一句话结论:发生(或可能发生)个人信息泄露、篡改、丢失时,企业必须立即补救,并按规定通知履行个人信息保护职责的部门和受影响个人。核心动作是"先止损、后通知、全程留证",并提前准备好应急预案——出事时按流程走,别慌乱瞒报。
一、发生泄露后的规定动作
①立即采取补救措施(阻断、修复漏洞、冻结受影响账户);②通知监管部门和个人:告知泄露的信息种类、原因、可能危害、已采取的补救措施、个人可采取的减轻措施、联系方式;③若企业采取措施能有效避免危害的,可不通知个人,但监管部门认为可能造成危害的有权要求通知。
二、全程留证与追责
保存事件时间线、影响范围、处置记录、通知记录,用于自证合规;排查是内部违规、外部攻击还是供应商所致(供应商所致见:SaaS供应商核查)。
三、事前预案(最关键)
①制定数据安全事件应急预案、明确责任人、上报时限、对外口径;②定期演练、备份、最小权限;③日常做好加密、访问控制、日志,把泄露概率降到最低(体系见:数据合规自查)。
法规依据:《中华人民共和国个人信息保护法》(2021-11-01施行)、《数据安全法》及《网络安全法》。
本文更新于 2026-09-06,以官方最新规定为准。数据事件应急预案与演练,可咨询光年财税研究院。
本文更新于 2026-09-06,以官方最新规定为准。数据事件应急预案与演练,可咨询光年财税研究院。