重要说明:本情景系多个真实案件中常见争议要素的脱敏改编,不指向任何特定真实案件,亦不构成对任何案件结果的预测或承诺,仅供理解裁判思路与风险点。
情景背景
某企业在合规自查报告中写明已建立数据分类分级制度。监管在检查时要求其说明各类数据的具体归属、级别判定的依据以及相应的保护措施落实情况。企业提供的材料只有一份制度文件,缺少分类清单与判定过程记录,无法说明实际执行情况,公司内部也有过相关讨论。
争议与处理思路
《中华人民共和国数据安全法》第二十一条要求的分类分级保护需要落实到具体数据的归类与相应措施上。实务中通常认为,仅有一份制度文本,通常难以说明分类分级的实际执行;检查中较为看重的是数据清单、级别判定依据、判定过程的记录以及对应的保护措施落实情况。制度与实际执行之间存在明显落差时,说明效果会受到影响检查中能够按清单逐项说明,通常比提供一份笼统的制度文本更有说服力。
平台提示
把分类分级做成可核对的材料:数据清单列明名称、来源、类别与级别;级别判定写明依据与判定人;保护措施逐类对应到具体技术与管理手段。制度文本与清单定期同步更新。检查时能够按清单逐项说明,比提供一份笼统的制度更有说服力。
相关阅读:案例情景库 | 实务文章 | 常见问答 | 法条要旨速查
本文为一般性法律信息介绍与实务经验总结,不构成对具体案件的法律意见,亦不承诺办案结果。具体案件请结合完整证据材料正式咨询。