一句话回答:企业数据泄露要担三层责任——行政处罚(情节严重最高可罚5000万元或者上一年度营业额5%)、民事赔偿(客户可以索赔)、情节严重的还可能触及刑事罪名;而且直接负责的主管人员会被单独罚款,"只罚公司不罚人"是误解。
一、法律依据:三部法律定责
第一,《个人信息保护法》第六十六条规定,违法处理个人信息,情节严重的,最高可处5000万元以下或者上一年度营业额5%以下罚款,并可以责令暂停相关业务、停业整顿、吊销业务许可或营业执照;对直接负责的主管人员和其他直接责任人员,处10万元以上100万元以下罚款。违法处理个人信息、拒不改正但未达情节严重的,处100万元以下罚款,直接责任人处1万元以上10万元以下罚款。
第二,《数据安全法》第四十五条规定,不履行数据安全保护义务的,责令改正、给予警告,可处5万元以上50万元以下罚款;拒不改正或者造成大量数据泄露等严重后果的,处50万元以上200万元以下罚款,并可责令暂停业务、停业整顿、吊销执照,对直接责任人另处罚款。
第三,《网络安全法》要求网络运营者对其收集的个人信息严格保密,发生或者可能发生个人信息泄露的,应当立即采取补救措施,并按规定告知用户、报告主管部门。
二、谁会被追责
不只是罚公司。上述法律明确把"直接负责的主管人员和其他直接责任人员"单独列为处罚对象,也就是说信息安全负责人、分管高管可能要自掏腰包交罚款。泄露情节特别严重、涉及大量敏感个人信息的,还可能被追究刑事责任,比如侵犯公民个人信息罪。
三、实务中要注意什么
实务里企业最容易踩三个坑:一是没做数据分类分级,连自己手里哪些是敏感数据都不清楚;二是内部权限管理混乱,员工可以随意导出客户名单;三是出了事不报告、不补救,反而把"严重后果"这一档坐实。提醒一句:数据泄露后第一时间固定证据、评估影响、按规定报告并通知用户,是争取从轻处罚的关键动作。
四、案例分析
(示意情景,非真实个案)某电商平台因后台权限设置不当,导致数百万条用户的姓名、手机号、收货地址被外部人员爬取并转卖。监管部门可依据《个人信息保护法》第六十六条按"情节严重"处理,罚款可达数千万元,同时对平台信息安全负责人个人处以罚款;如果泄露的信息被用于电信诈骗,相关人员还可能被追究侵犯公民个人信息罪的刑事责任。
五、常见问题
问:泄露客户信息一定会被罚吗?
答:不一定,要看是否违反了数据安全保护义务、是否造成后果、是否及时补救;但"没造成实际损失"不等于免责,监管仍可责令改正、警告、罚款。
问:罚款按什么算?
答:《个人信息保护法》情节严重档是"5000万元以下或者上一年度营业额5%以下",具体数额由监管部门在法定幅度内裁量。
问:员工私自泄露,公司还要负责吗?
答:公司若未尽到管理和技术防护义务,仍要承担行政责任;事后可以再向有过错的员工追偿。
相关阅读
王冠律师|北京浩略律师事务所联合创始人|咨询电话:17813108512