企业常法与人工智能和数字经济
  • 首页
  • 人工智能与法律
  • 数据合规与隐私
  • 数字经济法治
  • 金融科技监管
  • 公司常年法律顾问
  • 关于我们
首页 / 数据合规与隐私 / 企业数据分类分级怎么做?不分类分级会受处罚吗?

企业数据分类分级怎么做?不分类分级会受处罚吗?

数据合规与隐私 • 2 周 前

一句话回答:数据分类分级是企业数据合规的"地基"。《数据安全法》要求国家建立数据分类分级保护制度,企业不履行数据安全保护义务,最高可罚200万元,情节严重的还会被责令暂停业务、停业整顿甚至吊销执照。分类分级不是选做题,是必做题。

一、法律依据:哪些条文管这件事

《中华人民共和国数据安全法》(2021年9月1日施行)第21条规定,国家建立数据分类分级保护制度,根据数据在经济社会发展中的重要程度,以及一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,对数据实行分类分级保护;各地区、各部门负责确定本地区、本行业、本领域的重要数据具体目录。

落到企业身上的义务在第27条——开展数据处理活动,要建立健全全流程数据安全管理制度,采取相应的技术措施和其他必要措施。罚则看第45条:不履行数据安全保护义务的,责令改正、给予警告,可以并处5万元以上50万元以下罚款;拒不改正或者造成大量数据泄露等严重后果的,处50万元以上200万元以下罚款,并可以责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照,直接负责的主管人员也会被并处个人罚款。

2025年1月1日施行的《网络数据安全管理条例》(国务院令第790号)进一步要求网络数据处理者落实分类分级保护,并对重要数据规定了更严格的保护要求。

二、实务视角:四步把分类分级做起来

第一步盘点:把公司掌握的数据资产全列出来——客户信息、员工信息、经营数据、研发数据、财务数据分别存在哪个系统;第二步分类:按业务属性归类,再把个人信息、重要数据单列出来;第三步分级:参照国家标准《数据安全技术 数据分类分级规则》(GB/T 43697—2024),按危害程度分为一般、重要、核心等层级;第四步定措施:一般数据常规保护,重要数据要专门台账、加密脱敏、访问控制、定期风险评估,涉及重要数据的处理活动还要按规定向主管部门申报。

实务中要注意:金融、汽车、工信等行业有专门的数据分类分级规定和重要数据目录,要先查本行业的细规则,不能只套通用国标。

三、示意情景:漏做分类分级被罚的路径

示意情景:某互联网企业收集了大量用户数据,既没建数据资产台账,也没区分一般数据和重要数据,数据库漏洞导致大量数据泄露,被主管部门认定"不履行数据安全保护义务",除责令整改外并处80万元罚款,直接负责的主管人员也被处以个人罚款(示意情景,处罚路径参照《数据安全法》第45条)。

提醒一句:网信、公安、工信的专项执法越来越多。先做一份数据资产清单和分级表,成本不高,却是应对检查、证明"已尽义务"的第一份证据。

五、常见问题(FAQ)

问:企业不履行数据安全保护义务,最高会被罚多少?

答:责令改正、给予警告,可以并处5万元以上50万元以下罚款;拒不改正或者造成大量数据泄露等严重后果的,处50万元以上200万元以下罚款,并可以责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照。

问:数据分类分级一般分哪几步做?

答:第一步盘点,把公司掌握的数据资产全列出来;第二步分类,按业务属性归类并单列个人信息、重要数据;第三步分级,按危害程度分级;第四步定措施,重要数据要专门台账、加密脱敏、访问控制、定期风险评估。

问:分类分级可以只套通用国标吗?

答:不能。金融、汽车、工信等行业有专门的数据分类分级规定和重要数据目录,要先查本行业的细规则。

问:重要数据的处理措施有哪些要求?

答:要专门台账、加密脱敏、访问控制、定期风险评估,涉及重要数据的处理活动还要按规定向主管部门申报。

问:没建台账、没区分数据,一旦泄露会怎样?

答:可能被认定“不履行数据安全保护义务”,除责令整改外并处罚款,直接负责的主管人员也会被处以个人罚款。

相关阅读

  • 专题:数据合规与人工智能法律专题
  • 金融科技监管沙盒是什么?一文讲清"金融科技创新监管工具"试点机制与合规要点
  • 从数据泄露看企业合规:典型数据安全案例分析

王冠律师|北京浩略律师事务所联合创始人|咨询电话:17813108512

赞 (0)
回答 (0)
返回
发表评论
猜你喜欢
自动化决策是什么?企业用算法自动推送、自动定价会违法吗?
一句话回答:自动化决策,说白了就是让算法代替人来“拍板”——自动给客户推内容、自动定价格、自动决定给不给授信。这类做法本身合法,但《个人信息保护法》第24条划了三条红线:决策要透明、结果要公平公正,不得对个人在交易价格等交易条件上实行不合理的差别待遇;用自动化决策做信息推送和商业营销,必须同时提供不针对个人特征的选项或 ...
13 小时 前
个人信息告知同意规则是什么?企业收集客户信息没告知会被罚多少?
一句话回答:处理个人信息之前,必须先告诉对方你是谁、拿信息干什么、怎么处理、保存多久、他有什么权利。这套先说清楚、再取得同意的规则,就是《个人信息保护法》里的告知同意规则。没告知就收集,或者用默认勾选的方式制造假同意,都属于违法处理个人信息,轻则责令改正、警告、没收违法所得,情节严重的最高可罚五千万元或者上一年度营业额 ...
19 小时 前
个人信息委托处理要签什么协议?把客户信息交给外包公司、SaaS服务商算违规吗?
一句话回答:把客户信息交给外包客服、云服务商、SaaS服务商处理,本身不违法,但必须按《个人信息保护法》第二十一条与受托人签订委托处理协议,约定处理目的、期限、方式、信息种类、保护措施和双方的权利义务,并对受托人的处理活动进行监督;委托处理个人信息属于应当事前开展个人信息保护影响评估的法定情形,评估报告和处理情况记录要 ...
2 天 前
© 2026 All Rights Reserved⋅Developed by nicetheme
搜索 (0)
    加载更多...
    随机文章
    • 自动化决策是什么?企业用算法自动推送、自动定价会违法吗?
    • 个人信息告知同意规则是什么?企业收集客户信息没告知会被罚多少?
    • 个人信息委托处理要签什么协议?把客户信息交给外包公司、SaaS服务商算违规吗?
    • 数据安全事件应急预案包括哪些内容?发生数据泄露要多久上报监管部门?
    • 隐私政策怎么写才合规?企业必须公开哪些内容、漏写会被罚多少?
    标签
    AI诈骗 GPT-4o,大模型 人工智能 人工智能立法 人工智能,创新应用 人格权 公司法律顾问 数据合规 版权 金融监管