躲在商圈护肤店背后的,是三千份顾客基因数据表格
阿凯去年刚在我们这边市中心商圈开了第三家定制护肤门店,靠着给客人做口腔拭子基因检测推适配的精华和面霜,一年能做小两百万的流水,本来日子过得顺风顺水。直到上个月收到上游测序供应商转来的一份监管提示,整个人都傻了。
要求他补做数据安全评估申报,不然下个月就停掉他的测序合作。
他找到我时,第一句话是:我一个开护肤店的,又不是腾讯阿里,怎么就轮上我做这个了?
他翻出后台给我看,攒了整整三年,一共三千一百二十七个顾客的完整基因位点数据,存在他自己花钱开的个人云盘里,从来没对外卖过,他说我就是拿来给客人配产品用,怎么就成了需要申报的「重要数据」了?
我翻了一遍《数据安全评估办法》给他看,他沉默了。基因数据属于敏感个人信息,按照地方的分类指引,直接划入了重要数据范畴,只要是处理重要数据的运营者,不管你规模多大,都得申报。
哦对了,别说是三千份基因,就算你是开连锁酒店攒了一百万份住客身份信息,哪怕是做社区团购攒了一百万份用户收货地址,按规则你也得报。

别想躲,现在的规则早就沉到水底了
说实话,我接触过好多中小商家,一听到数据合规、申报评估这些词,第一反应都是躲。反正我又没出事,多一事不如少一事,能瞒就瞒过去算了。
早两年可能还行得通。现在呢?根本躲不掉。
阿凯那个事就很典型,监管没直接找他,上游供应商先卡脖子了。现在做大平台、做大供应商的,自己先把合规做足了,不敢给没申报的下游背锅。你不做申报?那咱们的合作就到此为止。
去年我见过一个做连锁民宿的老板,全省开了二十多家店,攒了快九十万份住客的身份人脸信息,一直揣着明白装糊涂,就是不申报。结果呢?去年年底网安检查扫到他,直接罚了一百万。他一年纯利润才八十多万,把一年赚的钱全赔进去还不够。
还有更绝的,现在你去办增值电信业务经营许可证,人家直接要求你先提供数据安全评估完成的证明,你没报?证都不给你续。

申报不是找你麻烦,是帮你踩稳红线

很多人一提到数据安全评估申报,第一反应就是官方要来找茬、要收钱,对不对?
我之前帮好几个朋友对接过这个事,说实话,真不是大家想的那样。
阿凯一开始算过账,找律所做评估加申报,前后要花小几万,心疼得要死,说我赚的都是辛苦钱,凭啥平白无故掏这笔钱?等做完了他跟我说,这笔钱花得值。
怎么说?原来他把所有基因数据存在个人云盘里,链接分享给供应商,谁拿到链接都能下,这不就是把一屋子珠宝放在没锁的门市里?评估的时候人家直接给他指出来,帮他换了符合等保三级要求的加密服务器,还梳理了用户知情同意书,原来他的知情同意书就一行小字,根本不符合个保法要求,现在改完,真要是哪天出事,他也尽到了合规义务,责任轻得多。
别觉得你没卖数据就没事。万一你的数据被黑客拖库了,泄露出去了,你能不能说你完全没责任?只要你没做合规评估,没按要求存数据,那监管罚你,你一点脾气都没有。
这两年我见过太多这样的中小商家了,靠着新业态赚了点钱,对手里攥着的数据分量完全没概念。你觉得那只是一点用户信息,其实那是能炸翻你整盘生意的炸药。你不当回事,炸药早晚炸到你自己头上。
阿凯上周刚拿到申报完成的回执,约我吃饭,说原来以为是多大的事,现在办完反而睡踏实了,原来天天担心云盘会不会被盗,现在根本不用想了。
其实哪有那么可怕。规则不是冲着小商家来的,是跟着数据走的。你手里握了多少分量的数据,就得担起多少分量的责任。数据安全评估申报,说白了就是帮你把责任理清楚,把窟窿堵上,而已。
别抬头看规则都在天上,低头看看,它早就踩在你店门口的台阶上了。