课程编号
LESSON 04
所属模块
模块一
课时安排
3课时·135分钟
适用人群
全员必修
讲授方式
讲授+场景判断+讨论
一、教学目标
知识目标
- 掌握《数据安全法》《个人信息保护法》的核心概念和主要义务。
- 理解数据分类分级制度和个人信息处理的合法性基础。
- 了解数据安全事件的处置流程与上报要求。
能力目标
- 能识别工作中涉及的个人信息和重要数据类型。
- 能判断常见业务场景中的数据处理行为是否合规。
二、课程导入(10分钟)
📌 真实案例:某互联网公司因数据合规问题IPO受阻
2021年,某互联网出行平台在美国上市后第二天,即被网信办以"存在严重违法违规收集使用个人信息问题"为由,要求下架APP并启动网络安全审查。此后,公司市值跌超70%,IPO融资几乎归零。数据合规已成为互联网和数字经济企业上市的生死线。
即便是传统行业企业,员工信息、客户信息、供应商信息都涉及个人信息保护法的合规要求。任何一家拟上市公司都必须重视数据合规。
三、核心知识讲授
1
《数据安全法》核心要点
⏱ 35分钟
1.1 数据分类分级制度
| 数据级别 | 定义 | 典型示例 | 保护要求 |
|---|---|---|---|
| 🔴 国家核心数据 | 关系国家安全、国民经济命脉、重要民生的数据 | 国防、金融系统、关键基础设施数据 | 最高级保护,未经批准不得出境 |
| 🟡 重要数据 | 一旦遭到篡改、破坏、泄露或非法利用,可能危害国家安全或公共利益 | 行业关键数据、大量人口信息、地理信息 | 需建立重要数据保护目录,定期风险评估 |
| 🟢 一般数据 | 除核心数据和重要数据以外的其他数据 | 企业日常经营数据、普通业务记录 | 按常规数据安全管理要求处理 |
1.2 企业数据安全核心义务
- 数据安全管理制度:建立数据安全管理机构,制定数据安全管理制度和操作规程。
- 数据安全培训:定期对员工开展数据安全教育培训(本课程即为履行此义务)。
- 数据安全风险监测:建立数据安全风险监测预警机制,及时处置数据安全风险。
- 数据安全事件处置:发生数据安全事件后,立即采取补救措施,按规定向主管部门报告。
- 数据出境合规:向境外提供重要数据须进行安全评估,通过国家网信部门审核。
⚠️ 违规处罚
违反数据安全法规定,情节严重者:对企业罚款100万—1000万元,对直接负责人罚款10万—100万元,并可吊销营业执照。
2
《个人信息保护法》核心要点
⏱ 40分钟
2.1 个人信息的定义与分类
- 个人信息:以电子或其他方式记录的,与已识别或可识别的自然人有关的各种信息,包括姓名、出生日期、身份证号、手机号、邮箱、地址、生物特征等。
- 敏感个人信息:一旦泄露或滥用,可能导致人身或财产损害的个人信息,包括:生物特征、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等,以及不满14周岁未成年人的个人信息。
2.2 个人信息处理的"六项合法性基础"
- 取得同意:处理个人信息须取得个人的明确同意(最常用的合法性基础)。
- 合同必要:为订立或履行合同所必需。
- 法定职责:为履行法定职责或法定义务所必需(如员工社保、税务申报)。
- 突发情况:为应对突发公共卫生事件,或紧急情况下保护自然人人身安全。
- 公共利益:为公共利益实施新闻报道、舆论监督等行为。
- 已公开信息:在合理范围内处理个人自行公开的个人信息。
2.3 员工日常工作中的个人信息合规要点
📌 HR部门重点注意
员工招聘和在职期间收集的个人信息(身份证、学历、体检报告、银行账号等),须基于劳动合同必要性收集,超范围收集违法。离职员工信息须按规定期限保存后删除。
📌 销售/市场部门重点注意
客户信息(手机号、地址、消费记录)是个人信息,未经客户同意不得用于营销推送,不得向第三方提供,不得对外泄露。
📌 IT部门重点注意
系统中存储的个人信息须采取加密、脱敏、访问控制等技术措施保护;用户账号须实名注册,日志须留存不少于6个月。
3
数据安全事件处置与IPO合规要求
⏱ 20分钟
3.1 数据安全事件应急处置四步骤
- 即时封堵:发现数据泄露或攻击,立即隔离受影响系统,防止扩散。
- 评估影响:确认泄露数据类型、数量、涉及人员,评估风险等级。
- 合规上报:重要数据泄露须在72小时内向网信部门和公安机关报告;涉及用户个人信息须通知受影响用户。
- 溯源整改:调查事件原因,修复漏洞,防止再次发生,出具整改报告。
3.2 IPO中数据合规审查重点
- 是否已建立数据安全管理制度并有效执行?
- 过去三年是否发生过重大数据安全事件?是否依法处置和上报?
- 业务涉及个人信息处理的,隐私政策是否合规?用户同意机制是否有效?
- 是否存在数据出境行为?是否已完成安全评估?
- 是否属于网络安全审查重点行业(关键信息基础设施运营者)?
四、课堂互动
场景判断
活动:这些行为合规吗?
⏱ 20分钟
- 销售员小李把公司CRM系统中的客户联系方式导出到个人手机,离职时带走。(答:违法,侵犯个人信息,可能构成侵犯公民个人信息罪。)
- HR在招聘时收集应聘者的婚育状况、宗教信仰信息。(答:违法,属于超范围收集敏感个人信息,与招聘无关。)
- IT工程师将生产数据库备份发送到个人邮箱以便在家工作。(答:违法,数据出境且无保护措施,严重违规。)
- 公司将匿名化处理后的用户购买行为数据用于产品分析。(答:合规,经过有效匿名化处理的数据不属于个人信息。)
五、随堂测评
1. 以下哪项属于"敏感个人信息"?
- 姓名和工作单位
- 公开发表的文章
- 生物特征(如指纹、人脸)和医疗健康信息
- 公司官网上公布的联系电话
2. 发生重要数据泄露事件后,企业须在多长时间内向相关部门报告?
- 24小时内
- 72小时内
- 7天内
- 30天内
3. 企业处理员工个人信息,最主要的合法性基础是:
- 股东大会授权
- 为订立或履行劳动合同所必需(合同必要)及履行法定义务
- 领导口头指示
- 员工已在公司工作,默认同意
✅ 答案1-C 2-B 3-B
📌 本节课核心要点回顾
- 数据安全法建立了数据分类分级制度(核心数据、重要数据、一般数据),不同级别保护要求不同。
- 个人信息保护法要求处理个人信息须有合法性基础,收集须最小必要,不得过度收集。
- 敏感个人信息(生物特征、医疗、金融账户等)受到更严格的保护,须取得单独同意。
- 数据安全事件须在72小时内上报,未依法报告将承担更重的法律责任。
- IPO审查中,数据合规是重要审核维度,历史数据安全事件须如实披露。
下节课预告:第05课《劳动合规与用工风险防控》,请提前收集本公司劳动合同、社保缴纳情况等资料,课上将进行合规自查。