过去很多中小企业对数据合规的重视程度不高,一方面是因为相关法律法规相对较新,另一方面是监管处罚案例集中在大型互联网公司,容易让中小企业主觉得这跟我没关系。但实际上,只要企业业务涉及收集客户姓名、电话、地址、消费记录等个人信息,就已经落入相关法律的规制范围,业务规模大小不是豁免的理由。

从实际监管趋势看,近几年针对中小企业、传统行业企业的数据合规检查和处罚案例正在增多,常见的问题包括未经用户同意收集个人信息、过度收集与业务无关的信息、未采取必要的技术保护措施导致数据泄露等,这些问题在电商、教育培训、医疗健康等行业尤其常见。

数据合规不是一次性的应付检查工作,而是需要嵌入到企业日常业务流程中的持续性管理事项,建议企业尽早开始系统性梳理自身的数据处理情况,而不是等到被检查或者发生数据泄露事件之后才被动应对。

具体政策以国家及属地最新公开文件为准,本文仅作一般性说明,不构成办理结果承诺。