跳到主要内容
首页/电子教材/第十五讲 数据合规综合实践

第十五讲 数据合规综合实践

16讲教材模块四 · 前沿与实践(第14-16讲)

第十五讲 数据合规综合实践

版本说明:本版为教材扩展版,在原"详细版"全部内容基础上,系统增补企业合规体系四层架构、DPO制度、制度文件清单、隐私政策撰写、PIA操作流程、App自查清单、Cookie与SDK管理、GB/T 43697—2024解读、应急响应与审计、等保2.0、出境路径决策树、标准合同填写指南、《个人信息出境认证办法》详解、金融/医疗/汽车行业专题、合规文化建设及真实处罚案例等内容,供课堂讲授与课后自学使用。


📌 教学目标

通过本讲学习,学生将能够:

  • 综合运用本课程知识,分析真实企业场景中的数据合规问题;
  • 掌握企业数据合规体系建设的完整方法论(PDCA循环);
  • 熟练运用数据保护影响评估(DPIA)、合规审计、事件响应等核心工具;
  • 理解金融、制造、医疗、互联网四大行业的差异化合规要点;
  • 建立"发现问题→定性分析→法律适用→方案设计→持续运营"的完整合规思维;
  • 了解数据合规职业发展路径,规划个人能力建设。

本讲学时: 2学时(90分钟,建议延展至120分钟)

📌 本讲定位:本讲聚焦"综合实践"**,将前十四讲的知识整合应用于真实企业场景。课程知识体系的全面总结见第十六讲。

导入案例:某头部互联网平台数据合规整改综合案

案情概述

某头部互联网平台因数据合规问题被监管部门开展专项检查,发现系统性合规缺陷,被责令限期整改。该案集中体现了企业数据合规的典型困境:

发现的六大问题:

序号 问题 违反法条 风险等级
1 隐私政策未告知个人信息保存期限 《个保法》第17条 🔴高
2 向第三方共享数据未取得单独同意 《个保法》第23条 🔴高
3 人脸识别信息未提供非人脸替代方案 《个保法》第26条、第29条 🔴高
4 数据分类分级工作流于形式,核心数据按一般数据管理 《数安法》第21条 🔴高
5 未建立个人信息保护影响评估制度 《个保法》第55条 🟡中
6 数据出境未履行安全评估程序 《数安法》第31条、《个保法》第38条 🔴高

整改要求与结果

监管部门责令:①限期整改;②暂停部分数据处理活动;③提交合规整改报告;④对直接责任人约谈。

企业最终投入数千万元、历时8个月完成整改,并完成数据合规体系重建。

💡 核心追问**:为什么这家企业"有法务、有制度、有技术",仍会出现系统性合规失败?

提示:合规不是"有没有制度"的问题,而是"制度是否被有效执行、风险是否被真实识别、责任是否被清晰落实"的问题。这正是本讲要解决的。


模块一:企业数据合规体系建设方法论

一、数据合规体系的PDCA循环

企业数据合规体系应当是一个持续改进的闭环,而非一次性项目:

┌─────────────────────────────────────────────────────────┐
│ 数据合规体系 PDCA 循环 │
├─────────────────────────────────────────────────────────┤
│ │
│ P(Plan)计划:建立合规体系 │
│ ├─ 数据资产盘点与分类分级 │
│ ├─ 合规义务识别(法规映射) │
│ ├─ 风险评估(DPIA) │
│ └─ 制定合规政策与流程 │
│ ↓ │
│ D(Do)执行:落地合规措施 │
│ ├─ 组织与人员(DPO/合规官、责任分工) │
│ ├─ 制度文件(隐私政策、数据处理协议等) │
│ ├─ 技术措施(加密、脱敏、访问控制、审计) │
│ └─ 培训与文化 │
│ ↓ │
│ C(Check)检查:监督与审计 │
│ ├─ 日常监控(数据处理活动日志) │
│ ├─ 定期合规审计 │
│ ├─ 违规事件调查 │
│ └─ 有效性评估 │
│ ↓ │
│ A(Act)改进:持续优化 │
│ ├─ 问题整改 │
│ ├─ 制度更新 │
│ ├─ 经验沉淀 │
│ └─ 体系迭代 │
│ │
└─────────────────────────────────────────────────────────┘

二、合规体系建设的五个支柱

支柱 核心内容 关键产出物
组织 设立数据保护负责人(DPO)、明确责任分工、建立跨部门协作机制 合规组织架构图、岗位职责书
制度 数据合规政策、分类分级制度、事件应急预案、供应商管理制度 制度文件体系
流程 数据生命周期合规流程、DPIA流程、事件响应流程、出境审批流程 流程图与操作手册
技术 数据地图、脱敏系统、权限管理、日志审计、数据防泄漏(DLP) 技术工具部署清单
文化 全员培训、合规考核、举报机制、合规激励机制 培训记录与考核结果

⚠️ 常见误区:许多企业把合规等同于"写制度、买系统",却忽视组织责任落实与文化培育。合规失败的根源往往不是"没有制度",而是"制度无人执行、责任无人承担"。

三、数据保护影响评估(DPIA)

(一)何时必须做DPIA?

《个人信息保护法》第55条规定,有下列情形之一的,应当事前进行个人信息保护影响评估:

  1. 处理敏感个人信息
  2. 利用个人信息进行自动化决策
  3. 委托处理、向其他处理者提供公开个人信息;
  4. 境外提供个人信息;
  5. 其他对个人权益有重大影响的处理活动。
📌 注意:DPIA是法定强制义务**,不是可选的最佳实践。未做DPIA即开展上述活动,本身即构成违法。

(二)DPIA的法定内容(第56条)

  1. 个人信息的处理目的、处理方式等是否合法、正当、必要
  2. 对个人权益的影响和安全风险
  3. 所采取的保护措施是否合法、有效并与风险程度相适应。

(三)DPIA五步法

第一步:描述处理活动
└─ 处理目的、数据种类、数据流向、接收方、存储期限

第二步:必要性与比例性评估
└─ 目的是否明确?手段是否最小必要?有无替代方案?

第三步:风险识别与评估
└─ 泄露、滥用、歧视、重标识、境外调取等风险
└─ 按"可能性 × 严重性"评级

第四步:风险缓解措施
└─ 技术措施(加密/脱敏/访问控制)
└─ 管理措施(流程/培训/审计)
└─ 合同措施(数据处理协议)

第五步:结论与记录
└─ 风险是否可控?是否继续?
└─ 记录保存:报告与处理记录至少保存三年
📌 实务提醒:《个保法》第56条明确要求PIA报告"至少保存三年"**。这是监管检查的重点,也是企业自证合规的关键证据。

四、企业数据合规体系的四层架构(扩展)

PDCA回答的是"合规体系如何运转",而四层架构回答的是"合规体系由什么构成"。一个完整的企业数据合规体系,自上而下由治理架构、制度文件、技术工具、培训考核四个层级构成,四层之间是"决策—规范—落地—内化"的关系:

┌─────────────────────────────────────────────────────────────┐
│ 企业数据合规体系四层架构图 │
├─────────────────────────────────────────────────────────────┤
│ │
│ 第一层:治理架构(谁来管) │
│ ├─ 董事会/管理层:合规最高责任主体,审议重大事项 │
│ ├─ 数据合规委员会:跨部门决策协调机构 │
│ ├─ 数据保护官(DPO)/个人信息保护负责人:统筹与监督 │
│ └─ 业务部门+技术部门+法务内控:三道防线 │
│ ↓ 决策转化为规范 │
│ 第二层:制度文件(按什么管) │
│ ├─ 对外文件:隐私政策、儿童个人信息保护规则、Cookie政策 │
│ ├─ 对内制度:分类分级、权限管理、PIA、应急响应、出境管理 │
│ └─ 合同文本:数据处理协议(DPA)、标准合同、供应商条款 │
│ ↓ 规范固化为工具 │
│ 第三层:技术工具(用什么管) │
│ ├─ 识别类:数据地图、敏感数据发现、数据血缘分析 │
│ ├─ 防护类:加密、脱敏、访问控制、DLP、水印 │
│ ├─ 监控类:日志审计、异常行为检测、API流量监测 │
│ └─ 响应类:个人权利请求平台、同意管理后台、事件处置平台 │
│ ↓ 工具依赖人来运用 │
│ 第四层:培训考核(如何让人管) │
│ ├─ 分层培训:管理层/业务/技术/全员 │
│ ├─ 考核问责:合规指标入绩效、违规分级处理、一票否决 │
│ └─ 文化培育:合规宣传、举报保护、正向激励 │
│ │
└─────────────────────────────────────────────────────────────┘

四层架构的解读要点:

  1. 四层缺一不可。只有治理架构没有技术工具,合规是"纸面合规";只有技术工具没有治理架构,技术建设缺乏方向与权威;只有前三层没有培训考核,制度会因"人"的漠视而失效。导入案例中企业的失败,正是四层断裂的结果——制度(第二层)存在,但治理(第一层)未授权、工具(第三层)未配置、考核(第四层)未跟进。
  2. 四层之间存在反馈回路。培训考核中发现的执行偏差,应反馈至制度修订;技术工具监测到的异常,应上报治理层决策。这正是PDCA循环在四层架构中的具体展开。
  3. 中小企业可以"瘦身"但不能"缺层"。中小企业不必设专职DPO、不必采购全套系统,可以由法务兼任合规负责人、用轻量化工具替代,但四个层次的功能必须有人承担、有据可查。

五、数据合规组织架构设计:数据保护官(DPO)制度(扩展)

(一)法律依据与任命条件

我国法律并未统一使用"DPO"概念,而是分别规定了个人信息保护负责人数据安全负责人

岗位 法条依据 任命条件
个人信息保护负责人 《个保法》第52条 处理个人信息达到国家网信部门规定数量的个人信息处理者,应当指定个人信息保护负责人;并公开其联系方式,将其姓名、联系方式等报送履行个人信息保护职责的部门
数据安全负责人 《数安法》第27条第2款 重要数据的处理者应当明确数据安全负责人和管理机构,落实数据安全保护责任
未成年人个人信息保护负责人 《儿童个人信息网络保护规定》第9条 网络运营者处理儿童个人信息,应当设置专门的儿童个人信息保护规则和用户协议,并指定专人负责
📌 数量门槛:根据《个人信息保护法实施条例》及监管实践,处理100万人以上**个人信息的处理者应当指定个人信息保护负责人。未达到门槛的企业虽无强制任命义务,但指定联系人仍是监管检查的加分项。

此外,《个保法》第58条要求,提供重要互联网平台服务、用户数量巨大、业务类型复杂的"守门人"平台,应当成立主要由外部成员组成的独立机构对个人信息保护情况进行监督——这是比普通DPO更高一层的组织要求。

(二)DPO的核心职责

参考《个保法》《数安法》及GB/T 35273的推荐性要求,DPO(或个人信息保护负责人)的职责可归纳为六大类:

  1. 统筹合规体系:组织制定数据合规战略、制度文件与年度计划,推动PDCA循环运转;
  2. 风险监测评估:组织PIA/DPIA、合规审计与数据安全风险评估,出具评估意见;
  3. 处理活动监督:对敏感个人信息处理、对外提供、跨境传输等高风险事项进行事前合规审查;
  4. 权利响应管理:受理并处理个人的查阅、复制、更正、删除、可携带等权利请求与投诉举报;
  5. 监管对接:作为与网信、工信、行业主管部门的对接窗口,负责备案、报告、检查迎检;
  6. 培训与文化:组织全员数据合规培训,推动合规文化建设。

(三)独立性保障:DPO制度的灵魂

DPO能否发挥作用,关键不在"设没设",而在"是否独立"。独立性保障至少包括四项安排:

保障维度 具体要求 反面典型
汇报线独立 直接向董事会/最高管理层汇报,而非向受其监督的业务部门汇报 DPO向营销副总汇报,营销活动中的违规收集无人敢拦
履职免罚 不得因DPO依法履职、提出反对意见而对其调岗、降薪、解雇 DPO因否决数据出境方案被"优化"
资源保障 配备必要的人员、预算与系统权限,可列席涉及数据处理的经营决策会议 DPO无权查看数据流向,合规审查流于签字背书
利益隔离 不得由与数据处理业绩直接挂钩的岗位兼任(如由销售总监兼任DPO) 增长负责人兼任合规负责人,审查自己主导的拉新活动
💡 比较法视角:欧盟GDPR第37—39条对DPO的任命条件(大型公共机构、大规模系统性监控、大规模处理特殊类别数据的主体必须任命)、独立性(不得接受关于履职方式的指示、直接汇报最高管理层、不因履职被解雇)作出了详尽规定。我国《个保法》第52条虽较原则,但监管检查中同样关注负责人的实际履职能力与独立地位**,"挂名DPO"在发生事件后反而会成为加重责任的情节。

(四)三道防线:DPO不是孤军奋战

成熟企业的数据合规组织通常按"三道防线"配置:

  • 第一道防线——业务与技术部门:数据处理活动的直接责任人,在日常工作中执行合规要求("谁处理、谁负责");
  • 第二道防线——DPO与合规团队:制定规则、审查风险、监督第一道防线;
  • 第三道防线——内部审计:独立于前两道防线,对合规体系整体有效性进行审计,直接向审计委员会报告。

六、数据合规制度文件清单(扩展)

制度文件是四层架构的第二层,是监管检查时"拿得出来"的合规证据。以下八项制度构成企业数据合规制度体系的基本盘,企业应结合自身行业与规模增补专项制度。

1. 隐私政策(对外处理规则)

隐私政策是企业对外作出的个人信息处理规则的总声明,也是《个保法》第17条告知义务的主要载体。制度层面需要解决三个问题:一是内容法定,必须载明处理者的名称或姓名和联系方式、处理目的与处理方式、处理的个人信息种类、保存期限、个人行使权利的方式和程序等法定事项,处理敏感个人信息、对外提供、跨境传输等还须作出专门说明;二是版本管理,隐私政策不是发布一次就完事,处理规则变化时应及时更新版本、留存历史版本、向用户明示变更内容,重大变化还应重新取得同意;三是触手可及,应在App首次运行时通过弹窗等显著方式提示用户阅读,并在应用内设置四级以内可达的固定入口。监管通报中,"未公开收集使用规则""未明示处理目的、方式和范围"长期位居违规类型前列,隐私政策是合规检查的第一张试卷。

2. 数据分类分级制度

数据分类分级制度是企业落实《数安法》第21条、GB/T 43697—2024的内部操作总纲。制度应明确四个内容:一是分类规则,按照行业领域、业务属性、数据来源等维度建立企业数据目录,做到"一数一档";二是分级规则,依据数据遭到破坏后对国家安全、公共利益、个人与组织合法权益的影响对象与影响程度,将数据划分为核心数据、重要数据、一般数据,并可在一般数据内部进一步细分;三是差异化管控措施,针对每一级别明确存储加密、访问权限、共享审批、出境限制、留存期限的不同要求,避免"高等级数据低保护、低等级数据高成本"两种失衡;四是动态维护机制,明确当业务变化、数据汇聚融合、法规目录更新时启动重新分级的触发条件与责任部门,至少每年全面复核一次,确保分级结果与风险实况相符。

3. 数据访问权限管理制度

权限管理制度是防止"内部人风险"的第一道闸门。制度应确立最小权限原则因岗授权原则:员工仅能访问履行其岗位职责所必需的数据,且权限随岗位调整同步变更、随离职立即回收。具体规则应覆盖权限生命周期全流程:申请环节由业务负责人说明必要性与期限,审批环节按数据级别分级授权(敏感数据须经数据所有者与合规部门双重审批),使用环节对批量导出、跨库查询、敏感字段访问设置二次认证与留痕,复核环节每季度或每半年开展权限清理,回收环节将权限注销嵌入离职流程的必经节点。制度还应明确特权账号(管理员、运维)的专门管控:操作全程录屏、双人复核、定期更换口令。大量数据泄露事件源于权限失控——在职员工超权查询、离职账号未及时注销,权限管理制度正是针对这一高频风险点的制度应答。

4. 个人信息保护影响评估(PIA)管理制度

PIA管理制度将《个保法》第55—56条的法定评估义务转化为企业内部的可执行流程。制度应明确:触发情形(处理敏感个人信息、自动化决策、委托处理与对外提供、公开、出境,以及其他对个人权益有重大影响的活动,并可将新产品上线、重大功能变更设为内部触发点);评估主体(由业务部门发起,合规部门主导,技术部门配合,DPO审核签字);评估内容(处理目的与方式的合法正当必要性、对个人权益的影响与安全风险、保护措施的充分性与风险适应性);评估结论的运用(评估未通过的事项不得上线,评估中识别的风险须落实缓解措施并复验);记录保存(评估报告与处理情况记录至少保存三年,作为监管检查与民事诉讼中的关键证据)。PIA制度的常见失败模式是"为评估而评估"——业务上线后才补写报告、评估结论一律"低风险"。制度设计中应把PIA设置为产品上线流程的前置卡点,从机制上防止事后补票。

5. 数据安全事件应急响应预案

应急预案制度落实《数安法》第29条与《个保法》第57条的事件处置义务。一份可执行的预案应包括:事件分级标准(按受影响人数、数据敏感程度、业务中断范围划分特别重大、重大、较大、一般等级,并匹配不同响应层级与决策权限);组织架构(应急领导小组、技术处置组、法务合规组、公关沟通组及各自职责);处置流程(发现报告、止损控制、影响评估、通知监管与个人、整改补救、复盘归档的全流程时限要求);通知模板(事先拟好向监管部门报告和向个人通知的文书模板,确保事发时"填空即发");演练机制(每年至少开展一次实战化应急演练并留存记录,预案根据演练结果与业务变化及时修订)。预案的价值不在文本而在演练——没有经过演练的预案,在真实事件发生时往往沦为废纸。

6. 供应商与委托处理数据管理制度

供应链是数据合规的"最长短板"。本制度规范企业与受托方、合作方之间的数据关系,核心规则包括:准入尽调——引入涉及数据处理的供应商前,对其数据安全能力、合规记录进行尽职调查并留存结论;合同约束——按照《个保法》第21条签订数据处理协议,约定处理目的、期限、方式、个人信息种类、保护措施及双方权利义务,禁止未经同意的转委托;过程监督——对受托人的处理活动进行持续监督,通过定期报告、日志抽查、现场检查等方式核验其履约情况;退出管理——合作终止时监督受托人返还或删除个人信息并取得书面证明;责任传导——明确受托人违约导致泄露时的赔偿责任与追偿机制。小鹏汽车人脸信息案中,企业以"第三方供应商产品不合规"解释违规,但法律上委托方监督义务不可推卸,这正是供应商管理制度要解决的责任真空。

7. 数据出境管理制度

数据出境管理制度将《个保法》第38—43条、《数据出境安全评估办法》《个人信息出境标准合同办法》《促进和规范数据跨境流动规定》及《个人信息出境认证办法》的要求内化为企业审批流程。制度要点包括:出境场景识别——明确何为"向境外提供"(包括境外主体直接调取境内存储数据、境外远程运维访问等易忽视场景);路径选择规则——按照主体身份(是否关键信息基础设施运营者)、数据类型(是否重要数据)、人数规模三个维度,匹配安全评估、认证、标准合同或豁免情形;审批流程——出境事项须经业务部门申请、合规部门评估(含PIA)、DPO批准,形成书面审批记录;持续义务——出境后持续监督境外接收方履约,接收方所在法域政策发生重大变化时重新评估;禁止性规定——未经批准不得出境、不得拆分数量规避安全评估、不得向外国司法或执法机构直接提供境内数据。出境违规是当前处罚最重的领域之一,出境管理制度是企业跨境业务的"通行证"与"刹车片"。

8. 员工数据合规行为规范

行为规范把抽象的合规义务翻译成全体员工可理解、可执行的行为准则。内容通常分为三部分:禁止性规范——不得私自拷贝、外发、出售客户数据,不得使用私人邮箱、个人网盘传输工作数据,不得越权查询与岗位无关的个人信息(如"查岗"式查询亲属、明星用户信息),不得在社交媒体泄露工作中知悉的数据;义务性规范——发现数据异常须立即报告,处理个人信息须先确认已有告知与授权覆盖,对外提供数据须先走审批流程,办公终端须启用加密与锁屏;问责条款——明确违反规范的分级处理后果(批评教育、绩效扣减、调岗、解除劳动合同,涉嫌犯罪的移送司法机关),并与劳动合同、保密协议衔接。行为规范的生命力在于签署与考核:员工入职时签署、每年重温签署,违规记录纳入个人合规档案,使"纸面规范"转化为"行为惯性"。


模块二:个人信息保护合规实务(扩展)

📌 本模块定位:第七讲已讲解个人信息保护的规则体系,本模块聚焦落地操作**——隐私政策怎么写、PIA怎么做、App怎么自查、Cookie与SDK怎么管。

一、隐私政策撰写指南

(一)必备条款清单

依据《个保法》第17条、GB/T 35273—2020及《App违法违规收集使用个人信息行为认定方法》,一份合格的隐私政策至少应包含以下条款:

序号 必备条款 撰写要点
1 处理者身份信息 公司全称、注册地址、联系方式(含个人信息保护负责人联系方式),不得只写"我们"
2 收集使用规则 业务功能逐项列举收集的个人信息种类,避免"等""相关"等兜底表述
3 处理目的与方式 每一类信息对应一个具体目的;目的表述应可验证("用于登录验证"而非"用于提升服务")
4 保存期限 明确保存期限或期限的确定方法("实现目的所必需的最短时间"须具体化)
5 对外共享与委托处理 逐项列明第三方接收方的名称、联系方式、处理目的、信息种类;嵌入第三方SDK清单
6 敏感个人信息专章 单独列示敏感个人信息种类、处理必要性及对个人权益的影响
7 个人权利与行使方式 查阅、复制、更正、删除、撤回同意、注销账号、可携带的具体路径与响应时限
8 未成年人保护 不满十四周岁未成年人个人信息处理规则及监护人同意机制
9 跨境提供 出境情形、接收方、安全措施及法定出境路径的履行情况
10 政策更新机制 更新通知方式、重大变化时重新取得同意的安排、历史版本查阅入口
11 投诉与救济渠道 投诉入口、响应时限、外部救济途径(向网信等部门投诉)

(二)常见缺陷TOP榜

对照监管通报与执法案例,隐私政策的高频缺陷包括:

  1. "我们"是谁说不清——未披露真实运营主体,或用关联公司混同表述;
  2. 一揽子兜底授权——以"等""包括但不限于"概括收集范围,架空最小必要原则(知网案的教训之一);
  3. 有收集无期限——通篇未提保存期限,或仅写"法律允许的最长期限内";
  4. 第三方共享"隐身"——嵌入数十个SDK却未列清单,用户数据流向成谜;
  5. 权利条款"写而不通"——声称可注销账号,实际无注销入口或设置不合理条件;
  6. 敏感信息混同处理——人脸、身份证等与普通信息一锅烩,未作单独提示;
  7. 更新悄无声息——规则实质变更后仅以站内信一笔带过,未重新取得同意;
  8. 拒绝即闪退——用户不同意隐私政策即无法使用任何功能,变相强制同意(《个保法》第16条禁止以拒绝提供个人信息为由拒绝提供产品或服务,处理个人信息属于提供产品或服务所必需的除外)。

(三)优秀范例的三个特征

观察头部企业整改后的隐私政策,优秀范例普遍呈现三个特征:

  • 结构化呈现:采用"功能场景+信息清单"的表格化写法,用户可按场景快速定位,而非数千字密集长文;
  • 分层告知:首次启动弹窗展示摘要版(收集什么、用来做什么、如何拒绝),全文版供深入查阅,兼顾可读性与完整性;
  • 可视化辅助:用图示展示数据流向、用开关面板集中管理授权状态,把"告知"做成"可操作的知情"。
💡 撰写心法:隐私政策不是写给律师看的免责声明,而是写给用户看的信息说明书,更是写给监管看的合规自证。检验标准只有一条——一位普通用户读完后,能否说清自己的哪些信息被拿去做了什么**。

二、个人信息保护影响评估(PIA)完整操作流程

模块一已讲解PIA的法定情形与五步法框架,此处进一步回答操作层面的四个问题:什么时候做、怎么做、谁来做、做完怎么办

(一)什么时候做:触发时点管理

PIA必须是事前评估,而非事后补件。企业应建立"触发点清单",把以下节点嵌入产品与管理流程:

触发点 说明
新产品/新功能上线前 涉及个人信息处理的新业务,立项评审时同步启动PIA
法定五类情形发生前 处理敏感个人信息、自动化决策、委托处理/提供/公开、出境前
处理规则重大变更时 处理目的、方式、信息种类发生实质变化,超出原评估覆盖范围
外部环境重大变化时 相关法规修订、合作方资质变化、发生同类安全事件后
定期复评 高风险处理活动建议每年复评一次

(二)怎么做:操作九宫格

将PIA五步法细化为可填写的操作模板,评估报告通常涵盖九个模块:

┌────────────┬────────────┬────────────┐
│ 1.处理活动 │ 2.合法性 │ 3.必要性 │
│ 描述 │ 基础分析 │ 与最小化 │
├────────────┼────────────┼────────────┤
│ 4.数据流向 │ 5.个人权益 │ 6.安全风险 │
│ 与接收方 │ 影响分析 │ 识别评级 │
├────────────┼────────────┼────────────┤
│ 7.现有保护 │ 8.残余风险 │ 9.结论与 │
│ 措施核验 │ 与缓解 │ 审批意见 │
└────────────┴────────────┴────────────┘

其中第5—6格是核心:个人权益影响分析要逐一检视对人格尊严、人身财产安全、公平交易权、自主权等权益的潜在损害;安全风险识别按"风险源→威胁路径→影响后果"展开,并按"可能性×严重性"给出高、中、低评级。

(三)谁来做:角色分工(RACI)

角色 职责定位
业务部门(R,执行) 发起评估,如实填报处理活动信息,落实缓解措施
合规部门/DPO(A,负责) 设计模板、主导评估、出具结论意见、审核签字
技术部门(C,咨询) 提供数据流向、技术措施的专业核验
法务部门(C,咨询) 法条适用、合同安排、争议风险研判
管理层(I,知情) 高风险事项的评估结论上报管理层决策

⚠️ 独立性红线:PIA结论必须由不直接对该业务业绩负责的人员审核。由项目负责人自评自审的PIA,在监管与诉讼中几乎没有证明力。

(四)做完怎么办:评估结果的运用闭环

  1. 结论分流:低风险且措施到位→批准实施;存在可缓解风险→落实缓解措施并复验后实施;风险不可控→否决或调整方案后重新评估;
  2. 记录归档:评估报告、处理情况记录至少保存三年(《个保法》第56条),电子与纸质双轨存档;
  3. 跟踪核验:评估中承诺的缓解措施纳入整改台账,由合规部门跟踪销项;
  4. 动态更新:处理活动发生重大变化时启动重新评估,防止"一评永逸"。

三、App个人信息合规自查清单(对照工信部通报标准)

工信部App侵害用户权益专项整治行动(工信部信管函〔2020〕164号及后续批次通报)确立了App合规的检查基准。以下自查清单整合《App违法违规收集使用个人信息行为认定方法》《常见类型移动互联网应用程序必要个人信息范围规定》及工信部通报口径,共设24项检查点,可直接用于课堂体检作业与企业自查:

序号 检查点 通报依据
1 App首次启动是否以弹窗等显著方式提示阅读隐私政策 未公开收集使用规则
2 隐私政策是否真实披露运营主体名称与联系方式 未明示处理者身份
3 是否逐项列明各业务功能收集的个人信息种类 未明示收集目的、方式、范围
4 是否存在"等""相关"等概括性兜底表述 违反明确性要求
5 收集的信息是否超出《必要个人信息范围规定》的本类型App必要范围 违反必要原则、超范围收集
6 是否因用户不同意收集非必要个人信息而拒绝提供基本功能 不给权限不让用
7 是否在用户未使用相关功能时提前申请对应权限 提前索权
8 是否以频繁弹窗、反复申请等方式强迫用户开启权限 频繁申请、过度索权
9 用户拒绝授权后是否仍可使用与所拒权限无关的功能 拒绝授权影响非相关功能
10 是否在后台静默状态或App未运行时收集个人信息 后台私自收集
11 是否超频收集(如位置信息每秒上报)与索要不必要权限(如索取电话、短信权限) 超范围、超频次收集
12 是否读取剪贴板、应用列表等与功能无关的信息 滴滴案典型违法情形
13 收集人脸、身份证、行踪等敏感个人信息是否取得单独同意并单独告知必要性 《个保法》第29—30条
14 公共场所图像采集是否以显著标识提示,且仅用于公共安全目的 《个保法》第26条
15 向第三方提供个人信息是否取得单独同意并告知接收方完整信息 私自共享给第三方
16 是否公示嵌入的第三方SDK清单及其收集信息种类、目的 SDK透明度义务
17 个性化推荐/定向推送是否提供关闭选项,关闭后是否停止相关处理 强制用户使用定向推送
18 是否提供便捷的账号注销功能,注销条件是否合理 账号注销难
19 账号注销后是否在15个工作日内删除或匿名化个人信息 知网案违法情形之一
20 查阅、复制、更正、删除等权利请求是否在15个工作日内响应处理 《个保法》第50条
21 是否建立并公布投诉举报渠道,是否及时受理 未建立投诉举报机制
22 处理不满十四周岁儿童信息是否制定专门规则并取得监护人同意 《儿童个人信息网络保护规定》
23 开屏及弹窗信息是否提供显著有效的关闭按钮,无诱导跳转 开屏弹窗骚扰用户
24 隐私政策更新涉及处理目的、方式变化时是否重新取得同意 未经同意变更处理规则
💡 使用方法:对照本清单逐项体检,标注"合规/不合规/不适用",不合规项注明整改措施与期限。工信部对通报后逾期未改的App采取下架处置,下架期间新增用户为零——对依赖增长的互联网企业而言,通报下架是比罚款更痛的处罚**。

四、Cookie与SDK的合规管理

(一)Cookie合规

Cookie及同类技术(设备标识符、本地存储、追踪像素等)是Web端用户追踪的基础工具,其合规要点包括:

  1. 定性先行:可识别或关联到特定自然人的Cookie标识(如与账号体系打通的ID),构成个人信息,适用《个保法》全部规则;
  2. 分类管理:区分必要类Cookie(维持登录、购物车等基本功能,无需同意)与非必要类Cookie(广告追踪、行为分析、跨站画像,须取得同意);
  3. 同意机制:通过Cookie横幅或偏好中心提供"接受/拒绝/自定义"选项,拒绝通道应与接受通道同样便捷,不得以"继续浏览即视为同意"替代明示同意;
  4. 透明披露:在隐私政策或单独的Cookie政策中列明Cookie的种类、用途、有效期及第三方共享情况;
  5. 期限克制:追踪类Cookie的有效期设置应与目的相匹配,避免"一设十年"的永久追踪。

(二)SDK合规

第三方SDK是App生态中"看不见的处理器",是工信部通报的重灾区。SDK合规管理的四个环节:

环节 管理动作
接入前尽调 审查SDK提供方的资质、隐私政策、安全认证与违规通报记录;索取SDK收集信息清单与权限列表
合同约束 在合作协议中约定SDK处理信息的范围、目的、安全措施与禁止转委托条款
技术检测 上线前通过抓包、沙箱检测SDK实际收集行为,核验"声明与实际是否一致"(重点检测是否超范围读取设备信息、是否后台自启动)
持续监控 建立SDK台账与版本管理,SDK更新时重新检测;披露SDK清单并接受用户监督;出现违规通报时及时下架替换

⚠️ 责任提醒:App运营者对嵌入SDK的违规行为不能以"不知情"免责。监管口径明确:App运营者与SDK提供方基于共同决定处理个人信息的,可能构成共同处理者并承担连带责任;委托处理场景下,运营者负有法定监督义务。"SDK偷偷收集、App装不知道"的做法,本身就是合规失败。


模块三:数据安全合规实务(扩展)

一、数据分类分级操作指南(GB/T 43697—2024解读)

GB/T 43697—2024《数据安全技术 数据分类分级规则》于2024年3月15日发布、2024年10月1日实施,是《数安法》第21条分类分级制度的首个全国性操作标准,为企业与行业开展分类分级提供了统一方法论。

(一)核心框架:三级体系+两维定级

┌─────────────────────────────────────────────────────────┐
│ GB/T 43697—2024 数据分级框架 │
├─────────────────────────────────────────────────────────┤
│ 影响对象维度: 影响程度维度: │
│ ├─ 国家安全 ├─ 特别严重危害 │
│ ├─ 公共利益 ├─ 严重危害 │
│ ├─ 个人合法权益 └─ 一般危害 │
│ └─ 组织合法权益 │ │
│ ↓ 组合判定 │
│ ┌──────────┬──────────┬──────────┐ │
│ │ 核心数据 │ 重要数据 │ 一般数据 │ │
│ │(危害国家 │(危害国家 │(仅危害个 │ │
│ │ 安全根本 │ 安全/公共 │ 人/组织权 │ │
│ │ 利益) │ 利益) │ 益) │ │
│ └──────────┴──────────┴──────────┘ │
└─────────────────────────────────────────────────────────┘

三级数据的判定逻辑:

  • 核心数据:关系国家安全、国民经济命脉、重要民生、重大公共利益的数据,一旦遭到破坏将对国家安全造成特别严重危害。核心数据由国家有关部门以目录方式管理,企业不得自行认定;
  • 重要数据:特定领域、特定群体、特定区域或达到一定精度和规模的数据,一旦遭到篡改、破坏、泄露或非法获取、非法利用,可能直接危害国家安全、经济运行、社会稳定、公共健康和安全。重要数据通常由行业主管部门发布识别规则或目录,企业对照识别并履行目录备案义务;
  • 一般数据:核心数据、重要数据之外的数据,遭到破坏后仅影响个人或组织合法权益。一般数据可在企业内部进一步细分为若干级(如四级),实施差异化管控。

(二)操作流程:六步落地法

  1. 数据资产盘点:梳理全部数据资产,形成数据目录(名称、来源、存储位置、量级、流向、责任人);
  2. 数据分类:先按行业领域分类(工业、金融、医疗……),再按业务属性、处理活动等维度细分;
  3. 分级要素分析:逐项识别数据的规模、精度、覆盖群体、时效性,分析遭到破坏后的影响对象与影响程度;
  4. 初步定级:对照国家标准与行业识别规则,区分核心/重要/一般数据;个人信息按敏感/一般作专门标注;
  5. 审核报批与备案:分级结果经数据安全负责人审核;属于重要数据的,按行业要求向主管部门报告目录;
  6. 动态更新:业务变化、数据汇聚、法规目录更新时重新评估,至少每年复核一次。

(三)三个操作难点

  • 汇聚定级:多源一般数据汇聚融合后可能"量变引起质变",升级为重要数据——定级必须以数据集整体为对象,不能只看单条数据;
  • 精度定级:地理位置、人脸图像等数据的精度直接影响级别(如高精度地图可能涉及国家地理信息安全);
  • 行业衔接:国家标准是通用规则,金融(JR/T 0197)、医疗(WS/T 800)、汽车等行业有专门规则时,行业规则优先
📌 与第九讲的衔接:本部分是第九讲分类分级规则的实务操作化。核心记忆点:先分类、后分级;按影响对象与影响程度定级;核心数据目录管理、重要数据识别备案、一般数据内部分级;动态更新**。

二、数据安全事件应急响应预案的制定要点

《数安法》第29条规定,开展数据处理活动应当加强风险监测,发现数据安全缺陷、漏洞等风险时立即采取补救措施;发生数据安全事件时立即采取处置措施,按规定及时告知用户并向有关主管部门报告。一份合格的应急预案应覆盖以下要点:

(一)事件分级

参照《国家网络安全事件应急预案》的四级框架,结合企业实际细化:

级别 判定参考 响应主体
特别重大(Ⅰ级) 涉及千万人以上个人信息、重要数据泄露,或造成重大社会影响 董事会层面指挥,依法上报主管部门
重大(Ⅱ级) 涉及百万人级个人信息或核心业务中断 应急领导小组统一指挥
较大(Ⅲ级) 涉及万人级个人信息或局部系统受影响 安全部门牵头处置
一般(Ⅳ级) 小范围、可快速控制的事件 日常运维流程处置

(二)黄金处置时限

预案应明确各环节的最长时限(企业可严于、不可宽于下列参考值):

  • 1小时内:值班人员发现异常→报告应急联络人→初步研判定级;
  • 24小时内:完成止损控制(隔离系统、阻断泄露源、保全证据);
  • 48小时内:完成影响评估(数据种类、数量、涉及人群、危害程度);
  • 评估完成后立即:履行通知义务——向监管部门报告;可能造成危害的,通知个人;
  • 两周内:完成整改补救与事件复盘报告,归档备查。

(三)通知文书的预制

预案附件应预制两类模板:①监管报告模板(事件时间、地点、类型、涉及数据种类与数量、原因初判、已采取措施、联系人);②个人通知模板(《个保法》第57条第2款四项法定内容)。通知个人时应避免两个极端:轻描淡写(弱化危害,构成二次失信)与过度渲染(引发恐慌与挤兑式注销)。

(四)演练与修订

  • 每年至少组织一次实战演练(桌面推演或红蓝对抗),覆盖技术处置与对外沟通全流程;
  • 演练记录、复盘报告留档,作为监管检查中"预案真实性"的证明;
  • 发生重大组织变更、业务变更或真实事件后,及时修订预案版本。

三、数据安全审计的操作流程

《个保法》第54条要求个人信息处理者定期对其处理个人信息遵守法律、行政法规的情况进行合规审计;《数安法》第30条要求重要数据处理者定期开展风险评估并报送报告。2025年公布的《个人信息保护合规审计管理办法》(2025年5月1日施行)进一步将合规审计制度具体化:处理超过1000万人个人信息的处理者,每两年至少开展一次合规审计;监管部门也可要求处理者委托专业机构开展审计。

(一)审计操作流程(六阶段)

第一阶段:审计准备
└─ 确定审计范围与依据→组建审计组(内审或委托专业机构)→发送审计通知

第二阶段:资料收集
└─ 制度文件、PIA报告、权限清单、日志记录、合同文本、培训记录

第三阶段:现场核查
└─ 访谈关键岗位→穿行测试(跟踪一条数据的完整旅程)→技术检测

第四阶段:问题定性
└─ 对照法条逐项核验→按严重程度分级(重大缺陷/一般缺陷/改进建议)

第五阶段:报告出具
└─ 审计结论、问题清单、整改建议、责任部门与时限

第六阶段:整改跟踪
└─ 整改台账→复核销项→向管理层与监管部门(如被要求)报告

(二)穿行测试:审计的核心技术

审计不能只查"有没有制度",必须验证"制度是否在运转"。穿行测试的操作是:抽取一个具体的数据处理场景(如一次用户注册、一次对外数据共享、一次出境传输),从数据产生到销毁全程跟踪,核验每个环节是否执行了制度要求——是否经过PIA、是否取得同意、是否留存记录、是否按权限审批。一个场景穿不透,说明制度是"两张皮"。

(三)审计证据的保存

审计工作底稿、访谈记录、检测报告、整改台账应完整归档。这些材料既是向监管证明"已尽审计义务"的证据,也是发生诉讼时主张"已尽到合理注意义务"的抗辩基础。

四、网络安全等级保护2.0的基本要求

网络安全等级保护制度(等保2.0)是《网络安全法》第21条确立的基础性安全制度,核心标准GB/T 22239—2019《信息安全技术 网络安全等级保护基本要求》于2019年12月1日实施。数据合规与等保是"一体两面":等保解决网络与系统的安全基线,数据合规解决数据全生命周期的合法性与安全性。

(一)五个保护等级

等级 名称 适用情形 监管方式
第一级 自主保护级 破坏后仅损害公民、组织合法权益 自主定级保护
第二级 指导保护级 严重损害公民、组织权益,或损害社会秩序 指导+备案
第三级 监督保护级 损害国家安全,或严重损害社会秩序 监督检测,每年至少一次测评
第四级 强制保护级 严重损害国家安全 强制监督检查
第五级 专控保护级 特别严重损害国家安全 专门监督控制

(二)五步工作流程

  1. 定级:依据《定级指南》确定系统等级(企业信息系统多为二级或三级);
  2. 备案:二级以上系统,运营者应当在安全保护等级确定后30日内到所在地设区的市级以上公安机关办理备案;
  3. 建设整改:对照相应等级的基本要求,落实技术与管理措施;
  4. 等级测评:三级以上系统每年至少开展一次等级测评,二级系统建议定期自查;
  5. 监督检查:接受公安机关及主管部门的检查与指导。

(三)"一个中心、三重防护"

等保2.0的技术体系概括为"一个中心、三重防护":

  • 安全管理中心:集中管控系统管理、审计管理、安全管理;
  • 安全通信网络:网络架构安全、通信传输加密、可信验证;
  • 安全区域边界:边界防护、访问控制、入侵防范、恶意代码防范;
  • 安全计算环境:身份鉴别、访问控制、安全审计、数据备份恢复、个人信息保护。
💡 等保与数据合规的衔接**:等保测评报告是数据合规体系的重要支撑文件——等级保护未落实,往往意味着《数安法》第27条"采取相应的技术措施和其他必要措施"义务的违反。企业应将等保定级备案情况纳入数据合规台账统一管理。

模块四:数据跨境合规实务(扩展)

📌 本模块与第十三讲的关系:第十三讲讲解出境规则体系,本模块提供操作工具**——路径怎么选、合同怎么填、认证怎么办。

一、数据出境合规路径选择决策树

依据《个保法》第38条、《数据出境安全评估办法》《个人信息出境标准合同办法》《促进和规范数据跨境流动规定》(2024年3月22日施行)及《个人信息出境认证办法》,出境路径按以下决策树选择:

                          【起点:拟向境外提供数据】

① 数据中是否包含重要数据?
├─ 是 ──→ 【安全评估】(唯一路径)
└─ 否 ↓
② 处理者是否为关键信息基础设施运营者(CIIO)?
├─ 是 ──→ 【安全评估】
└─ 否 ↓
③ 是否属于豁免情形?
├─ 订立履行合同必需(如跨境购物、汇款、机票酒店)
├─ 跨境人力资源管理确需(依依法制定的劳动规章)
├─ 紧急情况下保护自然人生命健康财产安全
├─ 非CIIO且当年累计出境不满10万人个人信息
├─ 国际贸易、学术合作等活动中收集于境外的数据
│ 在境内处理中无境内个人信息/重要数据引入
└─ 自贸区负面清单之外的出境数据
├─ 属于 ──→ 【免予申报/订立合同/认证】
└─ 不属于 ↓
④ 规模判定(自当年1月1日起累计):
├─ 个人信息100万人以上(非CIIO)→【安全评估】
├─ 10万人以上不满100万人个人信息
│ (不含敏感个人信息)→【标准合同 或 认证】
└─ 不满1万人敏感个人信息 →【标准合同 或 认证】

⑤ 配套义务(无论选择哪条路径):
告知+单独同意(《个保法》第39条)
+个人信息保护影响评估(第55条)
+境外接收方安全保障义务监督

决策树使用提醒:

  1. 先定性、后计数:先排除重要数据与CIIO身份(二者直接锁定安全评估),再进入人数规模的计算;
  2. 人数计算口径:按"自当年1月1日起累计"计算,且按个人信息主体人数(去重后)而非条数;
  3. 禁止拆分规避:不得采取数量拆分等手段,将应当通过安全评估的出境化整为零套用标准合同或认证(《个人信息出境认证办法》第5条第3款明确禁止);
  4. 路径可以并用:不同出境场景可分别匹配不同路径(如人力资源管理数据走豁免、营销数据走标准合同),但同一场景不得混用。

二、个人信息出境标准合同填写指南

《个人信息出境标准合同办法》(2023年6月1日施行)提供了标准合同范本。合同正文共九条,企业不得自行修改正文条款,只能在附录中补充约定。填写要点如下:

(一)正文九条的结构速览

条款 内容 填写关注
第一条 定义 与《个保法》概念保持一致
第二条 个人信息处理者的义务 告知、单独同意、PIA、监督接收方
第三条 境外接收方的义务 按约定目的处理、安全保障、再转移限制、事件报告
第四条 境外接收方所在法域政策对合同履行的影响 需实质性评估,不能套话填空
第五条 个人信息主体的权利 个人作为第三方受益人可直接主张权利
第六条 救济 接收方提供争议解决途径、接受中国法院管辖或仲裁
第七条 合同解除 解除后的数据返还或删除安排
第八条 违约责任 双方对个人的连带赔偿责任
第九条 其他 法律适用(中国法)、生效条款

(二)附录一"个人信息出境说明"的填写难点

附录一是整个合同的合规核心,需逐项写明:

  1. 出境个人信息的规模、种类、敏感程度——与PIA报告、出境台账保持完全一致,"三账相符"是备案审查重点;
  2. 境外接收方的处理目的与方式——须具体到业务场景("用于集团统一客户关系管理"),禁止"用于业务需要"式表述;
  3. 境外保存期限与到期后的处理方式——写明具体期限及删除/匿名化安排;
  4. 再转移的安排——境外接收方再向其他境外第三方转移的,须满足同等约束条件并事先告知;
  5. 境外接收方的安全措施——组织措施与技术措施分别描述,避免只写"采取国际标准安全措施"。

(三)备案操作

  • 时限:标准合同生效之日起10个工作日内,向所在地省级网信部门备案;
  • 材料:标准合同文本+个人信息保护影响评估报告;
  • 变更重备:出境目的、方式、范围、种类、境外保存期限、境外接收方等发生实质变化的,应当重新订立合同并重新备案
  • 备案≠审批:备案是程序性义务,但网信部门发现出境活动存在较大风险的,可以约谈并要求整改。

三、《个人信息出境认证办法》详解(2026年1月1日施行)

《个人信息出境认证办法》由国家互联网信息办公室、国家市场监督管理总局于2025年10月14日以令第20号公布,自2026年1月1日起施行。该办法落实《个保法》第38条第1款第2项的"专业机构认证"路径,标志着安全评估、认证、标准合同三条出境路径的制度设计全面落地

(一)适用情形(第5条)

通过认证方式出境,应当同时符合下列条件:

  1. 处理者是非关键信息基础设施运营者
  2. 自当年1月1日起累计向境外提供10万人以上、不满100万人个人信息(不含敏感个人信息),或者不满1万人敏感个人信息;
  3. 出境个人信息中不包括重要数据

⚠️ 反规避条款:个人信息处理者不得采取数量拆分等手段,将依法应当通过出境安全评估的个人信息,通过认证方式向境外提供。

(二)认证前义务(第6条)

申请认证前,处理者应当履行告知、取得个人单独同意、进行个人信息保护影响评估等义务。办法细化了出境场景PIA的六项重点评估内容

  1. 处理者与境外接收方处理个人信息的目的、范围、方式等的合法性、正当性、必要性;
  2. 出境个人信息的规模、范围、种类、敏感程度,出境可能对国家安全、公共利益、个人信息权益带来的风险;
  3. 境外接收方承诺承担的义务,以及履行义务的管理和技术措施、能力等能否保障出境个人信息的安全;
  4. 出境后个人信息遭到篡改、破坏、泄露、丢失、非法利用等的风险,个人信息权益维护的渠道是否通畅;
  5. 境外接收方所在国家或者地区的个人信息保护政策和法规对出境个人信息安全和个人信息权益的影响;
  6. 其他可能影响个人信息出境安全的事项。

(三)认证程序与证书管理

事项 规则
申请主体 个人信息处理者向依法取得个人信息保护认证资质的专业认证机构申请;境外处理者申请的,由其在境内设立的专门机构或者指定代表协助进行
认证依据 认证机构按照认证基本规范、个人信息保护认证规则开展认证(承接2022年11月市场监管总局、网信办《关于实施个人信息保护认证的公告》确立的认证框架)
证书有效期 3年;到期需继续使用的,应当在有效期届满前6个月提出认证申请
证书报送 认证机构在出具证书或证书状态发生变化后5个工作日内,向全国认证认可信息公共服务平台报送证书编号、获证者名称、认证范围及状态变化信息
暂停与撤销 获证者出现出境情况与认证范围不一致等情形、不再符合认证要求的,认证机构应当暂停其使用直至撤销认证证书
机构备案 认证机构自取得资质之日起10个工作日内向国家网信部门备案,并对备案材料真实性负责

(四)监督管理

  1. 市场监管部门与网信部门对认证活动开展定期或不定期检查,对认证过程和结果进行抽查,对认证机构进行抽查和评价;
  2. 省级以上网信部门和有关部门发现获证者出境活动存在较大风险或者发生个人信息安全事件的,可以依法约谈获证者,获证者应当按要求整改、消除隐患;
  3. 任何组织和个人发现获证者违反办法规定出境的,可以向认证机构、网信部门和有关部门投诉、举报
  4. 违反办法的,依据《个保法》《网络数据安全管理条例》《认证认可条例》等处理;构成犯罪的,依法追究刑事责任。

(五)三条出境路径的比较与选择策略

维度 安全评估 标准合同 保护认证
性质 行政审查 合同+备案 市场化第三方合格评定
适用 CIIO、重要数据、大规模(100万人以上) 中等规模(10万—100万人) 中等规模(10万—100万人)
周期 申报—受理—评估,周期较长且不确定 签署生效后10个工作日备案 认证周期视机构排期,证书3年有效
适合场景 高频、大规模、持续性出境 单次性、场景明确的出境 集团化、持续性、跨多场景的出境
成本结构 申报准备成本高 文本成本低、逐场景重复签约 认证费较高但一次认证覆盖认证范围
💡 策略提示**:对集团化跨国企业,认证路径"一次认证、三年有效、覆盖认证范围"的特点,可能优于逐场景签订标准合同;但认证机构名单与认证细则仍在落地初期,企业应密切关注全国认证认可信息公共服务平台公布的认证机构与规则动态。

模块五:典型行业数据合规综合方案

📌 行业差异的根源**:不同行业的数据合规要求差异,主要源于①数据类型不同(金融账户vs医疗健康vs工业数据)、②监管主体不同(金融监管总局vs卫健委vs工信部门)、③风险后果不同(金融安全vs生命健康vs产业安全)。

一、金融行业数据合规

维度 要点 主要法规
数据类型 金融账户信息(敏感个人信息)、征信信息、交易记录 《个保法》第28条
特殊要求 征信授权、反洗钱数据报送、金融消费者保护 《征信业管理条例》《反洗钱法》
数据出境 金融数据出境监管严格,须安全评估 《数安法》第31条
监管主体 国家金融监督管理总局、人民银行
典型风险 违规查询征信、客户信息泄露、违规营销

合规要点:①征信查询须取得书面授权;②金融营销须取得单独同意;③数据出境须履行安全评估;④建立金融数据分类分级(JR/T 0197)。

二、制造业数据合规

维度 要点 主要法规
数据类型 工业生产数据、设备IoT数据、供应链数据 《数安法》
特殊要求 工业数据分类分级、重要数据识别 工信部《工业数据分类分级指南》
数据出境 核心工业技术数据不得出境 《数安法》第21条、技术出口管制
监管主体 工业和信息化部门
典型风险 工业数据被境外获取、技术秘密泄露

合规要点:①识别重要数据与核心数据;②生产数据跨境须审查;③供应链数据权属在合同中明确;④数据资产入表(如南钢股份案例)。

三、医疗健康行业数据合规

维度 要点 主要法规
数据类型 医疗健康信息、病历、基因数据(均属敏感个人信息 《个保法》第28条
特殊要求 患者知情同意、病历管理、伦理审查 《医师法》《医疗机构病历管理规定》
数据出境 人类遗传资源信息出境须审批 《人类遗传资源管理条例》
监管主体 卫生健康部门、药监部门
典型风险 病历泄露、基因数据违规出境、AI辅助诊断责任

合规要点:①医疗数据须单独同意;②人类遗传资源信息出境须科技部审批(这是医疗行业特有的红线);③临床研究须伦理审查;④健康医疗数据分类分级(WS/T 800)。

四、互联网平台行业数据合规

维度 要点 主要法规
数据类型 海量用户个人信息、行为数据、算法数据 《个保法》
特殊要求 算法备案、个性化推荐关闭选项、平台规则透明 《算法推荐管理规定》
数据出境 大型平台出境须安全评估 《数安法》《个保法》
监管主体 网信部门、市场监管部门、行业主管
典型风险 大数据杀熟、过度采集、违规共享、垄断

合规要点:①隐私政策透明完整;②算法推荐须提供关闭选项;③平台规则公开透明;④反垄断与数据合规协同(防止数据垄断)。

五、行业合规专题深化(扩展)

(一)金融行业专题:个人金融信息保护与征信合规

1. 个人金融信息保护(JR/T 0171—2020)

人民银行发布的JR/T 0171—2020《个人金融信息保护技术规范》将个人金融信息按敏感程度从高到低分为三级:

级别 内容 管控要求
C3 银行卡磁道数据、密码、验证码、账户鉴别信息、生物识别信息等 最高保护:原则上不应委托处理,共享须逐笔授权
C2 可识别特定个人身份与金融状况的信息(账号、交易记录、征信信息、KYC信息) 严格保护:共享须明确授权,传输加密
C1 机构内部供内部使用的金融信息 一般保护

结合《中国人民银行金融消费者权益保护实施办法》(2020年11月1日施行),金融机构还须遵守:不得收集与业务无关的信息;不得以概括授权的方式取得与金融产品和服务无关的个人金融信息使用授权;不得将信息保护义务转嫁给消费者。

2. 征信合规要点

征信业务是金融数据合规中监管最严的领域,核心规则来自《征信业管理条例》(2013年施行)与《征信业务管理办法》(2022年1月1日施行):

  1. 采集授权:采集个人信息应当经信息主体本人同意,未经同意不得采集(条例第13条);但公开信息中已依法披露的部分除外;
  2. 禁止采集清单:不得采集宗教信仰、基因、指纹、血型、疾病和病史信息,以及法律禁止采集的其他信息(条例第14条);
  3. 不良信息保存:个人不良信息的保存期限为自不良行为或事件终止之日起5年,超过5年应当删除(条例第16条);
  4. 查询授权:查询个人信息应当取得信息主体本人的书面同意并约定用途(条例第18条);
  5. 免费查询权:个人每年可以两次免费获取本人的信用报告(条例第17条);
  6. "断直连"整改:网络平台与金融机构合作中,个人信用信息须经持牌征信机构传输,平台不得直接向金融机构提供——这是2021年以来平台金融业务整改的核心。

⚠️ 实务警示:违规查询征信是金融机构处罚的高发点。员工"帮朋友查""帮中介查"客户征信报告,既触发机构行政责任,个人还可能构成侵犯公民个人信息罪(《刑法》第253条之一,"将在履行职责过程中获得的公民个人信息出售或提供给他人"从重处罚)。

(二)医疗健康行业专题:人类遗传资源与健康医疗大数据

1. 人类遗传资源管理(行业最高红线)

《人类遗传资源管理条例》(2019年7月1日施行)及《人类遗传资源管理条例实施细则》(2023年7月1日施行)对人类遗传资源(材料+信息)实行全流程管制:

活动类型 管制方式
外方单位在我国境内采集、保藏我国人类遗传资源 禁止(只能通过与中方合作的方式参与)
采集重要遗传家系、特定地区人类遗传资源或规定种类数量 科技部审批
利用我国人类遗传资源开展国际合作科学研究 符合条件可备案,其余须审批
将人类遗传资源材料运送、邮寄、携带出境 科技部审批并取得出境证明
向境外组织、个人及其设立或实际控制的机构提供或开放使用人类遗传资源信息 事先报告并提交信息备份;可能影响我国公众健康、国家安全和社会公共利益的,通过科技部组织的安全审查后方可提供

2. 健康医疗大数据(国卫规划发〔2018〕23号)

《国家健康医疗大数据标准、安全和服务管理办法(试行)》确立了三条底线:

  1. 境内存储:健康医疗大数据应当存储在境内安全可信的服务器上;
  2. 出境审核:因业务需要确需向境外提供的,应当按照相关法律法规及有关要求进行安全评估审核
  3. 安全管理责任:责任单位应当建立数据安全管理、技术防护、应急处置等制度,对全生命周期安全负责。

3. 伦理审查衔接

涉及人的生命科学和医学研究(含使用健康医疗数据、生物样本的研究),还须通过伦理委员会审查(《涉及人的生命科学和医学研究伦理审查办法》,2023年2月发布)。由此形成医疗数据研究的"三重门":知情同意(个保法)+伦理审查(科技伦理)+人遗审批/备案(人类遗传资源)——三重义务相互独立,缺一不可。

(三)汽车行业专题:《汽车数据安全管理若干规定(试行)》详解

《汽车数据安全管理若干规定(试行)》由国家网信办、发展改革委、工信部、公安部、交通运输部五部门联合公布,自2021年10月1日起施行,是我国首个行业性数据安全部门规章。

1. 重要数据的法定范围(第3条第3款)

汽车数据语境下的重要数据包括:

  1. 军事管理区、国防科工单位以及县级以上党政机关等重要敏感区域的地理信息、人员流量、车辆流量等数据;
  2. 车辆流量、物流等反映经济运行情况的数据;
  3. 汽车充电网的运行数据;
  4. 包含人脸信息、车牌信息等的车外视频、图像数据;
  5. 涉及个人信息主体超过10万人的个人信息;
  6. 国家网信部门和国务院发展改革、工业和信息化、公安、交通运输等有关部门明确的其他可能危害国家安全、公共利益或者个人、组织合法权益的数据。

2. 四大处理原则(第6条)

原则 内容
车内处理原则 除非确有必要,不向车外提供数据
默认不收集原则 除非驾驶人自主设定,每次驾驶时默认设定为不收集状态
精度范围适用原则 根据所提供功能服务对数据精度的要求确定摄像头、雷达等的覆盖范围、分辨率
脱敏处理原则 尽可能进行匿名化、去标识化等处理

3. 车外数据匿名化(第8条)

因保证行车安全需要,无法征得个人同意采集到车外个人信息且向车外提供的,应当进行匿名化处理,包括删除含有能够识别自然人的画面,或者对画面中的人脸信息等进行局部轮廓化处理——实践中即对人脸、车牌打码。

4. 年度报告与出境管理

  • 年度报送:处理重要数据的汽车数据处理者,应当在每年12月15日前向省、自治区、直辖市网信部门和有关部门报送年度汽车数据安全管理情况(第13条);
  • 出境评估:重要数据应当依法在境内存储,因业务需要确需向境外提供的,应当通过安全评估(第11条);出境重要数据还需在年度报告中报告接受者情况、出境种类规模目的必要性等;
  • 抽查核验:国家网信部门会同有关部门可对数据出境情况进行抽查核验(第12条)。
💡 行业观察**:本规定直接推动了跨国车企的数据本地化——2021年特斯拉宣布在中国建立数据中心,实现中国市场车辆数据本地存储。对智能网联汽车企业而言,车外摄像头数据的人脸车牌匿名化、座舱数据默认不收集、重要数据出境评估,是三项最基本的合规动作。

模块六:数据合规实操工具包

一、数据泄露事件响应流程

法定义务:《个保法》第57条规定,发生或可能发生个人信息泄露、篡改、丢失的,应当立即采取补救措施,并通知履行个人信息保护职责的部门和个人。

数据泄露事件响应六步法:
┌────────────────────────────────────────┐
│ 第一步:发现与报告(1小时内) │
│ └─ 发现异常→报告应急小组→初步研判 │
│ ↓ │
│ 第二步:止损与控制(24小时内) │
│ └─ 阻断泄露源→隔离受影响系统→保全证据 │
│ ↓ │
│ 第三步:影响评估(48小时内) │
│ └─ 泄露数据种类/数量→影响人群→风险等级 │
│ ↓ │
│ 第四步:通知义务履行 │
│ ├─ 通知监管部门(法定) │
│ └─ 通知个人(可能造成危害时) │
│ ↓ │
│ 第五步:整改与补救 │
│ └─ 修复漏洞→完善措施→补偿受影响者 │
│ ↓ │
│ 第六步:复盘与归档 │
│ └─ 事件复盘报告→制度更新→记录归档 │
└────────────────────────────────────────┘

通知的内容(第57条)

  1. 发生或者可能发生个人信息泄露、篡改、丢失的信息种类、原因和可能造成的危害;
  2. 已采取的补救措施;
  3. 个人可以采取的减轻危害的措施;
  4. 个人信息处理者的联系方式。

⚠️ 例外:若采取措施能够有效避免信息泄露造成损害的,可以不通知个人;但监管部门认为可能造成危害的,仍有权要求通知

二、数据合规审计清单(20项核心检查)

序号 检查项 法条依据 检查结果
1 是否制定并公开隐私政策/处理规则 第17条 □合规□不合规□缺失
2 是否告知处理者名称与联系方式 第17条
3 是否告知处理目的、方式、种类、保存期限 第17条
4 是否告知个人权利行使方式与程序 第17条
5 处理敏感个人信息是否取得单独同意 第29条
6 是否告知敏感信息处理的必要性与影响 第30条
7 向第三方提供是否取得单独同意 第23条
8 是否告知第三方接收方完整信息 第23条
9 委托处理是否签订协议并监督 第21条
10 跨境提供是否履行三条路径之一 第38条
11 是否开展数据分类分级 《数安法》第21条
12 是否识别重要数据与核心数据 《数安法》第21条
13 是否建立DPIA制度并执行 第55、56条
14 DPIA报告是否保存三年 第56条
15 是否指定个人信息保护负责人 第52条
16 是否定期开展合规审计 第54条
17 是否建立个人权利响应机制 第44—50条
18 是否建立安全事件应急预案 第57条
19 自动化决策是否提供关闭选项 第24条
20 是否开展员工数据合规培训 第51条
💡 使用说明**:本清单可作为"数据合规体检表",企业每年至少开展一次全面自查,由合规负责人签字留档。

三、数据分类分级实操(简要回顾)

详细内容见第九讲。 此处仅提示实操要点:

1. 先分类、后分级——分类解决"是什么",分级解决"有多重要";

2. 按数据来源分类(公共/企业/个人)、按业务分类(运营/客户/员工/供应商);

3. 按危害程度分级(一般/重要/核心);

4. 差异化配置安全保护措施;

5. 建立动态更新机制(至少每年一次)。

四、数据处理协议(DPA)核心条款

委托处理或共同处理时,协议必须包含:

条款 要点
处理目的与方式 明确约定,不得超范围
数据种类与期限 明确范围与处理期限
双方权利义务 委托方监督权、受托方协助义务
安全措施 技术+管理措施的具体标准
subcontract限制 转委托须经同意
协助义务 协助响应个人权利请求、协助DPIA
返还与删除 处理结束后返还或删除数据
违约责任 明确赔偿与违约金

模块七:数据合规文化建设(扩展)

📌 为什么是"文化":回顾导入案例与后文四个处罚案例,违规的直接操作者几乎都是业务一线员工**——客服导出数据、门店安装摄像头、工程师超权查询。制度只能约束"知道的人",文化才能约束"所有的人"。

一、数据合规培训体系设计

(一)分层培训矩阵

培训对象 培训重点 建议频次 培训形式
董事会/高管 法律责任(个人罚款、从业禁止)、合规战略、重大风险决策 每年至少1次 专题报告、案例警示
业务部门 收集最小化、告知同意落地、营销红线、对外提供审批 每半年1次 场景化工作坊
技术部门 安全开发规范、权限设计、日志留存、漏洞响应 每半年1次 技术培训+实操考核
客服/门店等一线 不得超权查询、不得私导出数据、用户权利请求转办 每季度1次 短课+情景测验
全体员工 数据合规行为规范、事件报告义务、钓鱼防范 入职必修+每年复训 线上课程+测试
新员工 行为规范签署、基础红线 入职首周 入职培训包

(二)分场景培训设计

  • 入职培训:将《员工数据合规行为规范》签署与考试设为入职必经节点,未通过考试不予开通系统权限;
  • 专项培训:新业务上线前,对参与团队开展该业务数据风险专项培训(如人脸功能上线前的人脸识别合规专题);
  • 事件后培训:发生违规事件或监管通报后,以"身边事教育身边人",48小时内组织相关部门复盘学习;
  • 实战演练:数据泄露应急演练、钓鱼邮件演练,检验培训实效——钓鱼演练点击率应纳入部门合规指标。

(三)培训留痕

培训签到、课件版本、考试成绩、补训记录应完整归档。《个保法》第51条将"对从业人员进行安全教育和培训"列为法定保护措施,培训记录是监管检查中证明义务履行的直接证据;没有记录的培训,在法律上等于没有培训。

二、数据合规考核与问责机制

(一)考核指标设计

数据合规指标应当进入组织与个人的绩效考核(KPI/OKR),典型指标包括:

指标类别 示例指标 考核对象
过程指标 培训完成率、PIA按期完成率、权限复核按期完成率 各部门
结果指标 数据违规事件数、监管通报数、投诉按期办结率 各部门及负责人
行为指标 钓鱼演练点击率、权限违规查询次数 个人
整改指标 审计问题按期整改率、复发率 责任部门

(二)问责的分级与衔接

违规行为分级问责示例:
┌─────────────────────────────────────────────┐
│ 轻微违规(如未按期参加培训) │
│ └─ 提醒谈话+补训+纳入个人合规档案 │
├─────────────────────────────────────────────┤
│ 一般违规(如越权查询、未走审批对外提供数据) │
│ └─ 警告+绩效扣减+部门通报 │
├─────────────────────────────────────────────┤
│ 严重违规(如私自拷贝出售数据、瞒报安全事件) │
│ └─ 解除劳动合同+行业通报+移送司法机关 │
├─────────────────────────────────────────────┤
│ 管理者连带 │
│ └─ 下属发生严重违规,直接主管与管理负责人 │
│ 承担管理责任(绩效、晋升影响) │
└─────────────────────────────────────────────┘

(三)三项配套机制

  1. 合规一票否决:在评优评先、晋升、年终奖分配中,对发生严重数据违规的部门与个人实行一票否决——没有"牙齿"的考核不会被当回事;
  2. 举报与举报人保护:设立内部举报渠道(热线/邮箱/匿名平台),明确禁止对举报人打击报复,查证属实的给予奖励。《个保法》第65条亦保障任何组织个人向监管部门的投诉举报权;
  3. 正向激励:对主动发现报告风险、提出合规改进建议、通过合规创新降本增效的团队与个人给予表彰奖励,避免合规文化只剩"惩罚叙事"。
💡 文化检验三问:判断企业数据合规文化是否真实,可以问三个问题——①一线员工遇到拿不准的数据操作,知道问谁吗?②业务冲刺与合规要求冲突时,谁敢踩刹车?③上一次内部数据违规,是怎么被发现的**(自查发现=体系有效;监管发现=体系失灵)?

模块八:企业数据合规失败案例分析(扩展)

📌 学习方法:分析处罚案例时,请始终追问四层问题——事实层(做了什么)、定性层(违反哪条)、后果层(罚了什么)、根因层**(四层架构哪里断了)。

案例一:滴滴出行80.26亿元罚单案——系统性合规失败标本

基本事实:2021年7月,网络安全审查办公室依据《网络安全审查办法》对滴滴公司实施网络安全审查,其间"滴滴出行"App被下架、停止新用户注册。2022年7月21日,国家网信办依据《网络安全法》《数据安全法》《个人信息保护法》《行政处罚法》等法律法规,对滴滴全球股份有限公司处人民币80.26亿元罚款,对董事长兼CEO程维、总裁柳青各处人民币100万元罚款

违法事实(共16项,归纳为8个方面):

  1. 违法收集用户手机相册中的截图信息1196.39万条
  2. 过度收集用户剪切板信息、应用列表信息83.23亿条
  3. 过度收集乘客人脸识别信息1.07亿条、年龄段信息5350.92万条、职业信息1633.56万条、亲情关系信息138.29万条、"家"和"公司"打车地址信息1.53亿条;
  4. 过度收集乘客评价代驾服务时、App后台运行时、手机连接桔视记录仪设备时的精准位置(经纬度)信息1.67亿条;
  5. 过度收集司机学历信息14.29万条,以明文形式存储司机身份证号信息5780.26万条;
  6. 在未明确告知乘客情况下分析乘客出行意图信息539.76亿条、常驻城市信息15.38亿条、异地商务/异地旅游信息3.04亿条;
  7. 在乘客使用顺风车服务时频繁索取无关的"电话权限";
  8. 未准确、清晰说明用户设备信息等19项个人信息的处理目的。

此外,网络安全审查还发现滴滴公司存在严重影响国家安全的数据处理活动(因涉及国家安全,依法不公开)。

合规启示

  • "过度收集"是平台企业的原罪式风险:8个方面中有5个指向违反最小必要原则——收集信息必须有与服务直接相关的具体目的,"以后可能有用"不是合法目的;
  • 明文存储身份证号是技术管理的低级失守:敏感个人信息加密存储是基本技术要求,5780.26万条明文身份证号说明技术工具层(第三层)形同虚设;
  • 双罚制下的个人责任:对董事长、总裁的个人罚款表明,数据违法不再只是"公司交钱",决策层个人须承担真金白银的责任;
  • 监管工具的叠加:本案综合运用网络安全审查、App下架、行政处罚等多种工具,企业面对的不是"罚一次款",而是"审查+下架+罚款+声誉"的组合拳。

案例二:知网(CNKI)5000万元罚单案——"必要原则"执法标杆

基本事实:2023年9月1日,国家网信办依据《网络安全法》《个人信息保护法》《行政处罚法》等,对知网(CNKI)作出网络安全审查相关行政处罚:责令停止违法处理个人信息行为,并处人民币5000万元罚款(9月6日公布)。此时距市场监管总局2022年12月对知网滥用市场支配地位处8760万元罚款仅九个月。

违法事实:知网主要运营主体(同方知网(北京)技术有限公司、同方知网数字出版技术股份有限公司、《中国学术期刊(光盘版)》电子杂志社有限公司)运营的手机知网、知网阅读等14款App存在以下违法行为:

  1. 违反必要原则收集个人信息;
  2. 未经同意收集个人信息;
  3. 未公开或未明示收集使用规则;
  4. 未提供账号注销功能;
  5. 在用户注销账号后未及时删除用户个人信息。

合规启示

  • 集团化运营不是风险防火墙,而是风险放大器:14款App"集体翻车"说明合规缺陷在集团层面系统性存在,整改必须到"集团制度"层面;
  • 注销权是监管新焦点:"注销难""注销后不删除"直接侵害个人决定权,《个保法》第15条(撤回同意)、第47条(删除权)的落地情况已成通报高频点;
  • 隐私政策写了不等于做了:媒体报道显示,知网旧版隐私政策"明示"收集浏览器类型、搜索记录等信息,但明示不能使过度收集合法化——告知只是第一步,必要性审查是独立的第二道关;
  • 同一主体多法追责:反垄断罚款与个人信息罚款先后落地,提示平台企业面临多法域叠加监管,合规体系必须统筹竞争、数据、消费者保护多个维度。

案例三:小鹏汽车门店人脸信息采集案——线下场景的告知同意缺位

基本事实:2021年12月,上海市徐汇区市场监督管理局对上海小鹏汽车销售服务有限公司作出行政处罚(沪市监徐处〔2021〕042021000759号):该公司购买22台具有人脸识别功能的摄像设备,安装于旗下5家直营店及2家加盟店,用于客流统计分析(进店人数、男女比例、年龄分析等)。2021年1月至6月,上述设备共计采集上传人脸照片431,623张未经消费者同意,也未向消费者明示、告知收集使用目的。监管部门认定其行为违反《消费者权益保护法》第29条第1款,依据该法第56条第1款第9项及《行政处罚法》第32条,责令改正并处罚款10万元。案发后企业拆除设备、删除照片。

合规启示

  • 人脸信息是生物识别信息中的"皇冠明珠":人脸不可更改、可远程无感识别,一旦泄露后果不可逆,因此《个保法》第26条、第28—29条对其课以"显著标识+单独同意+必要性说明"的叠加义务,最高人民法院2021年人脸识别司法解释亦明确经营场所擅自人脸验证、辨识、分析构成侵权;
  • 线下实体场景不是法外之地:摄像头、Wi-Fi探针、客流统计设备都是"个人信息处理",本案与央视"3·15"曝光的科勒卫浴、宝马4S店人脸采集案共同表明,门店数字化改造的合规审查必须前置
  • "第三方供应商的锅"甩不掉:小鹏回应称系"误采购"第三方供应商不合规产品,但委托方对受托处理活动的监督义务是法定的(《个保法》第21条),供应商管理缺位本身就是违规根因;
  • 10万元罚单只是侥幸:本案发生于《个保法》施行初期、依《消费者权益保护法》处罚且企业主动拆除获从轻;若按《个保法》第66条(最高5000万元或上一年度营业额5%),同样情节的处罚量级将完全不同。

案例四:Meta公司12亿欧元罚单案——跨境传输的全球最贵教训

基本事实:2023年5月22日,爱尔兰数据保护委员会(DPC)依据欧洲数据保护委员会(EDPB)2023年4月13日的约束性决定,对Meta Platforms Ireland Limited处以12亿欧元罚款——这是GDPR施行以来的最高罚单。DPC认定:Meta自2020年7月16日(Schrems II判决)后,继续基于标准合同条款(SCCs)将Facebook欧盟用户数据传输至美国,但美国情报机构对传输数据的大规模监控使SCC无法提供与欧盟基本等同的保护,违反GDPR第46条第1款。除罚款外,Meta还被责令在收到决定通知后5个月内停止向美国传输欧盟用户个人数据,并在6个月内停止在美非法处理(含存储)已传输的数据。

背景脉络:本案是欧美数据博弈的延续——2015年Schrems I判决使"安全港"机制失效、2020年Schrems II判决使"隐私盾"机制失效,2023年7月欧盟委员会通过对"欧盟—美国数据隐私框架"的充分性决定,跨境传输才获得新的合法性通道。

合规启示

  • "签了标准合同"不等于"跨境合规完成":无论是GDPR的SCC还是我国的标准合同,合同条款只是基础,还须实质评估接收方所在法域的法律环境对合同履行的影响——我国《个人信息出境标准合同》第四条、《个人信息出境认证办法》第6条同样要求评估境外接收方所在国家或地区的政策法规影响,本条不能套话填空;
  • 跨境合规是持续性义务:境外法域发生变化(如监控立法更新),已搭建的出境安排可能一夜之间失去合法性,企业须建立境外法域环境监测与重新评估机制;
  • 12亿欧元 vs 全球营业额4%:GDPR罚款与全球营业额挂钩,我国《个保法》第66条同样采用"上一年度营业额百分之五以下"的比例罚则——对超大型企业,比例罚则使数据违法成为董事会级别的财务风险,这正是各国立法推动合规从"法务议题"升级为"公司治理议题"的制度设计。

案例比较:四案失败的"断层"定位

案例 治理架构 制度文件 技术工具 培训考核 主要断层
滴滴 四层全断:系统性失灵
知网 制度未随产品更新、权利响应缺失
小鹏 线下场景合规审查与供应商管理缺位
Meta 境外法域风险评估与动态监测失灵

(○=基本健全 △=部分缺失 ✗=严重缺失 —=公开信息不足)


模块九:数据合规职业与能力建设

📌 本模块帮助同学们将课程所学与职业发展对接。

一、数据合规相关职业

岗位 核心职责 能力要求 薪资参考
数据保护官(DPO) 统筹企业数据合规体系 法律+技术+管理 资深岗位年薪30—80万元
数据合规律师 合规咨询、尽调、争议解决 法律专业+行业理解 一线所资深律师60—150万元
隐私合规经理 隐私政策、DPIA、跨境合规 法规熟悉+项目管理 20—50万元
数据治理工程师 数据分类分级、脱敏、审计系统 技术+合规理解 25—60万元
数据交易合规师 交易所合规审核、产品挂牌 交易规则+合规 20—45万元
📌 国际认证**:CIPP/E(欧盟)、CIPM(管理)、CIPT(技术)等国际隐私认证,在涉外业务中有较高认可度,可获得薪资溢价。

二、数据合规人才的能力模型

数据合规人才能力模型:
┌────────────────────────────────────────┐
│ 第一层:法律知识 │
│ └─ 《个保法》《数安法》《网安法》体系 │
│ └─ 关联法(民法典、刑法、反垄断法) │
│ │
│ 第二层:技术理解 │
│ └─ 数据流转链路、加密脱敏原理 │
│ └─ 隐私计算、区块链等新技术 │
│ │
│ 第三层:管理能力 │
│ └─ 项目管理、风险评估、制度建设 │
│ └─ 跨部门沟通、培训与文化建设 │
│ │
│ 第四层:商业判断 │
│ └─ 理解业务逻辑、平衡合规与效率 │
│ └─ 合规成本收益分析 │
└────────────────────────────────────────┘
💡 给同学们的建议:数据合规是法学毕业生最具竞争力的新兴赛道之一**。建议在校期间:①夯实三大法基础;②考取数据合规相关证书;③学习基础技术知识(不必会写代码,但要能读懂技术方案);④关注国家数据局、网信办的政策动态;⑤争取数据合规相关的实习机会。

模块十:课程综合实践总动员

一、本课程的实践体系回顾

实践环节 对应讲次 能力训练
实验一:AI赋能隐私政策审查 第7讲后 合规审查、AI协作
实验二:数据交易模拟签约 第10讲后 合同起草、谈判博弈
实验三:数据出境合规方案 第13讲后 路径选择、PIA、文件起草
综合实践:企业合规方案设计 本讲 综合应用

二、期末综合实践任务

任务:分组为一家真实企业(自选或指定)设计一份《数据合规体系建设方案》

交付物:

  1. 企业数据资产盘点表(含分类分级)
  2. 合规义务识别与法规映射表
  3. 风险清单(含DPIA)
  4. 数据合规体系设计方案(五支柱)
  5. 制度文件目录与核心制度文本
  6. 整改路线图(时间表)

评分维度:

维度 分值 评分要点
问题识别准确性 25分 合规风险识别全面、定性准确
方案设计合理性 30分 方案系统、可落地、成本合理
法规适用准确性 20分 法条引用准确、适用正确
文书规范性 15分 格式规范、表述专业
汇报与答辩 10分 逻辑清晰、应对准确

课堂互动环节

判断题(共5题,每题4分)

题目1:个人信息保护影响评估(DPIA)是企业可自行选择是否开展的合规最佳实践。(  )

答案:✗ 错误。《个保法》第55条明确规定,处理敏感个人信息、自动化决策、委托处理/提供/公开、向境外提供等情形,应当事前进行DPIA。这是法定强制义务。

题目2:发生个人信息泄露后,只要采取了补救措施,就一律不需要通知个人。(  )

答案:✗ 错误。《个保法》第57条规定,若采取的补救措施能够有效避免损害的,可以不通知个人;但监管部门认为可能造成危害的,仍有权要求通知个人

题目3:DPIA报告应当至少保存三年。(  )

答案:✓ 正确。《个保法》第56条明确要求,个人信息保护影响评估报告和处理情况记录应当至少保存三年。

题目4:医疗健康行业的人类遗传资源信息出境,适用与其他行业相同的出境规则。(  )

答案:✗ 错误。人类遗传资源信息出境须科技部审批,适用《人类遗传资源管理条例》的专门规定,这是医疗健康行业特有的合规红线。

题目5:数据合规体系建设完成后即可一劳永逸,无需持续更新。(  )

答案:✗ 错误。合规体系须遵循PDCA循环持续改进,法规、业务、技术均在变化,须定期审计与更新。

选择题(单选,每题10分)

题目1:某企业拟将收集的用户健康数据委托给第三方数据分析公司处理。根据《个人信息保护法》,下列做法正确的是:

A. 因已取得用户"同意隐私政策"的概括同意,无需另行处理

B. 只要与第三方签订数据处理协议即可,无需告知用户

C. 应当与第三方约定处理目的、期限、方式、数据种类、保护措施及双方权利义务,并对处理活动进行监督

D. 委托处理后,个人信息处理者不再承担任何责任

答案:C

解析:《个保法》第21条规定,委托处理应当与受托人约定委托处理的目的、期限、处理方式、个人信息的种类、保护措施以及双方的权利和义务等,并对受托人的个人信息处理活动进行监督。A错误——概括同意不能替代具体要求;B错误——委托处理仍需具备合法性基础并履行告知;D错误——处理者责任不因委托而免除。

题目2(新增):某非关键信息基础设施运营者企业,自当年1月1日起累计向境外母公司提供20万名员工的个人信息(不含敏感个人信息),其中不含重要数据。根据现行规则,该企业可以选择的出境合规路径是:

A. 必须申报数据出境安全评估

B. 订立个人信息出境标准合同,或者通过个人信息出境认证

C. 无需履行任何出境合规程序

D. 只需在隐私政策中告知即可出境

答案:B

解析:依据《促进和规范数据跨境流动规定》与《个人信息出境认证办法》,非CIIO、不含重要数据、累计出境10万人以上不满100万人个人信息的,应当订立标准合同或通过认证,二者择一。A错误——100万人以上才须安全评估;C错误——超过10万人已超出豁免范围;D错误——告知不能替代出境路径义务的履行。

题目3(新增):依据GB/T 43697—2024,下列关于数据分类分级的说法正确的是:

A. 企业可以自行认定核心数据并实施管理

B. 重要数据一旦识别,处理者应当明确数据安全负责人和管理机构

C. 数据分级只需考虑对个人合法权益的影响

D. 数据定级后长期有效,无需动态更新

答案:B

解析:《数安法》第27条第2款规定,重要数据的处理者应当明确数据安全负责人和管理机构。A错误——核心数据由国家有关部门以目录方式管理,企业不得自行认定;C错误——分级要素包括国家安全、公共利益、个人合法权益、组织合法权益四类影响对象;D错误——业务变化、数据汇聚、目录更新时应重新评估,至少每年复核。

延伸思考题(任选2题)

  1. 请以导入案例中的互联网平台为例,为其设计一份合规整改方案(含问题清单、整改措施、时间表、责任分工)。
  2. 对比金融、制造、医疗、互联网四个行业的数据合规要点,分析行业差异的制度根源。
  3. 数据泄露事件响应中,"通知个人"与"不通知个人"的边界如何把握?请结合《个保法》第57条分析。
  4. 结合数据合规人才能力模型,评估自身能力短板,制定一份个人能力提升计划。
  5. (新增)结合本讲四层架构模型,对滴滴案进行"断层诊断":该企业治理架构、制度文件、技术工具、培训考核四层各自存在什么缺陷?如果你被任命为整改后的DPO,你的首年工作计划是什么?
  6. (新增)某跨境电商企业拟将中国消费者订单数据传输至境外总部用于统一订单管理,涉及个人信息约30万人/年。请运用本讲出境路径决策树,为其选择合规路径,并列出需要准备的全部文件清单(提示:考虑豁免情形是否适用——"订立、履行个人作为一方当事人的合同确需出境"与"跨境人力资源管理"两条豁免的构成要件)。

课后延伸阅读

核心法规

  1. 《个人信息保护法》第51—57条(处理者义务、DPIA、泄露通知)
  2. 《数据安全法》第21条、第27—31条
  3. 《网络安全法》相关条款
  4. 《征信业管理条例》(金融行业)
  5. 《人类遗传资源管理条例》(医疗行业)
  6. 工业和信息化部:《工业数据分类分级指南》(制造业)

新增法规与规章(扩展)

  1. 《个人信息出境认证办法》(国家网信办、市场监管总局令第20号,2026年1月1日施行)
  2. 《促进和规范数据跨境流动规定》(2024年3月22日施行)
  3. 《个人信息出境标准合同办法》(2023年6月1日施行)
  4. 《个人信息保护合规审计管理办法》(2025年5月1日施行)
  5. 《汽车数据安全管理若干规定(试行)》(2021年10月1日施行)
  6. 《征信业务管理办法》(2022年1月1日施行)
  7. 《人类遗传资源管理条例实施细则》(2023年7月1日施行)
  8. 《中国人民银行金融消费者权益保护实施办法》(2020年11月1日施行)

标准与指南

  1. GB/T 35273—2020《信息安全技术 个人信息安全规范》
  2. GB/T 43697—2024《数据安全技术 数据分类分级规则》
  3. GB/T 22239—2019《信息安全技术 网络安全等级保护基本要求》(等保2.0)
  4. ISO/IEC 27701《隐私信息管理体系》
  5. ISO 37301《合规管理体系 要求及使用指南》
  6. JR/T 0197—2020《金融数据安全 数据安全分级指南》
  7. JR/T 0171—2020《个人金融信息保护技术规范》
  8. WS/T 800—2022《医院数据安全分类分级技术要求》

实务资源

  1. 全国信息安全标准化技术委员会:《网络安全标准实践指南》系列
  2. 中国信息通信研究院:《数据合规管理与实践报告》
  3. 国家数据局官网(政策动态)
  4. 国家网信办官网(执法案例、备案指南)
  5. 工信部信息通信管理局App侵害用户权益行为通报(历年批次)
  6. 全国认证认可信息公共服务平台(认证机构与证书查询)

案例研读

  1. 国家网信办对滴滴全球股份有限公司行政处罚决定及答记者问(2022年7月21日)
  2. 国家网信办对知网(CNKI)行政处罚决定(2023年9月)
  3. 上海市徐汇区市场监督管理局沪市监徐处〔2021〕042021000759号行政处罚决定书(小鹏汽车案)
  4. 爱尔兰DPC关于Meta Platforms Ireland数据传输案决定及EDPB约束性决定(2023年5月)

📮 课后任务:完成期末综合实践任务选题与分组,并从本讲"数据合规审计清单"中任选10项,对一家真实企业(或你常用的App)进行合规体检,提交一份1500字的体检报告。

📮 扩展任务(二选一)

①运用本讲"App个人信息合规自查清单(24项)",对你最常用的一款App进行全面体检,逐项标注检查结果,附截图证据,形成体检报告(不少于2000字);

②从模块八四个案例中任选一个,撰写案例分析报告,须覆盖"事实—定性—后果—根因—整改建议"五部分(不少于2000字)。