(二)案例一JZYZ:个人信息收集的必要性与授权同意
1.问询要点
公司APP开展业务过程中是否直接或间接获取相关学校、师生的具体数据和个人资料等信息,是否符合《网络安全法》等相关法规要求或保密约定;
相关信息的存储及使用情况;发行人盈利模式是否与所获取的用户信息紧密相关;是否存在信息泄露、侵犯用户隐私及数据的情况,是否存在法律风险、纠纷或潜在纠纷;
信息安全与数据保护相关内控制度及执行情况。
2.回复要点
区分业务线回应数据接触范围:软件开发、系统集成和其他服务三类业务不涉及获取学校、师生数据;运维服务仅涉及学校服务器主机数据,不涉及师生具体数据和个人资料;仅SaaS服务需获取必要的师生具体数据或个人资料。
说明收集方式与授权基础:与客户签署SaaS服务采购合同、保密协议或保密条款后开通服务,由学校自行选择功能并上传必要数据;APP收集用户必要个人信息和设备信息时,按照《全国人民代表大会常务委员会关于加强网络信息保护的决定》《电信和互联网用户个人信息保护规定》的要求,在显著位置提醒用户并取得事前同意,仅在授权范围内使用。
说明存储与使用边界:因提供产品和服务获取的信息全部存储于向阿里、华为、腾讯租用的公有云服务平台后台;除按约定用于向客户提供产品和服务外,不存在超出合同约定及用户授权范围获取、使用相关信息的行为。
说明内控体系:建立企业网络信息合规管理体系,确保数据收集、存储、传输、应用等环节的安全与合规,并制订和执行相应内部控制制度。
3.监管关注点提示
本案集中体现了监管机构对个人信息处理"合法、正当、必要"原则(《网络安全法》第41条,现为《个人信息保护法》第5、6条所延续)与"告知—同意"规则(《个人信息保护法》第13条)的审查路径:先按业务线切分数据接触面,再逐一论证收集的必要性与授权基础,最后以存储、使用边界和内控制度兜底。需要指出的是,本案回复时点早于《个人信息保护法》施行,其援引的授权依据现已被上位法进一步强化,拟IPO企业目前应直接按照《个人信息保护法》及其配套规则建立授权机制。
(三)案例二LDYS:多来源数据的分类授权与来源合法性
1.问询要点
数据集成及采购的数据中是否存在未经授权获取用户数据的情况;获取个人数据是否对用户有明确提示、收集的数据是否限制在必要范围内、是否仅作概括性提示、是否超出用户授权范围使用数据;是否存在未经其他平台授权直接收取数据的行为。
2. 回复要点
建立数据分类框架:将业务数据分为独立采集数据(样本调查数据、巡查数据、交互数据)与大数据(外购大数据、客户内部大数据)两大类五个小类,逐类回应授权要求。
分类论证授权基础:样本调查数据、交互数据涉及个人性别、年龄等信息的,通过《问卷授权告知书》《隐私政策》明确告知收集范围及用途并取得合法授权,姓名、联系方式等仅因互动便利和质量复核需要收集且严加保密、不作为业务数据使用;巡查数据为环境、事件信息,不涉及个人信息,无需取得信息主体授权;外购大数据系在供应商提供的存储和处理环境中对脱敏底层数据进行清洗、加工形成的数据集或分析结果,不涉及可识别特定自然人的个人信息,且相关采购均取得供应商授权;客户内部大数据由客户自行导出或要求发行人在客户内部环境处理,发行人不参与采集。
结论:不存在未经授权获取用户数据、超出授权范围使用数据或未经其他平台授权直接收取数据的情形。
3.监管关注点提示
本案是"数据来源合法性"问询的典型样本,与《个人信息保护法》第5、6、13条(处理原则与合法性基础)及《数据安全法》第32条(任何组织、个人收集数据应当采取合法、正当的方式,不得窃取或者以其他非法方式获取数据)直接对应。其回复方法论值得借鉴:以数据分类为骨架,对每一类数据分别论证"是否涉及个人信息—是否需要授权—授权由谁作出—如何作出",避免笼统表态。
(四)案例三HHXX:数据内控制度的建立与执行
1.问询要点
各项业务及研发分别获取、存储、使用哪些数据,对应的数据来源、数据权属,是否存在销售数据的情形;数据获取、存储、使用相关制度规范的制定时间、主要内容、执行情况,能否有效保障数据安全及业务合法合规;数据安全、个人信息保护等立法动态对研发、采购、销售的影响,业务开展是否符合该等法律法规,是否存在本次发行上市未履行的前置程序或其他障碍,风险揭示是否充分。
2.回复要点
制度沿革与责任体系:数据合规管理的意识和能力逐步提升,多次更新内部管理机制,并于2020年11月建立覆盖数据全生命周期管理的相关制度;按照"谁主管、谁负责"原则,明确数据获取、使用、处理等环节第一责任人,实施覆盖整个数据生命周期的责任管理制。
立法动态影响评估:对照《个人信息保护法》《网络安全法》《数据安全法》《数据安全管理办法》《信息安全技术—个人信息安全规范》《App违法收集使用个人信息行为认定方法》等法规政策,说明业务从数据来源和业务推广方面不存在违反上述法律法规的情形。
资质前置程序:在企业数据相关业务中已取得中国人民银行上海分行关于企业征信机构的备案。
制度体系:制定《安全与合规管理制度》《用户个人信息安全管理规定》《隐私政策管理规范》《数据采购管理规范》等贯穿业务全流程的信息安全管理制度,覆盖数据全生命周期的各项合规要求。
3.监管关注点提示
本案与《个人信息保护法》第51条(制定内部管理制度和操作规程、对个人信息实行分类管理、采取加密去标识化等安全技术措施、合理确定操作权限、制定应急预案等义务)及《数据安全法》第27条(开展数据处理活动应当建立健全全流程数据安全管理制度)直接对应。监管机构关注的不是"有没有制度",而是制度建立的时间线、颗粒度与可验证的执行情况;同时,"是否存在未履行的前置程序"的问询表明,数据类资质(如企业征信备案)本身就是审核对象。
(五)案例四ZSZN:公开数据自动化采集的合法性
1.问询要点
从互联网公开获取数据的具体方式、采用的技术,内容是否合法合规、程序是否正当;是否存在采用特殊互联网手段(或技术)采集法律法规规定不属于公开的社会信息,或需要特殊许可、信息主体同意等前置程序方可获取数据的情形。
2.回复要点
法律依据:作为完成备案程序的企业征信机构,依据《征信业管理条例》第21条(征信机构可以通过信息主体、企业交易对方、行业协会提供信息,政府有关部门依法已公开的信息,人民法院依法公布的判决、裁定等渠道采集企业信息)及《征信机构信息安全规范》的规定,通过自主研发的数据采集平台,从互联网、政府信息公开等渠道获取与企业征信相关的数据,数据获取行为合法合规。
技术合规承诺:基于自动化流程处理(RPA)、Selenium、XPath等技术自主研发数据自动化采集系统;采集过程中确保不删除、不篡改、不破坏被采集网站系统存储、处理或传输的数据,不使用钓鱼链接、木马程序、植入后门等方式对网站系统进行程序干扰,不采用网络攻击对网站自动化采集限制措施作暴力破解;截至回复出具日,未收到被采集网站要求停止采集数据的通知。
程序正当性保障:制定《数据安全管理制度》对自动化访问获取数据进行规范管理;采集前综合评估被采集网站性质(政府公开信息网站或商业性网站)、有无Robots协议或公示条款限制自动化采集、有无自动化采集限制措施、采集数量及频率是否影响网站正常运行等核心因素,评估通过后方正式启动采集;并定期复查,视因素变化动态调整。
3.监管关注点提示
本案例回应了爬虫等自动化采集这一"合法性存在解释空间"领域的论证难题,其监管逻辑与《网络安全法》第27条(任何个人和组织不得从事非法侵入他人网络、干扰他人网络正常功能、窃取网络数据等危害网络安全的活动)及《网络数据安全管理条例》第18条(使用自动化工具访问、收集网络数据,应当评估对网络服务带来的影响,不得非法侵入他人网络,不得干扰网络服务正常运行)一脉相承。其"行业资质+技术承诺+程序评估"的三层论证结构,对任何依赖公开数据的企业均有参考价值。
(六)监管问询的焦点分析
综合上述案例,监管机构对IPO企业数据合规的问询可归纳为五大焦点,第四部分的律师建议亦按此展开: