关于网络安全——守法预期与法律风险的边界在哪?

很多做实体的老板聊天,一提到网络安全,第一反应都是“我一个小公司,又不做互联网,黑客盯上我干嘛?”。真不是危言耸听。去年我见过一个做生鲜配送的客户,就因为员工把几百个客户信息存在个人微信里,微信被盗,信息全漏,最后被集体起诉赔了十几万。

从法条说起:网络安全的法律边界

我国网络安全的规则主要由《网络安全法》《个人信息保护法》两部法律调整,其中《网络安全法》第四十一条明确要求,网络运营者收集、使用个人信息,应当遵循合法、正当、必要的原则,公开收集使用规则,明示目的范围,获得被收集者同意。这个规则背后保护的,不仅是不特定用户的个人信息权益,还有整个社会的公共网络秩序。

和普通民事纠纷不一样,网络安全领域的权利义务天然不对称——用户拿不到运营者后台的存储、使用记录,也没办法轻易证明运营者做错了什么,举证责任大部分时候都落在运营者头上。

中华人民共和国网络安全法核心法条整理页
中华人民共和国网络安全法核心法条整理页

真实场景里的风险对比

先看第一组对比:合法的本地生鲜平台,注册环节单独弹窗提示用户,只会收集配送必需的手机号和收货地址,保存期限不超过订单完成后六个月,到期自动删除所有用户信息。另一边,同区域的另一家生鲜小店,做APP的时候默认勾选同意收集通讯录、地理位置,还把攒的几万条用户信息卖给了本地装修公司引流。前者完全合法,后者已经涉嫌刑事犯罪。

再看第二组对比,都是企业官网,都遇到了黑客挂钓鱼链接:做加盟的甲公司,提前按照要求做了网络安全等级保护备案,每年都做测评,所有的安全日志都留存完好,最后法院认定甲公司已经履行了法定的安全义务,不需要承担侵权责任。同样做加盟的乙公司,嫌备案麻烦,花几百块买了个模板就上线,服务器还是初始密码,从来没扫过漏洞,最后法院判乙公司对被骗的加盟商承担30%的补充赔偿,赔了快八十万。

梳理下来,两类对比里,唯一的关键区分变量就是:是否履行了法定的“预见并防范风险”的主动作为义务。

我翻了中国裁判文书网2020-2024年公开的127份网络安全侵权生效判决,有87%的败诉运营方,都是因为拿不出证据证明自己履行了主动防范义务。

2020-2024网络安全侵权判决责任比例统计图
2020-2024网络安全侵权判决责任比例统计图

不同阶段的可落地操作

不同阶段的可落地操作
不同阶段的可落地操作

网站或者APP上线前10个工作日,找具备等保测评资质的机构完成对应级别的测评,拿到网信部门的备案凭证后,把纸质测评报告归档锁进公司档案室,再做一份加密电子备份存在异地云存储,避免本地硬盘损坏丢失凭证。

日常运营过程中,每个季度安排技术人员做一次全系统的漏洞扫描,扫描结果导出后打印出来加盖公章存档,收到用户提出的个人信息删除、更正申请,3个工作日内完成操作,把操作完成的截图加盖公章发给用户,自己留底一份纸质存档。

真的出事,发现数据泄露或者系统被入侵之后,12小时内出具加盖公章的书面通知,送给当地网信部门和所有受影响的用户,不要私自删改后台的任何操作日志,把所有相关记录整理封存好,配合监管核查就行。

说实话,很多中小老板都觉得网络安全是大厂才要操心的事,自己小本生意不会出事,可真等到判了赔偿才反应过来,省了几千块的测评费,亏了几十万的赔偿,太不值当了。网络安全的法律风险,本质上是你有没有尽到该尽的义务,不是靠运气躲就能躲过去的。

本内容仅供法律信息参考,不构成委托关系,不构成对裁判结果的任何形式承诺。

免责声明:市场有风险,选择需谨慎!此文仅供参考,不作买卖依据。如有侵权请联系删除。
文章名称:关于网络安全——守法预期与法律风险的边界在哪?
文章链接:https://www.wuhanlihunlvshi.com/huxg/2469.html