导语
数据合规的账,企业往往只算投入不算风险。把罚款档次、业务暂停损失与整改投入放在一张表里比较,决策会清晰很多。
本篇说明违规收集的处罚档次与测算方法,并提示按营业额比例计算的敞口口径。
规则出处与规范指向
《中华人民共和国公司法》第六条(处理个人信息的最小必要原则):《个人信息保护法》第六条规定:处理个人信息应当具有明确、合理的目的,并应当与处理目的直接相关,采取对个人权益影响最小的方式;收集个人信息,应当限于实现处理目的的最小范围,不得过度收集个人信息。最小必要是贯穿采集、使用、留存全过程的持续性原则,而非一次性门槛。
一、法定处罚的档次
违法处理个人信息,情节严重的责令改正、没收违法所得,并处五千万元以下或者上一年度营业额百分之五以下罚款,并可以责令暂停相关业务、停业整顿、吊销许可;对直接责任人员处十万元以上一百万元以下罚款。
情节一般的处一百万元以下罚款;对直接责任人员处一万元以上十万元以下罚款。档次划分取决于违法行为的性质、持续时间、影响范围与是否拒不改正。
二、范围测算的实务口径
计算「上一年度营业额百分之五」时,监管会以处理者上一会计年度经审计的营业额为基数,企业应提前评估这一敞口。
除罚款外,还应把整改所需的系统改造成本、第三方 SDK 清理成本与业务暂停的风险成本一并测算,形成完整的风险敞口表。
操作清单
测算时同时考虑「五千万元以下」与「上一年度营业额百分之五以下」两种口径。
把系统改造、第三方组件清理与业务暂停的风险成本计入完整敞口。
对情节一般与情节严重两种档次的后果分别作出说明,便于内部排序整改优先级。
把事前合规投入与潜在处罚金额并列,为内部资源申请提供量化依据。
平台提示本文为平台团队依法律法规公开文本整理的实务归纳,条文表述以 国家法律法规数据库 公布文本为准,不构成对具体个案的法律意见。
本文为一般性法律信息介绍与实务经验总结,不构成对具体事项的法律意见,亦不承诺任何合规结果。具体事项请结合业务场景与最新监管口径正式咨询。