大数跨境

企业数据合规实操手册:从线上到线下一次讲透

企业数据合规实操手册:从线上到线下一次讲透 Akon合规手记
2026-06-10
2
导读:图文|Akon 企业数据合规实操手册:从线上到线下一次讲透 2026年1月1日,修订版《网

图文|Akon

2026年1月1日,修订版《网络安全法》正式施行,罚款上限提升至一千万元,引入“双罚制”——不仅罚单位,直接负责的主管人员也要罚。同日起,《个人信息出境认证办法》施行。2026年4月,中央网信办、工信部、公安部联合启动个人信息保护专项行动,覆盖App、SDK、互联网广告、教育、交通、卫生健康、金融七大领域。

对企业来说,数据合规早已不是“有没有隐私政策”的问题,而是“能不能证明在每个环节都做对了”的问题。

尤其对于同时运营线上业务(App、小程序、网站、电商)和线下业务(实体门店、摄像头、会员系统、物流配送)的公司,数据流横跨多个场景、多个系统、多个第三方——合规难度成倍上升。

这篇文章的目标是把线上线下全场景的数据合规工作流程从头到尾说清楚:哪个端口按什么标准收集数据、每个过程该做什么事、合规文件怎么做。

一、数据合规的法律框架

1.1 核心法规体系

层级
法规
核心要求
施行时间
法律
《个人信息保护法》
告知同意、最小必要、权利保障
2021.11.1
法律
《数据安全法》
数据分类分级、安全保护义务
2021.9.1
法律
《网络安全法》(2026修订)
网络安全等级保护、双罚制、罚款1000万
2026.1.1
行政法规
《网络数据安全管理条例》
双清单、自动化采集、1000万人额外义务
2025.1.1
部门规章
《个人信息出境认证办法》
出境认证、3年有效期
2026.1.1
部门规章
《个人信息保护合规审计管理办法》
合规审计、个人信息保护负责人
2025
国家标准
GB/T 45574-2025《敏感个人信息处理安全要求》
敏感个人信息识别与处理
2025
标准体系
数据安全国家标准体系(2025版,网安标委发布)
六大类标准:基础共性/技术产品/安全管理/安全服务/产品服务/行业应用
持续更新

1.2 2026年监管重点

2026年4月2日三部门联合公告确立的七大监管领域,按行业划分:

  • App与SDK: 告知与实际一致、超范围/高频次调用权限、SDK穿透治理
  • 互联网广告: 个性化推荐关闭选项、第三方数据共享告知同意
  • 教育领域: 未成年人信息保护、人脸识别“非唯一性”原则
  • 交通领域: 扫码缴费强制注册、票务代理共享告知、行程信息泄露
  • 卫生健康: 敏感个人信息保护、第三方运维管理
  • 金融领域: 风控名义收集通讯录/短信、助贷平台共享合规
  • 刑事打击: 聚焦信息泄露、倒卖、使用环节,严惩行业“内鬼”

1.3 关键数字门槛

门槛
义务
处理100万人以上个人信息
指定个人信息保护负责人+合规审计
处理1000万人以上个人信息
增加重要数据处理者义务(数据安全负责人、合并解散报告
注册用户5000万以上/月活1000万以上
更新规则须公开征求意见(不少于7个工作日)
年出境个人信息10万-100万人
认证/标准合同/安全评估三选一
年出境个人信息100万人以上或敏感个人信息1万条以上
必须通过安全评估

二、数据流全景图:从采集到销毁

要搭建合规工作流程,第一步是画清楚数据流——数据从哪里来、到哪里去、经过谁的手。

2.1 线上数据触点

线上业务的数据触点至少包括:

触点
数据类型
收集方式
App注册/登录
手机号、头像、昵称
用户主动填写
App浏览行为
浏览记录、搜索记录、停留时长
SDK自动采集
App下单购买
收货人、地址、支付信息
用户主动填写
小程序
同App,另含微信昵称、OpenID
授权获取
官网/Web
Cookie、浏览行为、表单提交
自动采集+用户填写
直播/短视频
互动数据、打赏记录、充值信息
用户主动操作
客服系统
聊天记录、通话录音
自动记录
邮件/短信营销
打开率、点击率
自动追踪
社交媒体互动
留言、私信、转发
用户主动发布

2.2 线下数据触点

线下业务的数据触点同样密集:

触点
数据类型
收集方式
实体门店
到店时间、停留时长
传感器/摄像头
人脸识别门禁
人脸生物特征
摄像头采集
收银/POS系统
购买记录、会员信息
系统录入
停车系统
车牌号、入场/出场时间
摄像头+系统记录
WiFi探针
MAC地址、位置信息
自动扫描
线下活动登记
姓名、电话、公司
登记表填写
物流配送
收货地址、联系方式
订单流转
售后/维修
产品信息、故障描述、联系方式
客服录入
智能硬件/IoT
设备信息、使用数据、位置
传感器自动上报

2.3 数据流转全景


三、线上端口数据收集合规标准

线上端口是数据收集的第一关,也是监管检查的重点。以下按端口类型逐一说明。

fig5_线上端口

3.1 App端

告知同意标准

  • 首次启动须弹窗展示隐私政策摘要,取得用户明确同意
  • 隐私政策须“集中公开展示、易于访问并置于醒目位置”(《网络数据安全管理条例》)
  • 须以清单形式列明已收集个人信息清单和与第三方共享个人信息清单(双清单)
  • 收集规则更新须重新征得用户同意

最小必要标准

  • 权限调用须在使用具体功能时方可索要,不得提前索要(例如:用户未使用拍照功能时不得索要相机权限)
  • 拒绝某项权限后,不得频繁索要(通常建议48小时内不再弹窗)
  • 相机、麦克风权限:仅限用户主动使用相关功能时调用
  • 位置权限:持续定位场景限于业务最低频度,单次定位仅限用户主动刷新时调用
  • 生物识别信息:原则上应存储于设备端,不得通过互联网对外传输

账号管理标准

  • 提供账号注销功能,须在15个工作日内完成注销并删除或匿名化处理个人信息
  • 账号注销后,关联的订单记录、评价内容等应在合理期限内脱敏处理

SDK管理标准

  • 须与SDK运营者签订协议,明确约定收集目的、方式、范围
  • 须对SDK实际行为进行审核(SDK是否存在超范围收集)
  • 须向用户告知嵌入的SDK名称和收集信息类型
  • 须提供基于功能场景的个人信息收集使用配置选项

自动化决策标准

  • 须提供个性化推荐关闭选项
  • 利用个人信息进行自动化决策,应保证决策的透明度和结果公平

3.2 小程序端

小程序在App端要求的基础上,额外有以下要求:

  • 获取微信昵称和头像时,须使用wx.getUserProfile接口(而非wx.getUserInfo),由用户主动授权
  • 小程序的开发者须遵守平台的数据管理规范,不得将数据用于平台允许范围之外的目的
  • 小程序注销时,开发者须同步删除或匿名化相关数据

3.3 Web/官网端

  • 须设置Cookie弹窗,告知Cookie使用目的并取得用户同意(非必要Cookie须opt-in)
  • 表单收集须逐项说明用途,不得默认勾选
  • 网站须部署HTTPS,确保传输加密
  • 第三方统计工具(百度统计、Google Analytics等)须评估数据出境风险

3.4 客服系统端

  • 通话录音须在通话开始前以语音提示告知用户
  • 在线聊天须在聊天界面展示隐私提示
  • 客服系统数据保留期限合理设定(建议不超过业务所需期限+6个月争议期)
  • 客服人员访问客户数据须权限管控

四、线下端口数据收集合规标准

线下端口常被忽视,但同样是监管重点。2026年专项行动中,交通领域的扫码缴费强制注册、人脸识别应用等都是明确监管方向。


4.1 实体门店(含摄像头)

视频监控

  • 须在监控区域设置显著提示标识(告知摄像头位置和收集目的)
  • 收集的人脸信息原则上应即时匿名化处理(仅作人数统计时不收集人脸生物特征)
  • 如需基于人脸识别进行会员识别或精准营销,须取得个人单独同意
  • 2026年教育领域明确人脸识别“非唯一性”原则——不得强制以人脸识别作为唯一验证方式

线下会员系统

  • 线下办理会员时,告知义务和同意要求与线上相同
  • 不得以不同意收集非必要个人信息为由拒绝提供基础服务
  • 线下收集的个人信息需要与线上系统打通时,须在隐私政策中明确告知并取得同意

WiFi探针

  • 收集MAC地址前须告知用户并取得同意
  • WiFi探针收集的位置信息须限于必要目的
  • 收集的信息须设定保存期限,到期删除

4.2 POS收银系统

  • 收银系统收集的购买记录属于消费习惯信息,须在隐私政策中涵盖
  • 会员手机号收集须单独告知用途,不得在不告知的情况下用于营销
  • POS系统生成的交易数据保存期限应符合会计法规定(通常10年),但其中的个人信息应在合理期限内去标识化

4.3 停车系统

  • 2026年专项行动明确:扫码缴费不得强制注册会员
  • 车牌号属于个人信息,收集目的限于停车管理,不得用于其他目的
  • 停车记录保存期限应合理(建议不超过6个月)

4.4 线下活动/展会

  • 线下活动收集的名片信息(姓名、公司、职位、联系方式)须告知用途
  • 如信息将用于后续营销,须取得明确同意
  • 扫描二维码入场的,须在扫码前展示隐私说明

4.5 物流配送

  • 快递面单上的个人信息须进行脱敏处理(手机号部分隐藏)
  • 物流配送信息的保存期限应合理设定,配送完成后定期清理
  • 物流外包合作方须签订数据处理协议

4.6 智能硬件/IoT

  • 设备首次启动时须展示隐私政策并取得用户同意
  • 设备收集的位置、使用数据等传输至云端时须加密
  • 用户停止使用设备后,关联的个人信息应在合理期限内删除

五、各过程的具体操作规范

数据合规不是静态的制度文件,而是每个业务环节的动态执行。以下按数据生命周期逐一展开。


5.1 收集环节

操作要点

  • 每个数据收集点位的负责人须确认:该数据的收集是否有法律基础(同意/合同履行/法定义务/正当利益)
  • 涉及同意的,须记录同意时间、版本、用户ID
  • 不得通过“默认同意”“捆绑授权”等方式获取同意
  • 自动化采集技术无法避免采集到非必要个人信息时,应当删除或匿名化处理

合规文件:《个人信息收集清单》《数据收集点位台账》《Cookie声明》

5.2 存储环节

操作要点

  • 个人敏感信息须加密存储(AES-256或同等强度)
  • 建立数据分级存储制度:一般个人信息→加密存储;敏感个人信息→加密+访问控制+审计日志
  • 存储期限应在隐私政策中明确告知,超期数据须定期清理
  • 存储介质报废前须进行数据销毁(消磁/物理破坏/安全擦除)

合规文件:《数据分类分级管理制度》《数据存储安全规范》《数据销毁管理流程》

5.3 使用环节

操作要点

  • 数据使用须在告知的范围内,超出范围的须重新取得同意
  • 内部数据访问须基于“最小必要+审批授权”原则
  • 建立数据访问权限矩阵,定期复核
  • 数据使用行为须记录日志(谁、什么时间、访问了什么数据、用于什么目的)

合规文件:《数据访问权限管理制度》《数据使用审批流程》《数据安全事件应急预案》

5.4 共享/传输环节

操作要点

  • 向第三方提供个人信息前,须进行个人信息保护影响评估
  • 向第三方提供个人信息须取得用户单独同意
  • 与第三方签订数据处理协议(DPA),明确双方的数据安全责任
  • 跨系统数据传输须加密(TLS 1.2以上)
  • 受委托处理个人信息的第三方,不得转委托

合规文件:《第三方数据处理管理规范》《数据处理协议(DPA)模板》《个人信息保护影响评估报告》

5.5 出境环节

数据出境是2026年的监管重点。《个人信息出境认证办法》于2026年1月1日正式施行,《数据出境安全评估办法》《个人信息出境标准合同办法》持续有效。企业需要根据自身主体类型、出境数据类型和累计数量,综合判断适用的出境制度。

适用路径判断

场景
适用路径
关键信息基础设施运营者
必须通过安全评估
处理100万人以上个人信息的数据处理者
安全评估
累计出境个人信息达到100万人以上
安全评估
累计出境敏感个人信息达到1万条以上
安全评估
非上述情形,年出境10万-100万人个人信息
标准合同备案/认证/安全评估三选一
非上述情形,年出境不满10万人个人信息
标准合同备案或认证

操作要点

  • 确认是否属于数据出境场景:向境外提供个人信息/重要数据,或者在境外处理境内收集的个人信息
  • 选择合规路径后,按要求开展个人信息保护影响评估
  • 向用户告知境外接收方名称、联系方式、处理目的、方式、信息种类
  • 取得用户的单独同意
  • 与境外接收方签订数据处理协议,明确各方数据安全责任
  • 出境场景发生变化时,重新评估适用的出境路径

常见出境场景

  • 使用海外云服务(AWS、Azure、GCP等)存储境内用户数据
  • 跨国企业内部HR数据共享(员工信息跨境的场景)
  • 跨境电商中的订单信息传递
  • 国际业务中的客户数据共享
  • 境外合作方的数据访问权限

合规文件:《数据出境安全评估报告》《个人信息出境标准合同》《个人信息保护认证证书》《数据出境影响评估报告》

特别提示:根据《中国-新加坡联合数据合规指引》等跨境合规文件,企业在开展中新等双边数据业务时,需要注意两国法律对个人信息和重要数据的不同定义和保护要求,必要时寻求专业法律意见。

5.6 销毁环节

操作要点

  • 达到保存期限的数据须及时销毁
  • 销毁前须确认无诉讼、审计等合规留存需求
  • 销毁须有记录(销毁时间、内容、方式、执行人)
  • 销毁方式:电子数据→安全擦除/加密粉碎;纸质文件→物理粉碎

合规文件:《数据销毁审批记录》《数据销毁执行报告》

六、合规组织架构与岗位职责

6.1 组织架构

角色
设置条件
职责
数据安全/个人信息保护负责人
处理100万人以上个人信息
监督数据合规工作、对接监管部门
数据安全管理部门
处理1000万人以上数据
制定制度、组织培训、开展审计
业务线数据合规接口人
每条业务线至少1人
执行本业务线的合规操作、上报风险
法务合规团队
视企业规模
法规跟踪、合同审查、纠纷处理
IT安全团队
必备
技术措施实施、安全运维、事件响应

6.2 岗位职责矩阵

流程环节
责任部门
配合部门
审核部门
数据收集合规审查
业务部门
法务合规
数据安全负责人
隐私政策更新
法务合规
产品/IT
数据安全负责人
第三方DPA签署
法务合规
采购/业务
数据安全负责人
数据安全事件响应
IT安全
法务/PR
数据安全负责人
合规审计
内审/外部
全部门
数据安全负责人
用户权利响应
客服
法务/IT
数据安全负责人

七、用户权利响应工作流程

《个人信息保护法》赋予用户查阅、更正、删除、撤回同意、注销账号、可携带等权利。企业须建立标准化的响应流程。


7.1 响应流程

  
  
  
  
   
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
用户通过App/Web/客服/邮件提交权利请求
  ↓
客服/系统在1个工作日内受理并转交
  ↓
法务合规部门审核请求合法性(确认用户身份+请求类型)
  ↓
责任部门在15个工作日内执行:
  ├── 查阅请求:提供个人信息副本
  ├── 更正请求:修改不准确的个人信息
  ├── 删除请求:删除或匿名化处理
  ├── 撤回同意:停止处理并删除
  ├── 注销账号:删除账户及关联信息
  └── 可携带请求:提供结构化、通用的个人信息副本
  ↓
向用户反馈处理结果
  ↓
记录归档(请求内容+处理过程+处理结果)

7.2 合规文件

  • 《用户权利响应SOP》
  • 《个人信息请求登记表》
  • 《用户身份验证操作指引》
  • 《权利响应超时预警机制》

八、数据分类分级制度

数据分类分级是数据安全合规的基础性工作。根据《数据安全法》第21条和《网络数据安全管理条例》要求,企业须建立数据分类分级制度并动态维护。

8.1 分类分级实施流程

参照工业和信息化领域数据安全合规管理方法论,数据分类分级应遵循以下五步流程:

第一步:数据调研(摸清家底)

 对本单位数据资产情况进行全面调研,包括数据类型、规模、存储位置、处理方式、共享情况、出境情况、安全防护现状等。调研结果形成数据资产全景图。

第二步:数据梳理(建清单)

 每年至少全面梳理一次,形成数据清单并动态维护。数据清单应包含:数据类型、级别、规模、处理方式、存储位置、用途、出境情况、共享应用情况。

第三步:数据分类(按属性归类)

 可采用“所属行业—业务领域—业务属性—细化属性”的分类方式。以线上+线下业务企业为例:

业务域
数据域
数据子类
线上业务
用户数据域
注册信息、行为数据、交易记录
线上业务
运营数据域
日志数据、系统监控、AB测试
线下业务
门店数据域
客流数据、交易数据、监控视频
线下业务
供应链数据域
物流信息、库存数据、供应商信息
企业管理
管理数据域
财务数据、HR数据、合同数据
技术研发
研发数据域
源代码、设计文档、算法模型

第四步:数据分级(按危害定级)

 根据《数据安全法》和《网络数据安全管理条例》,数据分为一般数据、重要数据和核心数据三级。企业内部可进一步细化分级:

级别
定义
危害后果
示例
一般数据
泄露不影响/轻微影响企业运营
轻微经济损失
公开产品信息、脱敏后的统计数据
内部数据
泄露造成企业利益受损
一定经济损失或声誉影响
员工通讯录、内部制度文件
敏感数据
泄露造成企业重大损失
重大经济损失或法律处罚
客户个人信息、财务数据
重要数据
可能危害国家安全/经济运行
国家安全风险
1000万人以上个人信息库、行业关键统计
核心数据
直接危害国家安全
严重国家安全风险
涉密数据、核心关键技术数据

重要数据和核心数据的识别建议参考《工业领域重要数据识别指南》,从国家秘密生成、国家安全、行业发展安全、出口管制物项、行业特色等维度综合判断。

第五步:目录报备(合规留痕)

 完成重要数据识别后,须按规定向行业主管部门报送重要数据目录(如每年8月30日前报送),如有修改需按要求完善。

8.2 分级管控矩阵

级别
存储要求
访问控制
传输要求
审计要求
销毁要求
L1 一般
明文存储
按需授权
TLS加密
可选
安全擦除
L2 内部
内部系统
审批授权
加密传输
定期审计
安全擦除
L3 敏感
加密存储
最小权限+审批
加密+专线
全程审计
多次覆写
L4 重要
加密+专网
双人审批
专线/VPN
实时审计
物理销毁+记录
L5 核心
物理隔离
特殊审批
专线
全程实时审计
专人销毁+全程留痕

8.3 数据安全国家标准体系

据全国网络安全标准化技术委员会(网安标委)发布的《数据安全国家标准体系(2025版)》,数据安全国家标准由六大类组成:

标准类别
内容
典型标准
A 基础共性
术语、参考架构、分类分级
GB/T 37973-2019《大数据安全管理指南》
B 技术产品
资源管理、全生命周期保护、流通安全、处理行为安全
GB/T 35274-2017《个人信息安全影响评估指南》
C 安全管理
处理活动安全、出境安全、运营安全、组织和人员
GB/T 39335-2020《个人信息安全影响评估指南》
D 安全服务
风险评估、能力评价、管理认证
GB/T 41479-2022《网络数据处理安全要求》
E 产品服务安全
数据系统组件、网络平台服务、典型产品
F 行业与应用
工业、电信、金融、医疗等行业
各行业专项标准

截至2025年8月,网安标委在数据安全领域已制定发布44项国家标准,正在制修订2项强制性国家标准和16项推荐性国家标准。企业在建设数据合规体系时,应关注上述标准的适用性和更新动态。

九、企业内部数据调用审批工作流与审批标准

数据分类分级之后,最关键的问题就是:什么人、在什么条件下、可以访问什么级别的数据。

没有审批流程的“开放访问”是数据安全最大的隐患。但审批流程过于复杂又会影响业务效率。关键是在安全与效率之间找到平衡。

9.1 数据分级审批标准


审批标准的核心原则是:数据敏感度越高,审批层级越高、审批人越多、审计要求越严

数据级别
审批层级
审批人
审批方式
审计要求
有效期
L1 一般
一级审批
直属上级或数据Owner
邮件/系统审批
无需审计
长期有效
L2 内部
一级审批
部门负责人
系统审批留痕
季度抽检
1年
L3 敏感
二级审批
部门负责人+安全负责人
系统审批+必填理由
月度审计
6个月
L4 重要
三级审批
部门负责人+安全负责人+分管VP
系统审批+附件说明
实时审计
单次有效
L5 核心
三级+特批
部门负责人+安全负责人+CEO
纸质+系统双审批
全程实时审计+录屏
单次有效+指定范围

9.2 明文数据访问的特殊规定

明文数据(未加密、未脱敏的原始数据)的访问是最高风险场景,需要额外管控:

  • 禁止场景: 开发测试环境禁止使用生产环境明文数据(应使用脱敏后的测试数据)
  • 导出限制: 明文数据导出至个人设备须三级审批+加密传输+限时打开
  • 打印限制: 明文敏感数据打印须审批并记录打印份数,打印后专人领取
  • 屏幕管控: 访问明文敏感数据的屏幕须配备防窥膜,禁止拍照

9.3 审批工作流


标准数据调用审批流程如下:

  
  
  
  
   
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
申请人提交数据访问请求
(说明:数据类型/级别/数量/用途/访问方式/期限)
  ↓
直属上级审核(判断业务必要性)
  ↓ ← 根据数据级别进入不同审批节点
  ├── L1/L2:审批通过 → IT执行授权
  ├── L3:安全负责人审核(判断安全措施是否到位)
  │     └── 审批通过 → IT执行授权
  ├── L4:安全负责人审核 + 分管VP审批
  │     └── 审批通过 → IT执行授权
  └── L5:安全负责人审核 + 分管VP审批 + CEO特批
        └── 审批通过 → IT执行授权(双人操作)
  ↓
IT部门执行访问权限开通
(设置权限范围+有效期+访问日志记录)
  ↓
数据安全部门定期审计
(检查访问日志 + 异常行为告警)

9.4 不同数据类型的具体审批要求

数据类型
审批要求
安全措施
特别限制
明文个人信息
L3+审批
加密传输+访问留痕
禁止导出至个人设备
脱敏个人信息
L2审批
内部网络传输
无特殊限制
加密文件
L3审批
密钥分离管理
密钥须另行审批
API接口数据
L2审批
Token鉴权+频次限制
须签署数据使用协议
数据库直接查询
L3+审批
查询审计+结果脱敏
仅限DBA操作
日志数据
L2审批
脱敏后使用
非必要不查询原始日志
测试数据
L1审批
必须脱敏
禁止使用生产数据

9.5 审批记录与审计

每次数据访问审批必须留痕,记录要素:

  • 申请人、审批人、操作时间
  • 数据类型、数据级别、数据量
  • 访问目的、访问方式、访问期限
  • 审批意见(含通过/驳回理由)
  • IT执行记录(权限开通时间和具体范围)
  • 数据销毁确认(到期后数据已删除或回收的证明)

审批记录保存期限不少于【3年】,配合合规审计和监管检查。

9.6 违规追责

未按审批流程访问数据的行为,按情节轻重分级处理:

情节
处理措施
首次轻微违规(如超出授权范围但未造成后果)
书面警告+补充审批
多次违规或造成轻微影响
通报批评+取消数据访问权限1-3个月
严重违规(访问/泄露敏感数据)
纪律处分+赔偿损失+移送司法机关

十、合规审计制度

10.1 审计类型

  • 内部审计: 每半年至少一次,由数据安全负责人组织
  • 外部审计: 每年至少一次,由第三方专业机构执行
  • 专项审计: 发生数据安全事件或业务变更时启动

9.2 审计内容

审计项目
审计标准
频次
隐私政策完整性
是否覆盖全部业务场景
半年
告知同意机制
弹窗、勾选、记录是否完整
半年
数据收集最小必要
各触点数据收集范围是否超出必要
半年
第三方管理
DPA签署率、第三方合规审查
数据安全措施
加密、权限、日志是否到位
半年
用户权利响应
响应率、时效、归档完整度
季度
数据出境合规
出境路径选择、用户告知、单独同意

9.3 合规文件

  • 《个人信息保护合规审计报告》
  • 《不合规项整改通知单》
  • 《整改验收确认书》

十一、应急响应与事件处置

11.1 数据安全事件分级

级别
定义
响应时限
Ⅰ级
涉及敏感个人信息/重要数据泄露,影响人数≥100万
2小时内
Ⅱ级
涉及个人信息泄露,影响人数1万-100万
4小时内
Ⅲ级
涉及个人信息泄露,影响人数<1万
24小时内

11.2 应急响应流程

  
  
  
  
   
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
发现事件 → 立即报告数据安全负责人
  ↓
启动应急预案(IT安全团队介入,技术止损)
  ↓
事件定级 → 确定影响范围和严重程度
  ↓
通知用户(涉及敏感个人信息或可能造成危害的)
  ↓
报告监管部门(网信办/公安/通信管理局)
  ↓
调查取证(保留日志、固定证据、追溯原因)
  ↓
整改恢复(修复漏洞、加强保护、恢复业务)
  ↓
事后复盘(形成事件报告、完善预案)

11.3 合规文件

  • 《数据安全事件应急预案》
  • 《数据安全事件报告》
  • 《用户告知函模板》
  • 《监管部门报告模板》

十二、2026年合规建设任务清单

🔴 紧急(《网络安全法》修订版已施行)

  • □ 对照《网络安全法》修订版更新网络安全等级保护制度
  • □ 完成个人信息保护负责人指定和信息报送
  • □ 建立数据分类分级制度
  • □ 建立数据安全事件应急预案
  • □ 完成数据处理活动台账

🟡 重要(配合专项行动)

  • □ 完成App/SDK合规自查(告知同意、最小必要、权限管理)
  • □ 建立双清单(已收集个人信息清单+第三方共享清单)
  • □ 完成隐私政策更新并重新获得用户同意
  • □ 签订/更新第三方数据处理协议(DPA)
  • □ 完成个人信息保护影响评估(重点场景:人脸识别、自动化决策、数据共享)

🟢 持续

  • □ 建立年度合规审计机制
  • □ 建立用户权利响应SOP
  • □ 建立数据出境合规流程
  • □ 建立员工数据合规培训制度
  • □ 建立数据销毁定期执行机制

数据合规不是法务部一个部门的事。它涉及产品设计(Privacy by Design)、技术架构(数据加密、权限控制)、业务运营(收集规范、使用授权)、客服(用户权利响应)、采购(第三方DPA)——每个环节都需要合规嵌入。尤其在线上线下全场景覆盖的商业模式下,数据合规的难度不在于法律本身,而在于如何把法律要求拆解到每个业务触点的具体操作中。

体系的价值就在于此:不是监管检查时的临时补课,而是日常运转的基础设施。


📥 附赠:6份数据合规制度模板

本文配套了6份可直接修改使用的数据合规制度模板

序号
文件名称
适用场景
01
数据处理活动台账模板
全量数据盘点与合规留痕
02
个人信息保护影响评估报告模板
新业务/新系统/新合作的上线前评估
03
数据处理协议(DPA)模板
与第三方合作的数据安全约定
04
数据安全事件应急预案模板
安全事件的预防与应急处置
05
数据分类分级管理制度模板
数据资产的分级保护框架
06
用户权利响应SOP模板
用户行权请求的标准化处理流程

获取方式:回复关键词 「数据合规」 获取以上6份制度模板完整电子版。


📚 参考文献

  • 《中华人民共和国个人信息保护法》(2021)
  • 《中华人民共和国数据安全法》(2021)
  • 《中华人民共和国网络安全法》(2026修订)
  • 《网络数据安全管理条例》(2025施行)
  • 《个人信息出境认证办法》(2026施行)
  • 《个人信息保护合规审计管理办法》(2025)
  • 《互联网应用程序个人信息收集使用规定(征求意见稿)》(2026.1)
  • GB/T 45574-2025《数据安全技术 敏感个人信息处理安全要求》
  • 中央网信办等三部门2026年个人信息保护专项行动公告
  • 《2025中国网络安全与数据保护年度回顾与2026年展望》陈际红

免责声明

文章内容如涉及作品内容、版权和其它问题,请在30日内与本公众号联系,我们将在第一时间删除内容。文章只提供参考并不构成任何投资及应用建议。


    📚 往期回顾

    🌐 平台合规


    知识产权专题:企业常见风险与应对策略(2026版)

    算法备案实操指南:流程、材料与常见问题

    企业AI大模型部署的法律合规要点:从备案到落地的全流程指引

    广告合规审查SOP——从素材提交到上线发布的法务流程

    外卖平台“二选一”行为涉及哪些法律问题?|法如山

    浅析平台内经营者数据调用中“正当理由”的应用|法如山

    跨境数据合规管辖冲突的体系化应对:GDPR、CCPA与PIPL的交叉适用|法如山

    公司被侵犯名誉权,怎么办?|法如山

    互联网平台发送短信验证码需要遵守什么规定?|法如山

    “引人误解的商业宣传行为”的认定标准及司法实践|法如山

    首例“搜索提示词”算法侵权案宣判!平台已履行算法解释说明义务,不构成侵权|法如山

    仲裁协议不能排除人民法院受理垄断民事纠纷 反垄断案件的管辖问题|法如山

    不强制勾选、查看用户协议、隐私协议,侵犯个人信息|法如山

    信息展示错误,天某查被判赔!企业征信数据使用者不正当竞争行为认定|法如山

    在抖音刷流量,被判赔400万元! 组织刷量、制造虚假流量的虚假宣传行为构成不正当竞争|法如山

    外卖员之死,平台需要承担什么责任?外卖员与平台的法律关系及责任承担|法如山

    抖音等视频平台账号可以买卖吗?买卖抖音、快手等视频平台账号的法律效力|法如山

    了解你同意的服务协议吗?揭秘网络平台格式条款 网络平台“用户服务协议”的相关法律问题(一)|法如山

    信息网络传播权遭侵犯,平台责任在哪里?互联网平台侵犯信息网络传播权的责任界定|法如山

    搭便车营销:关键词搜索竞价排名能否构成不正当竞争?|法如山

    周杰伦败诉!周杰伦起诉网易等不正当竞争二审被驳回  公众人物对网络上提及之话题的容忍限度在哪里?|法如山

    用人单位的举证责任(深圳市为例)|法如山

    实习生受法律保护吗?实习生与用人单位是否存在劳动关系?|法如山



    向下滑动查看所有内容

    🤖 AI / 直播 / 短视频


    MCN新规落地:五部门联合出手,十条红线一次说清楚

    《人工智能应用伦理安全指引1.0》:AI治理进入"场景落地"时代

    解读:剪映/即梦AI因未落实AI合成内容标识被查处

    最高人民法院明确AI辅助成果版权认定规则

    企业AI大模型部署的法律合规要点:从备案到落地的全流程指引

    MCN、主播必读!账号昵称头像的商标抢注风险与避坑指南|法如山

    网红达人私接广告,违约赔偿谁说了算?|法如山

    MCN可以强制达人发布广告吗?|法如山

    看了主流问答工具式AI的用户协议,我发现了……|法如山

    肖像和声音授权可以无期限限制吗?|法如山

    未经同意创造以自然人的AI形象侵权及平台的侵权边界|法如山

    收藏!数据合规境内外查询网站汇总|法如山

    主播未阻止直播间弹幕骂人,被判侵犯名誉权|法如山

    收藏!数据合规法律法规及标准|法如山

    收藏!AI/大模型 备案、法律法规及标准|法如山

    首例AI“杀人”案震惊全球 谁来承担责任?|法如山

    数字藏品法律属性及其交易行为效力|法如山

    网红虚假宣传?怎么认定?虚假宣传行为的认定|法如山

    “卖惨博主”月入千万,是否违法?能否追责?|法如山

    质疑主播作弊被起诉,判无责!主播名誉权的侵权边界|法如山

    用别人声音也能侵犯人格权?从影视剧台词声音侵权第一案和AI声音侵权第一案看侵犯声音权益的司法判断|法如山

    AIGC数字人形象风波:你的"数字分身"可能在无权使用?AIGC数字人“形象”的授权问题|法如山

    AIGC生成的内容著作权归谁?AIGC生成内容著作权的归属|法如山

    用ai生成的内容赚的钱归谁?人工智能生成作品的收益分配问题|法如山

    工作时间私自做自媒体,公司可以辞退吗?员工工作时间处理与工作无关的信息可能需要承担的责任|法如山

    主播离职后不返还广告收益怎么办?主播离职后需要返还的款项有哪些|法如山

    给主播刷礼物可以要求返还吗?给主播直播打赏的行为属于什么法律关系?是否无效或可以撤销?|法如山

    主播/视频创作者能随便暴露我的隐私吗?主播/视频创作者需要注意的个人隐私和信息保护问题|法如山

    MCN与主播之间的知识产权问题分析|法如山

    MCN与主播之间的账号归属问题分析|法如山

    MCN与主播之间的违约金分析|法如山

    抖音等视频平台账号可以买卖吗?买卖抖音、快手等视频平台账号的法律效力|法如山

    微信账号可以买卖吗?买卖微信账号的法律效力|法如山

    主播“请假”未得到MCN公司确认擅自停更,是否承担违约责任?|法如山

    那么喜欢自导自演?给自己演进去了……|法如山




    向下滑动查看所有内容

    📢 广告营销

    广告合规:企业常见风险与应对策略(2026版)

    广告合规审查SOP——从素材提交到上线发布的法务流程

    网红达人私接广告,违约赔偿谁说了算?|法如山

    MCN可以强制达人发布广告吗?|法如山

    主播离职后不返还广告收益怎么办?主播离职后需要返还的款项有哪些|法如山

    深圳律师网络推广合规指引:律师自媒体不可不知的十条红线

    推广方使用侵权作品推广,被推广人需要承担侵权责任吗?|法如山

    竞价排名推广引起的诉讼如何选择案由?竞价排名推广引起诉讼的案由选择|法如山




    向下滑动查看所有内容


    🔐 数据合规

    关于API中转站,我整理了五条红线

    算法备案实操指南:流程、材料与常见问题

    个人信息保护合规审计——企业应对手册

    gdpr数据保护条例与ccpa加州消费者隐私法案的异同点?

    浅析平台内经营者数据调用中“正当理由”的应用|法如山

    跨境数据合规管辖冲突的体系化应对:GDPR、CCPA与PIPL的交叉适用|法如山

    收藏!数据合规法律法规及标准|法如山

    收藏!数据合规境内外查询网站汇总|法如山




    向下滑动查看所有内容

    ⚖️ 民商事纠纷

    “假离婚” 真能逃债?一文读懂法律认定标准与债权人救济途径|法如山

    从“大衣哥”案看网络侮辱诽谤的法律责任与认定标准|法如山

    飞机上猝死,航空公司需要承担什么责任?|法如山

    户外活动组织者需要承担什么责任?|法如山

    圣诞老人涉及的法律问题|法如山

    试驾车辆发生交通事故,谁来承担责任?|法如山

    建议收藏!遇到有人虐待动物怎么办?|法如山

    最高人民法院:离婚案件判决标准(2024版)|法如山

    村民可以互换宅基地吗?互换宅基地的具体法律程序?农村宅基地互换:法律程序与条件解析|法如山

    和网约车/出租车撞了,对方要误工费?与营运性车辆发生交通事故的赔偿问题|法如山

    公司调整办公地点,合法吗?属于违法解除吗?|法如山

    撞车后,车贬值了?啥情况下能要这笔钱!车辆贬损价值赔偿的法律依据与条件|法如山

    离婚时,宠物归谁?离婚后的宠物归属及“探视权”|法如山

    吃了月饼身体不舒服,可以要求赔偿吗?食品消费者权益保护的司法实践|法如山

    买宠物遇到“星期宠”,怎么办?“星期宠”的司法认定及处理措施|法如山

    网店价格设置错误,顾客疯狂下单怎么办?价格标示错误的性质和司法认定|法如山

    代孕违法吗?代孕涉及什么法律问题?需要承担什么责任?|法如山

    周杰伦败诉!周杰伦起诉网易等不正当竞争二审被驳回  公众人物对网络上提及之话题的容忍限度在哪里?|法如山

    1.8万拍下估值上亿厂房后遭法院撤销,是有猫腻吗?法院执行拍卖的价格过低,可以撤销吗?|法如山

    投喂流浪猫需要承担责任吗?投喂流浪动物是否构成“实际饲养人”及需要承担的责任|法如山

    一个外地女孩在出租屋去世被批不实 发布失实文章要承担什么责任?|法如山

    国产首部3A游戏黑神话发售 开发一款游戏,涉及哪些法律问题?|法如山

    非法医疗美容致损害,能得到哪些赔偿?非法行医类之医美纠纷的赔偿责任|法如山

    “网络开盒”:触手可及的法律红线和责任|法如山

    球拍被踩断,怎么追责?|法如山

    如何守住自己的婚前财产?婚前财产的确定及财产隔离方法|法如山

    车被划了怎么办?车辆遭受非恶意破坏的处理方法|法如山

    车被划了怎么办?车辆遭受恶意破坏的处理方法|法如山




    向下滑动查看所有内容

    📝 律师实务


    法律人AI入门:Agent、MCP、RAG、Token到底是什么

    全球法律AI工具150+,我帮你按法域分好了

    网络侵权案件案由与管辖实务指南

    Hermes Agent:律师AI工作流的调度中枢

    律师如何搭建自己的AI工作流(国际版)

    律师如何搭建自己的AI工作流(国内版)

    深圳律师网络推广合规指引:律师自媒体不可不知的十条红线

    资料分享:【企业出海】对外投资合作国别(地区)指南|法如山

    并购重组主要法律法规及规则汇编|法如山

    收藏!数据合规境内外查询网站汇总|法如山

    收藏!数据合规法律法规及标准|法如山

    建议收藏!被执行人信息查询渠道汇总|法如山

    资料分享:个人破产申请前辅导服务规范|法如山

    建议收藏!境外公司/实体注册信息查询指南|法如山

    执行程序中追加被执行人配偶或原配偶作为共同执行人的可行性|法如山

    某律师事务所被公安局贴封条!

    某律协通报律师不配合调解工作|法如山

    突发!深圳某律所因未及时通知当事人缴纳诉讼费,被判赔当事人140余万元|法如山

    仲裁文书检索、查询指南【2024/9/10】|法如山

    9月1日实施!《网络反不正当竞争暂行规定》 |法如山

    网络侵权的地域管辖|法如山

    金融领域的消费者权益保护法律法规及制度体系梳理|法如山

    医美行业的主要监管法律法规|法如山

    【2024/8/9】深圳市福田区人民法院最新通讯录|法如山

    【2024/8/8】深圳市南山区人民法院最新通讯录|法如山

    【2024/10/23】深圳市罗湖区人民法院最新通讯录|法如山

    用人单位的举证责任(深圳市为例)|法如山

    劳动者的举证责任(深圳市为例)|法如山

    资料分享:青年律师全流程工作手册|法如山

    建议收藏!全国无犯罪证明线上办理渠道及指引【2024/9/6】|法如山




    向下滑动查看所有内容





    【声明】内容源于网络
    0
    0
    Akon合规手记
    1234
    内容 200
    粉丝 0
    Akon合规手记 1234
    总阅读1.3k
    粉丝0
    内容200