04
📋 模块一 · 基础合规通识课

第04课:数据安全法与个人信息保护法实务

全员必修 · 数字经济时代的合规底线 · 数据合规是IPO新门槛
⏱ 3课时(135分钟)
👥 全员必修
📊 基础级
📅 建议第二周
课程编号
LESSON 04
所属模块
模块一
课时安排
3课时·135分钟
适用人群
全员必修
讲授方式
讲授+场景判断+讨论
🎯
一、教学目标
知识目标
  • 掌握《数据安全法》《个人信息保护法》的核心概念和主要义务。
  • 理解数据分类分级制度和个人信息处理的合法性基础。
  • 了解数据安全事件的处置流程与上报要求。
能力目标
  • 能识别工作中涉及的个人信息和重要数据类型。
  • 能判断常见业务场景中的数据处理行为是否合规。
🔥
二、课程导入(10分钟)
📌 真实案例:某互联网公司因数据合规问题IPO受阻 2021年,某互联网出行平台在美国上市后第二天,即被网信办以"存在严重违法违规收集使用个人信息问题"为由,要求下架APP并启动网络安全审查。此后,公司市值跌超70%,IPO融资几乎归零。数据合规已成为互联网和数字经济企业上市的生死线。

即便是传统行业企业,员工信息、客户信息、供应商信息都涉及个人信息保护法的合规要求。任何一家拟上市公司都必须重视数据合规。

📖
三、核心知识讲授
1

《数据安全法》核心要点

⏱ 35分钟
1.1 数据分类分级制度
数据级别定义典型示例保护要求
🔴 国家核心数据关系国家安全、国民经济命脉、重要民生的数据国防、金融系统、关键基础设施数据最高级保护,未经批准不得出境
🟡 重要数据一旦遭到篡改、破坏、泄露或非法利用,可能危害国家安全或公共利益行业关键数据、大量人口信息、地理信息需建立重要数据保护目录,定期风险评估
🟢 一般数据除核心数据和重要数据以外的其他数据企业日常经营数据、普通业务记录按常规数据安全管理要求处理
1.2 企业数据安全核心义务
  • 数据安全管理制度:建立数据安全管理机构,制定数据安全管理制度和操作规程。
  • 数据安全培训:定期对员工开展数据安全教育培训(本课程即为履行此义务)。
  • 数据安全风险监测:建立数据安全风险监测预警机制,及时处置数据安全风险。
  • 数据安全事件处置:发生数据安全事件后,立即采取补救措施,按规定向主管部门报告。
  • 数据出境合规:向境外提供重要数据须进行安全评估,通过国家网信部门审核。
⚠️ 违规处罚 违反数据安全法规定,情节严重者:对企业罚款100万—1000万元,对直接负责人罚款10万—100万元,并可吊销营业执照。
2

《个人信息保护法》核心要点

⏱ 40分钟
2.1 个人信息的定义与分类
  • 个人信息:以电子或其他方式记录的,与已识别或可识别的自然人有关的各种信息,包括姓名、出生日期、身份证号、手机号、邮箱、地址、生物特征等。
  • 敏感个人信息:一旦泄露或滥用,可能导致人身或财产损害的个人信息,包括:生物特征、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等,以及不满14周岁未成年人的个人信息。
2.2 个人信息处理的"六项合法性基础"
  1. 取得同意:处理个人信息须取得个人的明确同意(最常用的合法性基础)。
  2. 合同必要:为订立或履行合同所必需。
  3. 法定职责:为履行法定职责或法定义务所必需(如员工社保、税务申报)。
  4. 突发情况:为应对突发公共卫生事件,或紧急情况下保护自然人人身安全。
  5. 公共利益:为公共利益实施新闻报道、舆论监督等行为。
  6. 已公开信息:在合理范围内处理个人自行公开的个人信息。
2.3 员工日常工作中的个人信息合规要点
📌 HR部门重点注意 员工招聘和在职期间收集的个人信息(身份证、学历、体检报告、银行账号等),须基于劳动合同必要性收集,超范围收集违法。离职员工信息须按规定期限保存后删除。
📌 销售/市场部门重点注意 客户信息(手机号、地址、消费记录)是个人信息,未经客户同意不得用于营销推送,不得向第三方提供,不得对外泄露。
📌 IT部门重点注意 系统中存储的个人信息须采取加密、脱敏、访问控制等技术措施保护;用户账号须实名注册,日志须留存不少于6个月。
3

数据安全事件处置与IPO合规要求

⏱ 20分钟
3.1 数据安全事件应急处置四步骤
  1. 即时封堵:发现数据泄露或攻击,立即隔离受影响系统,防止扩散。
  2. 评估影响:确认泄露数据类型、数量、涉及人员,评估风险等级。
  3. 合规上报:重要数据泄露须在72小时内向网信部门和公安机关报告;涉及用户个人信息须通知受影响用户。
  4. 溯源整改:调查事件原因,修复漏洞,防止再次发生,出具整改报告。
3.2 IPO中数据合规审查重点
  • 是否已建立数据安全管理制度并有效执行?
  • 过去三年是否发生过重大数据安全事件?是否依法处置和上报?
  • 业务涉及个人信息处理的,隐私政策是否合规?用户同意机制是否有效?
  • 是否存在数据出境行为?是否已完成安全评估?
  • 是否属于网络安全审查重点行业(关键信息基础设施运营者)?
四、课堂互动
场景判断
活动:这些行为合规吗?
⏱ 20分钟
  1. 销售员小李把公司CRM系统中的客户联系方式导出到个人手机,离职时带走。(答:违法,侵犯个人信息,可能构成侵犯公民个人信息罪。
  2. HR在招聘时收集应聘者的婚育状况、宗教信仰信息。(答:违法,属于超范围收集敏感个人信息,与招聘无关。
  3. IT工程师将生产数据库备份发送到个人邮箱以便在家工作。(答:违法,数据出境且无保护措施,严重违规。
  4. 公司将匿名化处理后的用户购买行为数据用于产品分析。(答:合规,经过有效匿名化处理的数据不属于个人信息。
📝
五、随堂测评
1. 以下哪项属于"敏感个人信息"?
  • 姓名和工作单位
  • 公开发表的文章
  • 生物特征(如指纹、人脸)和医疗健康信息
  • 公司官网上公布的联系电话
2. 发生重要数据泄露事件后,企业须在多长时间内向相关部门报告?
  • 24小时内
  • 72小时内
  • 7天内
  • 30天内
3. 企业处理员工个人信息,最主要的合法性基础是:
  • 股东大会授权
  • 为订立或履行劳动合同所必需(合同必要)及履行法定义务
  • 领导口头指示
  • 员工已在公司工作,默认同意
✅ 答案1-C 2-B 3-B

📌 本节课核心要点回顾

下节课预告:第05课《劳动合规与用工风险防控》,请提前收集本公司劳动合同、社保缴纳情况等资料,课上将进行合规自查。