规则出处与规范指向
本条(《中华人民共和国个人信息保护法》第六十六条,违法处理个人信息的法律责任):《个人信息保护法》第六十六条规定:违反本法规定处理个人信息,或者处理个人信息未履行本法规定的个人信息保护义务的,由履行个人信息保护职责的部门责令改正、给予警告、没收违法所得,对违法的应用程序可以责令暂停或者终止提供服务;拒不改正的,并处一百万元以下罚款。情节严重的,由省级以上部门责令改正、没收违法所得,并处五千万元以下或者上一年度营业额百分之五以下罚款,并可以责令暂停相关业务、停业整顿、吊销许可或者营业执照;对直接负责的主管人员和其他直接责任人员处十万元以上一百万元以下罚款。
一、责任条款是风险标尺
第六十六条给出的处理措施按梯度展开:责令改正、警告、没收违法所得,拒不改正的并处罚款;情节严重的,罚款上限显著提高,并可责令暂停相关业务、停业整顿、吊销许可或营业执照,同时对直接负责的主管人员和其他直接责任人员处以罚款。这一梯度本身就构成了一把风险标尺。
在做合规体检或并购尽调时,用这把标尺给每一项数据处理行为定级,能让资源投到真正关键的地方,而不是平均用力。
二、评级可参考的四个维度
第一,涉及信息的敏感度。涉及敏感个人信息、未成年人信息的,风险等级通常更高。第二,涉及的处理活动类型。对外提供、公开、出境、自动化决策等活动的关注度通常高于内部使用。
第三,是否存在拒不改正或反复违规的情形。第三维度的意义在于它直接影响是否落入更重的处理区间。第四,是否涉及未成年人、老年人等特定主体,以及是否造成实际损害。
三、需要特别关注的三类行为
一是未经同意或超出同意的处理,尤其是敏感信息与对外提供。二是未履行保护义务,例如未建立制度、未采取安全措施、未开展必要的评估。三是在被责令改正后仍未落实,这一情形会直接影响责任层级的判断。
四、评级的输出
建议形成一份风险清单:处理行为、涉及信息类型、风险等级、主要短板、整改优先级。清单明确后,整改就不再是全盘推倒重来,而是按优先级有序推进。