重要说明:本情景系多个真实案件中常见争议要素的脱敏改编,不指向任何特定真实案件,亦不构成对任何案件结果的预测或承诺,仅供理解裁判思路与风险点。
情景背景
某软件外包公司员工约十五人,承接多家客户的系统开发与运维,日常接触大量客户业务数据。公司认为自身规模小、主要按客户指令做事,数据安全制度属于甲方需要考虑的事情,自己只需按合同做好交付。公司内部既没有成文的安全制度,也没有安排任何安全培训。
争议与处理思路
《中华人民共和国数据安全法》第二十七条要求开展数据处理活动的组织建立健全全流程数据安全管理制度并开展教育培训,并未按规模设定豁免。实务中通常认为,规模较小的受托方同样可能需要建立基本的制度与培训安排;作为受托处理方,还需要按委托方的要求采取相应措施并接受监督。是否属于重要数据处理者,会影响是否需要另设负责人与机构,但不影响基本义务的存在。
平台提示
小团队可以用简化版制度起步:明确数据分级、权限申请与离岗交接几个关键环节,配上一次年度培训。作为受托方,把委托方的安全要求在合同中写清楚并逐项落实。制度不必复杂,关键是能执行、有记录。
相关阅读:案例情景库 | 实务文章 | 常见问答 | 法条要旨速查
本文为一般性法律信息介绍与实务经验总结,不构成对具体案件的法律意见,亦不承诺办案结果。具体案件请结合完整证据材料正式咨询。