规则出处与规范指向
本条(《中华人民共和国数据安全法》第二十七条,数据处理者的安全保护义务):《中华人民共和国数据安全法》第二十七条规定:开展数据处理活动应当依照法律、法规的规定,建立健全全流程数据安全管理制度,组织开展数据安全教育培训,采取相应的技术措施和其他必要措施,保障数据安全。利用互联网等信息网络开展数据处理活动,应当在网络安全等级保护制度的基础上,履行上述数据安全保护义务。重要数据的处理者应当明确数据安全负责人和管理机构,落实数据安全保护责任。
一、事件处置与合规说明并行
发生数据泄露等安全事件后,需要同时推进两条线:一是技术上的止损与溯源,二是对外的报告与沟通。两条线并行推进,避免因专注技术处置而延误了对外说明。
二、应先掌握的事实
包括:事件发生与发现的时间、涉及的数据类型与数量、涉及的个人或企业范围、可能的成因、已采取的处置措施、以及事件是否仍在持续。这些事实是后续所有说明的基础,应当以记录为准,避免凭印象推断。
三、对外说明的内容
向监管报告的,应当说明事件的基本情况、涉及范围、已采取的措施与后续安排。向受影响个人提示的,应当说明可能的影响、个人可采取的防范措施以及联系方式。说明应当具体,避免使用模糊表述削弱可信度。
四、内部调查的重点
调查应当查明成因、责任环节与制度层面的短板,形成书面结论。调查结论不仅用于对外说明,也用于整改与责任落实。仅查清技术原因而忽略管理环节,同类事件往往还会发生。
五、避免的做法
不宜隐瞒或延迟报告,不宜对外发布未经核实的信息,也不宜在调查完成前对责任作出定论。这几类做法都可能使事件的影响进一步扩大。
本文为一般性法律信息介绍与实务经验总结,不构成对具体案件的法律意见,亦不承诺办案结果。具体案件请结合完整证据材料正式咨询。