合规——企业不能触碰的红线
2017 年《网络安全法》/2021 年《数据安全法》/2021 年《个人信息保护法》三部法律的相继实施标志着中国互联网进入了强监管时代。对于合肥的企业来说网站和 App 不仅是业务工具也是法律监管的对象任何违规行为都可能面临高额罚款/停业整顿/甚至刑事责任。
以下我们将逐条解读与企业网站最相关的合规要求并提供可落地的实施方案。
网络安全法核心义务
网络安全等级保护(等保):网络运营者应当按照网络安全等级保护制度的要求履行安全保护义务。二级及以上系统需要到公安机关备案并定期测评。未落实等保要求的最高可处 10 万元罚款直接责任人可处 1 万元罚款。日志留存:采取监测/记录网络运行状态/网络安全事件的技术措施并按照规定留存相关的网络日志不少于六个月。这是为了配合公安机关调查取证。应急处置:制定网络安全事件应急预案并及时向有关主管部门报告。实名制要求:为用户提供信息发布/即时通讯等服务的要求用户提供真实身份信息(手机号实名验证)。
个人信息保护法(PIPL)关键条款
这部法律被誉为中国版的 GDPR 对企业收集/使用/存储/传输个人信息的行为进行了全面规范:
告知同意原则:处理个人信息前必须以显著方式/清晰易懂的语言真实/准确/完整地告知用户并取得用户的同意。这意味着你的网站必须有清晰的隐私政策并且在收集信息前(如注册表单/联系表单/ Cookies 弹窗等)获得用户的主动勾选同意预勾选/默认同意都是违法的。最小必要原则:只能收集与提供服务直接相关的最少信息不得过度收集。例如一个简单的新闻网站不应该要求用户提供身份证号/生物识别信息等。目的限定原则:收集的信息只能用于事先告知的目的如需变更用途需重新取得同意。用户权利保障:用户有权查阅/复制/更正/删除其个人信息企业必须建立便捷的申请渠道并在规定时间内响应。敏感信息特别保护:生物识别/医疗健康/金融账户/行踪轨迹等敏感信息需要单独取得用户的书面同意(电子签名也算)并采取更严格的保护措施。未成年人保护:处理不满 14 周岁未成年人个人信息需要取得父母或监护人的同意并制定专门的个人信息处理规则。
隐私政策撰写要点
隐私政策是企业合规的第一道防线必须包含以下内容:
- 信息收集者身份:公司名称/联系方式/注册地址等
- 收集的个人信息类型:逐项列明(姓名/电话/邮箱/设备信息/Cookie 等)
- 收集方式和场景:用户主动提供/自动采集/第三方共享等
- 处理目的:每项信息用于什么业务场景(注册/发货/客服/营销等)
- 信息共享与转让:是否会与第三方共享如共享列出第三方名称/类型/目的
- 数据存储期限:信息保存多久到期后如何处理
- 安全措施:采取了哪些技术和管理措施保护信息安全
- 用户权利及行使方式:如何查阅/更正/删除/撤回同意/注销账号等
- 未成年人保护:如有涉及说明监护人同意机制
- 政策更新机制:如何通知用户政策变更
- 联系方式:数据保护负责人或指定联系人的联系方式
隐私政策应该放在网站底部导航等显眼位置并确保用户在首次访问时能够方便地阅读。