01
合规性从数据卡开始
该公司描述了数据类别、主题、目的、系统、服务器位置、接收者、保留期限和国际流动。只有这样才能确定PIPL、关键数据、行业法规和数据输出路线。
- 科目
- 客户、员工、候选人、交易对手代表和访客
- 系统
- CRM、HRIS、ERP、电子邮件、云、CCTV、网站和移动应用程序
- 收件人
- 中国供应商、母公司和全球供应商
- 流
- 收集→使用→提供→导出→删除
02
同意不是唯一依据,但不能暗示
PIPL 规定了多种理由:同意、与个人签订或执行协议的需要、根据法定规则进行人力资源管理、履行法律义务、保护生命和健康、某些公共场景和其他法律依据。
- 目标
- 具体、明确、合理
- 最小化
- 仅规定目的所需的体积
- 截止日期
- 除非法律要求储存,否则不会超过必要的时间
- 改变目标
- 重新评估通知、同意和合同
03
通知必须先于处理
处理前,向主体告知处理者的身份、联系方式、目的、方式、类别、保留期限和行使权利的程序。同意必须是知情的、自愿的和可证明的;对于法律要求的情况,需要单独同意。
网站、合同、CRM、通话录音、营销和国际转接需要一套一致的通知和理由系统,而不是一个笼统的短语。
04
敏感 PI 需要特定需求
14 岁以下未成年人的生物特征识别、宗教信仰、特殊标识符、医疗和财务信息、精确位置和数据面临的风险越来越大。需要明确目的、严格保护、单独同意并特别告知对权利的影响。
05
单独委托处理、独立共享
如果承包商代表处理数据,则合同会指定目的、持续时间、方法、类别、保护、权利和控制。当独立提供给另一个处理者时,需要单独的信息,并且通常需要单独的同意。
- Due diligence
- 位置、分包商、安全和数据导出
- DPA
- 角色、说明、机密性、事件和删除
- Audit
- 检查权和合规证据
- Exit
- 返回或删除数据并确认
06
从国外远程访问 - 以及数据导出
导出不仅可以是文件的物理发送,还可以由外国母公司或云支持访问存储在中国的数据。在转让之前,需要进行 PI 保护影响评估、通知、必要时的单独同意、与接收者的协议以及 CAC 程序的选择。
对于关键数据,CII 和流量高于设定阈值。
SCC 与外国接收者以及影响评估和备案。
批准的 PI 安全认证程序。
仅当流明显属于 2024 年规则例外范围内时。
07
阈值是根据一段时间内的数据计算的,而不是根据一次传输计算的
2024年CAC规则考虑了关键信息基础设施运营商的状况、重要数据的存在以及自相应年份1月1日以来向国外提供的PI总量。对于常规处理程序,根据数量和敏感 PI 应用豁免和不同程序。
相关系统和接收者均纳入计算,重要数据单独分析。随着业务的发展,阈值测试会被记录并进行修订。
08
组织措施与 IT 同等重要
- Governance
- 负责人、政策、登记册和定期检查
- Access
- 最小权限、MFA、日志记录和定期审查
- Protection
- 加密、分段、备份和漏洞管理
- Incident
- 检测、遏制、危害评估、通知和证据
- Deletion
- 时间限制、合法持有和经核实的销毁
09
HR 数据不会成为 PIPL 之外的“内部”数据
人力资源管理可能有特殊的基础,但雇主仍然尊重通知、最小化、安全和员工权利。全球 HRIS、薪资、背景调查或绩效数据向国外的转移作为单独的流进行分析。
10
Compliance roadmap
- 01
中国和跨境流动的数据清单和地图。
- 02
PI、敏感PI、重要数据、行业数据的分类。
- 03
原因、通知、同意记录和保留时间表。
- 04
供应商尽职调查、DPA 和子处理规则。
- 05
PIPIA 以及安全评估、SCC、认证或豁免的选择。
- 06
安全控制、事故计划和员工培训。
+7 (495) 221 31 46