深度解读:为什么要做数据合规?如何做到数据合规?

数据资源“入表”在即,企业更需筑牢数据合规防线。但企业主企业购买数据、获取数据到底是否合法合规,入表如何防范合规风险?上周三,亿信华辰邀请到北京鑫诺律师事务所高级合伙人、管委会副主任武婕将和大家分享《数据入表法律合规实务和实施路径建议》,解答企业主为什么要做数据合规以及如何防范数据合规风险等关键问题。

01为什么要做数据合规

1.数据合规是启动数据资源的先决条件

今天是在数据资产入表的背景下讲数据合规,其实数据合规和数据入表是独立的两件事。

数据入表是今年的新政策,拥有数据资产的企业都很开心,但早在几年前,就出现很多与此相关的词,比如数据登记、数据流通、数据交易等。之前市场上数据交易实际非常活跃,只是在没有交易所的时候没有公开。很多企业之间已经形成了很成熟的数据的交易与流通。数据合作、数据入场,甚至近几年全球关注的数据出境,都是数据交易领域的发展和延伸。

但未来无论你手上有多少有价值的数据资产,只要想让企业的资源去完成对外的,不管是交流、买卖还是出境,就必须先完成数据合规,否则可能触及一些法律红线。数据合规是启动数据资源的先决条件。在数据入表的政策背景下,也能看到数据入表的第一步也是数据合规,只有完成了合规,才能将数据在财务报表上进行价值体现。

2.三部立法开启数据监管与合规新时代

数据合规第一点就是确认数据来源的正当性。完成正当性的确认,才拥有相应的数据权利,才能进行相关处理。以前数据没有法律法规,没有被定性,也无法确定它到底合不合法,但现实中也被使用着,确实也能带来很多收益。但一旦想让它稳定地在市场中流通,它的权属是必须明确的。数据合规在具体实务中,关键的其实都是数据来源的审查

2021年有三部重要的法律完成了立法工作:《网络安全法》、《数据安全法》和《个人信息保护法》。这三部法律正式确定了数据相关法律框架,也是法律合规的基本依据。

《个人信息保护法》非常重要,是具体指导数据合规和企业日常使用数据的法律。这个立法是因为目前数据市场还未完全建立起来,无法自上而下的立法,所以就选择了一个最简单最实用的方法,就是自下。先去设立一些红线和底线,把红线设立完后,对于红线之外能干的目前是空白状态,在这样的法律框架下,目前还是处在一个比较灵活的空间。《个人信息保护法》70多条,其核心内容就是为什么要做数据合规,就是把手上这些拿过来的数据做合法性的确认,确认是合法来源,是属于企业拥有的数据资产。个人同意是数据合规里很重要的一部分,因为需要保护的数据大部分是个人数据,目前企业大部分走的是不正当竞争的立法范畴。

《个人信息保护法》第四条明确指出“个人信息是以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息”。什么是匿名化处理,就是尽管拥有很多个人数据,但始终看不到数据最后能够绑定的是哪个个人。也就是说如果公司自己有匿名化处理专业技术,在目前法律下是可以自由使用这些数据的。所以只要不触碰法律明确规定的红线,企业在做数据相关的业务时就没太大风险了。只要企业的数据是获得了合法授权,并明确后面怎么用,就基本上没有太大法律问题。

《个人信息保护法》是数据合规的根本。这部法的发条和要义较多,主要梳理了7大核心权利:知情同意权、撤回权、公开权、查阅复制权、删除权、有权知晓信息处理者的相关信息、自动化决策控制权。知情同意权是如果企业有了相关的数据,但在未经个人同意的情况下,是不太能动这些数据的。还有一个很重要的是撤回权,比如我作为用户把一部分信息给到了APP、公司或平台,但我可以随时撤回,如果我要求撤回授权,那平台就不能再拿着这个数据进行相应开发。

3.数据资源具有特殊性

(1)权属不清

数据资源区别于一般的动产、不动产、现金,它具有一个很大的特殊性,即权属不清。比如很多互联网企业拥有很多数据,但此数据到底是属于提供数据的个人还是属于企业呢?毕竟数据是企业收集、开发、应用的。传统资产的权属肯定是能说清楚的,哪怕是约定共同拥有、按份拥有,它也都是能明确的。唯独数据资产权属目前全球都没有一个精准的概念。

关于数据资源的权属,有一个三权分置的划分方式:数据资源的持有权、数据加工使用权和数据产品经营权。如果企业没有完成数据合规,对于权属没有精准确定的话,数据资产后续无论是入表确认还是资产交易,都无法继续进行。

(2)高敏感性和高后果性

因为目前数据相关的法律不多,但违反这些法律的后果是超出很多企业想象的,尤其是《个人信息保护法》。

比如现在网信办会定期对所有平台进行轮查,大概是每三个月做一次合规审查的通报。而且目前行政监管非常严格,民营企业、事业单位和政府部分全都在监管范围内。比如某市的交管部门因为交管APP涉及到过度采集而被罚款。

数据相关的刑事责任在法条里有将近10条罪名,其中最常见的就是侵犯公民个人信息罪。大概从2018年开始,全国做了很多大范围针对贩卖个人数据的专项整治活动,现在每年定期国家在全国范围内也会开展相关专项活动。

现在对数据领域的监管叫做越来越严,司法圈里也能明确感受到每年的变化,比如案例增加、法律解释精细度提升等。而现在很多企业主或者平台方,手上拿着很多数据但却没有相关的敏感性。举个身边的例子,有个小姑娘前阵子被抓了,起因就是她以前也是在相关数据推送的公司工作,可能是从私下的网站或者是别人手上拿到了大概7万条公民个人的身份证号信息,她就在某个群里说了一下这个事然后说有兴趣来找我,后来被人举报,被判了一年多。这是一个很小的例子,企业更不用说,每年因为相关问题被抓的特别多。

4.数据合规一把手负责

目前在数据相关法律中有一个不同于其他领域的特殊立法,即数据合规一把手负责制。企业完成数据合规的第一步就是要设计专门数据合规负责人岗位,整个岗位建议直接的法定代表人或者主要管理者来担任。因为一旦出现违规情况,不仅企业会受罚,企业相关责任人也会负一定责任。

02怎样做到数据合规

我们结合上海数据交易所、深圳数据交易整理的数据合规内容,给大家搭建了一个数据合规实施框架。

1.  主体合规

这一部分主要看企业是不是合法主体,是否具备相应的合规经营能力。只要是正常经营主体,具备相关备案和证书,比如电商需要有EDI经营许可证、涉及到区块链新兴技术的企业需要有相关区块链的备案等,这其实也属于网络安全范畴。

2.  数据内容合规

目前这块的审查没办法做到特别业务化、特别具体,它整体是看数据内容本身是否设计国家机密、公共数据等,是否有侵犯他人权益,以及内容本身会不会带违法性的内容。

3.  数据来源合规

这是数据合规过程需要耗费较长时间的部分。数据来源合规是数据合规框架里的重中之重。因为来源是目前法律重点考量和审核的地方,只要将来源说清楚,来源不存在问题,那么后续基本也不会出太大问题。

目前数据主要有4个来源:一是收集公开数据,包括爬虫数据;二是自行生产数据,也就是我们自行创造的数据;三是协议获取数据,比如买卖或者合作获取的数据;四是收集个人信息数据。这四个来源中,自行生产、协议获取一般都不会出太大问题,因为来源是合法的;最敏感的是收集公开数据和个人信息数据,因为公开数据中可能包含或者隐藏了个人信息数据。获得个人信息数据没有得到相关个人的同意,或者是否进行了过度收集,比如通过技术窃取用户手机里其他应用的数据、图片或行动轨迹等,这些部分的审核是要花最长时间的。

4.  数据全生命周期合规

个人信息处理的范围,从收集、加工使用、传输以及到最后的删除,全都包含在《个人信息保护法》法律框架内。所以在做数据合规时,也会涉及到数据收集是否合规、数据存储是不是按照相关技术要求存储、是否在规定期限内销毁数据等等。

5.  数据合规管理体系搭建

这一部分也非常重要,要做数据合规绕不开合法性审查。合法性审查就是切片一个时间点,去审查在那个时间点上的主体、数据内容、数据来源等是否合法。合法性审查并不是一个动态的审查,而是一个一个的固态的切片状态。但是在整个合规体系搭建中,企业要动态处于合规状态中,不仅仅靠这种静态的片面审查,而是要有一套完整且合理的管理体系。所以要真正去做数据合规的话,这一块也是目前很多企业做数据合规时头疼的部分。比如某些企业可能一般的管理体系还没完善,再要去单独搭数据合规管理体系还是有一定难度。

数据合规管理体系建设包含的一个重要部分是企业要实现动态的自内而外的合规状态,相应的组织建设必不可少。企业可以结合自身实际情况来进行组织建设,比如对于央国企业和大型企业来说,可能需要成立独立的数据合规部门;对于小型企业来说,那就是专门需要一个专人来负责数据合规事项。组织建设还包括建设完组织后要对相关的人定期进行各种培训,及时更新数据合规相关知识。此外,管理体系建设还包括违规处罚机制、定期审计机制等。要搭建这么庞大的体系确实不容易,数据合规如果要往深了做是可以做到很深的,但至少企业的组织结构上应该是有相应调整的,数据合规不能处于没人管的状态。

第二个很重要的部分就是数据分级分类管理。法律规定所有数据要先完成分级分类管理后才能进行后续使用。这是比较技术的工作,客观来说并不是每一个企业都具有把自己庞大数据进行分级分类和安全管理的一个能力。像亿信华辰这目前就可以提供相应的产品和服务,帮助大家实现数据分级分类和数据治理。

此外管理体系中应有数据全生命周期管理规范、数据安全事件应急响应机制等。

所以简单来说,数据合规是由合法性审查和相关管理体系搭建这两部分组成。企业做数据合规可以列出清单自查,清单可包括有没有明确组织架构、有没有明确部门、有没有明确相关管理、法务等人员配备、有没有指定企业数据安全负责人是谁、有没有定期内部发布相关制度并生效以及定期监督修订管理等。

以上只是数据合规的相关介绍。目前亿信华辰可以为客户提供数据资产入表及数据资产交易等一站式解决方案,包括:咨询规划、数据资产管理、会计审计、法律咨询、安全监管等服务能力。如有需求,欢迎联系~

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:/a/199497.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

ReactDomServer 将react组件转化成html静态标签(SSR服务器渲染)

前言: 因为使用图表里面的formatter函数需要原生的html标签,但是本身技术栈是react,所以为了方便,便使用了ReactDomServer api将react组件转化成html原生标签引入: import ReactDomServer from react-dom/server; 使…

Debian10安装VMware Tools

一、原系统 首先我在界面按CTRLALTT和CTRLSiftT都没有反应,没关系,我有办法 系统版本 管理员用户 步骤一:打开VMware Tools文件 步骤二、将文件复制到自己熟悉的文件内 步骤三、命令行查看文件是否复制成功存在 步骤四、解压VMware-tools…

MIT线性代数笔记-第17讲-正交矩阵,Schmidt正交化

目录 17.正交矩阵, S c h m i d t Schmidt Schmidt正交化打赏 17.正交矩阵, S c h m i d t Schmidt Schmidt正交化 “标准”经常表示单位长度 标准正交基:由两两正交的单位向量组成的基 将标准正交基中的元素记作 q ⃗ 1 , q ⃗ 2 , ⋯ , q …

Redis学习文档

目录 一、概念1、特征2、关系型数据库和非关系型数据库的区别3、键的结构4、Redis的Java客户端5、缓存更新策略5.1、概念5.2、代码 6、缓存穿透6.1、含义6.2、解决办法6.3、缓存空值代码举例6.4、布隆过滤器代码举例 7、缓存击穿7.1、概念7.2、解决办法7.3、互斥锁代码举例7.4、…

DBT踩坑第二弹

总结下dbt-spark踩到的坑,连接方式采用的是thrift连接 Kerberos认证。考虑到开源组件Kyuubi也是基于Hiveserver2,使用的thrift协议,所以采用Kyuubi执行SparkSQL。 官方文档给出的Thrift方式连接示例真的是简单,但是真是用起来真是…

vue3 + element-plus + ts el-table封装

vue3 element-plus ts el-table封装 博客参考https://blog.csdn.net/weixin_45291937/article/details/125523244 1. 文件位置&#xff08;根据自己的需求&#xff09; 2. 在 custom 文件夹下面 创建 mytable 文件夹 3. 直接上代码 // index.vue<template><div …

西工大网络空间安全学院计算机系统基础实验一(123)

在实验零中&#xff0c;我们拿到了lab1-handout.zip压缩文件&#xff0c;接着&#xff0c;我们使用unzip ./lab1-handout.zip命令&#xff0c;解压缩该压缩文件。解压缩成功后&#xff0c;使用"ls"命令查看当前工作目录下的文件和文件夹&#xff0c;发现得到了"…

Day41 使用listwidget制作简易图片播放器

1.简介 使用QlistWidget实现简易图片播放器&#xff0c;可以打开一个图片序列&#xff0c;通过item的单击事件实现图片的切换&#xff0c;通过设置list的各种属性实现图片预览的显示&#xff0c;美化滚动条即可实现一个简易图片播放器。 2.效果 3.实现步骤&#xff1a; 1.初始…

如何使用 Python(NumPy 和 OpenCV)对图像进行 Funkify

如何使用 Python&#xff08;NumPy 和 OpenCV&#xff09;对图像进行 Funkify 作者|Luke Tambakis 编译|Flin 来源|medium 在这篇博客中&#xff0c;我将解释如何制作一个 Python 脚本来使用 Python 代码“funkify”图像。该程序速度足够快&#xff0c;甚至可以处理实时视频&am…

【Java Spring】Spring MVC基础

文章目录 1、Spring MVC 简介2、Spring MVC 功能1.1 Spring MVC 连接功能2.2 Spring MVC 获取参数2.2.1 获取变量2.2.2 获取对象2.2.3 RequestParam重命名后端参数2.2.4 RequestBody 接收Json对象2.2.5 PathVariable从URL中获取参数 1、Spring MVC 简介 Spring Web MVC是构建于…

低压三相无刷直流驱动芯片GC5958,无感,正弦,低压,PWM调速可替代APX9358/茂达

GC5958提供了无传感器的三相无刷直流电机的速度控制的所有电路。正弦波驱动器的方法将是更好的低噪声。控制器功能包括启动电路、反电动势换向控制、脉宽调制 (PWM) 速度控制锁定保护和热关断电路GC5958适用于需要静音驱动程序的游戏机和CPU散热器。它以DFN3x3-10封装形式展现。…

深入理解虚拟 DOM:提升前端性能的关键技术

&#x1f90d; 前端开发工程师&#xff08;主业&#xff09;、技术博主&#xff08;副业&#xff09;、已过CET6 &#x1f368; 阿珊和她的猫_CSDN个人主页 &#x1f560; 牛客高级专题作者、在牛客打造高质量专栏《前端面试必备》 &#x1f35a; 蓝桥云课签约作者、已在蓝桥云…

Maven 介绍

文章目录 什么是 maven为什么要选择mavenmaven 仓库什么是maven中央仓库什么是maven本地仓库 idea如何创建出maven项目如何引入第三方库依赖配置国内源 下载 Maven Helper 插件查看各个项目之间的依赖关系 什么是 maven Maven是 Apache 下的一个纯 Java 开发的开源项目&#x…

鼎捷副总裁谢丽霞:从四大趋势来看,数智时代企业如何加速研发创新

目录 导读 01 研发创新 势不可挡 ① 从逆向设计走向正向设计 ② 从专业协助走向全面协同 ③ 从单点场景走向业务闭环 ④ 从知识管理走向知识工程 02 鼎捷雅典娜 数智驱动企业新未来 03 鼎捷PLM 赋能企业研发创新 导读 研发&#xff0c;企业长青的必备源动能。如何在…

游戏录屏怎么录?学会这几招,轻松搞定!

电子游戏已成为人们日常生活中重要的娱乐方式之一&#xff0c;许多玩家希望在游戏的过程中录制一些精彩的瞬间&#xff0c;或与他人分享自己的游戏体验&#xff0c;因此游戏录屏成为了一种普遍的需求。可是游戏录屏怎么录呢&#xff1f;在本文中&#xff0c;我们将为大家介绍两…

OpenGL笔记:纹理的初次使用

说明 纹理的代码写完后&#xff0c;一直出不来结果&#xff0c;原因是没有设置GL_TEXTURE_MIN_FILTER&#xff0c; 它的默认值为GL_NEAREST_MIPMAP_LINEAR&#xff0c; 因为这里我还没用到Mipmap&#xff0c;所以使用这个默认值&#xff0c;结果是错误的&#xff0c;关于mipma…

Paragon NTFS16Mac读写外置移动硬盘专业工具

Paragon NTFS for Mac16是一款非常不错的Mac读写工具&#xff0c;解决了大部分Mac电脑用户无法读取移动硬盘的困扰&#xff0c;Paragon NTFS for 16版一直是Mac OS平台上最受欢迎的NTFS硬盘格式读取工具&#xff0c;有了NTFS for Mac &#xff0c;安装了双系统的Mac用户可以在O…

从Android面试题目溯源-1、创建线程有那几种方式

概念 程序执行流的最小单位&#xff0c;处理器调度调度和分派的基本单位。 如何理解这个概念 如下图&#xff0c;可以简单类比吉他&#xff0c;六根弦代表六个线程&#xff0c;每个线程独立且单独运行&#xff0c;且持有上一个音的状态&#xff0c;每根手指可类比为一个CPU的…

C#开发的OpenRA游戏之属性SelectionDecorations(12)

C#开发的OpenRA游戏之属性SelectionDecorations(12) 前面分析了显示选择框的指示器类SelectionBoxAnnotationRenderable,它的作用就是画一个四个角的方角。 这个类是在属性SelectionDecorations里调用的,如下: protected override IEnumerable<IRenderable> Rende…

企业如何选择安全又快速的大文件传输平台

在现代信息化社会&#xff0c;数据已经成为各个行业的重要资源&#xff0c;而数据的传输和交换则是数据价值的体现。在很多场合&#xff0c;企业需要传输或接收大文件&#xff0c;例如设计图纸、视频素材、软件开发包、数据库备份等。这些文件的大小通常在几百兆字节到几十个字…