《数据安全法》2021 年 6 月 10 日通过、9 月 1 日施行。酒店处理住客身份信息、监控影像、上网日志等数据,属于数据处理者:要建立全流程数据安全管理制度、在等保基础上落实技术措施、做好风险监测与事件处置。不履行义务的可依第 45 条处 5 万—200 万元罚款并责令停业整顿。
文件信息
《中华人民共和国数据安全法》:2021 年 6 月 10 日第十三届全国人大常委会第二十九次会议通过,自 2021 年 9 月 1 日起施行,现行有效。本文摘录与酒店数据处理相关的条款并作落地解读,条文表述以官方文本为准。
酒店为什么在范围内
本法所称数据,指任何以电子或者非电子形式对信息的记录。酒店经营中处理的订房人身份信息、监控影像、住客上网日志、会员资料、财务数据等都属于数据;酒店作为开展数据处理活动的组织,即本法所称数据处理者,需要履行数据安全保护义务。其中涉及个人信息的处理,还需同时遵守《个人信息保护法》的专门规定。
与酒店相关的条文摘录
- 第二十七条:开展数据处理活动应当依照法律法规规定,建立健全全流程数据安全管理制度,组织开展数据安全教育培训,采取相应的技术措施和其他必要措施保障数据安全;利用互联网等信息网络开展数据处理活动的,应当在网络安全等级保护制度的基础上履行数据安全保护义务;
- 第二十九条:应当加强风险监测,发现数据安全缺陷、漏洞等风险立即采取补救措施;发生数据安全事件立即采取处置措施,并按规定及时告知用户、向有关主管部门报告;
- 第三十二条:收集数据应当采取合法、正当的方式,不得窃取或者以其他非法方式获取数据;法律法规对收集使用数据的目的、范围有规定的,应当在该目的和范围内进行;
- 第三十五条:公安机关、国家安全机关依法维护国家安全或者侦查犯罪需要调取数据时,有关组织、个人应当予以配合。
违反的后果(第四十五条,要点摘录)
不履行第二十七条、第二十九条等数据安全保护义务的,由有关主管部门责令改正、给予警告,处五万元以上五十万元以下罚款,并对直接负责的主管人员和其他直接责任人员处一万元以上十万元以下罚款;
拒不改正或者造成大量数据泄露等严重后果的,处五十万元以上二百万元以下罚款,并可以责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照,对直接负责的主管人员和其他直接责任人员处五万元以上二十万元以下罚款。
(危害国家核心数据的按第四十五条第二款加重处罚,起点为二百万元;普通酒店经营一般不涉及,是否属于重要数据以行业目录和主管部门认定为准。)
对酒店的落地解读
酒店数据合规不需要做成重资产,落到日常是四件事:
- 建制度:明确谁负责数据安全、哪些系统存了什么数据、谁能访问;
- 上措施:客档、日志、监控影像分类存放,内外网隔离、权限收敛、加密与备份到位(与等保 2.0 要求同向);
- 盯风险:漏洞与安全事件有监测、有处置、能留痕,发生数据泄露按规定告知用户并向主管部门报告;
- 会配合:公安、国安依法调取数据时能快速、完整提供,这与上网日志留存等要求相互衔接。
自查清单
- 是否明确数据安全责任人,客档、日志、监控数据的存放位置与访问权限是否收敛?
- 关键数据是否有备份与恢复机制,防删改、防泄露的记录能否追溯?
- 服务器被入侵、客户资料外流等事件,是否有处置与报告流程?
- 公安依法调取数据时,能否按法定要求快速提供?
官方全文与免责
中国人大网全文:http://www.npc.gov.cn/npc/c2/c30834/202106/t20210610_311888.html(国家法律法规数据库 flk.npc.gov.cn 亦可检索)
本文为东创伟业基于官方文本的整理与解读,仅供合规参考,以官方发布文本为准。
酒店数据安全与网络合规咨询:400-666-8372 / 微信 15034166688。