扫描网站的中国数据合规问题,包括个保法、数据安全法、网络安全法要求。验证ICP备案、隐私政策、数据出境声明和用户权利保障。对在中国运营或面向中国市场的企业至关重要。
网站扫描检查的是对外合规形象,但中国数据保护法律要求建立全面的内部治理体系。
个保法第55条要求在处理敏感个人信息、进行自动化决策、跨境传输或委托处理前进行个人信息保护影响评估。PIA需记录处理的必要性、对个人权益的风险及安全保障措施。网信办可随时要求查阅PIA记录。
如果您的组织向中国境外传输个人信息,可能需要向国家网信办申报安全评估。适用于关键信息基础设施运营者、处理100万+个人信息的组织,或自前一年1月以来已向境外提供10万+个人信息的组织。
《网络安全法》和《个保法》要求关键信息基础设施运营者将在中国境内收集的个人信息存储在境内。即使非CIIO组织也应评估其数据存储架构是否符合本地化要求,特别是使用境外云服务商或全球集中数据库的情况。
《网络安全法》下的等级保护制度(等保2.0)要求网络运营者将信息系统划分为安全等级(1-5级),并实施相应的技术和管理控制措施。二级及以上需由具备资质的测评机构进行正式评估。大多数处理个人数据的商业系统属于二级或三级。
《数据安全法》要求组织根据数据对国家安全、经济发展和公共利益的重要程度进行分类——分为一般数据、重要数据和核心数据。组织必须建立数据分类分级制度,实施相应安全控制措施,并保存记录以备监管检查。
个保法第52条要求处理个人信息达到一定数量的组织设立个人信息保护负责人,建立专门的合规部门。第51条要求建立内部管理制度和操作规程、对个人信息实行分类管理、定期开展合规审计。
中国通过三部核心法律建立了完善的数据保护框架:《个人信息保护法》(PIPL)、《数据安全法》(DSL)和《网络安全法》(CSL)。这三部法律共同规范了组织在中国境内外收集、处理、存储和传输数据的方式。
对于在中国运营或处理中国居民数据的企业,遵守这些法律是强制性的。违规可能面临最高5000万元人民币或年营收5%的罚款、停业整顿,以及相关责任人的个人法律责任。
《个人信息保护法》适用于任何处理中国境内个人信息的组织,无论该组织是否在中国境内。如果您有中国用户、客户或员工,个保法很可能适用。
任何在中国大陆托管或向中国用户提供服务的网站都必须进行ICP备案。这是《网络安全法》的基本要求,由工业和信息化部(工信部)负责监管。
根据个保法,向中国境外传输个人信息需要满足以下条件之一:通过国家网信办安全评估、获得个人信息保护认证、或签署已向网信办备案的标准合同。
违规可能面临最高5000万元人民币或年营收5%的罚款。监管机构还可以责令暂停服务、吊销营业执照,并追究相关个人法律责任。自2022年以来,网信办一直在积极执法。
网络安全等级保护制度(等保2.0)要求中国境内所有网络运营者将信息系统划分为安全等级并实施相应控制措施。如果您的系统存储或处理个人信息、处理支付数据或向中国用户提供互联网服务,通常至少需要二级认证,这需要由具备资质的测评机构进行正式评估。
根据个保法第52条,处理个人信息达到网信办规定数量的组织必须指定个人信息保护负责人,并公开其联系方式。虽然具体数量门槛仍在明确中,但任何处理大量中国用户数据的组织都应主动设立负责人并建立内部合规框架。