一句话回答:按《个人信息保护法》第五十七条,发生或者可能发生个人信息泄露、篡改、丢失的,个人信息处理者应当立即采取补救措施,并通知履行个人信息保护职责的部门和个人。不履行义务、拒不改正的,处一百万元以下罚款;情节严重的,处五千万元以下或者上一年度营业额百分之五以下罚款,对直接负责的主管人员和其他直接责任人员处一万元以上一百万元以下罚款。
一、法律依据
《个人信息保护法》第五十七条:发生或者可能发生个人信息泄露、篡改、丢失的,个人信息处理者应当立即采取补救措施,并通知履行个人信息保护职责的部门和个人。通知应当包括下列事项:(一)发生或者可能发生个人信息泄露、篡改、丢失的信息种类、原因和可能造成的危害;(二)个人信息处理者采取的补救措施和个人可以采取的减轻危害的措施;(三)个人信息处理者的联系方式。个人信息处理者采取措施能够有效避免信息泄露、篡改、丢失造成危害的,可以不通知个人;履行个人信息保护职责的部门认为可能造成危害的,有权要求个人信息处理者通知个人。
《个人信息保护法》第六十六条:违反本法规定处理个人信息,或者处理个人信息未履行本法规定的个人信息保护义务的,由履行个人信息保护职责的部门责令改正,给予警告,没收违法所得,对违法处理个人信息的应用程序,责令暂停或者终止提供服务;拒不改正的,并处一百万元以下罚款;对直接负责的主管人员和其他直接责任人员处一万元以上十万元以下罚款。有前款规定的违法行为,情节严重的,由省级以上履行个人信息保护职责的部门责令改正,没收违法所得,并处五千万元以下或者上一年度营业额百分之五以下罚款,并可以责令暂停相关业务或者停业整顿、通报有关主管部门吊销相关业务许可或者吊销营业执照。
二、实务视角
第一个常被问的问题是:是不是必须通知每一个用户?法律留了一个口子——企业采取措施能够有效避免危害的,可以不通知个人;但监管部门认为可能造成危害的,有权要求企业通知个人。所以豁免是例外,不是默认选项,判断时要留好评估依据。
第二个是通知内容。法条列的三项是法定内容,少一项就算没履行到位:泄露的信息种类、原因和可能造成的危害;企业已采取的补救措施和个人可以采取的减轻危害措施;企业的联系方式。写得含糊、只说“系统升级”这类话,等于没通知。
第三个是连带义务。泄露事件往往同时触发其他规定:《个人信息保护法》第五十六条要求个人信息保护影响评估报告和处理情况记录至少保存三年,事件处置的全过程都要留痕;《数据安全法》也要求发生数据安全事件时立即处置、及时告知用户并向有关主管部门报告。实务中比较稳妥的固定动作是:第一时间止损(断开接口、重置凭据、封禁异常账号)→ 评估影响范围与危害程度 → 按法定三项内容准备通知 → 向网信部门报告 → 留存处置记录备查。隐瞒不报、拖延不报,通常会被作为认定情节严重的情节之一。
三、案例分析
示意情景(非真实案件):某电商平台的开发人员把数据库权限借给外包同事使用,导致六十余万条用户姓名、手机号、收货地址被批量导出并在境外论坛出售。平台发现异常后自行排查了两周,期间既未通知用户,也未向网信部门报告,直到媒体曝光才发公告。最终监管部门认定其未履行个人信息保护义务,责令改正、给予警告、没收违法所得并处罚款,直接负责的主管人员被处以罚款;因涉及用户规模大、危害后果明显,处罚结果被公开通报。反过来看,如果平台在发现异常当天就完成止损、评估,并按法定内容通知用户和网信部门,即便事件本身无法完全避免,处罚幅度通常也会明显不同。
四、一句总结
数据泄露本身不可怕,隐瞒和拖延才可怕:止损、通知用户、向网信部门报告,是法律写明的标准动作,也是把企业责任风险压到最低的唯一路径。
五、常见问题(FAQ)
问:发生个人信息泄露,企业应当立即做什么?
答:应当立即采取补救措施,并通知履行个人信息保护职责的部门和个人。
问:泄露通知应当包括哪些内容?
答:应当包括:发生或者可能发生泄露、篡改、丢失的信息种类、原因和可能造成的危害;企业采取的补救措施和个人可以采取的减轻危害的措施;企业的联系方式。
问:是不是每次泄露都必须通知每一个用户?
答:不一定。企业采取措施能够有效避免信息泄露、篡改、丢失造成危害的,可以不通知个人;但监管部门认为可能造成危害的,有权要求企业通知个人。
问:不通知用户和监管部门会被罚多少?
答:不履行义务、拒不改正的处一百万元以下罚款;情节严重的,处五千万元以下或者上一年度营业额百分之五以下罚款,对直接负责的主管人员和其他直接责任人员处一万元以上一百万元以下罚款。
问:个人信息保护影响评估报告和处理情况记录要保存多久?
答:应当至少保存三年,事件处置的全过程都要留痕。
相关阅读
王冠律师|北京浩略律师事务所联合创始人|咨询电话:17813108512