睿扬研究

返回

2022-07-27

滴滴巨额罚款背后的合规提示

2022年7月21日,国家互联网信息办公室(以下简称“网信办”)对滴滴全球股份有限公司(以下简称“滴滴”)罚款80.26亿元,并对滴滴董事长兼CEO程维、总裁柳青各处人民币100万元罚款。处罚决定一出,震惊全网。而从处罚决定中可以看到,滴滴违法事实判定的主要法律依据是《网络安全法》、《数据安全法》和《个人信息保护法》。除此之外,网络安全审查还涉及《国家安全法》及《网络安全审查办法》,相较于2016年出台的《网络安全法》,《数据安全法》和《个人信息保护法》都是2021年公布施行,《网络安全审查办法》亦是在2022年2月正式施行,虽然网信办启动网络安全审查在先,《数据安全法》和《个人信息保护法》及《网络安全审查办法》施行在后,但考虑滴滴违法行为的持续性,仍然予以适用。法律依据的较新,导致数据安全和个人信息保护的案例在实务中并不多见,本案开创了我国网络安全审查、数据安全、个人信息保护领域的诸多先例,甚至影响到国家安全,由此释放出的强监管信号值得重视。

一、网络安全合规提示

从调查情况看,滴滴违法事实始于2015年6月持续至今,《网络安全法》从2017年6月正式实行,滴滴作为国内网约车领域的重要运营商,符合网络运营者的界定要求,应受其约束。而《网络安全法》对网络的运行安全作了诸多规定,对于关键信息基础设施由于其重要性和影响力在等保制度的基础上给予了重点保护,对运营者施加了更为严格的建设规划和安全保护义务,对其采用的产品和服务可能影响国家安全的,要进行国家安全审查;产品和服务提供者要签署保密协议,运营产生的数据要存储在境内,如果数据确需出境,要按规定进行安全评估。2021年7月,网信办启动对“滴滴出行”网络安全审查,按照当时的《网络安全审查办法》推定滴滴很大可能被认定为关键信息基础设施。而后2022年2月新的《网络安全审查办法》施行,而旧法废止,按照新的《网络安全审查办法》第7条规定,滴滴赴美上市,必然要经过网络安全审查。因涉及国家安全,无法公开获知滴滴违法违规运营给国家关键信息基础设施安全造成何种影响,但依旧可以为企业合规运营敲响警钟。

提示1.网络平台运营者赴国外上市,尤其掌握用户个人信息在100万以上的,上市前必须报经网信办进行网络安全审查。

数字经济的发展,上云用数赋智常态化,企业掌握的用户信息动辄上百万上亿,这类企业赴境外上市前务必申报网络安全审查。企业可能为规避网络安全审查,选择境内上市,但若涉及国家安全或公共利益的互联网平台企业合并、重组、分立,或数据企业选择赴港上市,按照《网络数据安全管理条例(征求意见稿)》第13条规定,影响或可能影响国家安全的,仍需申报网络安全审查。2021年12月网易云的赴港上市即是最好的证明。因此无论作何选择,网络安全审查都将作为互联网企业合规运营的必要考量。

提示2.关键信息基础设施运营者采购产品和服务,可能影响国家安全的,都要进行网络安全审查。

如果说关键信息基础设施还限定在国家安全和公共领域,但其运营者采购的产品和服务将无限延伸,虽然申报主体是关键信息基础设施运营者,其采购产品和服务前要预判可能带来的安全风险,由此导致网络安全的合规风险势必下移至合作企业,间接扩大了网络安全审查的范围。企业无法预判自己的产品或服务将来是否为关键信息基础设施运营者所提供,与其事到临头亡羊补牢,不如未雨绸缪,做好日常的网络安全合规,以备不时之需。

二、个人信息保护合规提示

从网信办公开的信息中可以看出,滴滴存在的违法事实主要集中在个人信息保护领域,网信办官方归纳了8大项,概言之就是违法及过度收集用户信息,未明示个人信息处理的目的、方式和范围,涉及的信息类型包括用户相册中的截图信息、用户剪切板信息、乘客人脸信息、年龄段信息、职业信息、亲情关系信息、家和公司地址信息、位置信息、司机学历信息等,概以数万数亿条,令人骇然不止。《网络安全法》第4章专章规定了网络信息安全,但大多笼统概括,对网络运营者收集个人信息的基本原则和收集个人信息过程中应遵守的义务有基本规定,及至2021年《个人信息保护法》对个人信息保护作了更为全面细致的规定,细化了个人信息主体的权利和个人信息处理主体的义务,增加了个人信息跨境提供的规则,明确了监管职责,加大了违法行为的惩处力度,个人信息保护的监管趋严。滴滴作为超亿用户信息的处理者,知法犯法,甚至屡教不改,实是不该,但也对企业个人信息保护合规起到强大的警示作用。

提示1.收集用户信息一定要遵循合法、正当、必要、诚信的八字原则。

企业的精准营销、客户服务及售后等均涉及用户信息,依法收集用户信息变得尤为重要。企业在处理个人信息时,需事先公开处理信息的目的、方式、范围和种类,处理个人信息的具体规则,除《个人信息保护法》第13条第2-7项规定的例外情形外,需征得个人信息主体的同意,通过正当途径获取个人信息,不得通过误导、欺诈、胁迫等方式处理个人信息。特别是处理敏感个人信息,不能以格式合同概括同意的方式获取,需要取得个人的单独同意,并告知处理敏感个人信息的必要性和对个人权益的影响。收集用户信息更为重要的是把握“必要”的限度,滴滴违法的16项事实,事涉8个方面,半数都是违背必要原则,过度收集用户信息。必要范围成为判定违法与否的基础。为此,网信办在2021年联合有关部门共同制定了《常见类型移动互联网应用程序必要个人信息范围规定》,对必要信息进行界定并分类列举了必要信息范围。以滴滴为例,网约车类APP必要信息的范围仅限于三类:(1)注册用户移动电话号码;(2)乘车人出发地、到达地、位置信息、行踪轨迹;(3)支付时间、支付金额、支付渠道等支付信息,超出必要范围即为过度收集。企业应该审慎看待各自的必要信息范围。

提示2.认真履行个人信息保护义务,严格按照个人信息处理规则处理个人信息

《个人信息保护法》专章规定了个人信息处理者的义务,从企业内部管理制度、操作规程、数据分类、保密措施、人员培训、风险评估、安全预警等方面全方位构建个人信息安全藩篱,企业一旦违反法定义务,即有可能承担相应的法律责任,直接负责的主管人员和其他直接责任人员也难辞其咎;对屡教不改情节严重的,或将遭受上一年度营业额百分之五的顶格处罚,并停业整顿,直至吊销相关业务许可或营业执照。滴滴的处罚即是基本按照2021年全年营收1738.3亿元的百分之五计罚的,相关责任人直接给予100万的顶格处罚。更为严重的是,如果拒不履行信息网络安全管理义务,致使用户信息泄露,造成严重后果的,还可能触及刑事犯罪,单位及相关责任人均不能免责。除此之外,用户信息泄露还可能引发个人信息保护的公益诉讼,进一步加剧企业的违法成本。

三、数据安全合规提示

网信办对滴滴涉及的数据安全问题,用“涉及国家安全,依法不公开”一笔带过。然而从近年来密集的数据安全立法可见端倪。《个人信息保护法》、《数据安全法》之外,《网络数据安全管理条例(征求意见稿)》、《个人信息出境标准合同规定(征求意见稿)》、《数据出境安全评估办法》(以下简称“办法”)陆续公布,数据安全的监管执法力度日趋严格,数据安全合规影响良多。滴滴赴美上市,涉及相关运行数据及大量用户信息数据出境,数据安全合规自是重点。对跨国企业或有海外业务的企业而言,数据出境是必然,数据安全合规亦是当务之急。

提示1.数据出境涉及范围广大,合规任务繁重

数据出境活动不仅指数据处理者将在境内运营中收集和产生的数据传输、存储至境外,还包括数据处理者收集和产生的数据存储在境内,境外的机构、组织或者个人可以访问或者调用。相关企业在按照属地原则申报数据出境安全评估前,首先要开展数据出境风险自评估,提交与境外接收方订立的协议等相关法律文件,如涉及个人信息出境,需按照标准合同样本整改,申报数据出境安全评估需按照评估内容比照整改,还涉及数据接收方的数据安全能力及可能的风险评判等,评估内容繁杂,评估周期至少是45个工作日,评估合格方可数据出境。

提示2.数据出境安全评估结果并非终局性评判,有效期只有2年

通过数据出境安全评估的结果有效期为2年,自评估结果出具之日起计算,有效期届满60个工作日前重新申报评估。在有效期内出现法定情形,影响数据出境的安全风险的,数据处理者也需重新申报评估,这无疑进一步加剧了企业的数据安全合规成本。

提示3.已有的数据出境活动,数据合规需限期整改

办法虽自今年9月1日开始施行,但对施行前已有的数据出境活动也具有拘束力,并给予了自办法施行起6个月的整改期,限期整改完成,否则将承担相应的法律责任。对于数据企业来讲,时间紧任务重,一旦整改不合规,可能造成相关业务停滞,抑或产生相应的法律责任。

结语

去年阿里182亿罚款,今年滴滴80亿罚款,加之美团、腾讯等企业的各路罚单,充分昭示着互联网企业的野蛮生长时代已然终结,随着数字经济的发展,我国网络安全领域三驾马车——《网络安全法》、《数据安全法》、《个人信息保护法》的落地实施,配套法律法规的不断完善,倒逼互联网企业及数字企业的安全合规必然提上日程,法治永远是经济发展的底线和保障。

律师介绍

闫丽律师,睿扬律师事务所证券与资本市场业务部兼职律师,山东政法学院经济贸易法学院教师,西南政法大学经济法学硕士,致力于经济法、国际经济法、网络法等学科的研究,参加多个科研项目研究,发表多篇学术论文。