企业常法与人工智能和数字经济
  • 首页
  • 人工智能与法律
  • 数据合规与隐私
  • 数字经济法治
  • 金融科技监管
  • 公司常年法律顾问
  • 关于我们
首页 / 数据合规与隐私 / 个人信息泄露后企业要做什么?不通知用户和监管部门会被罚多少?

个人信息泄露后企业要做什么?不通知用户和监管部门会被罚多少?

数据合规与隐私 • 7 天 前

一句话回答:按《个人信息保护法》第五十七条,发生或者可能发生个人信息泄露、篡改、丢失的,个人信息处理者应当立即采取补救措施,并通知履行个人信息保护职责的部门和个人。不履行义务、拒不改正的,处一百万元以下罚款;情节严重的,处五千万元以下或者上一年度营业额百分之五以下罚款,对直接负责的主管人员和其他直接责任人员处一万元以上一百万元以下罚款。

一、法律依据

《个人信息保护法》第五十七条:发生或者可能发生个人信息泄露、篡改、丢失的,个人信息处理者应当立即采取补救措施,并通知履行个人信息保护职责的部门和个人。通知应当包括下列事项:(一)发生或者可能发生个人信息泄露、篡改、丢失的信息种类、原因和可能造成的危害;(二)个人信息处理者采取的补救措施和个人可以采取的减轻危害的措施;(三)个人信息处理者的联系方式。个人信息处理者采取措施能够有效避免信息泄露、篡改、丢失造成危害的,可以不通知个人;履行个人信息保护职责的部门认为可能造成危害的,有权要求个人信息处理者通知个人。

《个人信息保护法》第六十六条:违反本法规定处理个人信息,或者处理个人信息未履行本法规定的个人信息保护义务的,由履行个人信息保护职责的部门责令改正,给予警告,没收违法所得,对违法处理个人信息的应用程序,责令暂停或者终止提供服务;拒不改正的,并处一百万元以下罚款;对直接负责的主管人员和其他直接责任人员处一万元以上十万元以下罚款。有前款规定的违法行为,情节严重的,由省级以上履行个人信息保护职责的部门责令改正,没收违法所得,并处五千万元以下或者上一年度营业额百分之五以下罚款,并可以责令暂停相关业务或者停业整顿、通报有关主管部门吊销相关业务许可或者吊销营业执照。

二、实务视角

第一个常被问的问题是:是不是必须通知每一个用户?法律留了一个口子——企业采取措施能够有效避免危害的,可以不通知个人;但监管部门认为可能造成危害的,有权要求企业通知个人。所以豁免是例外,不是默认选项,判断时要留好评估依据。

第二个是通知内容。法条列的三项是法定内容,少一项就算没履行到位:泄露的信息种类、原因和可能造成的危害;企业已采取的补救措施和个人可以采取的减轻危害措施;企业的联系方式。写得含糊、只说“系统升级”这类话,等于没通知。

第三个是连带义务。泄露事件往往同时触发其他规定:《个人信息保护法》第五十六条要求个人信息保护影响评估报告和处理情况记录至少保存三年,事件处置的全过程都要留痕;《数据安全法》也要求发生数据安全事件时立即处置、及时告知用户并向有关主管部门报告。实务中比较稳妥的固定动作是:第一时间止损(断开接口、重置凭据、封禁异常账号)→ 评估影响范围与危害程度 → 按法定三项内容准备通知 → 向网信部门报告 → 留存处置记录备查。隐瞒不报、拖延不报,通常会被作为认定情节严重的情节之一。

三、案例分析

示意情景(非真实案件):某电商平台的开发人员把数据库权限借给外包同事使用,导致六十余万条用户姓名、手机号、收货地址被批量导出并在境外论坛出售。平台发现异常后自行排查了两周,期间既未通知用户,也未向网信部门报告,直到媒体曝光才发公告。最终监管部门认定其未履行个人信息保护义务,责令改正、给予警告、没收违法所得并处罚款,直接负责的主管人员被处以罚款;因涉及用户规模大、危害后果明显,处罚结果被公开通报。反过来看,如果平台在发现异常当天就完成止损、评估,并按法定内容通知用户和网信部门,即便事件本身无法完全避免,处罚幅度通常也会明显不同。

四、一句总结

数据泄露本身不可怕,隐瞒和拖延才可怕:止损、通知用户、向网信部门报告,是法律写明的标准动作,也是把企业责任风险压到最低的唯一路径。

五、常见问题(FAQ)

问:发生个人信息泄露,企业应当立即做什么?

答:应当立即采取补救措施,并通知履行个人信息保护职责的部门和个人。

问:泄露通知应当包括哪些内容?

答:应当包括:发生或者可能发生泄露、篡改、丢失的信息种类、原因和可能造成的危害;企业采取的补救措施和个人可以采取的减轻危害的措施;企业的联系方式。

问:是不是每次泄露都必须通知每一个用户?

答:不一定。企业采取措施能够有效避免信息泄露、篡改、丢失造成危害的,可以不通知个人;但监管部门认为可能造成危害的,有权要求企业通知个人。

问:不通知用户和监管部门会被罚多少?

答:不履行义务、拒不改正的处一百万元以下罚款;情节严重的,处五千万元以下或者上一年度营业额百分之五以下罚款,对直接负责的主管人员和其他直接责任人员处一万元以上一百万元以下罚款。

问:个人信息保护影响评估报告和处理情况记录要保存多久?

答:应当至少保存三年,事件处置的全过程都要留痕。

相关阅读

  • 专题:数据合规与人工智能法律专题
  • 企业必须设立个人信息保护负责人吗?谁来担任、怎么向网信部门报送?
  • 公司怎么合规处理员工个人信息?员工个人信息同意书能签吗?

王冠律师|北京浩略律师事务所联合创始人|咨询电话:17813108512

赞 (0)
回答 (0)
返回
发表评论
猜你喜欢
自动化决策是什么?企业用算法自动推送、自动定价会违法吗?
一句话回答:自动化决策,说白了就是让算法代替人来“拍板”——自动给客户推内容、自动定价格、自动决定给不给授信。这类做法本身合法,但《个人信息保护法》第24条划了三条红线:决策要透明、结果要公平公正,不得对个人在交易价格等交易条件上实行不合理的差别待遇;用自动化决策做信息推送和商业营销,必须同时提供不针对个人特征的选项或 ...
13 小时 前
个人信息告知同意规则是什么?企业收集客户信息没告知会被罚多少?
一句话回答:处理个人信息之前,必须先告诉对方你是谁、拿信息干什么、怎么处理、保存多久、他有什么权利。这套先说清楚、再取得同意的规则,就是《个人信息保护法》里的告知同意规则。没告知就收集,或者用默认勾选的方式制造假同意,都属于违法处理个人信息,轻则责令改正、警告、没收违法所得,情节严重的最高可罚五千万元或者上一年度营业额 ...
18 小时 前
个人信息委托处理要签什么协议?把客户信息交给外包公司、SaaS服务商算违规吗?
一句话回答:把客户信息交给外包客服、云服务商、SaaS服务商处理,本身不违法,但必须按《个人信息保护法》第二十一条与受托人签订委托处理协议,约定处理目的、期限、方式、信息种类、保护措施和双方的权利义务,并对受托人的处理活动进行监督;委托处理个人信息属于应当事前开展个人信息保护影响评估的法定情形,评估报告和处理情况记录要 ...
2 天 前
© 2026 All Rights Reserved⋅Developed by nicetheme
搜索 (0)
    加载更多...
    随机文章
    • 自动化决策是什么?企业用算法自动推送、自动定价会违法吗?
    • 个人信息告知同意规则是什么?企业收集客户信息没告知会被罚多少?
    • 个人信息委托处理要签什么协议?把客户信息交给外包公司、SaaS服务商算违规吗?
    • 数据安全事件应急预案包括哪些内容?发生数据泄露要多久上报监管部门?
    • 隐私政策怎么写才合规?企业必须公开哪些内容、漏写会被罚多少?
    标签
    AI诈骗 GPT-4o,大模型 人工智能 人工智能立法 人工智能,创新应用 人格权 公司法律顾问 数据合规 版权 金融监管