□ 前沿聚焦
□ 法治日報全媒體記者 蔣安杰
近年來,隨著大數(shù)據(jù)、云計算、移動互聯(lián)網(wǎng)的不斷發(fā)展,特別是大數(shù)據(jù)與5G、人工智能、區(qū)塊鏈等新一代信息技術(shù)的融合發(fā)展日益緊密,數(shù)據(jù)種類日益增多,數(shù)據(jù)規(guī)模急劇增長,數(shù)據(jù)合規(guī)越來越受到社會各界的普遍關(guān)注和立法部門的普遍重視。9月25日,由中國人民大學(xué)刑事法律科學(xué)研究中心、北京市東衛(wèi)律師事務(wù)所共同舉辦的“數(shù)據(jù)合規(guī)高端論壇”在京舉行,來自學(xué)術(shù)界、實務(wù)界近60位代表與會。全國人大法工委經(jīng)濟法室林一英,最高檢第四檢察廳俞啟泳,北京大學(xué)法學(xué)院教授陳瑞華,中國人民大學(xué)法學(xué)院教授張新寶、劉品新,北京師范大學(xué)法學(xué)院教授張遠煌等分別作主題演講。
中國人民大學(xué)刑事法律科學(xué)研究中心主任時延安和北京市東衛(wèi)律師事務(wù)所主任郝春莉分別代表主辦方致辭。時延安表示,對數(shù)據(jù)安全的維護,首先就要認識到數(shù)據(jù)對于當前政治、經(jīng)濟、社會的重要意義。對數(shù)據(jù)重要性的理解,可以從兩方面來認識:一是,數(shù)據(jù)的生產(chǎn)資料化;二是,數(shù)據(jù)的資產(chǎn)化。圍繞數(shù)據(jù)的享有、處理形成了一個綜合法益,其中包括安全、社會秩序以及個人利益。因而,對數(shù)據(jù)安全的維護,也必須依靠多個法律來實現(xiàn),包括數(shù)據(jù)安全法、個人信息保護法、網(wǎng)絡(luò)安全法,也包括民法、刑法,乃至憲法。從企業(yè)經(jīng)營來講,維護數(shù)據(jù)安全就要大大加強合規(guī)建設(shè),而且要形成一個綜合性、結(jié)構(gòu)化的體系,不能僅向數(shù)據(jù)安全法看齊,而是要向多個法律看齊。在合規(guī)計劃制定上,不僅要考慮和用戶的關(guān)系,更要將政治安全、經(jīng)濟安全、社會安全等因素考慮進去,尤其是網(wǎng)絡(luò)服務(wù)提供者,要切實充分考慮數(shù)據(jù)安全所具有的多面性、多層性,要充分考慮到數(shù)據(jù)處理當中的各種風(fēng)險,進而通過合規(guī)建設(shè)防范風(fēng)險于未然。
郝春莉表示,繼民法典、網(wǎng)絡(luò)安全法、電子商務(wù)法頒布以來,今年6月10日、8月20日又相繼通過了數(shù)據(jù)安全法、個人信息保護法,下一步還會有更多數(shù)據(jù)合規(guī)的法律法規(guī)陸續(xù)出臺。與當前日益趨緊的措施和法律法規(guī)不相適應(yīng)的是,目前國內(nèi)一些企業(yè)在收集和使用用戶個人信息方面,還存在著慣性的商業(yè)邏輯和商業(yè)思維,很多做法與現(xiàn)在的法律法規(guī)相違背。數(shù)字經(jīng)濟時代在智能+的產(chǎn)業(yè)數(shù)字化轉(zhuǎn)型中,數(shù)據(jù)合規(guī)勢必成為維護產(chǎn)業(yè)平穩(wěn)健康發(fā)展,保障公司商業(yè)利益和正常運營的重要基石。我們舉辦數(shù)據(jù)合規(guī)高端論壇,就是為了凝聚包括立法、司法、理論、企業(yè)、律師等社會各界力量,強化數(shù)據(jù)合規(guī)理論與實務(wù)研究,完善數(shù)據(jù)合規(guī)的建設(shè)以及開拓數(shù)據(jù)合規(guī)法律研究和法律服務(wù)的新藍海。
數(shù)據(jù)合規(guī)治理的重要性
林一英從立法背景和意義、法律定位以及涉及合規(guī)要點的主要制度介紹了個人信息保護法(以下簡稱《個保法》)的基本情況。在數(shù)字經(jīng)濟背景下,《個保法》的出臺不但有利于促進數(shù)據(jù)經(jīng)濟健康持續(xù)的發(fā)展,維護人民群眾在網(wǎng)絡(luò)空間的合法權(quán)益,還標志著我國法律制度逐步走向體系化、專門化和系統(tǒng)化,并為國際數(shù)字治理貢獻出“中國方案”。她認為,《個保法》對規(guī)范個人信息的處理行為不同于民法的人格權(quán)保護制度,其主要采取了公法與私法兼顧的綜合性保護手段,而且主要進行事前預(yù)防的保護。因此,《個保法》是我國在網(wǎng)絡(luò)空間和數(shù)字經(jīng)濟領(lǐng)域重要的一個綜合性法律。
張新寶從數(shù)據(jù)合規(guī)的角度介紹了數(shù)據(jù)合規(guī)治理的重要性、完善個人信息權(quán)益保護的措施及加強企業(yè)合規(guī)治理的內(nèi)部建設(shè)等內(nèi)容。
張新寶認為,數(shù)據(jù)合規(guī)包括數(shù)據(jù)安全、數(shù)據(jù)監(jiān)管、數(shù)據(jù)存儲等物理層面的安全問題,也包括個人信息處理的各個環(huán)節(jié)。因此,在現(xiàn)有的數(shù)據(jù)合規(guī)法律基本框架下,如何落實和實施法律法規(guī),是未來數(shù)據(jù)合規(guī)治理的努力方向。個人信息保護合規(guī)是數(shù)據(jù)合規(guī)治理的重要組成部分,對個人信息保護合規(guī)應(yīng)當進一步加強制度規(guī)范供給。例如,對個人信息實行分類合規(guī)治理,將個人信息分為一般、敏感以及私密三個等級,并強化對敏感信息和私密信息的保護。同時,對個人信息處理者進行分類施策。
張新寶以超大網(wǎng)絡(luò)平臺個人信息合規(guī)為例,結(jié)合《個保法》第五十八條規(guī)定,提出了幾點思考:一是如何鑒定大型平臺;二是關(guān)于“成立主要由外部成員組成的獨立機構(gòu)”的問題;三是如何明確平臺規(guī)則的制定標準;四是適用停止服務(wù)的問題。
張新寶建議,企業(yè)內(nèi)應(yīng)當設(shè)立專人進行數(shù)據(jù)合規(guī)工作,對企業(yè)法務(wù)部門的職能進行調(diào)整,還要建立相關(guān)的規(guī)章制度,制定處理個人信息的規(guī)則。數(shù)據(jù)合規(guī)作為法律服務(wù)的一個新領(lǐng)域,還應(yīng)加強律師的合規(guī)培訓(xùn),學(xué)界也應(yīng)加強相關(guān)研究。
數(shù)據(jù)合規(guī)研究需要注意的四個問題
陳瑞華指出,在研究數(shù)據(jù)合規(guī)時,有四個問題應(yīng)當重點關(guān)注:第一,企業(yè)數(shù)據(jù)合規(guī)的價值。為企業(yè)在市場競爭中提供誠信度背書;將企業(yè)責(zé)任與員工責(zé)任、上下游企業(yè)責(zé)任進行有效切割;最大限度預(yù)防行政違規(guī)與刑事犯罪危險。第二,網(wǎng)絡(luò)安全法、數(shù)據(jù)安全法、個人信息保護法中包含的合規(guī)義務(wù)。他認為,重要數(shù)據(jù)處理者應(yīng)當定期進行風(fēng)險評估;個人信息處理者應(yīng)當定期對處理的個人信息遵守法律、行政法規(guī)的情況進行合規(guī)審計;企業(yè)應(yīng)當在發(fā)生網(wǎng)絡(luò)、數(shù)據(jù)、個人信息安全事件時,立即采取補救措施,并通知有關(guān)行政部門和可能受影響的個人。第三,數(shù)據(jù)合規(guī)的兩種模式。危機發(fā)生前的日常性合規(guī)體系,即數(shù)據(jù)風(fēng)險評估與預(yù)防;危機發(fā)生后的合規(guī)整改體系,即通過合規(guī)整改換取寬大處理。第四,合規(guī)與危機處理的關(guān)系。陳瑞華認為,企業(yè)面臨的最嚴重的危機是行政處罰和刑事追責(zé);合規(guī)整改方案是要解決問題,糾正錯誤,填補制度漏洞,完善治理結(jié)構(gòu),改變經(jīng)營模式;合規(guī)整改方案的本質(zhì)就是防止再次發(fā)生類似的行政違法行為和刑事犯罪行為。
陳瑞華表示,不管是日常合規(guī)管理體系,還是合規(guī)整改體系,根本目的是要預(yù)防違規(guī)、預(yù)防再次發(fā)生違規(guī)和違法犯罪活動,合規(guī)不是做一套書面的計劃,也不是做一套紙面的規(guī)章制度,而是要把合規(guī)的管理模式、體系、整改方案有效運行起來,有效地識別違規(guī)行為,預(yù)防數(shù)據(jù)領(lǐng)域的違法行為,監(jiān)控整個公司的運營情況,一旦發(fā)生危機能進行自我處理和有效的監(jiān)管。
張遠煌指出,合規(guī)的本質(zhì)是防控違法犯罪風(fēng)險。企業(yè)合規(guī)需要打破傳統(tǒng)部門法之間的界限,形成從違規(guī)、違法到犯罪預(yù)防的整體性合規(guī)思維。張遠煌著重從犯罪預(yù)防角度分析了數(shù)據(jù)合規(guī)對企業(yè)的影響以及企業(yè)如何做到有效合規(guī)。
他說,當前數(shù)據(jù)合規(guī)的外部規(guī)制主要體現(xiàn)在三個方面:一是非刑事領(lǐng)域出臺了網(wǎng)絡(luò)安全法、數(shù)據(jù)安全法以及個人信息保護法等專門立法;二是刑事領(lǐng)域原本就有關(guān)于個人信息和網(wǎng)絡(luò)信息保護的規(guī)定;三是最高人民檢察院開始啟動具有刑事司法性質(zhì)的企業(yè)合規(guī)改革試點,意味著作為企業(yè)合規(guī)高端形態(tài)的刑事合規(guī)已經(jīng)現(xiàn)實呈現(xiàn),對企業(yè)合規(guī)提出了更高要求。當前,數(shù)據(jù)安全問題不僅涉及公民個人的基本權(quán)利,更關(guān)系到數(shù)字經(jīng)濟的健康發(fā)展,也涉及國家的整體安全。為此,數(shù)據(jù)合規(guī)正在經(jīng)歷重要轉(zhuǎn)型:一方面,在規(guī)制體系上,對企業(yè)的外部管理要向企業(yè)內(nèi)部的自我監(jiān)督轉(zhuǎn)移,使國家外部監(jiān)督與企業(yè)自我監(jiān)管形成合力;另一方面,在規(guī)制力度上,企業(yè)合規(guī)要從民事、行政規(guī)制向刑事規(guī)則升級發(fā)展,制度化、機制化地貫徹“懲罰并舉,預(yù)防為主”方針,實現(xiàn)企業(yè)違法犯罪的源頭治理。
張遠煌認為,有效合規(guī)是當前最緊迫的問題。他提出了評價企業(yè)有效合規(guī)的三條實質(zhì)性標準建議:一是企業(yè)制定的合規(guī)計劃應(yīng)當具有特定的針對性。合規(guī)計劃必須是基于企業(yè)的規(guī)模和實際面臨的合規(guī)風(fēng)險建立起來的,而不是照搬法律規(guī)定或通用合規(guī)指南;二是企業(yè)內(nèi)部的合規(guī)監(jiān)管機構(gòu)應(yīng)當具有獨立性與充分的資源配置;三是對發(fā)現(xiàn)的違法違規(guī)行為及時妥當?shù)靥幹谩F髽I(yè)要用證據(jù)和實際行動表明,只要企業(yè)成員在企業(yè)運行過程中實施了違規(guī)行為、不論其層級如何,都予以了一視同仁的處理。這是判斷企業(yè)是否在著力倡導(dǎo)合規(guī)文化的重要標志。
數(shù)據(jù)刑事合規(guī)方案應(yīng)當采取“三線”標準
劉品新認為,數(shù)據(jù)刑事合規(guī)的研究既有理論問題,也有實務(wù)問題。為什么要進行數(shù)據(jù)合規(guī)?在劉品新看來,不僅因為我們正處在大數(shù)據(jù)時代,數(shù)據(jù)合規(guī)與個人信息保護、國家安全緊密相關(guān),還因為在涉數(shù)據(jù)犯罪案件中,如果提出數(shù)據(jù)合規(guī)整改,就可能形成一個真正意義上的“認罪”,可能會爭取到刑法上的緩刑或者其他的從寬效果。
數(shù)據(jù)刑事合規(guī)是什么?簡單來講,數(shù)據(jù)刑事合規(guī)與行政合規(guī)、民事合規(guī)最明顯的區(qū)別在于它會產(chǎn)生刑事責(zé)任減免的效果,是“皇冠”意義上的數(shù)據(jù)合規(guī)。
數(shù)據(jù)刑事合規(guī)應(yīng)采取怎樣的標準?劉品新認為,檢察機關(guān)驗收數(shù)據(jù)刑事合規(guī)整改應(yīng)當采取相對主義的標準:一是對象相對,合規(guī)的對象不是一個罪名,也不是全部罪名,而是數(shù)據(jù)具體業(yè)態(tài)涉及一系列關(guān)聯(lián)罪名;二是合規(guī)結(jié)果相對,不要簡單地追求合規(guī)后絕對不再犯罪,而是要審查有關(guān)平臺進行數(shù)據(jù)刑事合規(guī)整改力度是否足以預(yù)見其涉嫌犯罪的罪量、可能性等現(xiàn)有風(fēng)險。
第三方組織等主體提出數(shù)據(jù)刑事合規(guī)方案應(yīng)當采取反向標準:作為第三方組織或者律師介入數(shù)據(jù)合規(guī)時,不能告知當事人這樣做可以不犯罪,而要告知其某種做法可能觸犯哪幾個罪名及構(gòu)罪的可能性。
數(shù)據(jù)平臺等主體制定數(shù)據(jù)刑事合規(guī)方案應(yīng)當采取“三線”標準。第一是以刑法、司法解釋等規(guī)范中刑事責(zé)任條款為紅線,梳理具體業(yè)務(wù)涉及哪些罪名,做重點防范;第二是以觸犯數(shù)據(jù)安全法三大法律、行政處罰條款或者其他的行政法規(guī)為黃線,梳理可能因情節(jié)嚴重便構(gòu)成犯罪的數(shù)據(jù)違規(guī)情節(jié),謹慎避免;第三是綠線,是指民事法規(guī)、技術(shù)規(guī)范或者行業(yè)標準里面完全允許的數(shù)據(jù)行為。
這個“三線”標準是動態(tài)標準??紤]到我國這方面的法律、技術(shù)、規(guī)范在不斷演變,建議至少每年要對有關(guān)標準進行一次更新。
俞啟泳介紹,數(shù)據(jù)安全問題日益凸顯,嚴重影響著數(shù)字經(jīng)濟發(fā)展和個人信息保護。特別是互聯(lián)網(wǎng)壟斷和不正當競爭問題日益突出,數(shù)字經(jīng)濟發(fā)展面臨新風(fēng)險。檢察辦案環(huán)節(jié)反映出,近年來,數(shù)字經(jīng)濟競爭愈發(fā)激烈,網(wǎng)絡(luò)制假售假、虛假廣告、流量劫持、刷單炒信、大數(shù)據(jù)殺熟、“二選一”等新型違法犯罪大量滋生,平臺內(nèi)部貪腐案件多發(fā),嚴重影響行業(yè)生態(tài),侵蝕公眾數(shù)據(jù)安全,成為平臺治理新問題。在數(shù)據(jù)壟斷方面,平臺企業(yè)獨占海量數(shù)據(jù),其中,不僅有合法取得的商業(yè)數(shù)據(jù),也有處于灰色地帶的越界索權(quán)、過度收集信息,涉及侵犯公民個人信息問題,成為平臺壟斷的重要根源。在算法壟斷上,平臺確立以企業(yè)利益為中心的算法規(guī)則,由于這些規(guī)則不透明不公開且技術(shù)性強,形成“算法黑箱”,對其監(jiān)管和違法調(diào)查存在困境。在資本壟斷上,頭部企業(yè)規(guī)模過大、橫縱跨越、樹立壁壘,已引起社會對資本無序擴張的關(guān)注。
俞啟泳表示,2020年11月,最高檢向工信部制發(fā)“六號檢察建議”,圍繞網(wǎng)絡(luò)黑灰產(chǎn)業(yè)鏈條整治、App違法違規(guī)收集個人信息、未成年人網(wǎng)絡(luò)保護等問題提出治理建議。當前,涉案企業(yè)合規(guī)改革試點還處在起步期、培育期,需要我們勇于嘗試、大膽創(chuàng)新,推動建立現(xiàn)代企業(yè)規(guī)制司法制度的“中國方案”。
據(jù)悉,論壇上,圍繞著“數(shù)據(jù)安全風(fēng)險的一般問題”“數(shù)據(jù)處理中的風(fēng)險點”“數(shù)據(jù)安全犯罪問題”“數(shù)據(jù)安全合規(guī)領(lǐng)域的主要問題”為內(nèi)容的圓桌研討同時進行。