力。因此,CEO应高度重视数据合规框架的搭建工作。
首先,选对路。CEO应当结合自身业务、场景、经营实质,选取对路的数据合规管理认证体系;
其次,捅到底。CEO在搭建合规框架时,应将认证过程与业务有效结合,并进一步体系化,以在组织中贯彻得“服服帖帖”;
最后,重融合。CEO在进行数据合规认证体系时应具备融合性,融合企业重并行的各种认证体系,并发挥协同效应。
(二)挑战:数据合规处罚案例分析
1.全球2022年数据合规处罚案例可视化分析
2022年全球主要国家数据合规处罚案例数量(图1)所示,可以发现,美国占比最多,有 4个案例上榜,排名第一;爱尔兰由其对 Mata公司的三项处罚案例排名第二。
通过各大平台被处罚事由分析(同一案例可能存在重复统计)(图2)发现,个性化广告投放及个人信息主体权益保障相关的案例最多,各有4例;其次是儿童/未成年人个人信息的保护。
2.滴滴数据合规“八宗罪”
2022年,滴滴因违法处理巨额个人信息,经监管部门责令改正后仍未全面深入整改而被罚80.26亿人民币,董事长与总裁各被处100万元罚款(图3)(其中具体的数据合规典型问题(“八宗罪”),我们在《成功CEO的临门一脚:数据合规管理》一书(下称“《数据合规管理》”)的第二部分第一章进行了详细分析)。作为开创性案例,滴滴被处罚表明当前数据合规监管工作已开启“双罚制”,监管深入企业核心管理层,CEO等主要负责人需对企业数据合规风险承担责任。
(三)CEO必知:“滴滴案”的启示
1.同意、范围和权限
作为2022年度摘冠的数据处罚案例,滴滴案的8宗罪核心在于数据来源不合规。在收集个人信息维度上,建议CEO重点关注和理解三个关键词:同意、范围和权限。
2.双罚制
滴滴案中,CEO应额外关注到“双罚制”,除滴滴公司承担责任外,董事长兼CEO个人亦承担了100万元的罚款。可见,数据合规维度,直接负责业务的CEO个人与公司已形成“唇亡齿寒”的紧密捆绑关系。因此,数据合规管理必须是CEO一把手工程。
(四)小结
当前数据合规领域机遇与挑战并存,一方面,企业都将面临数据合规问题,为数据合规工作者提供广阔的“蓝海”;另一方面,当前数据合规监管工作具备复杂性,政策法规多元化,监管主体形成“九龙治水”局面,对企业数据合规工作开展提出较大挑战。
二、CEO必知:数据合规道路上的四重难关
(一)企业一把手责任
《个人信息保护法》从行政责任、民事责任及刑事责任三方面明确界定了直接负责的主管人员和其他直接责任人员的法律责任(图4)。
依据刑事相关规定,侵犯公民个人信息罪需根据情节轻重承担不同程度的刑事责任,对单位和直接负责的主管人员及其他直接责任人员采取“双罚制”(图5)。
2023年,浙江与广东两省分别依据《数据安全法》对于数据安全违法企业开出首张罚单,其中也都对企业负责人或直接责任人员作出了处罚。具体情况如图6所示:
双罚制高悬,让企业“安全一号位”的职位担当不易,对此,CEO需要考虑进行充分的资源支持。
(二)合规红线:数据合规核心要点
1.合规红线一:个人信息的边界是什么?
根据《个人信息保护法》,个人信息是以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息。2022 年,各大头部网络平台宣布将全量上线用户 IP属地展示功能,在用户在发表评论/发布内容时平台将强制公开展示其IP属地信息,针对境内账号,仅展示省、自治区、直辖市:针对境外账号,仅展示国家、地区。其中IP属地信息是否属于个人信息引起各界争论。
不难发现公司复杂商业应用场景中的数据中是否包含个人信息,以及间接识别的个人信息,具有很强的迷惑性,造成个人信息识别难的困局,为此建议CEO组织建立个人信息处理动态识别及评估系统,考虑配置专人定期负责根据业务产品、业务场景以及政策法规等因素的变化,动态识别个人信息,以及评估个人信息处理过程中匿名化处理的有效性,理解“重识别”技术手段的现实特性。
2.合规红线二:数据谁处理、谁保障、谁监管?
①谁处理:面临多公司形态(如集团公司)的组织架构时,CEO要确定“谁”是收集数据、处理数据的主体;
②谁保护:确定谁是公司个人信息保护负责人,个人能力需要与法定的责任和义务相匹配。双罚制高悬,让该职位担当不易,CEO要考虑进行充分的资源支持(图7);
③谁监管:复杂的监管主体(图8)让企业经常摸不着头脑。CEO应对的最佳策略是内外兼修,配置个人信息保护负责人的角色,与外部监管机构实现协同。
3.合规红线三:数据合规死穴在哪里?
我们在《数据合规管理》一书的第二部分第四章中,充分分析个人信息收集使用主要侵权点的识别,包括:违背告知同意原则(微信读书案分析),违背最小必要原则(携程侵权责任案分析),违规提供个人信息(天猫、支付宝侵权责任案分析),侵犯个人信息主体权益(唯品会个人信息保护纠纷案分析);违背个人信息安全保障义务(携程侵权责任案分析);违背对SDK等第三方应用的安全管理要求(深圳行政处罚案分析);爬取其他运营者衍生数据涉嫌不正当竞争(淘宝“生意参谋”案例分析)。
其中,有关单独同意制度需引起企业高度重视,需结合客户体验满意度、提示合理性与恰当性等各方因素设置符合企业商业运营环境、流程与客户需求的独单同意提示制度,既保障业务流程顺畅性,又能提升用户配合度与满意度。
因此,CEO应做到定位排查隐患,首先,进行风险点标识,绘制数据风险雷区地图,标识七个主要风险点;其次,善用“单独同意”机制,法定单独同意事项需了然于心(图9),同时充分挖掘数据迁移的价值和有效路径,以改善单独同意机制与实现商业目的之间的冲突。
4.合规红线四:合规的起点是何时?
所有起点的合规,目标是避免不合规的发生,以及通过有效的评估手段,把风险事项控制在可以接受的范围内。所以无论是欧盟的GDPR或是我国的《个人信息保护法》,都强调个人信息保护影响评估的重要性,并将评估界定为法定义务。
如图10所示,当发生以下触发情形时,企业应开展个人信息保护影响评估,同时个人信息保护影响评估报告和处理情况记录应至少保存三年。
作为企业合规的正确起点,CEO应关注以下方面:
第一,评估启动,根据触发条件与评估方法启动评估流程,并做好三年的记录留存;
第二,流程自动化,建议负责人借用一些评估工具实现部分流程自动化,并建立起一套适合自身业务特性的评估流程;
第三,动态及时,评估机制的有效性需要关注两点:动态和及时;
第四,兜底判断难,评估的真正难点在于需要主观判断的兜底项——“对个人权益有重大影响”的个人信息处理活动。对此,我们建议适当放宽对于个人信息重大权益影响的认定,但是可以略微简化具体评估流程。
(三)专题:商业热点数据合规难
随着数据在商业经验中的比重不断攀升,有关算法治理、个性化推荐、爬虫风险、“黑模式”等合规问题层出不穷(图11)。
CEO可从以下维度应对商业热点数据合规挑战:
第一,算法透明,需要在算法透明和个人信息保护之间,在算法备案的公示义务和知识产权、商业秘密保护之间把握平衡;
第二,个性化推荐拒绝权,核心是个人拥有个性化推荐发生后的拒绝权。但该机制以对个人的充分告知以及提供拒绝便利为前提;
第三,爬虫上岸,除侵权和不正当竞争下的民事及行政责任,爬虫治理已经上升到了刑事责任维度,需重点关注ISO37301合规管理体系认证带来的合规不起诉的保障性价值;
第四,黑模式潜水,未来已来,CEO需重点关注产品呈现中的黑模式形态,为即将到来的监管做好准备。
三、CEO必知:数据价值助力企业竞争破局
(一)合规管理:自证清白的合规体系构建
1.自证清白的合规体系构建
健全的数据合规管理体系能够提升企业综合竞争力,在发生合规风险时能够自证清白:首先,组织层面构建数据安全管理体系,并取得认证资质(三级等保/ISO27001/27701);其次,内部层级设置数据安全负责人与个人信息保护负责人;再次,中间层开展第三方数据合规工作,引入第三方数据合规审计与第三方数据安全评估;最后,借助ISO37301开展隐私政策设计与系统设置,制定并组织实施应急预案,实现业务风险隔离。
2.行业应用:灵工平台数据合规解决方案
作为互联网平台典型代表,灵活用工平台建立数据全生命周期(图13)合规解决方案可从责任定位、评估与制度、责任人三方面开展:
第一,责任定位,需厘清数据安全管理义务;
第二,评估与制度,进行评估并建立全流程的数据安全制度体系;
第三,责任人,设立专人落实数据管理保护义务。
(二)ISO37301助力事前刑事合规体系
1.合规不起诉
企业合规不起诉,是指检察机关对于涉嫌实施犯罪并作出认罪认罚的企业,在其承诺或者实施有效合规管理体系的前提下,对其作出不起诉决定的制度。
涉案企业要想适用合规不起诉制度,需要满足以下条件:
①案件类型:适用于公司、企业等市场主体在生产经营活动中涉及的经济犯罪、职务犯罪等案件;
②涉案企业要求:涉案企业需要同时满足以下条件(1)认罪认罚;(2)能够正常生产经营,承诺建立或者完善企业合规制度,具备启动第三方机制的基本条件;(3)自愿适用第三方机制;
③检察院审查启动:检察院主动审查与企业申请适用、检察院被动受理审查相结合,检察院审查认为符合适用条件的,可以申请本地区第三方机制管委会启动。
2.合规不起诉与ISO37301
针对涉税刑事风险高发的企业,涉案企业合规整改属于事后措施;事前的刑事合规体系建设,才是预防犯罪以及提升事后合规整改效率的关键所在。重点体现在以下两个方面:
第一,有效证明主观合规意愿。相较于事前合规建设空白的企业,建立事前刑事合规体系的企业,具有更为强烈的主观合规意愿,能够在事后向检察机关证明其对刑事合规的重视以及进行合规整改的决心。
第二,利于高效执行合规计划。由于合规考察期时间有限,已采取事前合规举措的涉案企业,具有高效执行合规计划的基础条件,更容易满足涉案企业合规评估要求,通过合规审查。
(三)数据资产助力企业竞争破局
实践中,通常过于强调数据的“确权”,但确权仅是工作起点。而真正的目标应该是,与财务会计准则相适配,设计和构建一整套体系化的数据合规确权和转化为无形资产的流程制度,将尽可能多的数据以无形资产的形态装进资产负债表的资产端。
2022年11月17日,国家知识产权局发布《国家知识产权局办公室关于确定数据知识产权工作试点地方的通知》,明确北京市、上海市、江苏省、浙江省、福建省、山东省、广东省、深圳市等8个地方作为开展数据知识产权工作的试点地方。浙江、北京、深圳已正式发布数据知识产权登记办法,江苏数据知识产权登记规则尚在征求意见中。
将于明年1月1日起实施的《企业数据资源相关会计处理暂行规定》,为企业数据资产入表提出了明确路径。CEO应进一步去思考,如何基于这张业务数据的“数字资产表”,通过揭示用户数据与财务之间的关系,来帮助企业将数据变现,并实现事前决策。
四、结语
通过对典型数据合规红线及数据合规商业热点的详细解析,我们认为,通过建立完善的数据合规管理,能够助力企业实现数据不侵权、数据安全,减少资产损失,乃至让数据资源真正转化为数据资产,从而增加资产价值。希冀通过本文,能够为CEO搭建数据合规管理体系带来启发与增益。
CEO必知:数据合规管理实操指引(附合规指引)
作者:高亚平来源:上海段和段律师事务所

编者按: 在我国数据安全法律矩阵基本形成、监管体系日趋完善的当下,企业数据合规面临着更高的要求,需要CEO等管理层积极参与其中。