申请试用
展开 关闭
申请试用
在线咨询
联系电话
400-8228-529
官方微信
TOP

技术分享

热点直击 | 滴滴处罚事件五大要点解读

2022-07-21

7月21日,依据《网络安全法》《数据安全法》《个人信息保护法》《行政处罚法》等法律法规,国家互联网信息办公室(以下简称“网信办”)对滴滴全球股份有限公司依法作出网络安全审查相关行政处罚的决定。此次处罚,有几条内容是值得大家关注的:

第一、近乎顶格处罚

“对滴滴全球股份有限公司(下称“滴滴公司”)处人民币80.26亿元罚款。”

《个人信息保护法》第六十六条明确指出,针对情节严重的违法行为,企业处以上一年营业额百分之五以下罚款,并可以责令暂停相关业务或者停业整顿、通报有关主管部门吊销相关业务许可或者吊销营业执照。据滴滴财报显示,2021年滴滴全年营收1738.27亿元,处罚约为全年营收额5%,此次针对滴滴公司近乎顶格处罚,意味随着数据安全上升到国家安全高度,国家监管态势越来越趋于严格,防范国家数据安全风险,维护国家安全,保障公共利益是企业经营过程中不可忽视的要求。

第二、直接责任人处罚

“对滴滴全球股份有限公司董事长兼CEO程维、总裁柳青各处人民币100万元罚款。”

《个人信息保护法》第六十六条明确指出,针对情节严重的违法行为,直接负责的主管人员和其他直接责任人员处以十万元以上一百万以下罚款,并可以决定禁止其在一定期限内担任相关企业的董事、监事、高级管理人员和个人信息保护负责人。意味着除了公司,相关责任人也会受到处罚,从处罚结果来看,同样也是近乎顶格处罚。

第三、应对监管自证

“网信办进行了调查询问、技术取证,责令滴滴公司提交了相关证据材料,对本案证据材料深入核查分析,并充分听取滴滴公司意见,保障滴滴公司合法权利。”
随着监管态势趋严,面对企业内部自查或监管机构审查时,如何快速自证是企业面临的挑战,因为数据量大、类型多、业务系统繁杂,企业很难梳理清楚数据的分布、使用、流转的情况。红途数据隐私治理产品可以进行全域数据自动发现、数据流转链路绘制和全类型数据分类分级,帮助企业全面掌握数据资产现状,有效应对企业内部自查和监管机构审查的自证需求。

第四、数据采集和处理存在违法行为

(1)违法、过度收集用户个人信息
“一是违法收集用户手机相册中的截图信息1196.39万条;二是过度收集用户剪切板信息、应用列表信息83.23亿条;三是过度收集乘客人脸识别信息1.07亿条、年龄段信息5350.92万条、职业信息1633.56万条、亲情关系信息138.29万条、“家”和“公司”打车地址信息1.53亿条;四是过度收集乘客评价代驾服务时、App后台运行时、手机连接桔视记录仪设备时的精准位置(经纬度)信息1.67亿条;五是过度收集司机学历信息14.29万条,以明文形式存储司机身份证号信息5780.26万条。”
从以上内容来看,主要存在违法或过度收集用户个人信息,这也是当前部分企业面临的普遍现状,由于业务的发展与变化过快、系统繁杂、信息不对称以及人工的不可靠性,导致数据收集环节缺乏有效管控。数据该不该收集,实际收集了哪些数据,是否超范围收集等情况未知。
(2)未经用户同意,违法处理个人敏感信息
“六是在未明确告知乘客情况下分析乘客出行意图信息539.76亿条、常驻城市信息15.38亿条、异地商务/异地旅游信息3.04亿条。”
《个人信息保护法》第二十九条明确要求,处理敏感个人信息应当取得个人的单独同意。意味着这些数据经过处理,比如大数据平台计算分析后,向业务系统或内部员工提供BI服务时,需要经过用户个人同意。
(3)用户隐私声明违规
“八是未准确、清晰说明用户设备信息等19项个人信息处理目的。”
隐私声明需要清晰明确告知用户收集、处理数据的目的,只有得到用户授权,才能执行相应的操作,而且数据收集、处理需要遵循最小化、必要性原则。针对隐私声明和实际收集数据,红途数据隐私合规运营产品可以实现智能比对,同时借助数据隐私治理产品,对数据的使用情况进行全面掌握,有效保障企业合规遵从。

第五、国家重要数据

“滴滴公司违法违规运营给国家关键信息基础设施安全和数据安全带来严重安全风险隐患。因涉及国家安全,依法不公开。”
关键信息基础设施,是指公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务、国防科技工业等重要行业和领域的,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的重要网络设施、信息系统等。
这部分数据除了用户个人数据,还包括国家重要数据,《重要数据识别指南(征求意见稿)》中列举了与经济运行、人口与健康、自然资源与环境、科学技术、安全保护、应用服务、政务活动相关和其他等八类国家重要数据。

这些数据大多是无特征数据,无特征数据是指数据本身缺乏明显特征,难以通过传统工具或方法进行有效识别的数据,以往针对无特征数据企业是缺乏有效识别手段的,难以纳入管控范围。借助红途无特征数据识别引擎,可以有效识别无特征数据并进行分类分级,帮助企业实现包括个人隐私数据、企业经营数据和国家重要数据在内的全类型数据分类分级,有效实现全类型数据纳管。进而围绕数据使用、共享等场景进行过程管控,识别场景中存在的风险行为,比如数据是否存在违规访问,是否存在数据泄露风险,是否超范围共享,是否存在数据滥用风险;以及记录数据处理活动,一旦出现数据安全事件以后可以快速定位溯源,消除风险。

结语

近年来,国家不断加强对网络安全、数据安全、个人信息的保护力度,先后颁布了《网络安全法》、《数据安全法》、《个人信息保护法》、《关键信息基础设施安全保护条例》、《网络安全审查办法》和《数据出境安全评估办法》等法律法规。网信部门将依法加大网络安全、数据安全、个人信息保护等领域执法力度,切实维护国家网络安全、数据安全和社会公共利益,有力保障广大人民群众合法权益。探寻数据隐私合规已成为企业谋求规模化发展的必经之路,也是顺应国家监管趋势的必然之举。


返回列表
分享
搜索

相关新闻

申请免费体验

我已阅读并同意隐私政策