掃描網站的中國數據合規問題,包括個保法、數據安全法、網絡安全法要求。驗證ICP備案、私隱政策、數據出境聲明和用戶權利保障。對在中國運營或面向中國市場的企業至關重要。
網站掃描檢查的是對外合規形象,但中國數據保護法律要求建立全面的內部治理體系。
個保法第55條要求在處理敏感個人資訊、進行自動化決策、跨境傳輸或委託處理前進行個人資訊保護影響評估。PIA需記錄處理的必要性、對個人權益的風險及安全保障措施。網信辦可隨時要求查閲PIA記錄。
如果您的組織向中國境外傳輸個人資訊,可能需要向國家網信辦申報安全評估。適用於關鍵資訊基礎設施運營者、處理100萬+個人資訊的組織,或自前一年1月以來已向境外提供10萬+個人資訊的組織。
《網絡安全法》和《個保法》要求關鍵資訊基礎設施運營者將在中國境內收集的個人資訊存儲在境內。即使非CIIO組織也應評估其數據存儲架構是否符合本地化要求,特別是使用境外雲服務商或全球集中數據庫的情況。
《網絡安全法》下的等級保護制度(等保2.0)要求網絡運營者將資訊系統劃分為安全等級(1-5級),並實施相應的技術和管理控制措施。二級及以上需由具備資質的測評機構進行正式評估。大多數處理個人數據的商業系統屬於二級或三級。
《數據安全法》要求組織根據數據對國家安全、經濟發展和公共利益的重要程度進行分類——分為一般數據、重要數據和核心數據。組織必須建立數據分類分級制度,實施相應安全控制措施,並保存記錄以備監管檢查。
個保法第52條要求處理個人資訊達到一定數量的組織設立個人資訊保護負責人,建立專門的合規部門。第51條要求建立內部管理制度和操作規程、對個人資訊實行分類管理、定期開展合規審計。
中國通過三部核心法律建立了完善的數據保護框架:《個人資訊保護法》(PIPL)、《數據安全法》(DSL)和《網絡安全法》(CSL)。這三部法律共同規範了組織在中國境內外收集、處理、存儲和傳輸數據的方式。
對於在中國運營或處理中國居民數據的企業,遵守這些法律是強制性的。違規可能面臨最高5000萬元人民幣或年營收5%的罰款、停業整頓,以及相關責任人的個人法律責任。
《個人資訊保護法》適用於任何處理中國境內個人資訊的組織,無論該組織是否在中國境內。如果您有中國用戶、客戶或員工,個保法很可能適用。
任何在中國大陸託管或向中國用戶提供服務的網站都必須進行ICP備案。這是《網絡安全法》的基本要求,由工業和資訊化部(工信部)負責監管。
根據個保法,向中國境外傳輸個人資訊需要滿足以下條件之一:通過國家網信辦安全評估、獲得個人資訊保護認證、或簽署已向網信辦備案的標準合同。
違規可能面臨最高5000萬元人民幣或年營收5%的罰款。監管機構還可以責令暫停服務、吊銷營業執照,並追究相關個人法律責任。自2022年以來,網信辦一直在積極執法。
網絡安全等級保護制度(等保2.0)要求中國境內所有網絡運營者將資訊系統劃分為安全等級並實施相應控制措施。如果您的系統存儲或處理個人資訊、處理支付數據或向中國用戶提供互聯網服務,通常至少需要二級認證,這需要由具備資質的測評機構進行正式評估。
根據個保法第52條,處理個人資訊達到網信辦規定數量的組織必須指定個人資訊保護負責人,並公開其聯繫方式。雖然具體數量門檻仍在明確中,但任何處理大量中國用戶數據的組織都應主動設立負責人並建立內部合規框架。