导语
企业在评估数据合规投入时,常把注意力放在罚款的固定数额上,却忽略罚则中按营业额比例计算的口径。对营收规模较大的企业,后者的敞口可能远超前者。
本篇说明违规处理的处罚档次,以及企业测算风险敞口时应当一并计入的几类成本。
规则出处与规范指向
《中华人民共和国公司法》第四十一条(收集使用个人信息的合法正当必要与明示规则):《个人信息保护法》第四十一条规定:处理个人信息应当遵循合法、正当、必要原则,不得过度收集;处理个人信息应当具有明确、合理的目的,并应当与处理目的直接相关,采取对个人权益影响最小的方式。收集个人信息应当限于实现处理目的的最小范围,不得过度收集;同时应当以显著方式、清晰易懂的语言,真实、准确、完整地向个人告知处理者名称、处理目的、处理方式、信息种类与保存期限等事项。
一、违法的成本台阶
情节严重的,由省级以上监管部门责令改正、没收违法所得,并处五千万元以下或者上一年度营业额百分之五以下罚款;对直接负责的主管人员和其他直接责任人员处十万元以上一百万元以下罚款。
情节一般的,责令改正、警告、没收违法所得,拒不改正的处一百万元以下罚款;对直接责任人员处一万元以上十万元以下罚款。
二、合规投入的量化参考
最小必要评估、字段台账与告知文本的研发投入,与违规罚款的金额档次相比属于可控成本。企业测算时应把整改成本与潜在处罚金额并列比较。
罚则中「上一年度营业额百分之五」是常被低估的一项。对营业规模较大的企业,这一口径可能远超固定数额上限,测算时不可只按五千万元估计。
操作清单
把「五千万元以下」与「上一年度营业额百分之五以下」两种口径都算一遍,取较高值作为敞口参考。
将整改所需的系统改造成本、第三方组件清理成本与业务暂停风险一并纳入测算。
把最小必要评估与字段台账建设的投入与潜在处罚金额并列比较,为内部申请资源提供依据。
对直接责任人员的罚款档次同样作出说明,使管理层理解个人责任的存在。