规则出处与规范指向
本条(《中华人民共和国数据安全法》第二十一条,数据分类分级保护制度):《中华人民共和国数据安全法》第二十一条规定:国家建立数据分类分级保护制度,根据数据在经济社会发展中的重要程度,以及一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,对数据实行分类分级保护。关系国家安全、国民经济命脉、重要民生、重大公共利益等数据属于国家核心数据,实行更加严格的管理制度。各地区、各部门应当按照数据分类分级保护制度,确定本地区、本部门以及相关行业、领域的重要数据目录,对列入目录的数据进行重点保护。
一、争议的落点
涉及分类分级的争议,通常围绕两个问题:某类数据是否属于重要数据,以及企业是否按相应级别采取了措施。前者是定性判断,后者是义务履行情况。应对时应当分别准备说明。
二、定性说明的准备
一是说明数据的内容、来源、规模与用途,呈现其实际形态。二是说明企业与行业重要数据目录的比对过程与结论。三是说明对危害程度的评估方法,包括对公共利益、行业秩序与个人权益的影响判断。评估过程本身的说服力,往往高于结论。
三、履行情况说明的准备
包括数据安全负责人与管理机构的设置、安全管理制度的建立与执行、访问权限的配置记录、加密与日志等技术措施、对外提供的审批记录。这些材料能够说明企业是否按要求实施了分级保护。
四、分类分级存疑时的态度
若确实难以确定某类数据是否属于重要数据,宜说明判断过程中的考量与所依据的参考,并说明将按较严标准采取的保护措施。以较严标准处理并说明理由,通常比简单地主张不属于重要数据更为稳妥。
本文为一般性法律信息介绍与实务经验总结,不构成对具体案件的法律意见,亦不承诺办案结果。具体案件请结合完整证据材料正式咨询。