一句话回答:企业数据合规,就是依照网络安全法、数据安全法、个人信息保护法等法律法规,对数据的收集、存储、使用、加工、传输、提供、公开等全生命周期环节建立管理制度并真正落地执行,避免因数据处理行为违法而面临行政处罚、民事赔偿甚至刑事责任。本文讲清数据合规是什么、法律依据有哪些、企业具体怎么做,并列出不合规的真实后果。
一、数据合规是什么?为什么企业绕不开
数据合规不是一句口号,而是法律给数据处理者划出的硬性义务。只要你的企业收集、存储、使用、加工、传输、提供、公开任何数据——客户的手机号、员工的工资信息、App的用户行为记录、AI模型的训练数据——就进入了数据合规的监管范围。
这几年监管力度肉眼可见地升级:App违法违规收集个人信息被通报下架、跨境传输数据未申报被处罚、大模型公司因非法收集用户训练数据被开出亿元级罚单。2026年,北京互联网法院等司法机关还出现了AI生成内容侵权的刑事、民事案件。数据合规已经从"锦上添花"变成"生死线"。
二、管数据的法律有哪些:四部核心+一部专门规章
企业做数据合规,绕不开以下法律依据:
1. 网络安全法(2017年6月1日施行,2025年10月28日修改、2026年1月1日施行)。管的是网络运营者的安全义务,修改后首次在法律层面写入"促进人工智能安全与发展",与AI合规直接挂钩。
2. 数据安全法(2021年9月1日施行)。确立数据分类分级保护制度:根据数据的重要程度和一旦遭到篡改、破坏、泄露或非法利用对国家安全、公共利益或合法权益造成的危害程度,对数据实行分类分级保护(第21条)。企业应当建立健全全流程数据安全管理制度,组织开展数据安全教育培训,采取相应技术措施(第27条)。
3. 个人信息保护法(2021年11月1日施行)。管的是个人信息处理。核心规则:处理个人信息必须有合法情形(取得同意,或为订立履行合同所必需等,第13条);同意应当在充分知情的前提下自愿、明确作出,处理目的、方式、种类变更的要重新取得同意(第14条);生物识别、医疗健康、金融账户、行踪轨迹等敏感个人信息,只有在具有特定目的和充分必要性并采取严格保护措施时才能处理(第28条)。
4. 数据出境安全评估办法(2022年9月1日施行)。管的是数据出境:向境外提供重要数据、关键信息基础设施运营者向境外提供个人信息、达到规定数量门槛的个人信息出境,都要申报安全评估。具体申报条件和流程,本站《数据出境安全评估怎么申报?流程、材料与负面清单》一文有完整拆解。
5. 生成式人工智能服务管理暂行办法(2023年8月15日施行,国家网信办等七部门)。面向公众提供生成式AI服务,要履行安全评估、算法备案、训练数据合法来源等义务——AI企业的数据合规多了一层专门规则。
三、企业数据合规六步落地清单
知道了法律,怎么落地?按这六步走,基本能覆盖绝大多数企业的合规需求:
第一步:数据盘点。先弄清楚企业手里有哪些数据:客户信息、员工信息、经营数据、系统日志、AI训练数据……分门别类列清单,标注来源、存储位置、使用目的、流转去向。
第二步:分类分级。按照数据安全法第21条的逻辑,把数据分成一般数据、重要数据、核心数据(涉国家核心利益的从严管理);个人信息再按是否敏感划分。分类分级决定了后续保护措施的强度。
第三步:制度与文本。制定隐私政策、个人信息处理规则、数据安全管理制度,向用户清晰告知处理目的、方式、种类和保存期限。App要落实"隐私政策弹窗+单独同意"的双层机制。
第四步:技术措施。加密存储、访问控制、脱敏处理、日志审计、备份恢复——"采取相应的技术措施和其他必要措施"是数据安全法第27条的明确要求,不是可选项。
第五步:跨境合规。涉及数据出境的,先判断是否属于必须申报安全评估的情形,需要申报的走评估流程,不需要的也要通过标准合同或认证等合法路径出境,不能"裸奔"。
第六步:培训与留痕。对员工做数据安全培训(法律明确要求"组织开展数据安全教育培训"),关键操作留痕,定期自查。合规不是做一次,是持续做。
四、不合规的后果:罚单到底有多重
很多企业觉得"罚就罚吧,能有多少钱"。看看法律规定的处罚上限:
个人信息保护法第66条:情节严重的,由省级以上部门责令改正、没收违法所得,并处五千万元以下或者上一年度营业额百分之五以下罚款,并可以责令暂停相关业务或者停业整顿、吊销营业执照;对直接负责的主管人员和其他直接责任人员处十万元以上一百万元以下罚款,还可以禁止其在一定期限内担任相关企业的董事、监事、高级管理人员和个人信息保护负责人。注意"上一年度营业额百分之五"——这是按营收算的,不是按违法所得算的。
数据安全法第45条:不履行数据安全保护义务的,警告+五万至五十万元罚款;拒不改正或造成大量数据泄露等严重后果的,五十万至二百万元罚款,并可责令暂停业务、停业整顿、吊销许可证或营业执照。第46条:违法向境外提供重要数据的,最高一千万元罚款。
行政责任之外还有刑事责任:非法获取、出售、提供公民个人信息达到一定数量或金额的,构成侵犯公民个人信息罪;拒不履行信息网络安全管理义务、造成严重后果的,构成拒不履行信息网络安全管理义务罪。数据合规问题一旦刑事化,就不是罚款能解决的了。
五、三个高频场景:最容易踩坑的地方
场景一:App收集个人信息。常见违规是"不告知就收集""强制捆绑同意""超范围收集通讯录、位置"。正确做法:弹窗告知+逐项单独同意+提供撤回同意渠道。被通报下架的App,多数栽在这里。
场景二:数据跨境传输。跨境电商、出海企业、使用境外云服务的企业都涉及。先自评是否触发申报门槛,再走对应合规路径。别以为"数据量小就没事",累计数量是算总账的。
场景三:AI训练数据。用用户聊天记录、公开网页、他人作品训练大模型,可能踩中个人信息保护(未取得同意)、著作权(未经许可复制作品)、数据安全(重要数据)三条线。生成式AI办法明确要求训练数据具有合法来源。2026年已有大模型公司因非法收集用户训练数据被罚2亿元的先例,本站《大模型公司因非法收集训练数据被罚2亿:数据合规边界与AI企业应对》一文做了详细拆解。
六、给企业的三点建议
第一,把数据合规当"基础设施"而不是"应付检查":从产品设计阶段就把合规要求嵌入流程,比事后补救成本低得多。第二,重大数据处理决策(跨境、AI、重要数据)先做法律评估再上线,必要时引入外部律师和第三方机构。第三,出了事第一时间止损:立即停止违规行为、主动报告监管机关、配合整改——主动整改是行政处罚裁量中的重要从轻情节。
数据合规没有"一次性通过",监管规则在快速更新(网安法刚修改、AI立法在推进),企业需要持续跟踪。如果您的企业正在搭建数据合规体系,或已经收到监管问询、面临处罚,欢迎联系王冠律师团队。
王冠律师,北京浩略律师事务所联合创始人,逾22年法律经历,14年检察、纪检工作经验,2年企业法务经验,6年以上执业律师经验,持证券从业资格证,现任海淀区人民法院调解员,专注数据合规、人工智能与数字经济法律、公司常年法律顾问与刑事辩护。
联系电话:17813108512
执业机构:北京浩略律师事务所
办公地址:北京市东城区崇文门外大街8号哈德门广场东塔F2层
免责声明:本文基于公开生效法律条文撰写,仅供普法参考,不构成个案法律意见。具体案件请咨询执业律师。
本文由王冠律师(北京浩略律师事务所)原创,转载请注明出处。