
自新冠疫情爆发以来,为了疫情防控需要,全国各省、自治区、直辖市均启动了重大突
发公共卫生事件一级响应,并纷纷采取了不同程度的“封闭式”管理,导致大量线下商业活
动停滞,线上业务井喷,促使越来越多的企业开始思索数字化转型升级。与此同时,中央更
是多次强调要加快,,网络、大数据中心、工业互联网、人工智能等新型基础设施的建设进
实际上,随着我国网络相关基础设施的不断建设和完善,互联网相关产业近年来一直保
持高速发展,线上经济在国民经济中的地位越来越重要。与互联网产业高速发展几乎同步的
是,各种利用互联网进行的违法乃至犯罪现象也频频出现,严重影响了人们对网络的正常使
用和社会经济秩序。为此,国家相关部门出台了一系列法律法规和监管措施,对互联网相关
行业的监管呈现出越来越专业、越来越细致、越来越严厉的趋势,互联网企业面临的各类法
在此背景下,我们特结合自身的专业知识和实务经验,撰写“互联网创业法律风险防控
漫谈”系列实务文章,以期能在一定程度上为广大互联网创业者和投资者提供法律风险防控
本系列文章将聚焦互联网企业最常涉及的十大热点法律领域,分上下两部分陆续推出,
其中上半部分包括网络安全与数据合规篇、资质合规篇、股权融资篇、知识产权篇和广告合
规篇,下半部分包括平台责任篇、电子合同篇、劳动人事篇、税务合规篇以及刑事合规篇。
今天先推出上半部分的第一篇——网络安全与数据合规篇,以飨读者。,,,,年,月前后,随着摩羯科技、存信科技、新颜科技、天翼征信等多家数据源公
司被公安部门调查,多家知名数据风控公司主动或被动停止了与爬虫相关的数据业务,引发
据我们观察,自,,,,年,月,日《网络安全法》正式实施以来,国家立法和监管部
门在网络安全和个人信息保护领域方面不断出台有关细则、标准,有关部门执法动作不断,
且针对重大违法行为的执法活动体现出刑事先行的趋势。可以合理预见的是,随着立法和相
关国家标准的不断出台和完善,我国对网络安全与个人信息的保护工作将迈上一个新的台
为此,本文现结合《网络安全法》和相关配套文件的规定以及最新的执法,司法案例,
很多人一直有一个误区,认为所谓网络安全与数据合规仅与互联网公司、尤其是涉数据
的互联网公司有关。实际上,《网络安全法》课以网络安全义务和数据合规义务的主体远不
一方面,网络并不仅指互联网,另一方面,网络安全义务的主体也不仅仅只是网络
按照《网络安全法》的定义,所谓网络,是指由计算机或者其他信息终端及相关设备组
成的按照一定的规则和程序对信息进行收集、存储、传输、交换、处理的系统。从此定义可
见,《网络安全法》项下的网络其实是一个比较宽泛的概念,符合该要求的不仅仅只有普通
人最为熟悉的互联网,还包括各种局域网、自动化办公系统、广播电视网、工业控制系统、
《网络安全法》将网络安全的责任主体称为网络运营者,具体指网络的所有者、管理者
和网络服务提供者。通常而言,网络服务提供者主要指各类互联网企业或者虽主业不是互联
网但拥有互联网业务的企业,而其他所有的企业、政府、事业单位、政府或组织机构,比如
学校、医院、图书馆等,则可能是网络的所有者或者管理者,都应当遵守《网络安全法》规
根据《网络安全法》的规定,国家实行网络安全等级保护制度。根据在国家安全、经济
建设、社会生活中的重要程度,遭到破坏后对国家安全、社会秩序、公共利益以及公民、法
人和其他组织的合法权益的危害程度等,所有网络由低到高划分为五个安全保护等级,不同
的安全保护等级在物理环境、通信网络、计算环境、管理制度、管理机构、管理人员等方面
一般损害严重损害特别严重损害公民、法人、其他组织的合法权益第一级第二级第二级社会秩序、公共利益第二级第三级第四级国家安全第三级第四级第五级
实际上,在《网络安全法》实施之前,我国就已经在实施网络安全等级保护制度。随着
《网络安全法》及配套的《网络安全等级保护条例,征求意见稿,》《网络安全等级保护测评机构管理办法》和相应的新的等级保护相关标准的颁布,我国逐渐建立起升级版的网络安
根据等级保护,,,相关文件的规定,网络运营者应当履行的一般安全保护义务包括,
①确定网络安全等级保护工作责任人,建立网络安全等级保护工作责任制,落实责任追
②建立安全管理和技术保护制度,建立人员管理、教育培训、系统安全建设、系统安全
③落实机房安全管理、设备和介质安全管理、网络安全管理等制度,制定操作规范和工
④落实身份识别、防范恶意代码感染传播、防范网络入侵攻击的管理和技术措施,
⑤落实监测、记录网络运行状态、网络安全事件、违法犯罪活动的管理和技术措施,并
⑦依法收集、使用、处理个人信息,并落实个人信息保护措施,防止个人信息泄露、损
⑧落实违法信息发现、阻断、消除等措施,落实防范违法信息大量传播、违法犯罪证据
⑩对网络中发生的案事件,应当在二十四小时内向属地公安机关报告,泄露国家秘密的,
应当同时向属地保密行政管理部门报告等。除了上述一般网络安全保护义务之外,定为第三级,含,以上网络的运营者还需要履行
①确定网络安全管理机构,明确网络安全等级保护的工作职责,对网络变更、网络接入、
②制定并落实网络安全总体规划和整体安全防护策略,制定安全建设方案,并经专业技
③对网络安全管理负责人和关键岗位的人员进行安全背景审查,落实持证上岗制度,
⑤落实网络安全态势感知监测预警措施,建设网络安全防护管理平台,对网络运行状态、
网络流量、用户行为、网络安全案事件等进行动态监测分析,并与同级公安机关对接,
⑦建立网络安全等级测评制度,定期开展等级测评,并将测评情况及安全整改措施、整
除此之外,对于涉及国家秘密的网络,还需要根据密级的划分,根据国家保密规定和标
准要求,制定分级保护方案,采取身份鉴别、访问控制、安全审计、边界安全防护、信息流
转管控、电磁泄漏发射防护、病毒防护、密码保护和保密监管等技术与管理措施,并遵守其
根据等级保护, ,,相关文件的要求,网络运营者应当在规划设计阶段确定网络的安全
保护等级,第二级以上网络运营者应当在网络的安全保护等级确定后,,个工作日内,到县
第三方机构进行评测,根据初步评测结果进行备案申报,若公安机关认为运营者自主定级不
准确的,将会要求重新定级并重新递交备案材料,最终定级以公安机关认定的等级为准。在
等保定级备案的过程中,若公安机关认为运营者提交的材料不符合等保要求,会要求进行整
从实践来看,涉及用户数量较多、数据量较大的互联网企业,比如大型电商网站、网贷
平台, ,可能会被定为三级。对于互联网企业而言,等保三级一般被认为是非金融机构可以
除了偏向于从技术层面落实网络安全保护要求的等级保护制度之外, 《网络安全法》及
其配套法规还要求网络运营者从制度上也落实网络安全主体责任,具体表现为建立和完善网
数据分级制度, , , ,网络实名认证制度, ,,,个人信息及隐私保护制度,含儿童个人信
息特别保护制度, , , , ,网络平台信息内容和应用软件审查制度, , , ,网络安全应急预
案, , , ,网络安全教育培训, , , ,重点网络产品和服务采购的安全审查, , , ,个人信
根据《网络安全法》的规定,国家对公共通信和信息服务、能源、交通、水利、金融、
公共服务、电子政务等重要行业和领域,以及其他一旦遭到破坏、丧失功能或者数据泄露,
可能严重危害国家安全、国计民生、公共利益的关键信息基础设施,,, , , ,在网络安全
关于关键信息基础设施运营者如何识别的问题, 《网络安全法》 《国家网络空间战略》
《关键信息基础设施安全保护条例,征求意见稿,》等法律法规目前均只给出了一个相对较
为宽泛、主要关注行业领域的定义,尚未出台十分统一的识别指标,预计不同地区、不同行
对于互联网企业而言,目前可以参考的是网络上流行但尚未正式发布的《关键信息基础
设施确定指南,试行稿, 》 ,该指南给出了一些相对可以定量的指标。比如,注册用户数超
过,,,,万,或活跃用户,每天至少登陆,次,超过,,,万,或者日均成交订单额或交
对于关键信息基础设施, 《网络安全法》及相关配套规定要求在如下方面提出了特别的
合规要求,①关键信息基础设施的建设应做到安全技术措施同步规划、同步建设、同步使用,
②设置专门的安全管理机构和安全管理负责人,**负责人和关键岗位的人员进行背景审
查,③定期对从业人员进行网络安全教育、技术培训和技能考核,④对重要系统和数据库进
行容灾备份,⑤制定网络安全事件应急预案并定期进行演练,⑥采购网络产品和服务,应当
按照规定与提供者签订安全保密协议,明确安全和保密义务与责任,可能影响国家安全的,
还应通过国家有关部门组织的安全审查,⑦数据境内储存,运行维护境内实施等。,、个人信息保护
所谓的网络数据安全,在很大程度上主要指个人信息安全。 《网络安全法》要求网络运
营者合法收集用户信息、对其收集的信息严格保密并建立健全用户信息保护制度。
,,,,年,月,日,国家市场监管总局、 国家标准化管理委员会正式公布了修订后
信息安全规范》 , ,该规范在总结执法经验和行业良好实践的基础上,对个人信息的收集、
存储、处理、共享、转让、公开、个人信息安全实践处置、安全管理要求等提出了全方位且
业界普遍认为,作为个人信息安全领域最重要、最基础且影响最为广泛的国家标准之一
《个人信息安全规范》正式生效, ,,,,年,,月,日起,后将成为执法部门认定企业个
人信息保护工作是否合规的重要依据,我们也建议将以将此规范作为开展个人信息保护工作
《网络安全法》规定,网络运营者收集、使用个人信息,应当遵循合法、正当、必要的
原则,公开收集、使用规则,明示收集、使用信息的目的、方式和范围,并经被收集者同意。
网络运营者不得收集与其提供的服务无关的个人信息,不得违反法律、行政法规的规定和双
方的约定收集、使用个人信息,并应当依照法律、行政法规的规定和与用户的约定,处理其
针对长期存在的个人信息过渡收集的问题,中央网信办、工信部、公安部和国家市场监
接连颁布了《互联网个人信息安全保护指南》 《,,,违法违规收集使用个人信息行为认定方法》等规范性文件或标准,对个人信息的收集提出了更为详细的合规要求,具正规买球的网站体包括隐私
政策单独成文、逐一列出收集使用个人信息的目的、方式和范围、征得用户后方可打开相应
权限、不得因用户不同意收集非必要个人信息或打开非必要权限就拒绝提供服务,比如“闪
除了收集使用方面的合规要求外, 《网络安全法》还规定,网络运营者不得泄露、篡改、
毁损其收集的个人信息,未经被收集者同意,不得向他人提供个人信息。但是,经过处理无
网络运营者应当采取技术措施和其他必要措施,确保其收集的个人信息安全,防止信息
泄露、毁损、丢失。在发生或者可能发生个人信息泄露、毁损、丢失的情况时,应当立即采
当然,不论是从技术层面还是制度层面,任何网络的运营者可能都不敢,,,,保证不
会发生个人信息的泄露、毁损或丢失事件,但这并不代表网络运营者就可以对此掉以轻心。
从发生网络安全事件后的处理来看,监管部门往往会对网络运营者事前的合规措施给予特别
的关注。所谓“合规”即保护,如果网络运营者已采取了相应的技术和制度措施,并且在事
后及时报告并采取措施减轻事件影响,监管部门的处罚往往较轻甚至不予实质性处罚,而与
之相反的是,如果网络运营者事先就不合规,给了不法分子可乘之机或者自身就非法使用其
收集的信息,或者在出现安全事件后继续隐瞒不报,监管部门的处罚就会相对较重。
《网络安全法》规定,任何个人和组织不得窃取或者以其他非法方式获取个人信息,不
得非法出售或者非法向他人提供个人信息。与之相配套的是, 《刑法》早就将非法出售或者提供个人信息达到一定情节的行为规定
如前所提, 《网络安全法》规定关键信息基础设施运营者在运营中收集和产生的个人信
息和重要数据应当在境内存储,因业务需要,确需向境外提供的,应当按照国家网信部门会
《网络安全法》将数据出境安全评估的主体限定为关键信息基础设施的运营者,而国家
网信办就数据出境安全评估问题于,,,,年,月, ,日最新公布的《个人信息出境安全评
估办法,征求意见稿, 》却直接将限制主体扩大至了所有网络运营者,并规定经安全评估认
定个人信息出境可能影响国家安全、损害公共利益,或者难以有效保障个人信息安全的,不
按照上述征求意见稿的规定,个人信息出境安全评估由省级网信部门负责。向不同的接
收者提供个人信息应当分别申报安全评估,向同一接收者多次或连续提供个人信息无需多次
评估。申报安全评估的频率为每,年一次,或者个人信息出境目的、类型和境外保存时间发
生变化时应当重新评估。安全评估通过后,网络运营者还应当在每年, ,月, ,日前将本年
从该征求意见稿关于个人信息出境安全评估审查申报材料的要求来看,未来网络运营者
申报个人信息出境安全评估时,网络运营者与接受者签订的合同,以及网络运营者自行或委
托第三方制作的个人信息出境安全风险及安全保障措施分析报告将成为审查重点。
二、违反网络安全与数据合规义务的法律责任目前,我国已初步建立起涵盖民事、行政和刑事三个维度的网络安全与数据保护法律制
度。相应地,若企业违反了相关的网络安全与数据合规义务,导致信息泄露或毁损的,将可
从近两年的司法实践来看,对于相对轻微、尚未造成严重后果的违法行为,比如未落实
实名制、未实施等级保护相关要求, ,执法部门通常以行政手段为主,对于相对严重或已造
成恶劣影响的犯罪行为,比如侵犯公民个人信息、破坏计算机信息系统、经责令整改后仍拒
不履行网络安全义务, ,则果断施以刑事打击,而就民事责任而言,尽管由于民事诉讼原告
举证责任较高且在涉网涉数据案件中的举证能力较弱等原因,即便是出现了大规模的信息泄
露事件,用户通过诉讼要求网络经营者承担民事责任的意愿仍然不足,但实践中已经出现了
《网络安全法》第五十六条规定, “省级以上人民政府有关部门在履行网络安全监督管
理职责中,发现网络存在较大安全风险或者发生安全事件的,可以按照规定的权限和程序对
该网络的运营者的法定代表人或者主要负责人进行约谈。网络运营者应当按照要求采取措
第五十九条第一款规定, “网络运营者不履行本法第二十一条、第二十五条规定的网络
安全保护义务的,由有关主管部门责令改正,给予警告,拒不改正或者导致危害网络安全等
后果的,处一万元以上十万元以下罚款,对直接负责的主管人员处五千元以上五万元以下罚
第六十四条第一款规定, “网络运营者、网络产品或者服务的提供者违反本法第二十二
条第三款、第四十一条至第四十三条规定,侵害个人信息依法得到保护的权利的,由有关主管部门责令改正,可以根据情节单处或者并处警告、没收违法所得、处违法所得一倍以上十
倍以下罚款,没有违法所得的,处一百万元以下罚款,对直接负责的主管人员和其他直接责
任人员处一万元以上十万元以下罚款,情节严重的,并可以责令暂停相关业务、停业整顿、
从上述规定来看,企业违反网络安全保护义务,导致个人信息泄露,情节严重的,主管
部门除可进行约谈、警告、罚款、没收违法所得外,还可要求停业整顿、关闭网站甚至吊销
《网络安全法》及相关配套法规生效后,国家网信办联合多个国家部委针对各类违反网
络安全与数据合规义务的行为开展了多次治理专项行动,各地方网安执法机关也开展了力度
不一的执法活动。就地域而言,尤以江苏、浙江等地执法最为积极。从数据上看,公开渠道
能查到的行政处罚案例已达数千件。从处罚类型来看,因未履行个人信息保护义务、网络运
,,,,年,月, ,日,中央网信办、工业和信息化部、公安部和国家市场监管总局等
四部门联合发布《关于开展,,,违法违规收集使用个人信息专项治理的公告》 ,决定自,
,,,年,月至, ,月,在全国范围组织开展,,,违法违规收集使用个人信息专项治理。
截至,,,,年,月, ,日,,,,专项治理小组共收到举报信息, ,,,余条,其中
实名举报信息,,,,余条。从网民反映的问题看,主要集中在五个方面,一是实际收集的
个人信息与业务功能无关,如金融借贷类,,,收集用户通信录等,占比约, , ,,,,二
是未公开收集使用个人信息的规则,如没有隐私政策或隐私政策中没有如何收集使用个人信
息的相关内容,占比约,, , ,,,三是无法注销账号,,,,不提供注销功能,或注销后不及时删除个人信息,占比约,, , ,,,四是将基本业务功能与其他业务功能“捆绑”
要求用户一次性授权同意收集个人信息,不同意则拒绝提供任何业务功能,占比约, ,,,,
五是未经用户同意收集个人信息,或在提醒用户阅读隐私政策前就开始收集、上传个人信息,
根据网民举报反映的问题,工作组对,,,余款,,,进行了评估,针对,,款用户量
大、问题严重的,,, ,向其运营者发送了整改通知,要求认真整改。在工作组发送整改通
, , ,国内首例高校网络安全违法案例诞生,因未落实等保制度致学生信息泄露
,,,,年,月,,日,淮南市网络与信息安全信息通报中心接到国家网络与信息安全
信息通报中心通报,淮南职业技术学院系统存在高危漏洞,系统存储的,,,,余名学生身
份信息已经造成泄露。经查,确认淮南职业技术学院招生信息管理系统存在越权漏洞,后台
登录密码弱口令,学院未落实网络安全管理制度,未建立网络安全防护技术措施、网络日志
留存少于六个月,未采取数据分类、重要数据备份和加密措施,致使系统存储的,, , ,名
,,月, ,日,安徽省淮南市网警巡查执法官方微博发布通报称,关于淮南职业技术学
院未落实网络安全等级保护制度,导致,,,,余名学生身份信息泄露一事,淮南市公安局
, , ,上海上上不锈钢管有限公司联网信息系统发生网络安全事件被责令暂停互联网信
,,,,年, ,月,上海上上不锈钢管有限公司某联网信息系统发生重大网络安全事
件,并对公共互联网安全产生严重威胁。上海市通信管理局依据《网络安全法》 、工业和信息化部《公共互联网网络安全威胁监测与处置办法》等有关要求,组织相关网络接入服务单
位对涉事系统采取停止服务和屏蔽措施,及时阻断网络安全威胁的扩散,同时,责令涉事单
位暂停相关系统的互联网信息服务,限期落实网络安全整改,在整改工作完成之前,涉事系
,,,,年,月,甘孜投资发展集团因等级保护制度落实不到位,致使公司,,系统和
财务管理系统遭受勒索病毒攻击,导致公司业务系统瘫痪,单位重要数据无法恢复。甘孜州
公安局网安支队依据《网络安全法》第五十九条,对甘孜州投资发展集团有限公司作出罚款
涉网违法犯罪,另一方面,对涉案的网络经营者同步开展调查处置工作,若发现有不合规情
据统计,我国目前网络犯罪约占犯罪总数的, , , ,并正以每年,,,以上速度增长。
作为这一现象的回应,我国《刑法》近年来新增了多个与网络相关的罪名,且多数都规定有
单位犯罪。其中,与网络安全与数据合规相关的常见罪名包括破坏计算机信息系统罪、非法
获取计算机信息系统数据罪、侵犯公民个人信息罪、拒不履行信息网络安全管理义务罪、帮
和流程的不同,可能触犯不同的罪名,常见的比如侵犯著作权罪、非法吸收公众存款罪、开
设赌场罪、传播淫秽物品牟利罪、组织领导传销活动罪、非法经营罪等。限于篇幅,本文现仅就近期最为热门的侵犯公民个人信息罪和大众相对陌生的拒不履行
由于近年来各类电信和网络诈骗活动频繁,而此类诈骗活动的得手往往与个人信息泄露
脱不了干系,因此,公安机关将侵犯公民个人信息案件作为了刑事打击的重点,这也是涉数
“违反国家有关规定,向他人出售或者提供公民个人信息,情节严重的,处三年以下有
期徒刑或者拘役,并处或者单处罚金,情节特别严重的,处三年以上七年以下有期徒刑,并
违反国家有关规定,将在履行职责或者提供服务过程中获得的公民个人信息出售或者提
单位犯前款罪的,对单位判处罚金,并对其直接负责的主管人员和其他直接责任人员,
根据以上规定,违反国家有关规定向他人出售或提供公民个人信息,窃取或者以其他方
根据《最高人民法院、最高人民检察院关于办理侵犯公民个人信息刑事案件适用法律若
干问题的解释》 ,以下简称“ 《侵犯公民个人信息案件问题解释》 ” ,的规定,