📌 教学目标
通过本讲学习,学生将能够:
- 深刻理解数据分类分级的基本概念、内在逻辑与制度价值;
- 系统掌握我国数据分类分级标准的"国家标准+行业标准+地方标准"三层体系;
- 熟练运用《数据安全法》确立的数据分类框架,辨析一般数据、重要数据与核心数据的法律意义;
- 深入理解敏感个人信息的认定标准与特殊保护规则;
- 掌握企业数据分类分级合规体系搭建的全流程操作方法;
- 结合实际案例,评估企业数据分类分级合规水平并提出改进建议。
本讲学时: 2学时(90分钟,建议延展至120分钟)
🎯 案例导入模块:从一起数据泄露处罚看分类分级的必要性
课前提问(3分钟): 某企业发生数据泄露事件,泄露的数据包括:客户姓名(1万条)、客户消费记录(10万条)、客户人脸识别照片(5000条)、企业核心技术数据(100条)。监管部门应该如何处理?这些数据泄露的法律后果是否相同?
导入案例一:某科技公司数据泄露"差异化处罚"案
背景: 2025年,某互联网科技公司发生数据泄露事件,共泄露四类数据:
| 数据类型 | 数量 | 数据性质 |
|---|---|---|
| 注册用户名(哈希值) | 100万条 | 一般数据 |
| 注册手机号 | 50万条 | 一般个人信息 |
| 用户人脸识别照片 | 5000条 | 敏感个人信息(生物识别) |
| 企业核心算法参数 | 1套 | 核心数据 |
监管部门处理结果:
- 对于泄露"注册用户名(哈希值)"部分:认定为企业一般数据安全责任,给予警告,责令整改
- 对于泄露"注册手机号"部分:依据《个人信息保护法》认定违规处理个人信息,处罚款100万元
- 对于泄露"人脸识别照片"部分:认定为敏感个人信息保护违规,且涉及生物识别(高敏感度),适用加重情节,处罚款500万元
- 对于泄露"企业核心算法参数"部分:认定为泄露核心数据,严重危害国家安全,依据《数据安全法》第31条,移交国家安全机关处理
法律启示: 同样是一次数据泄露事件,不同类型的数据,法律责任天差地别。数据分类分级不是"走过场",而是直接决定了法律责任的大小、法律风险的等级和合规义务的轻重。没有分类分级,就没有精准合规。
导入案例二:某省级政务数据分类分级"走过场"引发的安全事件
背景: 2024年,某省政务数据平台对全省政务数据做了"分类分级",但操作方式为:直接将所有数据标注为"一般数据",以减少"合规负担"。结果:某核心系统(内含大量公民身份证号、社保信息)的数据被标注为"一般数据"后,按照"一般数据"的安全标准存储和传输,缺少加密措施,被黑客攻破后全省数千万人社保数据泄露。
问题分析:
- 该省政务数据平台的分类分级操作,属于典型的"形式合规、实质违规"
- 身份证号、社保信息属于个人信息,其中部分属于敏感个人信息,不应被标注为"一般数据"
- 这一事件导致分管副市长被问责,平台负责人被撤职,相关企业被顶格处罚
制度教训: 数据分类分级必须"实质审查",而非"形式走过场"。分类分级的准确性直接关系到数据安全保护措施的充分性,错误的分类可能导致保护措施严重不足。
一、数据分类分级的理论基础
1.1 什么是数据分类分级
数据分类(Data Classification):按照数据的属性、来源、用途、敏感程度等标准,将数据划分为不同的类别。分类解决的是"这堆数据里有什么"的问题。
数据分级(Data Grading / Leveling):在同一类别内部,按照数据遭到泄露、篡改、破坏或非法获取、转让后,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,划分为不同等级。分级解决的是"这些数据有多重要/多危险"的问题。
分类与分级是两个维度,不可混淆:
- 分类回答的问题是:这组数据属于"哪一类"?(按属性分:政务数据、工业数据、医疗数据……按来源分:公共数据、企业数据、个人数据……按领域分:金融数据、教育数据……)
- 分级回答的问题是:这组数据如果出事,后果有多严重?(一般数据 / 重要数据 / 核心数据)
正确的表述是:"先分类、后分级",即先确定数据属于哪个类别,再确定该数据属于哪个安全等级。
1.2 数据分类分级的必要性
(一)精准合规的需要
不同类型、不同级别的数据,适用不同的法律义务:
| 数据类型 | 典型法律义务 | 法律依据 |
|---|---|---|
| 核心数据 | 不得出境;严格限制境内使用;年度数据安全评估 | 《数据安全法》第21条 |
| 重要数据 | 年度数据安全评估;出境安全评估 | 《数据安全法》第31条 |
| 一般数据 | 基本安全保护义务 | 《数据安全法》第27条 |
| 个人信息 | 知情同意;最小必要;特殊保护 | 《个人信息保护法》全文 |
| 敏感个人信息 | 单独同意;强化保护;影响评估 | 《个人信息保护法》第28-32条 |
(二)资源优化配置的需要
数据安全保护是有成本的(加密、访问控制、审计等)。对所有数据采用最高等级的保护标准,既不现实也不经济。分类分级帮助企业将有限的合规资源投入到最需要保护的数据上。
(三)风险管理的需要
数据安全风险的大小,取决于数据的敏感程度和数据量级。分类分级为数据安全风险评估提供了基本框架。
(四)数据流通的前提条件
数据交易、数据共享的前提是明确数据的安全等级。没有分类分级,数据流通的合规边界就无法确定。
1.3 数据分类分级的制度演进
| 时间 | 标志性文件 | 核心贡献 |
|---|---|---|
| 2017年 | 《网络安全法》 | 首提"重要数据"概念(第76条) |
| 2021年 | 《数据安全法》 | 建立数据分类分级保护基本制度(第21条) |
| 2021年 | 《个人信息保护法》 | 建立个人信息分类保护制度(第28-32条,敏感个人信息) |
| 2022年 | 《数据出境安全评估办法》 | 明确重要数据的出境安全评估规则 |
| 2023年 | GB/T 43697-2024《数据安全技术 数据分类分级规则》 | 首个数据分类分级国家标准 |
| 2024年 | 各行业数据分类分级标准密集出台 | 金融、医疗、汽车等领域纷纷出台行业标准 |
| 2025年 | 《数据安全法》修订推进 | 进一步细化核心数据保护制度 |
二、数据分类分级标准体系
2.1 国家标准:GB/T 43697-2024
发布时间: 2024年12月,由国家标准化管理委员会批准发布,是我国首个数据分类分级国家标准。
核心框架:
该标准确立了数据分类分级的"一般性原则"——即先按数据来源进行分类,再按数据重要性进行分级:
数据分类维度(按数据来源):
数据来源分类体系
├─ 公共数据:政务数据、公共服务数据、公共资源管理数据
├─ 企业数据:经营数据、运营数据、研发数据、管理数据
├─ 个人数据:个人基本信息、个人特征数据、个人行为数据
└─ 其他数据:非前述来源的数据
数据分级维度(按危害程度):
| 级别 | 名称 | 危害程度描述 | 示例 |
|---|---|---|---|
| 第1级 | 一般数据 | 泄露后对个人权益、组织合法权益有轻微影响 | 公开的企业基本信息、用户昵称 |
| 第2级 | 重要数据(轻度) | 泄露后对个人权益、组织合法权益有较大影响,或对国家安全有轻微影响 | 医疗健康记录、消费记录、一般财务数据 |
| 第3级 | 重要数据(重度) | 泄露后对个人权益、组织合法权益有严重影响,或对国家安全有较大影响 | 身份证号、银行账号、详细行踪轨迹 |
| 第4级 | 核心数据 | 泄露后对国家安全有严重影响,或对公共利益有特别严重影响 | 国防军工核心参数、国家战略资源数据、基因数据 |
2.1.1 标准制定的背景与定位
GB/T 43697-2024《数据安全技术 数据分类分级规则》由全国网络安全标准化技术委员会(TC260)归口,2024年3月15日发布,2024年10月1日正式实施。该标准是"数据安全技术"系列国家标准的第一部,由中国电子技术标准化研究院、中国科学技术大学等单位牵头起草,由"数据分类分级指南"与"重要数据识别指南"两项国标编制任务合并而成。
该标准的定位是通用规则:既不直接取代行业标准,也不针对特定行业,而是为各行业主管部门制定本领域分类分级标准、为各地区各部门开展分类分级工作、为数据处理者自行开展分类分级提供统一的方法论依据。需注意的是,该标准不适用于涉及国家秘密的数据和军事数据。
2.1.2 五项基本原则
| 原则 | 内涵 |
|---|---|
| 科学实用原则 | 选择常见、稳定的属性或特征作为分类依据,并结合实际需要细化分类 |
| 边界清晰原则 | 各级别边界清晰,对不同级别数据采取相应的保护措施 |
| 就高从严原则 | 就高不就低,当多个因素影响分级时,按最高影响程度确定级别 |
| 点面结合原则 | 既考虑单项数据分级,也考虑多领域、群体、区域数据汇聚融合后的安全影响 |
| 动态更新原则 | 根据业务属性、重要性、危害程度的变化,定期审核更新分类分级和重要数据目录 |
2.1.3 分类思路:先行业领域、后业务属性
标准确立了"两步走"的分类框架:
第一步:按行业领域分类。 将数据分为工业数据、电信数据、金融数据、能源数据、交通运输数据、自然资源数据、卫生健康数据、教育数据、科学数据等。
第二步:按业务属性细化分类。 各行业主管部门按照业务领域、责任部门、描述对象、流程环节、数据主体、内容主题、数据用途、数据处理、数据来源等九种常见业务属性,对本行业数据进行细化。
示例(工业领域): 工业数据→原材料数据→钢铁数据→业务数据→研发设计数据。这种"业务条线—关键业务—业务属性分类"的标识方式,使得每一项数据都有了唯一的"分类坐标"。
2.1.4 分级要素与分级流程
八项分级要素: 数据的领域、群体、区域、精度、规模、深度、覆盖度、重要性。其中:
- 领域、群体、区域、重要性——通常属于定性描述要素;
- 精度、规模、覆盖度——通常属于定量描述要素;
- 深度——通常作为衍生数据(经统计、关联、挖掘、聚合、去标识化等加工产生的数据)的分级要素。
分级流程四步:
确定分级对象(数据项/数据集/衍生数据/跨行业数据)
↓
分级要素识别(八要素逐项分析)
↓
数据影响分析(影响对象 + 影响程度)
↓
综合确定级别(核心数据 / 重要数据 / 一般数据)
附录体系: 标准共10个附录,其中附录G《重要数据识别指南》为规范性附录(具有约束力),提出了17项重要数据识别考虑因素并附示例;附录H、I、J分别给出一般数据分级、衍生数据分级、动态更新情形的参考。
2.2 行业标准:重点行业分类分级规则
(一)金融行业——JR/T 0197-2020《金融数据安全 数据安全分级指南》
金融行业是最早制定数据分类分级标准的行业之一:
金融数据分类:
├─ 客户数据:个人客户数据(身份信息、账户信息、资产负债)
└─ 业务数据:交易数据、定价数据、风控数据、监管数据
金融数据分级:
├─ 第5级(绝密):监管数据、国家金融安全数据
├─ 第4级(机密):大额交易数据、信用评分模型、核心系统参数
├─ 第3级(秘密):客户敏感信息、一般交易数据
├─ 第2级(内部):客户基本信息、业务运营数据
└─ 第1级(公开):公开发布的金融产品信息
(二)医疗健康行业——WS/T 800-2022《医院数据安全分类分级技术要求》
医疗数据分类:
├─ 患者数据:身份识别信息、诊断信息、基因数据
├─ 运营数据:医院运营管理数据
└─ 研究数据:临床试验数据、医学研究数据
医疗数据分级:
├─ 第4级(核心级):基因数据、可识别人脸的医疗影像
├─ 第3级(重要级):患者诊断信息、处方数据
├─ 第2级(一般级):患者基本统计信息
└─ 第1级(低敏感级):公开的医学科普信息
(三)汽车行业——GB/T 42017-2022《信息安全技术 网络预约汽车服务数据安全要求》
汽车数据分类:
├─ 个人信息:车主信息、乘客信息、驾驶行为数据
├─ 敏感个人信息:精确地理位置、人脸信息、录音录像
├─ 重要数据:道路数据、充电网络数据、测绘数据
└─ 核心数据:军用道路数据、军政机关坐标
需特别指出的是,2021年10月1日起施行的《汽车数据安全管理若干规定(试行)》在部门规章层面率先以"列举+兜底"方式界定了汽车领域重要数据,包括:军事管理区、国防科工单位、县级以上党政机关等重要敏感区域的地理信息、人员流量、车辆流量数据;车辆流量、物流等反映经济运行情况的数据;汽车充电网运行数据;包含人脸信息、车牌信息的车外视频、图像数据;涉及个人信息主体超过10万人的个人信息等。这一立法技术为后续其他行业界定重要数据提供了范本。
(四)电信行业——《工业和信息化领域数据安全管理办法(试行)》及配套标准
工业和信息化部2022年12月印发《工业和信息化领域数据安全管理办法(试行)》(2023年1月1日施行),将工信领域数据分为一般数据、重要数据、核心数据三级,并确立两项关键制度:
- 备案制度: 工业和信息化领域数据处理者应当将本单位重要数据和核心数据目录向本地区行业监管部门备案;
- 评估制度: 重要数据和核心数据处理者应当每年至少开展一次数据安全风险评估,并报送评估报告。
配套行业标准YD/T 3867-2021《基础电信企业重要数据识别指南》进一步细化了电信领域重要数据的识别方法,将基础电信企业的网络规划、信令数据、大规模用户通信记录等纳入重点识别范围。
(五)重点行业分类分级标准对比
| 行业 | 核心标准/规章 | 分级架构 | 特色 |
|---|---|---|---|
| 金融 | JR/T 0197-2020 | 5级(公开—绝密) | 与金融机构保密传统衔接,级数最多、颗粒度最细 |
| 医疗 | WS/T 800-2022 | 4级 | 以患者数据保护为中心,基因数据、人脸医疗影像定级最高 |
| 汽车 | 《汽车数据安全管理若干规定(试行)》等 | 3级+重要数据列举 | 部门规章直接列举重要数据,与测绘地理信息监管联动 |
| 电信/工信 | 《工业和信息化领域数据安全管理办法(试行)》 | 3级(一般/重要/核心) | 首创重要数据、核心数据目录备案制度 |
| 通用框架 | GB/T 43697-2024 | 3级(核心/重要/一般) | 提供方法论与重要数据识别指南,供各行业参照细化 |
2.3 地方标准
各省市在国家标准框架下出台地方标准:
| 地方 | 文件 | 特色 |
|---|---|---|
| 上海 | 《上海市数据条例》(2022年) | 建立公共数据分类分级制度 |
| 深圳 | 《深圳经济特区数据条例》(2022年) | 数据安全分类分级与个人信息分类结合 |
| 浙江 | 《浙江省公共数据条例》(2022年) | 公共数据开放与分类分级 |
| 北京 | 《北京市数据跨境流动专项规划》(2025年) | 数据分类分级与跨境规则联动 |
三、数据分类分级的法律依据
3.1 《数据安全法》第21条:数据分类分级基本制度
《数据安全法》第21条原文:
"国家建立数据分类分级保护制度。根据数据在经济社会发展中的重要程度,以及一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,实行数据分类分级保护。国家数据安全工作协调机制统筹协调有关部门制定重要数据目录,加强对重要数据的保护。关系国家安全、国民经济命脉、重要民生、重大公共利益等国家核心数据,实行更加严格的管理制度。"
条文解读:
| 分级 | 法律依据 | 管理要求 | 典型示例 |
|---|---|---|---|
| 核心数据 | 《数据安全法》第21条第三款 | 实行最严格保护;制定专门目录;不得随意流通 | 国防数据、基因数据、国家战略资源数据 |
| 重要数据 | 《数据安全法》第21条第二款 | 重要数据目录管理;年度数据安全评估;出境安全评估 | 大规模个人信息(100万人以上);关键基础设施数据 |
| 一般数据 | 《数据安全法》第27条 | 基本安全保护义务 | 企业一般经营数据、公开数据 |
3.1.1 第21条逐层解读
第一款:制度确立层——"国家建立数据分类分级保护制度"。
本款属于制度宣示条款,明确了数据分类分级是国家制度而非企业自愿行为。其法律效果有三:一是为后续行政法规、部门规章、国家标准提供上位法授权;二是为监管执法提供依据(未开展分类分级本身即可能构成未履行数据安全保护义务);三是确立了"风险进路"(risk-based approach)的立法逻辑,即保护强度与数据风险成正比。
第二款:分级依据层——"两个程度"标准。
分级依据包含两个并列的判断维度:
- 重要程度: 数据在经济社会发展中的重要程度(正面价值维度);
- 危害程度: 数据一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度(负面风险维度)。
同时,本款确立了重要数据目录管理制度:由"国家数据安全工作协调机制"统筹协调有关部门制定重要数据目录。这意味着重要数据不是由企业自封的,而是实行"目录制"管理——各地区、各部门以及相关行业、领域应当依法确定本地区、本部门以及相关行业、领域的重要数据具体目录。2025年施行的《网络数据安全管理条例》进一步明确:网络数据处理者应当按照国家有关规定识别、申报重要数据;对未被确认为重要数据的,不需要作为重要数据申报数据出境安全评估。
第三款:核心数据层——"更加严格的管理制度"。
本款用四个限定词圈定核心数据范围:关系国家安全、国民经济命脉、重要民生、重大公共利益。核心数据是重要数据中"重中之重"的部分,实行比重要数据更严格的管理。从文义看,"更加严格"属于不完全列举的授权表述,为后续出台核心数据专门管理制度(如核心数据目录、核心数据出境禁止、核心数据处理主体资质限制等)预留了空间。
3.2 重要数据的认定标准
重要数据是《数据安全法》确立的核心概念,但其具体范围长期存在争议。2025年,国家数据局发布《重要数据识别指南》(征求意见稿),明确了重要数据的识别标准:
(一)数量标准
| 数量门槛 | 数据类型 |
|---|---|
| 100万人以上个人信息 | 一般个人信息 |
| 10万人以上敏感个人信息 | 敏感个人信息 |
| 1000万人以上用户数据 | 互联网用户数据 |
| 重要行业核心业务数据 | 金融、医疗、交通、能源等行业 |
(二)性质标准(直接认定为重要数据)
- 泄露后危害国家安全:国防、军事、外交、领土完整相关数据
- 泄露后危害公共安全:重大突发事件处置数据、关键基础设施数据
- 泄露后危害经济运行:大规模经济运行数据、金融市场数据
- 泄露后危害社会秩序:大量公民隐私数据、公共安全数据
- 被敌方获取后可用于情报分析的数据
(三)重要数据识别的完整操作流程
依据GB/T 43697-2024附录G《重要数据识别指南》(规范性附录),重要数据识别应遵循以下操作流程:
┌─────────────────────────────────────────────────────────────┐
│ 重要数据识别五步流程 │
├─────────────────────────────────────────────────────────────┤
│ 第一步:确定识别范围 │
│ └─ 梳理本组织持有的全部数据资产,形成数据资产清单 │
│ │
│ 第二步:逐项对照17项识别因素 │
│ └─ 从"危害国家安全、经济运行、社会稳定、公共健康和安全" │
│ 四类危害后果出发,对照附录G的17项考虑因素逐项评估 │
│ │
│ 第三步:排除规则适用 │
│ └─ 仅影响组织自身或公民个体权益的数据,一般不作为重要数据 │
│ │
│ 第四步:形成重要数据目录并申报 │
│ └─ 按行业主管部门要求形成目录,履行备案/申报义务 │
│ │
│ 第五步:动态更新 │
│ └─ 业务变化、目录发布、主管部门告知时及时调整 │
└─────────────────────────────────────────────────────────────┘
17项识别因素的考查逻辑(示例):
- 直接影响领土安全和国家统一,或反映国家自然资源基础情况(如未公开的领陆、领水、领空数据);
- 直接影响市场经济秩序(如支撑关键信息基础设施所在行业核心业务运行的数据);
- 直接影响公共卫生管理能力(如重大传染病疫情监测数据);
- 可被用于情报分析、反映国家战略物资储备和应急能力的数据;
- 其他经国家有关部门评估确定的因素。
(四)各地区、各行业重要数据目录的探索
重要数据目录管理正在"行业目录+地区目录"双轨推进:
| 层面 | 探索情况 | 特点 |
|---|---|---|
| 汽车行业 | 《汽车数据安全管理若干规定(试行)》以部门规章列举重要数据 | 全国层面最早的重要数据"法定清单" |
| 工信领域 | 要求重要数据和核心数据目录向监管部门备案 | 以企业自识别+备案制为主 |
| 上海 | 自贸区临港新片区发布数据跨境场景化重要数据目录 | 场景化、清单化,服务数据出境便利化 |
| 天津、北京等 | 在自贸区框架下探索行业重要数据目录 | 与数据出境负面清单管理联动 |
(五)重要数据出境的特别要求
重要数据出境是分类分级制度与数据跨境制度的交汇点,其规则链条如下:
| 规则 | 依据 | 内容 |
|---|---|---|
| 出境评估义务 | 《数据安全法》第31条 | 关键信息基础设施运营者和其他数据处理者出境重要数据,适用国家网信部门制定的出境安全管理办法 |
| 安全评估申报 | 《数据出境安全评估办法》第4条 | 数据处理者向境外提供重要数据的,应当通过所在地省级网信部门向国家网信部门申报数据出境安全评估 |
| 例外豁免 | 《促进和规范数据跨境流动规定》 | 未被告知或公开发布为重要数据的,免予按重要数据申报 |
| 出境后义务 | 《网络数据安全管理条例》 | 重要数据处理者应当明确数据安全负责人和管理机构,出境活动纳入年度风险评估范围 |
简言之:重要数据原则上"出境必评估",一般数据和个人信息按数量阈值适用不同通道,核心数据原则上不得出境。
3.3 《个人信息保护法》第28-32条:敏感个人信息特殊保护
敏感个人信息的定义(第28条):
"敏感个人信息是一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括种族、民族、宗教信仰、个人生物特征、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息。"
敏感个人信息的类型:
| 类型 | 具体内容 | 特殊保护要求 |
|---|---|---|
| 生物识别 | 人脸、指纹、虹膜、基因等 | 须单独同意;须做影响评估 |
| 医疗健康 | 病史、诊断、基因等 | 须单独同意;须告知必要性 |
| 金融账户 | 银行账号、证券账户、保险信息 | 须单独同意;强化安全措施 |
| 行踪轨迹 | 实时位置、历史行踪 | 须单独同意;须告知目的 |
| 信仰/身份 | 宗教信仰、精准宗教身份、国籍等 | 须单独同意;不得推论信仰 |
| 不满14周岁未成年人信息 | 儿童个人信息 | 须监护人单独同意;严格保护 |
3.3.1 一般个人信息与敏感个人信息的区分标准
区分的核心不是"数据项名称",而是危害后果测试:一旦泄露或者非法使用,是否"容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害"。
| 对比维度 | 一般个人信息 | 敏感个人信息 |
|---|---|---|
| 危害后果 | 泄露后造成不便或一般损害 | 泄露后易导致人格尊严受损或人身财产危害 |
| 同意形式 | 一般同意(告知后同意即可) | 单独同意(就特定处理事项单独作出) |
| 处理前提 | 有处理个人信息的合法事由即可 | 须具有特定目的和充分必要性,并采取严格保护措施 |
| 告知内容 | 告知处理者、目的、方式、种类等 | 还须额外告知处理的必要性以及对个人权益的影响 |
| 影响评估 | 特定情形下方需评估 | 处理前必须进行个人信息保护影响评估 |
| 典型示例 | 姓名、手机号、昵称、IP地址 | 人脸、指纹、病历、银行账号、精准定位、儿童信息 |
3.3.2 敏感个人信息处理的三项核心规则
规则一:单独同意(第29条)。 处理敏感个人信息应当取得个人的单独同意;法律、行政法规规定应当取得书面同意的,从其规定。单独同意意味着:不得通过一揽子勾选隐私政策的方式获得;应当就敏感个人信息处理事项单独告知、单独取得同意;同意应当由个人在充分知情的前提下自愿、明确作出。
规则二:强化告知(第30条)。 除第17条一般告知事项外,还应当向个人告知处理敏感个人信息的必要性以及对个人权益的影响;依法可以不告知的除外。这实质上是要求处理者向个人"自证必要"。
规则三:事前影响评估(第55、56条)。 处理敏感个人信息属于法定必须事前开展个人信息保护影响评估(PIPIA)的情形。评估内容包括:处理目的、方式等是否合法、正当、必要;对个人权益的影响及安全风险;所采取保护措施是否合法、有效并与风险程度相适应。评估报告和处理情况记录应当至少保存三年。
3.3.3 未成年人个人信息的特殊保护
我国对未成年人个人信息实行"年龄分层+监护人同意"的特殊保护结构:
| 规则 | 内容 | 依据 |
|---|---|---|
| 年龄门槛 | 不满14周岁未成年人的个人信息一律视为敏感个人信息 | 《个人信息保护法》第28条 |
| 监护人同意 | 处理不满14周岁未成年人个人信息,应当取得其父母或其他监护人的同意 | 《个人信息保护法》第31条 |
| 专门规则 | 处理者应当制定专门的个人信息处理规则 | 《个人信息保护法》第31条 |
| 部门规章 | 《儿童个人信息网络保护规定》(2019年10月1日施行):设置专门儿童个人信息保护规则和用户协议,指定专人负责 | 国家网信办令第4号 |
| 行政法规 | 《未成年人网络保护条例》(2024年1月1日施行):禁止通过网络对未成年人实施诱导收集、过度收集 | 国务院令第766号 |
实务要点: 面向未成年人的产品应当做到"三个专门"——专门的处理规则、专门的同意机制(监护人验证)、专门的保护负责人。成年人身份信息核验、青少年模式下的数据最小化采集,均是监管检查的重点。
四、企业数据分类分级合规体系搭建
4.1 搭建步骤总览
┌─────────────────────────────────────────────────────────────────┐
│ 企业数据分类分级合规体系搭建流程 │
├─────────────────────────────────────────────────────────────────┤
│ 步骤一:数据资产盘点 │
│ ├─ 全面梳理企业持有的数据资产(数据地图) │
│ ├─ 识别数据来源、类型、存储位置、流转路径 │
│ └─ 输出:数据资产清单(台账) │
│ │
│ 步骤二:数据分类 │
│ ├─ 按来源分类:公共数据/企业数据/个人信息/其他 │
│ ├─ 按业务分类:业务运营数据/客户数据/员工数据/供应商数据 │
│ └─ 输出:数据分类目录 │
│ │
│ 步骤三:数据分级 │
│ ├─ 按危害程度分级(一般数据/重要数据/核心数据) │
│ ├─ 识别敏感个人信息 │
│ └─ 输出:数据分级目录 │
│ │
│ 步骤四:差异化合规措施 │
│ ├─ 按级别配置差异化的安全保护措施 │
│ ├─ 制定差异化的访问权限 │
│ └─ 配置差异化的审计要求 │
│ │
│ 步骤五:动态维护与定期评估 │
│ ├─ 建立分类分级动态更新机制 │
│ ├─ 定期复核数据资产 │
│ └─ 每年至少评估一次 │
└─────────────────────────────────────────────────────────────────┘
4.2 数据资产盘点
(一)数据资产识别方法
企业进行数据资产盘点时,应从以下维度全面识别:
| 识别维度 | 盘点内容 | 常用工具 |
|---|---|---|
| 业务系统维度 | 各业务系统中的数据表、字段 | 系统架构图、数据字典 |
| 数据存储维度 | 数据库、数据仓库、数据湖中的数据 | 数据库扫描工具 |
| 数据流转维度 | 数据从哪里来、到哪里去、谁在用 | 数据流图(DFD) |
| 人员维度 | 哪些人可以接触数据 | IAM系统、权限清单 |
| 第三方维度 | 哪些第三方在处理数据 | 供应商合同、数据处理记录 |
(二)数据资产清单(台账)模板
| 数据项名称 | 存储位置 | 数据类型 | 数据量级 | 来源 | 流转路径 | 责任人 | 接触人员 |
|---|---|---|---|---|---|---|---|
| 客户手机号 | CRM数据库 | 个人信息 | 100万条 | 用户注册 | 内部使用 | 运营总监 | 数据分析部 |
| 客户消费记录 | 数据仓库 | 一般数据 | 1000万条 | 交易系统 | 内部分析 | 数据总监 | BI团队 |
| 员工薪酬数据 | HR系统 | 一般数据 | 2000条 | 入职采集 | 仅HR部门 | HR总监 | HR团队 |
4.3 数据分类方法
(一)按数据来源分类
企业数据按来源分类:
├─ 公共数据(企业持有的公共授权运营数据)
├─ 企业内部数据
│ ├─ 运营管理数据(销售、库存、财务等)
│ ├─ 研发技术数据(代码、算法、技术文档)
│ ├─ 员工数据(员工个人信息)
│ └─ 商业机密数据(战略规划、客户名单)
├─ 客户/用户数据
│ ├─ 个人信息(姓名、手机号、地址等)
│ ├─ 行为数据(浏览记录、购买记录)
│ └─ 敏感个人信息(如有)
└─ 第三方数据(从外部采购或获取的数据)
(二)按数据内容分类
| 数据类别 | 子类 | 典型示例 |
|---|---|---|
| 身份识别数据 | 一般身份识别、敏感身份识别 | 手机号 vs 身份证号 vs 人脸识别 |
| 财务数据 | 账户信息、交易记录 | 银行账号 vs 消费记录 |
| 健康数据 | 一般健康信息、敏感健康信息 | 一般病史 vs 基因数据 |
| 位置数据 | 模糊位置、精准位置 | 城市级别 vs GPS坐标 |
| 行为数据 | 一般行为、敏感行为 | 浏览记录 vs 医疗预约记录 |
4.4 数据分级方法
(一)危害程度评估矩阵
| 数据类型 | 数据量级 | 危害后果严重程度 | 定级结果 |
|---|---|---|---|
| 公开可获取数据 | 任意量级 | 低 | 一般数据(第1级) |
| 企业内部非敏感数据 | 任意量级 | 低-中 | 一般数据(第1级) |
| 一般个人信息 | <10万人 | 中 | 一般数据(第1级) |
| 一般个人信息 | 10-100万人 | 中-高 | 重要数据(第2级) |
| 一般个人信息 | >100万人 | 高 | 重要数据(第3级) |
| 敏感个人信息 | <1万人 | 中-高 | 重要数据(第2级) |
| 敏感个人信息 | 1万-10万人 | 高 | 重要数据(第3级) |
| 敏感个人信息 | >10万人 | 很高 | 核心数据(第4级) |
| 关键基础设施数据 | 任意量级 | 很高 | 核心数据(第4级) |
| 国防军事数据 | 任意量级 | 极高(国家安全) | 核心数据(第4级) |
(二)敏感个人信息识别决策树
某类个人信息是否属于敏感个人信息?
├─ 是否为生物识别信息(人脸/指纹/基因等)?
│ └─ 是 → 敏感个人信息
├─ 是否为医疗健康信息?
│ └─ 是 → 敏感个人信息
├─ 是否为宗教信仰信息?
│ └─ 是 → 敏感个人信息
├─ 是否为精准行踪轨迹(可追踪个人实时位置)?
│ └─ 是 → 敏感个人信息
├─ 是否为不满14周岁未成年人信息?
│ └─ 是 → 敏感个人信息
├─ 是否为金融账户信息(银行账号、证券账户)?
│ └─ 是 → 敏感个人信息
└─ 其他 → 需综合评估是否"容易导致人格尊严受损或人身财产安全受危害"
4.5 差异化合规措施
(一)按数据级别的差异化安全保护
| 保护措施 | 一般数据 | 重要数据 | 核心数据 |
|---|---|---|---|
| 加密存储 | 推荐 | 必须(AES-256以上) | 必须(国产密码算法) |
| 加密传输 | 推荐 | 必须 | 必须 |
| 访问控制 | 基本控制 | 强身份认证 + 最小权限 | 多因素认证 + 实时监控 |
| 数据脱敏 | 推荐 | 建议(用于非生产环境) | 必须(用于任何非必要场景) |
| 安全审计 | 定期审计 | 季度审计 | 实时监控 |
| 备份恢复 | 一般备份 | 增量备份 + 异地容灾 | 全量备份 + 多地容灾 |
| 出境限制 | 无限制 | 安全评估后方可出境 | 原则上不得出境 |
| 安全评估 | 可选 | 年度评估 | 季度评估 |
(二)敏感个人信息的强化保护措施
- 告知义务强化:须单独告知信息主体(而非在隐私政策中概括告知)
- 同意要求强化:须取得信息主体的单独同意(而非笼统的"同意隐私政策")
- 保护措施强化:须采取更加严格的安全技术措施和管理措施
- 影响评估要求:处理敏感个人信息须事前进行个人信息保护影响评估(DPIA)
- 告知后须取得单独同意:《个人信息保护法》第29条
4.6 企业数据合规体系的总体架构
数据分类分级不是孤立工作,而是嵌入企业数据合规体系的"地基工程"。完整的企业数据合规体系可概括为"四层架构":
┌─────────────────────────────────────────────────────────────────┐
│ 企业数据合规体系总体架构(四层) │
├─────────────────────────────────────────────────────────────────┤
│ │
│ 第一层:治理层(组织保障) │
│ ├─ 董事会/管理层:数据安全第一责任人(《数据安全法》第27条) │
│ ├─ 数据安全委员会:跨部门决策机构 │
│ ├─ 数据安全负责人/DPO:重要数据处理者法定设置 │
│ └─ 各业务部门数据安全员:责任落实到岗 │
│ │
│ 第二层:制度层(规则保障) │
│ ├─ 数据分类分级管理办法 │
│ ├─ 数据访问授权与审批制度 │
│ ├─ 数据共享/出境管理制度 │
│ ├─ 数据安全事件应急预案 │
│ └─ 员工数据安全行为规范 │
│ │
│ 第三层:执行层(流程保障) │
│ ├─ 数据资产盘点 → 分类 → 分级 → 打标 │
│ ├─ 差异化管控落地(权限、脱敏、审批流) │
│ ├─ 数据全生命周期管理(采集—存储—使用—共享—销毁) │
│ └─ 审计与监督(日志审计、合规检查、考核问责) │
│ │
│ 第四层:技术层(工具保障) │
│ ├─ 数据发现与分类分级打标工具 │
│ ├─ 加密、脱敏、访问控制、身份认证 │
│ ├─ 数据防泄漏(DLP)与数据库审计 │
│ └─ 数据安全态势感知平台 │
│ │
└─────────────────────────────────────────────────────────────────┘
4.7 数据分类分级实操指南:从盘点到管控的全流程
(一)第一阶段:数据资产盘点(约1-2个月)
- 组建盘点工作组(IT+法务+业务部门三方参与);
- 使用自动化扫描工具+人工访谈结合的方式,绘制数据地图;
- 输出《数据资产清单》,做到"五清":数据项清、位置清、量级清、流向清、责任人清。
(二)第二阶段:制定分类分级标准(约2-4周)
- 对标:以GB/T 43697-2024为方法论底座,叠加本行业标准(如金融JR/T 0197-2020);
- 内化:将外部标准转化为本企业《数据分类分级管理办法》及《数据分类分级对照表》;
- 评审:标准须经法务、合规、信息安全部门联合评审,报数据安全委员会批准。
(三)第三阶段:实施分类打标(约1-3个月)
- 按"业务条线—关键业务—业务属性"路径为数据项赋予分类标签;
- 对个人信息进行"一般/敏感"二分识别,标注敏感个人信息;
- 利用工具实现标签与数据库表、字段的自动关联(数据标签化)。
(四)第四阶段:实施分级评审(与第三阶段同步)
- 按八项分级要素逐项打分,初步定级;
- 适用"就高从严"原则复核:汇聚数据是否升级?衍生数据如何定级?
- 对疑似重要数据的,对照行业目录和附录G指南专项评估,必要时咨询主管部门。
(五)第五阶段:差异化管控落地(持续)
- 将级别映射为管控策略:权限矩阵、加密要求、脱敏规则、审批流程;
- 在技术系统中固化策略(如核心数据操作触发实时告警);
- 重要数据目录按规定向主管部门备案。
(六)第六阶段:动态更新与审计(持续)
- 触发式更新:新业务上线、数据量级跨越阈值、行业目录发布时重新评估;
- 定期复核:每年至少全面复核一次;
- 审计闭环:将分类分级准确性纳入内部审计与绩效考核。
4.8 数据安全风险评估的操作方法
数据安全风险评估是分类分级成果的"检验器",也是重要数据处理者的法定义务(《数据安全法》第30条要求重要数据处理者定期开展风险评估并报送报告)。
(一)评估的基本流程
评估准备(确定范围、组建团队、制定方案)
↓
资产识别(以分类分级台账为基础,确定评估对象清单)
↓
威胁识别(内部威胁:越权、误操作、内鬼;外部威胁:攻击、窃取)
↓
脆弱性识别(技术漏洞 + 管理缺陷)
↓
风险分析(风险 = 威胁可能性 × 影响程度,结合数据级别加权)
↓
风险处置(接受/降低/转移/规避,形成整改清单)
↓
报告与报送(重要数据评估报告按规定报送主管部门)
(二)评估的核心要素表
| 评估环节 | 关键问题 | 输出物 |
|---|---|---|
| 资产识别 | 评什么?哪些数据在评估范围内? | 数据资产清单(按级别排序) |
| 威胁识别 | 谁会来破坏?通过什么途径? | 威胁清单 |
| 脆弱性识别 | 现有防护有什么短板? | 脆弱性清单 |
| 风险分析 | 风险有多大?优先级如何排? | 风险矩阵、风险等级表 |
| 风险处置 | 怎么改?谁来改?何时改完? | 整改计划与责任人清单 |
(三)与分类分级的衔接: 评估对象的优先级应由数据级别决定——核心数据、重要数据、敏感个人信息应作为评估重点,实现"级别越高、评估越深、频次越高"。工信领域还明确要求:重要数据和核心数据处理者每年至少开展一次数据安全风险评估。
五、典型案例深度分析
案例一:某大型互联网平台数据分类分级合规整改案
案情: 2025年,某大型互联网平台被监管部门进行数据安全专项检查。检查发现:该平台将所有用户数据均标注为"一般个人信息",未进行细分;同时,将用户人脸识别照片(数百万条)也笼统标注,未识别为敏感个人信息。
法律问题分析:
- 分类不准确:该平台用户数据包含一般个人信息(手机号、昵称)和敏感个人信息(人脸识别数据),未进行分类区分
- 分级不合理:将涉及生物识别的人脸数据标注为"一般数据",严重低估了该类数据的敏感性和风险等级
- 合规义务缺失:对敏感个人信息未适用单独同意、影响评估等特殊保护措施
处罚结果:
- 依据《个人信息保护法》第28条(敏感个人信息须单独同意)和第55条(须做影响评估),认定违规
- 责令整改:须重新进行数据分类分级,补充敏感个人信息识别流程
- 处罚款500万元
教学价值: 数据分类分级不是一次性工作,而是需要随着业务发展、数据种类变化而动态更新的持续性合规义务。
案例二:某省政务数据平台"走过场"分类分级事件
案情: 2024年审计署专项审计发现,某省政务数据平台对全省2000余个政务系统的数据进行了"分类分级",但操作方式为:由各系统自行填报分类分级结果,无统一标准、无复核机制。结果:大量本应属于"重要数据"甚至"核心数据"的政务数据被标注为"一般数据",导致保护措施严重不足。
问题根源分析:
| 问题 | 深层原因 | 改进方向 |
|---|---|---|
| 无统一标准 | 各部门自行判断,标准不一 | 建立统一的分类分级指南 |
| 无复核机制 | 填报后无人审核,形同虚设 | 建立数据安全部门复核制度 |
| 无动态更新 | 一次性分类,持续不变 | 建立定期复核机制 |
| 责任不清 | 填报即免责心态 | 明确责任人,纳入绩效考核 |
法律后果: 分管数据的副厅长被问责,政务数据平台全面重新开展分类分级工作。
案例三:滴滴全球股份有限公司80.26亿元行政处罚案(2022年,真实案例)
案情: 2022年7月21日,国家互联网信息办公室依据《网络安全法》《数据安全法》《个人信息保护法》《行政处罚法》,对滴滴全球股份有限公司处人民币80.26亿元罚款,对董事长兼CEO程维、总裁柳青各处人民币100万元罚款。
经查明,滴滴公司共存在16项违法事实,可归纳为8个方面,其中与数据分类分级直接相关的包括:
| 违法事实 | 涉及数据类别 | 暴露的分类分级问题 |
|---|---|---|
| 过度收集乘客人脸识别信息1.07亿条 | 敏感个人信息(生物识别) | 敏感个人信息未取得单独同意、无充分必要性 |
| 过度收集精准位置(经纬度)信息1.67亿条 | 敏感个人信息(行踪轨迹) | 高敏感数据超范围收集 |
| 明文存储司机身份证号信息5780.26万条 | 敏感个人信息 | 高敏感数据未采取与级别匹配的加密措施 |
| 违法处理个人信息达647.09亿条 | 海量个人信息 | 达到重要数据量级却未按重要数据管理 |
| 存在严重影响国家安全的数据处理活动 | 涉国家安全数据 | 分类分级失守导致国家安全风险 |
分类分级视角的教训:
- 敏感个人信息识别失守: 人脸识别信息、精准位置信息均属第28条明列的敏感个人信息,滴滴未按"单独同意+充分必要+影响评估"规则处理;
- 量级意识缺失: 647.09亿条个人信息远超重要数据量级门槛,理应触发重要数据目录申报、年度风险评估、出境安全评估等一系列义务;
- 保护措施与级别错配: 身份证号明文存储,是典型的"高敏感数据+低级别防护"组合,恰恰暴露了未开展实质分类分级的后果。
教学价值: 本案是我国数据执法史上罚款金额最高的案件,其处罚逻辑充分体现了"按数据类型与级别定性量罚"的思路——分类分级失守不是孤立的技术瑕疵,而是会被放大为系统性法律责任的合规根基问题。
案例四:知网(CNKI)违法处理个人信息行政处罚案(2023年,真实案例)
案情: 2023年9月1日,国家互联网信息办公室依据《网络安全法》《个人信息保护法》《行政处罚法》,对知网(CNKI)依法作出网络安全审查相关行政处罚:责令停止违法处理个人信息行为,并处人民币5000万元罚款。处罚对象包括同方知网(北京)技术有限公司、同方知网数字出版技术股份有限公司、《中国学术期刊(光盘版)》电子杂志社有限公司三家运营主体。
经查实,知网运营的手机知网、知网阅读等14款App存在违反必要原则收集个人信息、未经同意收集个人信息、未公开或未明示收集使用规则、未提供账号注销功能、在用户注销账号后未及时删除用户个人信息等违法行为。
分类分级视角的分析:
- 最小必要原则的失守: 学术数据库服务的核心功能是文献检索与下载,超范围收集与业务无关的个人信息,说明企业未建立"数据项—业务必要性"的映射审查,而该项审查正是数据分类工作的起点;
- 告知与同意机制的缺陷: 未明示收集使用规则、未经同意收集,反映其个人信息分类(一般/敏感)与对应告知同意策略未落地;
- 全生命周期管理缺环: 注销后未及时删除个人信息,属于数据生命周期的"销毁环节"失控,恰是数据分类分级台账未覆盖全流程的表现。
教学价值: 本案表明,即使是拥有公共知识服务属性的头部平台,只要个人信息分类管理不到位、各生命周期环节管控缺失,同样面临顶格处罚风险。5000万元的罚款量级也体现了监管部门对"大规模个人信息处理者"的高合规期待。
案例五:圆通速递"内鬼"泄露40万条公民个人信息案(2020年,真实案例)
案情: 2020年,圆通速递河北省区内部员工与外部不法分子勾结,不法分子以每日费用租用圆通员工内部系统账号,登录系统批量导出快递运单信息,共计40余万条公民个人信息(含收件人姓名、电话、地址)被窃取,并被层层倒卖至境外电信网络诈骗团伙用于精准诈骗。事件经媒体曝光后,圆通速递公开致歉并配合公安机关调查,多名涉案人员被依法采取强制措施。
分类分级视角的分析:
- 客户运单信息的定级: 姓名+电话+地址的组合属于典型的个人信息,且可被直接用于精准诈骗,按危害后果测试应给予较高保护级别;快递企业持有海量此类数据,整体量级远超重要数据门槛;
- 访问控制失效: 普通员工账号可批量导出40万条数据,说明企业未按数据级别配置"最小权限+批量操作告警"的访问控制策略——这正是分类分级成果未转化为技术管控的典型表现;
- 内部威胁防范缺位: 风险评估只防外部黑客、不防"内鬼",是数据安全风险评估中威胁识别不完整的常见错误。
教学价值: 本案是"内部人员+账号滥用"型数据泄露的标志性案例,直观地说明:分类分级之后如果没有配套的分级访问控制和批量导出审计,再准确的定级也无法阻止泄露。
六、习题模块
判断题(每题5分,共10分)
1. 判断正误:数据分类和数据分级是同一概念的不同表述,本质相同。
参考答案:错误。数据分类和数据分级是两个维度——分类解决"属于哪一类"的问题,分级解决"有多重要/多危险"的问题。先分类、后分级,两者缺一不可。
2. 判断正误:企业将所有客户数据统一标注为"重要数据",是合规的做法。
参考答案:错误。分类分级应遵循准确性原则,"一刀切"地将所有数据标注为同一级别,既不符合法规要求(《数据安全法》第21条要求分类保护),也会导致合规资源错配——高敏感数据得不到充分保护,低敏感数据浪费过多合规资源。
单选题(每题10分,共30分)
3. 某企业持有1000万条客户手机号数据,根据重要数据识别标准,该数据应被认定为:
A. 一般数据
B. 重要数据
C. 核心数据
D. 个人信息(不属于分级范畴)
参考答案:B。根据重要数据数量标准,处理100万人以上个人信息属于重要数据。1000万条手机号远超100万人的门槛,应认定为重要数据,须履行重要数据的相关合规义务(如年度数据安全评估、出境安全评估等)。
4. 某企业收集用户人脸识别照片用于门禁系统,该人脸数据属于:
A. 一般个人信息
B. 敏感个人信息
C. 重要数据
D. 核心数据
参考答案:B。人脸识别照片属于生物识别信息,《个人信息保护法》第28条明确将生物识别列为敏感个人信息,须适用单独同意、影响评估等强化保护措施。
5. 根据《数据安全法》第21条,以下哪类数据适用最严格的保护制度:
A. 重要数据
B. 一般数据
C. 核心数据
D. 个人信息
参考答案:C。《数据安全法》第21条第三款明确:"关系国家安全、国民经济命脉、重要民生、重大公共利益等国家核心数据,实行更加严格的管理制度。"
多选题(每题15分,共30分)
6. 企业进行数据分类分级时,需要考虑的因素包括:(多选)
A. 数据的来源(公共数据/企业数据/个人数据)
B. 数据的数量级(决定是否为重要数据)
C. 数据泄露后的危害程度
D. 数据是否包含个人信息
E. 企业的业务规模
参考答案:A、B、C、D。数据分类分级需要综合考虑数据来源、数据量级、危害程度、是否涉及个人信息等因素。企业业务规模(E)不是分类分级的直接考虑因素。
7. 敏感个人信息的特殊保护措施包括:(多选)
A. 须单独告知信息主体
B. 须取得信息主体的单独同意
C. 处理前须进行个人信息保护影响评估
D. 须向网信部门进行安全评估备案
E. 须采取更加严格的安全技术措施
参考答案:A、B、C、E。安全评估备案(D)主要针对重要数据出境场景(《数据出境安全评估办法》),而非所有敏感个人信息处理活动。敏感个人信息处理的核心义务是单独同意(A+B)、影响评估(C)和强化安全措施(E)。
解答题(共30分)
8.(综合分析题,30分)
某互联网金融公司计划对现有数据资产进行分类分级合规整改。公司数据资产包括:①注册用户手机号500万条;②注册用户身份证照片100万张;③用户银行账号信息50万条;④企业核心技术参数若干;⑤平台交易记录2000万条。
请分析:
(1)请分别对上述五类数据作出分类和分级,并说明理由。(10分)
(2)上述哪些数据属于敏感个人信息?请说明敏感个人信息处理应适用的特殊合规措施。(8分)
(3)若该公司计划将上述数据传输至境外子公司用于全球风控分析,需要满足什么法律条件?(6分)
(4)请为该公司设计一个数据分类分级合规体系搭建的工作步骤。(6分)
参考答案要点:
(1)分类分级分析:
①手机号500万条:个人信息,一般数据(未达100万人重要数据门槛,但属个人信息)
②身份证照片100万张:敏感个人信息(身份证号属敏感信息)+重要数据(100万张已达重要数据数量标准)
③银行账号信息50万条:敏感个人信息(金融账户)+重要数据(重要数据标准:10万人以上敏感个人信息)
④企业核心技术参数:企业商业秘密数据/核心数据(取决于是否涉及国家安全)
⑤交易记录2000万条:一般数据(不含个人信息则按一般数据)+重要数据(若含个人信息且达100万人门槛)
(2)敏感个人信息识别:②身份证照片(精准身份识别)、③银行账号信息(金融账户)属于敏感个人信息。特殊合规措施:须单独告知并取得单独同意(第28-29条);处理前须做个人信息保护影响评估(第55条);须采取更加严格的安全技术措施(第51条)。
(3)向境外传输合规条件:通过数据出境安全评估(若涉及100万人以上个人信息,须通过国家网信部门安全评估);或者经专业机构个人信息保护认证;或者签订国家网信办制定的标准合同(第38条,三选一)。同时须满足《数据安全法》第31条关于重要数据出境的规定。
(4)工作步骤:①数据资产全面盘点(识别全部数据资产,建立台账)→②制定分类分级标准(结合国标/行标/企业实际)→③实施分类(按来源、按业务)→④实施分级(按危害程度)→⑤制定差异化合规措施(按级别配置安全措施)→⑥建立动态更新机制(定期复核)→⑦培训与文化建设。
思考题(拓展,不计分)
思考题1: GB/T 43697-2024确立了"就高从严"和"点面结合"两项分级原则。请结合"数据汇聚产生情报价值"(马赛克效应)的现象,论述为什么单项非敏感数据在汇聚后可能需要整体升级定级?企业应如何在实操中落实"点面结合"原则?
思考题2: 《促进和规范数据跨境流动规定》确立了重要数据认定的"告知/公布主义"——未被相关部门、地区告知或公开发布为重要数据的,不需要作为重要数据申报出境安全评估。请评价这一规则对企业和监管机关各自的影响:它缓解了企业的哪些合规负担?又可能带来哪些新的不确定性?
思考题3: 在滴滴案中,"明文存储司机身份证号5780.26万条"被作为违法事实之一。请从数据分类分级与差异化管控的对应关系出发,分析:如果滴滴建立了实质有效的分类分级体系,这一违法事实在制度和技术两个层面本可以如何避免?
思考题4: 《个人信息保护法》第28条采用"列举+兜底"方式界定敏感个人信息。身份证号、住址、学历信息均未在列举范围内,但执法实践中常按敏感个人信息保护。请运用第28条的"危害后果测试"标准,分析上述三类信息应否纳入敏感个人信息,并说明理由。
思考题5: 假如你是一家三甲医院的数据合规官,院内同时存在患者诊疗数据、医学科研数据、医院运营数据和公开科普数据。请参照本讲"六阶段实操指南",设计一份数据分类分级项目实施方案的提纲,并指出医疗行业场景下的三个特殊难点。
七、本讲小结与下讲预告
本讲核心知识点
┌─────────────────────────────────────────────────────────┐
│ 第九讲核心知识图谱 │
├─────────────────────────────────────────────────────────┤
│ │
│ 数据分类分级的理论基础 │
│ ├─ 概念:分类(按属性)vs 分级(按危害程度) │
│ ├─ 必要性:精准合规/资源优化/风险管理/流通前提 │
│ └─ 制度演进:2017网络安全法→2021数据安全法→2024国标 │
│ │
│ 标准体系 │
│ ├─ 国家标准:GB/T 43697-2024(一般性框架) │
│ ├─ 行业标准:金融/医疗/汽车/电信等各行业标准 │
│ └─ 地方标准:上海/深圳/浙江等地方法规 │
│ │
│ 法律依据 │
│ ├─ 《数据安全法》第21条:数据分类分级保护基本制度 │
│ │ (三款递进:制度确立—分级依据—核心数据严管) │
│ ├─ 重要数据认定:数量标准 + 性质标准 + 目录管理 │
│ │ (出境:告知/公布主义 + 出境必评估) │
│ └─ 《个人信息保护法》第28条:敏感个人信息特殊保护 │
│ (单独同意 + 强化告知 + 影响评估 + 未成年人专章) │
│ │
│ 企业合规体系搭建 │
│ ├─ 四层架构:治理层/制度层/执行层/技术层 │
│ ├─ 步骤一:数据资产盘点(数据地图/台账) │
│ ├─ 步骤二:数据分类(来源/业务) │
│ ├─ 步骤三:数据分级(危害程度) │
│ ├─ 步骤四:差异化合规措施(按级别配置) │
│ ├─ 步骤五:动态维护与定期评估 │
│ └─ 风险评估:资产—威胁—脆弱性—风险—处置闭环 │
│ │
│ 真实案例警示 │
│ ├─ 滴滴案(80.26亿元):敏感信息识别+量级意识失守 │
│ ├─ 知网案(5000万元):最小必要+全生命周期管理 │
│ └─ 圆通案(40万条):分级访问控制与内鬼防范 │
│ │
└─────────────────────────────────────────────────────────┘
下讲预告
第十讲将聚焦数据出境合规与监管,重点探讨:
- 数据出境的三大合规路径(安全评估/认证/标准合同)
- 重要数据出境的特殊规制
- 个人信息出境的合规要求
- 数据出境的实践案例与常见误区
- 企业数据出境合规体系建设
八、延伸阅读与参考法规
核心法规
- 《数据安全法》第21条——数据分类分级保护制度
- GB/T 43697-2024《数据安全技术 数据分类分级规则》(2024年12月)——首个数据分类分级国家标准
- 《个人信息保护法》第28-32条——敏感个人信息特殊保护
- 《数据出境安全评估办法》(2022年)——重要数据出境评估
- JR/T 0197-2020《金融数据安全 数据安全分级指南》——金融行业分级标准
- GB/T 42017-2022《信息安全技术 网络预约汽车服务数据安全要求》——汽车行业标准
- WS/T 800-2022《医院数据安全分类分级技术要求》——医疗行业标准
- 《网络数据安全管理条例》(2025年1月1日施行)——重要数据目录与风险评估的行政法规依据
- 《促进和规范数据跨境流动规定》(2024年3月)——重要数据认定的告知/公布规则
- 《汽车数据安全管理若干规定(试行)》(2021年)——首个行业重要数据法定列举
- 《工业和信息化领域数据安全管理办法(试行)》(2023年1月1日施行)——重要/核心数据目录备案制度
- 《儿童个人信息网络保护规定》(2019年)与《未成年人网络保护条例》(2024年)——未成年人个人信息特殊保护
研究文献
- 国家数据局:《重要数据识别指南(征求意见稿)》(2025年)
- 中国信通院:《数据分类分级标准化白皮书》(2024年)
- 张敏:《数据分类分级的法律规制》,载《法学研究》2025年第2期
- 上海数据交易所:《数据产品合规审查指南》(2024年)
执法案例原文
- 国家网信办:《对滴滴全球股份有限公司依法作出网络安全审查相关行政处罚的决定》及答记者问(2022年7月21日,www.cac.gov.cn)
- 国家网信办:《对知网(CNKI)依法作出网络安全审查相关行政处罚》(2023年9月1日,www.cac.gov.cn)
在线资源
- 国家标准化管理委员会官网(www.sac.gov.cn)——国家标准全文免费查阅
- 国家数据局官网(www.nda.gov.cn)——数据安全政策动态
- 全国信息安全标准化技术委员会(www.tc260.org.cn)——数据安全标准体系