2021年《个人信息保护法》施行,2021年《数据安全法》施行,加上原有的《网络安全法》,东莞企业的数据合规义务大幅增加。
一、企业处理个人信息的核心义务
1. 告知义务:收集个人信息前,必须告知用户:收集的目的、方式、范围;存储地点和期限;查询、更正、删除的途径。
2. 同意义务:收集敏感个人信息(位置、身份证号、生物识别、医疗健康、金融账户)必须取得单独同意。
3. 存储义务:不得超期存储个人信息;员工离职后必须删除其个人信息。
4. 安全保护义务:建立数据安全管理体系;发生数据泄露时,24小时内向监管部门报告,并通知受影响个人。
二、违规的法律后果
行政处罚:最高5000万元或上年度营业额5%的罚款(对单位);直接责任人最高100万元罚款。
刑事责任:侵犯公民个人信息罪,最高7年有期徒刑。
民事责任:消费者可以主张精神损害赔偿。
三、企业数据合规建设步骤
第一步:数据资产梳理(建立数据资产清单);第二步:个人信息识别和分类分级;第三步:修订隐私政策和用户协议;第四步:建立数据安全管理制度;第五步:开展合规培训和演练。
四、结语
数据合规已从"可选项"变为"必选项"。东莞企业,特别是处理大量消费者数据的企业,建议尽快建立数据合规体系。