张一鸣|网信办拟规定:不得将人脸指纹等作为唯一身份认证( 九 )


第五十六条 国家建立健全数据安全应急处置机制 , 完善网络安全事件应急预案和网络安全信息共享平台 , 将数据安全事件纳入国家网络安全事件应急响应机制 , 加强数据安全信息共享、数据安全风险和威胁监测预警以及数据安全事件应急处置工作 。
第五十七条 有关主管、监管部门可以采取以下措施对数据安全进行监督检查:
(一)要求数据处理者相关人员就监督检查事项作出说明;
(二)查阅、调取与数据安全有关的文档、记录;
(三)按照规定程序 , 利用检测工具或者委托专业机构对数据安全措施运行情况进行技术检测;
(四)核验数据出境类型、范围等;
(五)法律、行政法规、规章规定的其他必要方式 。
有关主管、监管部门开展数据安全监督检查 , 应当客观公正 , 不得向被检查单位收取费用 。 在数据安全监督检查中获取的信息只能用于维护数据安全的需要 , 不得用于其他用途 。
数据处理者应当对有关主管、监管部门的数据安全监督检查予以配合 , 包括对组织运作、技术系统、算法原理、数据处理程序等进行解释说明 , 开放安全相关数据访问、提供必要技术支持等 。
第五十八条 国家建立数据安全审计制度 。 数据处理者应当委托数据安全审计专业机构定期对其处理个人信息遵守法律、行政法规的情况进行合规审计 。
主管、监管部门组织开展对重要数据处理活动的审计 , 重点审计数据处理者履行法律、行政法规规定的义务等情况 。
第五十九条 国家支持相关行业组织按照章程 , 制定数据安全行为规范 , 加强行业自律 , 指导会员加强数据安全保护 , 提高数据安全保护水平 , 促进行业健康发展 。
国家支持成立个人信息保护行业组织 , 开展以下活动:
(一)接受个人信息保护投诉举报并进行调查、调解;
(二)向个人提供信息和咨询服务 , 支持个人依法对损害个人信息权益的行为提起诉讼;
(三)曝光损害个人信息权益的行为 , 对个人信息保护开展社会监督;
(四)向有关部门反映个人信息保护情况、提供咨询、建议;
(五)违法处理个人信息、侵害众多个人的权益的行为 , 依法向人民法院提起诉讼 。
第八章 法律责任
第六十条 数据处理者不履行第九条、第十条、第十一条、第十二条、第十三条、第十四条、第十五条、第十八条的规定 , 由有关主管部门责令改正 , 给予警告 , 可以并处五万元以上五十万元以下罚款 , 对直接负责的主管人员和其他直接责任人员可以处一万元以上十万元以下罚款;拒不改正或者导致危害数据安全等严重后果的 , 处五十万元以上二百万元以下罚款 , 并可以责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照 , 对直接负责的主管人员和其他直接责任人员处五万元以上二十万元以下罚款 。
第六十一条 数据处理者不履行第十九条、第二十条、第二十一条、第二十二条、第二十三条、第二十四条、第二十五条规定的数据安全保护义务的 , 由有关部门责令改正 , 给予警告 , 没收违法所得 , 对违法处理个人信息的应用程序 , 责令暂停或者终止提供服务;拒不改正的 , 并处一百万元以下罚款;对直接负责的主管人员和其他直接责任人员处一万元以上十万元以下罚款 。
有前款规定的违法行为 , 情节严重的 , 由有关部门责令改正 , 没收违法所得 , 并处五千万元以下或者上一年度营业额百分之五以下罚款 , 并可以责令暂停相关业务或者停业整顿、通报有关主管部门吊销相关业务许可证或者吊销营业执照;对直接负责的主管人员和其他直接责任人员处十万元以上一百万元以下罚款 , 并可以决定禁止其在一定期限内担任相关企业的董事、监事、高级管理人员和个人信息保护负责人 。