去年有个做SaaS工具的客户被网信办约谈了。他们产品有注册用户8万多人,收集了手机号、邮箱、企业名称这些信息。网信办的人问了一个问题:你们做了数据分类分级没有?客户的技术负责人一脸茫然,说什么是数据分类分级?我们数据不是都存在云上的吗,阿里云负责安全。就这一句话,对方就知道这家企业数据合规基本是零基础。
后来查下来,这家企业的问题不止是没有做数据分类分级。用户注册的时候隐私政策直接抄了一篇通用的模板,收集了手机号但没告知用途;用户注销账号后数据没有及时删除,在数据库里躺了两年;出了几次小规模的数据泄露也没上报,觉得影响不大自己处理了就行。这几条加在一起,结果罚了20万,还被要求限期整改。老板事后跟我吐槽说,早知道合规这么重要就提前做了,现在罚款加整改成本加起来花了快50万。
2026年数据安全相关的法规执行力度明显加码了,个人信息保护法、数据安全法这些法律不是摆在那里好看的,企业真得一条条对照着做。我今天就把企业在处理用户数据之前必须完成的4件事讲清楚,不管你是做APP的、做网站的、做SaaS的还是做电商的,只要你的业务涉及收集和处理用户数据,这4件事一个都不能少。
你得明白一个前提,数据合规不是IT部门一个部门的事,它涉及到法务、产品、技术、运营多个部门的协同。下面这4件事有先后顺序,建议按顺序做,别跳着来。
第一件事 给手里的数据做分类分级
数据分类分级是数据安全合规的基础中的基础,你连自己手里有什么数据、哪些数据敏感程度高都不知道,后面的保护措施就是空中楼阁。数据安全法明确规定,国家建立数据分类分级保护制度,企业要对数据实行分类分级管理。这不是建议性的要求,是法律义务。
怎么做分类分级?我给客户实操的经验是分两步走。第一步是分类,按照数据的业务属性把数据分成不同的类别。比如用户个人信息是一类,企业经营数据是一类,技术数据是一类。用户个人信息里再细分,基本身份信息(姓名、身份证号)是一类,联系方式(手机号、邮箱)是一类,行为数据(浏览记录、消费记录)是一类。分类的标准没有唯一答案,关键是按照你自己业务的逻辑来分,分完之后每类数据你能说清楚它是什么、从哪来、存在哪、谁在用。
第二步是分级,按照数据泄露后可能造成的危害程度把数据分成不同的安全等级。一般来说分为公开数据、内部数据、敏感数据和核心数据四个级别。公开数据就是你们官网公布的那类信息,泄露了也没事。内部数据是企业内部运营数据,比如销售报表、客户名单,泄露了会造成一定影响但不算严重。敏感数据是用户身份证号、银行卡号、健康信息这类,泄露了会对个人造成严重损害。核心数据是影响国家安全或者重大公共利益的数据,大部分中小企业不涉及这一级。分级之后,不同级别的数据采取不同强度的保护措施,公开数据做好基本访问控制就行了,敏感数据就得加密存储、严格权限管理、操作日志全记录。
我那个被罚的客户就是因为没做这一步,8万用户的手机号和邮箱明文存在数据库里,连基本的加密都没做。做了分类分级之后,这些数据被标为敏感级,自动触发了加密存储和访问权限收紧的措施。你想想,如果一开始就做了这步,后面那几次小规模数据泄露根本不会发生。
第二件事 建立用户告知和同意机制
个人信息保护法的核心原则之一就是”告知-同意”,企业在收集和处理用户个人信息之前,必须告知用户收集什么信息、为什么收集、怎么使用、保存多久、会不会 sharing 给第三方,并且取得用户的明确同意。这个道理听起来简单,但实操中踩坑的企业太多了。
先说隐私政策。很多企业的隐私政策是找一篇模板改改就用了,里面的条款跟自己的实际业务根本对不上。隐私政策里写的是”我们只收集您的手机号和邮箱”,但实际注册流程里还收集了设备信息、地理位置、通讯录权限,这就是典型的告知不完整。正确的做法是,把产品里实际收集的所有用户数据都列出来,每一类数据的收集目的、使用方式、保存期限、共享情况都写清楚。隐私政策更新了之后,还要通过弹窗或者站内信的方式重新通知用户并获取同意,不能悄悄改了就完事。
再说收集环节的告知。用户在注册或者使用某个功能的时候,涉及到收集个人信息的环节要有明确的提示。比如APP申请获取定位权限的时候,弹窗里要说明”我们需要获取您的位置信息用于推荐附近的商家,您可以拒绝但会影响推荐功能的使用”。不能默认勾选同意,不能一揽子授权,收集敏感个人信息(比如人脸、指纹、身份证号)还需要取得用户的单独同意。我见过一个做健康管理APP的客户,注册流程一口气申请了10几个权限,用户点一次同意就全授权了。后来被用户投诉到网信办,整改花了一个多月。
用户注销账号后的数据处理也是告知同意机制的一部分。用户注销账号的时候,你得告知用户注销后数据会怎么处理——是立即删除还是保留一段时间再删除,哪些数据因为法律要求必须保留。注销后保留的数据也要严格控制使用范围,不能用户都走了你还拿人家的数据做分析。我那个被罚的客户就是在这出了问题,用户注销后数据在数据库里躺了两年没人管,被查出来直接认定为违规留存个人信息。
第三件事 做数据安全影响评估
数据安全影响评估这个东西,很多人觉得是大企业才需要做的,中小企业没听说过也不做。但按照法律规定,企业在处理敏感个人信息、向境外提供个人信息、委托处理个人信息、共享转让个人信息等情形下,都必须事前进行个人信息保护影响评估。不做评估就处理,属于违法行为。
评估到底评什么?我帮客户做过评估,核心就三个维度。第一个维度是必要性评估,你收集这些个人信息是不是真的有必要,能不能通过收集更少的信息达到同样的目的。比如你一个点餐APP,收集手机号用于订单通知是合理的,但收集用户的身份证号就没有必要了。第二个维度是风险识别,评估在数据的收集、存储、使用、传输、删除各个环节存在哪些安全风险,哪些环节可能发生数据泄露、篡改、丢失。第三个维度是保护措施评估,针对识别出来的风险,你采取了什么保护措施,这些措施够不够。
评估完之后要形成书面报告,这个报告是备查的。万一以后出了数据安全事件被调查,评估报告是你证明自己尽到了安全保护义务的重要证据。没有评估报告的,监管机构会认为你没有尽到事前评估的义务,处罚会更重。评估报告不需要搞得特别复杂,中小企业几页纸写清楚就行,关键是评估的过程和结论要有依据。
我建议企业在以下几种情况触发评估:上线新的涉及用户数据的产品功能时、数据共享或委托处理前、跨境数据传输前、发生重大数据架构调整时。不要等监管来找你的时候才补评估,事前评估和事后补评估的性质完全不一样。
第四件事 搭建数据泄露应急响应预案
前面三件事是预防性的,第四件事是应对性的。再严密的安全措施也不能保证百分之百不出事,万一数据泄露了,你的企业有没有应急预案、能不能在规定时间内完成上报,直接决定了你面临的处罚力度。
按照法律规定,发生或者可能发生个人信息泄露、篡改、丢失的,个人信息处理者应当立即采取补救措施,并通知履行个人信息保护职责的部门和个人。注意这里的措辞——”立即”。不是事后慢慢查清楚了再报,是发现之后立即采取补救措施并上报。上报的内容包括发生什么类型的安全事件、涉及多少人的什么数据、已经造成了什么影响、采取了什么补救措施。通知受影响的个人时,要告知泄露的数据类型、可能的影响、已经采取的措施和个人可以采取的自我保护建议。
应急预案怎么搭?我帮客户搭过一套简易版的数据安全应急响应预案,核心就是四个步骤。第一步是发现和确认,通过安全监控或者用户举报发现异常后,30分钟内确认是否真的发生了数据泄露事件。第二步是遏制和清除,立即切断泄露源头,比如关闭被攻击的服务器、禁用被泄露的账号、回滚被篡改的数据。第三步是评估和上报,评估泄露的数据范围和影响程度,72小时内向网信部门提交书面报告。第四步是恢复和复盘,恢复受影响的系统和服务,事后分析原因、完善安全措施、更新应急预案。
这四个步骤看起来不复杂,但关键在于你有没有提前准备好。等到真出事了再手忙脚乱地想”该通知谁””上报格式是什么””72小时从什么时候开始算”,那已经晚了。预案要提前写好,相关人员要培训过,至少每年做一次演练。我那个被罚的客户就是没有预案,出了几次小规模泄露自己悄悄处理了没上报,后来被查出来,”未按规定上报数据安全事件”这条就罚了10万。
说到底,数据安全合规这4件事不是可选项,是每个处理用户数据的企业都必须做的。做完了不代表万事大吉,但不做就是在裸奔,哪天被查到就是几十万的罚款起步。如果你的企业还没有开始做数据合规,建议尽快把这4件事排上日程。不清楚怎么做的话可以找专业的人咨询一下,先做个合规体检看看差距在哪,再一步步补齐。
需要相关服务?联系我们免费咨询
九五星球企服提供公司注册、代理记账、商标注册、财税咨询、高新申报、网站开发等一站式企业服务。可以先免费咨询看看,觉得合适再合作,不推销。
免费小工具推荐:
联系方式:
- 电话/微信:18910232032
- 扫码添加专业经营合规顾问,免费咨询 ↓