导语
敏感信息一旦泄露,后果往往难以挽回,合规投入的性价比因此显得格外突出。就罚款而言,违规处理敏感信息同样适用五千万元以下或上一年度营业额百分之五以下的口径。
本篇说明处罚档次与合规投入的成本结构,帮助形成投入与风险的对照。
规则出处与规范指向
《中华人民共和国公司法》第二十八条(敏感个人信息的界定与处理要求):《个人信息保护法》第二十八条规定:敏感个人信息是一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息。只有在具有特定的目的和充分的必要性,并采取严格保护措施的情形下,个人信息处理者方可处理敏感个人信息。
一、责任档次
违法处理敏感个人信息,情节严重的责令改正、没收违法所得,并处五千万元以下或者上一年度营业额百分之五以下罚款,可以责令暂停相关业务、停业整顿、吊销许可;对直接责任人员处十万元以上一百万元以下罚款。
处理敏感信息缺少特定目的、充分必要性与严格措施中的任一项,都可能被认定为违法;是否取得单独同意是档次判断因素之一。
二、合规投入的成本结构
加密存储、权限控制与日志审计是主要投入方向,属于基础设施建设,可以复用到其他数据合规环节。
相对而言,敏感信息泄露事件带来的通知成本、补救成本与商誉影响往往难以计量,事前投入的性价比通常更高。
操作清单
按情节一般与情节严重两档说明处罚后果,特别注意按营业额比例计算的敞口口径。
把加密存储、权限控制与日志审计三处投入分项列出,作为基础设施预算。
将敏感信息泄露后的通知、补救与商誉影响计入风险敞口。
对缺少特定目的、必要性或严格措施的情形逐项排查,避免三项要件中任一缺失。
平台提示本文为平台团队依法律法规公开文本整理的实务归纳,条文表述以 国家法律法规数据库 公布文本为准,不构成对具体个案的法律意见。
本文为一般性法律信息介绍与实务经验总结,不构成对具体事项的法律意见,亦不承诺任何合规结果。具体事项请结合业务场景与最新监管口径正式咨询。