数据采集踩过这些线,企业可能要负刑责

简介: 本文揭示互联网企业数据违规的典型风险:超范围采集通讯录、位置等敏感信息并转卖牟利,可能触犯刑法。强调合规关键在于用户明示同意、用途限定与全程留痕,中小团队尤需筑牢采集、授权、共享三道防线。(239字)

某地一家做本地生活的互联网公司,为了在推送里把转化率做高,在 App 后台悄悄调取了用户的通讯录和常去位置,超范围攒下一批数据后转手卖给第三方做外呼营销。被查的时候,负责人以为只是运营手段激进,结果担的是刑事责任。数据采集这条线,开发者的方便和法律的边界,常常就差那么一步。

互联网企业违规经营刑事责任,落在数据这件事上其实多见。违规收集、超范围使用、买卖用户个人信息,情节严重的就可能触刑;把采集来的数据拿去做价格歧视、虚假宣传型经营,也可能牵出别的责任。认定的抓手其实很直白:有没有拿到用户同意、是不是超出了约定的范围、到底用到了什么目的上。这三件事但凡有一处说不清,风险就来了。

把这道线守住,靠的是产品和技术侧的那几道闸。字段上做必要克制,业务用不到的权限不申请、不偷偷调,通讯录定位这类敏感信息尤其谨慎;弹窗把用途讲明白,让用户自己勾,不替用户默认同意;原始数据和衍生数据分库放,要给第三方共享走审批、留去向;采集的时间、字段、用途、授权记录做到可查,审计时能拉得出来;定期跑一遍排查,看看有没有越权调用,发现异常马上整改。这几道闸单看都不复杂,难的是企业增长压力大的时候还肯守住。

我在审判岗位待了三十多年,这类案子翻车的共性很扎心:不是技术多高明,而是把用户授权当成了走形式,真出事时拿不出一份像样的同意记录。数据合规不是给监管看的门面,是出事时能证明我没乱来的底稿。很多企业到了被调查才回头补授权,那时候补的说服力早已打折。

技术侧还有几处容易踩。用 SDK 埋点顺手多采了几个字段,上线前没做合规评审;把用户画像卖给关联方,共用一份授权书却没写明共享对象;用爬虫抓竞品公开数据的同时把对方用户的个人信息一并拖了回来。这些行为单独看都像常规操作,合在一起就是超范围收集的证据链。把数据流向画成一张图,谁采集、谁用了、给谁了,一目了然才好自查。

数据合规落地还有个常被忽略的环节:同意记录的留存期限。很多公司采集时弹了窗,却没把那次点击留多久、和哪份隐私政策版本对应起来。真出事时,拿不出某年某月某用户同意了某版政策的对应证据,前面那些闸等于白做。把同意事件和时间戳、政策版本号绑定存储,比事后补授权有用得多。

中小团队常有个误区,觉得数据合规是大厂才要做的事。其实恰恰相反,小团队一旦出事,负责人往往就是直接操作的人,没有合规部门替你挡。把采集字段、授权弹窗、共享审批这三件事做成上线前的固定检查项,成本很低,却是出事时能拿出来的全部家底。

如果公司已经被约谈、数据也被封存,应对同样有章法。配合、如实说明隐私政策和授权流程,把隐私政策版本、授权日志、共享审批单整理出来;不要篡改或删除后台记录,也不要和合作方串供。能证明采集时有告知、有同意、有范围、有去向,这些书证比事后的解释有力得多。技术的便利和法律的责任,从来都是同一枚硬币的两面,提前把边界画清,比事后救场划算。

相关文章
存储 资源调度 API
107 0
运维 监控 测试技术
25 0
安全 开发者 黑灰产治理
23 0
文字识别 API
19 0
人工智能 运维 安全
31 0
存储 算法 索引
24 0
小程序 JavaScript 关系型数据库
25 0
文字识别 API
20 0
消息中间件 运维 监控
28 0
人工智能 弹性计算 运维
30 0

热门文章

最新文章