煮酒言规
///////////////
数据合规是一个比较新的领域,很多问题都难以通过公开渠道检索到答案。此时,实务人士间的思想碰撞、交流就显得尤为珍贵。
• CONTENT •
「无CA电子签的风险」
「个保审计频率的起算时间」
「怎样是合规的撤回同意」
● SCC备案的间接同意要求
-问:现在上海对于SCC备案的间接同意有什么要求吗?还是必须落实到个人的单独同意吗?
-答2:刚刚电话咨询网信办,答复说可以提交ToB的协议,只要体现了PIPL39条必须告知的那些内容就行。
-答3:单独同意之前也要的,不会要全量,特殊场景可以解释下给ToB。
-答4:如果备案时必须提交签署版,那提交后被审核老师说不达标、要修改,岂不是改完还得和客户、个人再签一遍。
-答5:这有明确样本是什么样的么?log?
-答6:我刚被打回来。。。我说我链条是C-B1-B2,我是B2,我接触不到C拿不到C的同意,B1是豁免的,然后我作为B2被要求一定要拿到单独同意。
-答7:之前问过类似情况,当时SCC和评估电话给的意见不一样,省办和央办意见不一样,不同人接线答复就不太一样,挺反复的。
总结:口径是一个玄学。
● 无CA电子签的风险
-问:找到了使用境外电子签约工具合同无效的案例:
但是根据大成的这篇文章,CA认证并非法律要求耶,而且也不需要获得国家审批:
虽然一审我质疑DocuSign有效性(偏向员工),二审还是企业赢了。
-答1:可以说不符合《电子签名法》要求吧。
-答2:1、电子签名法中对于可靠性的要求主要是按照13条拆解4要件,14条效力对标,涉及ca认证的是16条,只是基于客观的行业现状,在电子签名这个行业里,电子签名服务商都是用ca加签来做电子签名的,司法机关也会推定有合格效力ca加签的电子签名就是符合电子签名法的可靠签名,这是比较常见的裁判思路;
2、ca有行业准入门槛,也即获取电子认证服务许可证,可以参阅电子认证服务管理办法等规范(工信部及国密体系)。
3、【电子签名服务商认证】表述不够精准但符合行业实践,目前电子签名行业提供服务的服务商不是ca自己就是包着ca的ra,底层也是需要ca支撑的。
-答3:可以理解DocuSign不能用吗?所谓不能用,就是由于DocuSign没有CA认证,用它签署的文件会有不小概率(尤其劳动法领域)不被承认,那用这个就要承担风险了(因此最好换别的)现在Adobe sign在中国也不能用了,外企好像没什么选择只能用中国本地的了(只能和其他国家区别开来)?
-答4:应该说如果要用,可能会存在签名效力不被认可的风险。(如果牵扯到跨境签约就还有其他的问题,需要根据实际业务场景进一步分析)。其实这个更多是在举证证明上的难度(以及纠正认知)的难度,一个是默认推定有效的链路,一个是需要全力举证证明有效的链路,综合评估吧。
总结:承担风险当然可以用。
● 个保审计频率的起算时间
-问:个保审计计算定期审计的时间要从本年度算,还是是个保法发布?
-答1:审计时间从审计办法正式实行开始算吧。
-答2:看了不少分析文章,说的是regularity至少是三到五年一次,然后建议这个时常从2021起算为第一次计划审计的时间。
-答3:这个你得问国办了,我觉得从5.1开始算比较合适,从个保法之日起算都是想做生意的。
-答4:有个比较麻烦,《未成年人网络保护条例》第37条规定:个人信息处理者应当自行或者委托专业机构每年对其处理未成年人个人信息遵守法律、行政法规的情况进行合规审计,并将审计情况及时报告网信等部门。
-答5:青少年那个一点门槛要求也没有,难道处理了十几个人也要做年度审计吗。
总结:合规不易。
● 怎样是合规的撤回同意
-问:请,撤回同意,到底怎么做才合规?
-答1:可以撤回:个性化推荐、权限、隐私政策。
-答2:这是小程序还是APP啊。小程序都要完成按照APP的全套合规要求展现了吗。
-答3:小程序微信提供了能力。
-答4:滴滴这个好恐怖。
-答5:前几期被通报的,T3出行,也差不多。小程序做撤回同意的感觉不多,T3和滴滴都做了。
总结:各个监管/检测机构没有统一、公开的检测标准,是最大的问题!
欢迎体验,可用特定关键词搜索历史问答。
• END •
关注小号防失联
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...