華 進 視 角
深耕知識產(chǎn)權(quán)領(lǐng)域多年,以專業(yè)化視角解讀理論與實踐應(yīng)用,提供專業(yè)策略參考。
互聯(lián)網(wǎng)企業(yè)數(shù)據(jù)合規(guī)風險及應(yīng)對
韋琪
2022-07-22 17:45
近日,某互聯(lián)網(wǎng)企業(yè)被處于罰款引起熱議。監(jiān)管部門查處的違法事實中,企業(yè)侵犯的對象主要是個人隱私信息與敏感的個人信息。具體來看,主要違反了以下法律規(guī)定:
一、違法收集個人信息,未遵循《網(wǎng)絡(luò)安全法》第四十一條規(guī)定的合法、正當、必要原則?!冻R婎愋鸵苿踊ヂ?lián)網(wǎng)應(yīng)用程序必要個人信息范圍規(guī)定》第三條規(guī)定,本規(guī)定所稱必要個人信息,是指保障App基本功能服務(wù)正常運行所必需的個人信息,缺少該信息App即無法實現(xiàn)基本功能服務(wù)。具體是指消費側(cè)用戶個人信息,不包括服務(wù)供給側(cè)用戶個人信息。另外,該規(guī)定第五條也對“網(wǎng)絡(luò)約車類收集的必要的個人信息”進行了明確規(guī)定1。
二、《個人信息保護法》第二十九條規(guī)定,處理敏感個人信息應(yīng)當取得個人的單獨同意;法律、行政法規(guī)規(guī)定處理敏感個人信息應(yīng)當取得書面同意的,從其規(guī)定。企業(yè)收集的人臉識別信息、年齡段信息、地址信息等均屬于《個人信息保護法》第二十八條2規(guī)定的“個人敏感信息”范疇。
在監(jiān)管部門作出的處罰決定書中,有這么一句不起眼的話,“該企業(yè)對境內(nèi)各業(yè)務(wù)線重大事項具有最高決策權(quán),制定的企業(yè)內(nèi)部制度規(guī)范對境內(nèi)各業(yè)務(wù)線全部適用,且對落實情況負監(jiān)督管理責任”。
就此可以提煉出兩個信息:1.企業(yè)的數(shù)據(jù)合規(guī)決策體制統(tǒng)一而清晰,被處罰時可以把影響縮小到最頂部層面,減少了對企業(yè)多個業(yè)務(wù)層面的波及,值得肯定;2.企業(yè)是否擁有一份良好的企業(yè)內(nèi)部制度規(guī)范對企業(yè)意義重大,換言之,企業(yè)應(yīng)實實在在建立并全面落實合規(guī)管理體系。
本案中,主要涉及到的是行政監(jiān)管合規(guī)方面的問題。相較于檢察院以“不起訴”的方式激勵企業(yè)合規(guī),行政機關(guān)一般通過發(fā)布合規(guī)指引或者合規(guī)指南的方式,來加強對相關(guān)企業(yè)的合規(guī)管理。只有從根本上解決企業(yè)違反行政法規(guī)的問題,才能從實質(zhì)上實現(xiàn)企業(yè)的“去違法化”乃至“去犯罪化”問題。因此,企業(yè)應(yīng)認真學(xué)習行政機關(guān)發(fā)布的合規(guī)指引和合規(guī)指南、注意結(jié)合自身行業(yè)特征梳理和發(fā)現(xiàn)個人信息保護和數(shù)據(jù)安全的欠缺和問題,及時完善相關(guān)組織體系、管理制度、操作流程和保障機制,同時加強對員工開展數(shù)據(jù)合規(guī)培訓(xùn)。
本次事件,也對企業(yè)如何做好數(shù)據(jù)合規(guī)建設(shè)帶來了以下啟示:
一、企業(yè)應(yīng)當根據(jù)自身服務(wù)類型的實際情況,按照《常見類型移動互聯(lián)網(wǎng)應(yīng)用程序必要個人信息范圍規(guī)定》手機個人的必要信息。服務(wù)類別單一的企業(yè)收集個人信息的范疇不應(yīng)逾越《常見類型移動互聯(lián)網(wǎng)應(yīng)用程序必要個人信息范圍規(guī)定》的界限;服務(wù)類型多樣化的企業(yè)如不清楚收集范圍,也可主動聯(lián)系當?shù)鼐W(wǎng)信辦、通信管理局等監(jiān)管部門,明確收集界限以降低經(jīng)營風險。
二、在處理個人敏感信息時,應(yīng)當按照《個人信息保護法》規(guī)定的單獨同意規(guī)則,對于用戶的人臉識別信息、精準定位信息、行動軌跡信息等應(yīng)當格外謹慎。
三、企業(yè)應(yīng)明確告知用戶收集信息的目的、方式、范圍,且應(yīng)當與企業(yè)實際收集使用收集的用戶信息方式一致。另外,以概括授權(quán)的方式獲得用戶對個人信息處理方式的授權(quán)已經(jīng)被法律所禁止。如后續(xù)因業(yè)務(wù)更新等實際需要需要擴大收集用戶信息范圍的,應(yīng)以短信或彈窗的方式對用戶進行特別提示。
四、根據(jù)《個人信息保護法》的要求,處理個人信息達到國家網(wǎng)信部門規(guī)定數(shù)量的個人信息處理者應(yīng)當指定個人信息保護負責人,負責對個人信息處理活動以及采取的保護措施等進行監(jiān)督。個人信息處理者應(yīng)當公開個人信息保護負責人的聯(lián)系方式,并將個人信息保護負責人的姓名、聯(lián)系方式等報送履行個人信息保護職責的部門。
五、根據(jù)《個人信息保護法》第五十一條的規(guī)定,盡快建立起個人信息保護體系3。
此次事件證明,企業(yè)都應(yīng)當遵守國內(nèi)的行政監(jiān)管制度。只有不斷完善企業(yè)內(nèi)部制度規(guī)范,做好企業(yè)合規(guī),才能在市場上走得更穩(wěn)更遠。
華進官方微信公眾號
Copyright ? 2021 華進聯(lián)合專利商標代理有限公司.All Rights Reserved.粵ICP備12081038號