境内外DPO地位悬殊的原因是什么?

境内外DPO地位悬殊的原因是什么?

最佳答案 匿名用户编辑于2024/11/06 13:55

我认为造成国内 DPO 丧失独立履职地位、承担罚款乃至资格罚的关键因素,是 其法定职责的差异。

1.欧盟 DPO 的法定职责

欧盟 DPO 的法定责任可以总结为两大部分:对内监督和对外联系。 具体来说,欧盟 GDPR 第 39 条分两款对 DPO 的法定责任进行了详细的规定。其 中第一款列举了 DPO 应履行的 5 大义务: “(a) 对控制者或处理者,以及那些履行本条例和欧盟其他成员国数据保护条款所规定的处理责任的雇员进行告知,提供建议; (b) 确保遵守本条例、其他欧盟或成员国数据保护条款、和个人数据保护相关的控 制者或处理者的政策,包括分配处理操作中以及相关审计中的责任、增强意识以及培训 职员; (c) 如果有要求,应当对数据保护影响评估以及根据第 35 条对其实施进行监管的 事项提供建议;

(d) 和监管机构进行合作; (e) 在与处理相关的事项中,包括第 36 条所规定的提前咨询中,以及——在适用的 情况下——在其他所有相关事项的咨询中,充当监管机构的联系人。” 第二款则指导 DPO 在履行职责时,“应当结合数据处理的性质、范围、语境与目的, 合理地考虑处理操作所伴随的风险。” 上述详细规定,为 DPO 履职划定了范围。其一,DPO 应提供有关数据保护法律的 咨询和建议,负责监督组织对 GDPR 以及其他数据保护法律的遵守情况,这涉及到对 数据处理活动进行内部审计、组织数据合规培训等;其二,DPO 作为内外数据信息沟通 的桥梁,负责处理个人数据主体的请求,协助他们行使其数据权利,并与数据保护监管 机构合作,并作为监管机构的联络点。

2.国内 DPO 的法定职责

与 GDPR 相比,国内法律对 DPO 的职责规定十分简略。《个人信息保护法》仅规 定了“负责对个人信息处理活动以及采取的保护措施等进行监督”。《数据安全法》仅 规定“重要数据的处理者应当明确数据安全负责人”,未规定数据安全负责人的职责。 《网络安全法》未规定网络安全负责人的职责…… 一方面,从责任的内容来看,国内 DPO 的责任仅局限于“监督”层面,欧盟规范 基于 DPO 独立地位而要求其承担的“联系”职责完全丧失。而联系功能是欧盟 GDPR 中 DPO 角色的重要初始功能,使得 DPO 始终与组织外部存在连接,独立于组织。

另一方面,从规范的具体程度来看,国内模糊的规范要求没有给 DPO 规定具体的 义务范围。这意味着,DPO 的职责依附于组织的数据合规义务。组织有义务在合规前提 下进行数据出境,DPO 就承担着监督数据出境的环节必须合规的义务。但监督到何种程度意味着 DPO 履职尽责,并不清晰。一旦组织出现数据泄露、违规进行数据跨境传 输等违法行为,DPO 很容易遭受连带的责任。DPO 的职责紧紧依附于组织。

国内政策努力的方向,与国外政策有过很接近的时点。2019 年 5 月,国家互联网 信息办公室发布《数据安全管理办法(征求意见稿)》,在第 18 条征求有关数据安全 负责人职责的意见,其中涉及制定监督数据保护计划、组织开展数据安全风险评估、报 告数据安全保护情况和处理投诉等。这与 GDPR 中明确规定的 DPO 职责高度相似。然 而,虽然前述征求意见已于 2019 年 6 月截止,正式版本的规范至今未颁布。个人信息 领域也是如此,DPO 只能参考不具有法律效力,仅是推荐性国家标准的《信息安全技术 个人信息安全规范》(GB/T 35273-2020)进行履职。

综合来看,DPO 地位之所以悬殊,关键点就是职责的独立性不同。而职责上的独立 性又是决定 DPO 责任是否具有独立性的根源。DPO 监督组织合规的职责模糊、不独立, 导致其法律地位的独立性丧失。 数据保护官的责任承担与法律地位的差异,这一议题表面看似“波澜不惊”,实则 深刻影响着数据合规生态的构建。 我们经常说,2021 年生效的《个人信息保护法》是行业发展的一缕清风,立法层面 与国际实现趋同和接轨,它以 GDPR 为蓝本,继承和沿袭了个人数据保护的基本逻辑 和主要规则。然而,在域内数据法律架构的精细构建中,DPO 的角色定位存在显著偏 差,独立地位悄然丧失、法律职责也模糊不清。

这一细微却关键的差异,其成因究竟是立法过程中的无意疏漏,还是有意为之的“选 择性借鉴”,我们不得探究,但是这一错位导致的 DPO“水土不服”,却引发出行业和 生态发展的巨大裂痕,可能会在未来引发一系列不可预测的连锁反应,对整体发展态势 构成挑战。 综上所述,仅以数据合规人才与岗位中最具典型代表的 DPO 为例,就能看出监管 以及市场对于数据合规人才配备的从“高配”到“标配”的演进要求,而从国际反观国 内,DPO 显示出的“水土不服”,更让企业在 DPO 的配备上“难上加难”,加重了在 本就供不应求的数据合规人才市场上,企业对该岗位的“求贤若渴”。

参考报告REPORT

中国数据合规人才缺口与培育白皮书.pdf

中国数据合规人才缺口与培育白皮书。商业结构和商业模式在进化,数字化底座是标配。监管,全球数字化监管,紧随其后。数据合规,能否唱好数字化发展中的商业世界与监管平衡的“好戏”?数字化,数字经济,到——数据新质生产力;数据产品、数据交易、数据入表,到——数据要素配置;数据合规、数据监管、数据产权、数据运营,到——数据制度建设;黑模式、算法漂移、上瘾型推送等新兴术语琳琅满目,每一个“新质生产力”都伴生着数据合规的疑难杂症与监管政策的举棋不定。而,五花八门的数据合规问题,纷繁复杂地映入...

我来回答
分享至