2021-11-04-复旦智库-复旦炜衡数据安全联合报告_68页_2mb
报告摘要
2021 NO.9 复旦-炜衡数据安全联合报告总结
报告主题:
聚焦数据安全治理的多维度实践与挑战,涵盖标准制定、企业合规、个人数据保护等议题。
1. 数据管理团体标准建设
- 核心问题:
企业面临法律滞后性与合规指引不足,导致数据安全困境。 - 建议:
鼓励行业协会牵头制定具有实践性的团体标准,弥补法律空白,提升行业自律与监管效率。
效力瓶颈:团体标准为推荐性,需通过法律引用或企业声明增强约束力;中小企业参与不足,需加强普惠性标准制定。
2. 外包关系中的数据安全风险
- 风险点:
层层外包导致监管困难、数据越权访问及法律意识薄弱。 - 对策:
- 头部企业需分类分级管理数据,严格外包资质审查;
- 推行“守门人”角色,建立授权制度与技术监管工具;
- 完善法律对多方责任的细化界定,避免转包责任模糊。
3. 数据保护官(DPO)制度
- 现状与问题:
设立分散(个人信息保护负责人 vs 首席数据官),缺乏强制执行与独立性保障;
人才缺口严重(年需70万人才,供给仅3万)。 - 建议:
- 强化立法,明确设立条件与独立履职权;
- 设立数据保护监管部门与CISP-PIP认证体系,实行持续教育机制。
4. 汽车数据本地化存储
- 问题与矛盾:
监管条款(如《汽车数据安全管理若干规定》)操作性弱、处罚标准模糊;
数据权属界定不清,阻碍技术创新与跨境合作。 - 建议:
- 明确数据分类与出境管制规则,区分个人信息与重要数据;
- 推行分级授权与加密存储技术,平衡安全与产业发展。
5. 中小企业数据安全治理
- 痛点:
监管覆盖不足、数据存储安全意识薄弱、合规成本高。 - 对策:
引入网络安全保险,通过市场化机制倒逼企业提升安全水平;政府主导建立保险标准与数据共享平台,协调监管与激励。
6. 未成年人个人信息保护
- 问题:
年龄界限不统一、身份识别机制漏洞、监护人同意形式化。 - 建议:
- 按年龄分段制定数据保护规范(如0-8岁、8-14岁等);
- 采用隐私友好化方式(如家庭账号模式)减少信息收集;
- 推行多级同意机制,结合电子告知书等技术手段增强有效性。
7. 私人数据保护的行政监管与公益诉讼
- 困境:
个人信息案件专业性强、溯源难、责任认定模糊;行政监管与司法救济衔接不足。 - 建议:
- 设立专职个人信息保护监管机构,整合网信、公安等职能;
- 改革公益诉讼制度,引入专家辅助人、惩罚性赔偿与专项赔偿基金制度。
8. 数据权益归属与企业合规
- 争议焦点:
原生数据与衍生数据的权利边界模糊,平台与服务商间争端频发。 - 建议:
- 依据商业模式明确数据采集与使用的商业目的合法性;
- 通过合同约定数据归属与使用权限,避免侵犯原始数据主体权益。
核心结论:
数据安全治理需加强对标国际(如GDPR)、实现法律与技术协同、平衡监管与产业需求。未来应推进团体标准完善、构建多层次监管体系、强化数据权益界定,并重视青少年与特殊场景下的数据保护。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载