个人信息保护法影响

核心提示随着中国《个人信息保护法》的颁布与实施,金融服务和其他行业的企业需要在创造良好的客户体验的同时,进一步加强用户数据安全和隐私保护。中国是世界上人口最多的国家,因此,一旦发生数据泄露事件,往往涉及人数众多。2011年,中国访问量最高的网站之一

随着我国个人信息保护法的颁布实施,金融服务等行业的企业在创造良好客户体验的同时,需要进一步加强用户数据安全和隐私保护。

中国是世界上人口最多的国家。所以数据泄露一旦发生,往往会牵扯到大量的人。2011年,国内访问量最大的网站之一天涯社区被黑,导致4000万用户密码泄露[1];2018年底,MongoDB数据库未能采取任何安全措施,导致总计2亿份中国求职者简历被泄露[2]。

随着越来越多的企业将数据视为最重要的资产之一,这一领域的个人隐私和权益保护亟待加强。近年来,中国政府部门正在大力推进对个人数据使用的保护和监管。比如《个人信息保护法》[3]自2021年11月1日起正式实施。“个人信息保护法只是个人数据保护领域的重要法律法规之一,”全球专业服务机构安永(Ernst Young)安永(Ernst Young)[4]中国金融服务技术咨询服务部主管阮说:中国金融服务技术咨询服务负责人阮表示。2021年实施的数据安全法“监管机构对个人信息保护的要求越来越高,公众的隐私保护意识也在不断提高。金融机构做好个人信息和隐私的保护,这是与客户建立长期信任关系的重要基石。”和2017年实施的网络安全法个人信息保护法规定了各种组织,包括金融服务公司,如何处理他们接收和存储的敏感个人数据。它类似于欧盟的一般数据保护法规,但更严格。【个人信息保护法第六十六条】严重违规将被处以5000万元人民币或上一年度营业额5%的罚款,超过欧盟《通用数据保护条例》规定的4%的处罚比例。对直接负责的主管人员和其他直接责任人员可以处人民币10万元罚款。中国政府还要求,组织必须获得用户的明确同意,才能使用和共享他们的个人数据。有相关违法行为的组织将被公开,违反规定的企业将名誉受损。构成了中国持续加强安全和隐私保护的另外两大支柱。所有企业,包括希望招募中国客户的外国企业,都必须熟悉并遵守这些法律。

[4]

[5]

[6]

基于紧跟原则的立法要求

《个人信息保护法》是一种“原则性”的立法,会根据实际情况的变化不断修改。中国银行保险监督管理委员会等相关政府部门和监管机构有权根据《个人信息保护法》的原则进一步制定更详细的指南和标准。企业也必须遵守这些准则和标准,并做出相应的调整。关于个人数据使用的法律法规不仅种类繁多,而且还在不断更新。对于金融服务公司等大型机构来说,往往需要进行技术调整才能达到合规要求,如果能得到专业顾问的帮助,可以少走很多弯路。“我们实时关注所有指南和国家标准的变化,并能在第一时间帮助客户实施必要的调整,”阮先生说。

《个人信息保护法》的一大特点是,客户以不同方式收集和使用个人数据需要提供单独的同意书,导致复杂的要求往往让企业无所适从。“隐私不仅是IT部门需要注意的问题,还涉及业务部门、风险管理、法律事务和审计部门,”阮先生解释说。为了协调所有这些方面,企业不仅应该有一个占主导地位的治理框架,还应该有实现该框架所需的技术。安永的团队在长期服务众多客户的过程中积累了丰富的专业知识和经验,可以满足企业在这两方面的需求。

安永(Ernst Young)[4]中国金融服务技术咨询服务部主管阮说:

“数据是企业的重要资产。不仅仅是从合规和风险的角度,企业还需要预见未来数字经济所蕴含的价值。”

“从对法规要求的理解到评估、设计和实施,再到帮助客户与技术供应商合作,实现一个完整的隐私保护框架需要大量的实践经验。”严先生说。个人信息保护法合规项目涉及隐私计算、管理、数据保护等不同的解决方案和不同的供应商,因此全面了解供应商的能力和服务很重要。安永团队可以帮助客户根据他们的具体要求选择和整合可用的选项。

满足隐私和安全要求的实用方法

对于与个人信息保护法相关的项目,安永团队从整个组织的培训开始。培训对象从董事会、高管团队到每一个基层员工。培训主题包括法律及其要求的解释,以及隐私实践中涉及的技术方面。安永还将为客户进行差距分析,以帮助他们了解存在哪些不足,以及需要采取哪些措施来满足监管要求。在对要采取的行动进行优先排序并考虑成本因素后,实施过程将开始。具体实施包括组织变革、政策制定、隐私系统和流程的重新设计以及新技术和工具的应用。阮先生说,根据经验,整个项目过程通常需要四个月到一年。

安永(Ernst Young)[4]中国金融服务技术咨询服务部主管阮说:

“我们实时关注所有指南和国家标准的变化,并能在第一时间帮助客户实施必要的调整。”

如果企业不采取类似的行动,最终往往会违反安全或合规要求,并造成商誉和财务损失。类似困境的企业,自然需要专业的支持。“我们的事件响应团队可以为客户调查违规的根本原因,并制定事件抑制计划,包括止损、系统修复和业务恢复,”阮先生说。企业在遭遇勒索病毒攻击等事件后,往往会陷入恐慌和迷茫。在某些情况下,及时解决问题和恢复丢失的数据是可能的,但并不总是那么幸运。但无论如何,导致违规的漏洞必须修复。

安永(Ernst Young)[4]中国金融服务技术咨询服务部主管阮说:

“从对法规要求的理解到评估、设计和实施,再到技术供应商的配合,要实现一个完整的隐私保护框架,需要大量的实践经验。”

隐私保护转型的机遇

新的法律法规的出台往往需要企业做出相应的转型,专业的顾问可以帮助企业在转型中找到机会。“数据是企业的重要资产,不仅仅是从合规和风险的角度来看,”阮先生说。“企业还需要预见未来数字经济中隐藏的价值。”通过建立加密、认证和同意管理等技术,组织不仅可以提高其数据安全能力,满足《个人信息保护法》的潜在要求,还可以积累大量数据,并在法规的限制下,自信地使用这些数据,以促进基于分析、人工智能和自动化的创新。

企业还可以通过以用户友好的方式满足个人信息保护法的统一管理要求来建立业务优势。相反,如果处理不当,收集数据使用所需的特定许可证将非常棘手。“我们可以帮助我们的客户确保他们能够满足法律要求,同时为他们创造良好的体验,”阮先生说。在安永团队的帮助下,组织不仅可以避免客户因麻烦而流失,还可以通过流畅的体验吸引更多的客户。

注意:

[1].《天涯社区承认用户密码泄露或涉4000万用户》,央视,2011年12月26日。

[2].伊万·梅塔,“大规模数据泄露导致中国求职者2亿份简历泄露”,TNW,2019年1月11日

[3].“中国已成为数字技术监管的实验室”

[4].安永企业咨询有限公司。

[5].《中华人民共和国数据安全法》2021年6月10日

[6].《中国网络安全法:你需要知道的事》2017年6月1日

本文旨在提供一般信息,并不旨在成为可靠的会计、税务、法律或其他专业意见。请向您的顾问咨询具体意见。

 
友情链接
鄂ICP备19019357号-22