两法一条例黑板报

《网络安全法》《数据安全法》《个人信息保护法》构成我国网络空间治理的“三梁八柱”,是数字时代法治建设的核心支柱。本页系统梳理立法脉络、制度要点与实践挑战,助力政府、企业及公众全面理解、准确适用、主动合规。

随着《中华人民共和国网络安全法》(2017年6月1日施行)、《中华人民共和国数据安全法》(2021年9月1日施行)、《中华人民共和国个人信息保护法》(2021年11月1日施行)的相继实施,我国网络空间法治体系实现历史性突破。三部法律既各有侧重,又有机衔接,形成覆盖网络安全、数据处理、个人信息权益保护的全链条制度闭环。

《网络安全法》立足总体国家安全观,确立网络空间主权原则,构建关键信息基础设施安全保护、等级保护、实名制、个人信息保护等基础性制度;《数据安全法》填补了国家层面数据安全治理专门立法空白,确立数据分类分级、风险评估、监测预警、应急处置、安全审查等制度;《个人信息保护法》对标国际高标准规则(如GDPR),构建以“告知-同意”为核心的个人信息处理规则,明确敏感个人信息处理限制、自动化决策规制、个人信息可携带权等前沿机制。

三部法律共同构成“两法一条例”治理框架(注:“条例”指配套行政法规,如《网络数据安全管理条例(征求意见稿)》《关键信息基础设施安全保护条例》等,目前尚未正式施行,但其制度设计已被三部法律吸收并前置规范),推动我国从“有法可依”迈向“有良法可依”。其实施三年多来,已催生超200项配套规章与标准,推动数据安全合规投入年均增长超40%,企业数据治理投入占比从不足1%提升至5%以上。

然而,实践中仍存在:①法律适用衔接问题(如数据处理者同时承担网络安全与个人信息保护义务);②新兴技术挑战(生成式AI训练数据合法性、深度合成内容识别);③中小企业合规成本高、能力弱;④跨境数据流动与国家数据主权平衡难题。本页将结合真实案例与监管动态,逐层解构制度要点与应对策略。

📌 网站说明

本平台由专业法律与数据合规团队维护,持续追踪立法、执法、司法动态,提供:
• 三部法律逐条解读与对比分析
• 典型处罚案例与合规整改指南
• 企业数据合规自评工具
• 个人信息权益行使模板
• 监管问答与政策解读
所有内容均基于公开权威信源,不构成正式法律意见。

一、三法概览:立法演进与体系定位

1.1 立法时间轴与关键节点

法律名称通过时间施行时间核心定位
《网络安全法》2016年11月7日2017年6月1日网络空间主权基石,基础性安全框架
《数据安全法》2021年6月10日2021年9月1日国家数据安全治理首部专门立法
《个人信息保护法》2021年8月20日2021年11月1日个人信息权益保护的系统性立法
⚙️ 立法逻辑演进:《网络安全法》侧重“网络设施与信息系统安全”→《数据安全法》聚焦“数据处理活动安全”→《个人信息保护法》强化“个人权益保护”。三者形成“安全→治理→权利”的递进式制度链条。

1.2 法律位阶与配套体系

三部法律属全国人大常委会制定的“法律”位阶,效力高于行政法规、部门规章。配套体系包括:

  • 行政法规:《关键信息基础设施安全保护条例》(2021年9月1日施行,明确CIIO认定标准、运营者义务)
  • 部门规章:《网络信息内容生态治理规定》《数据出境安全评估办法》《个人信息出境标准合同办法》《生成式人工智能服务管理暂行办法》等
  • 国家标准:GB/T 35273《信息安全技术 个人信息安全规范》、GB/T 35282《信息安全技术 数据安全能力成熟度模型》、GB/T 41391《信息安全技术 个人信息处理中告知和同意的实施指南》等

〔案例〕某医疗AI公司被罚120万元的合规启示

2023年,某医疗影像AI公司因未履行《数据安全法》第27条数据安全保护义务,导致训练数据中包含未经脱敏的患者身份证号、病历号等敏感信息,被监管部门处以120万元罚款(超违法所得10倍)。关键违规点:
• 未建立数据分类分级制度(病历数据未定级为“重要数据”)
• 未对第三方数据清洗服务商开展安全评估
• 未制定数据安全事件应急预案
• 未对算法训练人员开展专项安全培训
启示:数据处理者需构建“制度+技术+人员”三位一体防护体系,三法义务不可割裂履行。

1.3 法律适用冲突与衔接规则

当同一行为同时触犯多部法律时,适用“特别法优于普通法、新法优于旧法”原则:

  • 对“个人信息处理”行为,优先适用《个人信息保护法》(特别法+新法)
  • 对“关键信息基础设施运营者数据出境”,优先适用《数据安全法》第31条(与《网络安全法》第37条衔接)
  • 对“网络攻击导致数据泄露”,同时适用《网络安全法》第42条(网络运营者义务)与《个人信息保护法》第57条(安全事件处置)

〔典型场景〕某社交App违规收集通讯录信息:
• 违反《个人信息保护法》第13条(合法性基础缺失)
• 违反《网络安全法》第22条(不得收集与其提供的服务无关的个人信息)
• 违反《数据安全法》第27条(未采取技术措施确保数据安全)
→ 监管部门可依据《个人信息保护法》第66条从重处罚(最高年营业额5%),同时责令删除违法处理的数据。

二、《网络安全法》深度解读:筑牢网络空间安全底座

2.1 核心制度全景图

① 网络安全等级保护制度(等保2.0)

《网络安全法》第21条确立等级保护制度,2019年《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019)实现重大升级:
适用范围扩展:从传统信息系统扩展至云计算、物联网、工业互联网、大数据平台等新型网络环境
责任主体明确:网络运营者需落实定级、备案、测评、整改全流程责任
三级系统强制要求:第三级以上系统每年需进行等保测评,第二级系统每两年一次

〔操作指南〕企业等保实施五步法:
定级:依据《GB/T 22240-2020》确定安全保护等级(系统重要性+数据敏感度)
备案:二级以上系统向县级以上公安机关备案
测评:委托具备资质的测评机构开展安全测评(如中国软件评测中心)
整改:针对测评发现的132项控制点不足项进行加固
监督:接受公安机关定期监督检查

// 等保测评常见问题清单(节选) • 未部署Web应用防火墙(WAF)→ 高风险 • 数据库未启用审计功能 → 中风险 • 未定期更换服务器密码(超90天) → 低风险 • 未对第三方运维人员进行背景审查 → 高风险

② 网络信息安全治理机制

第47-49条构建“内容+用户”双维度治理:
内容管理义务:网络运营者发现法律禁止发布的信息,应立即停止传输、采取消除等处置措施、保存记录,并向主管部门报告
实名制要求:为用户提供信息发布、即时通讯等服务,应要求用户提供真实身份信息
未成年人保护:不得向未成年人提供诱导其沉迷的产品和服务(呼应《未成年人保护法》第71条)

〔典型案例〕2023年某短视频平台因未落实实名制,允许未成年人使用成人账号观看限制级内容,被罚没违法所得86万元,并责令下架相关功能模块。监管要点:
• 实名认证需“人证一致”(活体检测+身份证OCR比对)
• 内容标签体系需与年龄分级匹配
• 建立“青少年模式”自动触发机制(非手动关闭)

③ 关键信息基础设施保护(CIIO)

《网络安全法》第33-39条确立CIIO保护制度,2021年《关键信息基础设施安全保护条例》细化操作:
认定标准:一旦遭到破坏,可能危害国家安全、国计民生、公共利益的信息系统/网络(如:电信网、广播电视网、互联网骨干网、能源调度系统、金融交易系统、交通指挥系统等)
运营者义务:
- 设立专门安全管理机构,负责人需背景审查
- 采购网络产品和服务需通过安全审查(涉及国家安全)
- 重要系统每年至少开展一次风险评估
- 数据需境内存储,确需出境须通过安全评估

〔监管动态〕2024年3月,国家网信办会同多部门启动CIIO安全检查专项行动,重点检查:
• 供应链安全(第三方软件是否含后门)
• 云平台安全(是否采用国产化云服务)
• 灾备能力(RTO/RPO是否达标)
• 境外上市数据安全影响评估

2.2 网络运营者合规清单(强制义务)

义务类型法律依据具体要求违规后果
安全管理制度第21条制定内部安全管理制度、操作规程责令改正,警告;拒不改正处1万-10万元罚款
技术防护措施第21条防范网络攻击、病毒;采取数据分类、重要数据备份和加密措施直接责任人处5000-5万元罚款
日志留存第21条网络日志留存不少于6个月处1-10万元罚款
配合执法第28条为公安机关、国家安全机关依法维护国家安全提供技术支持拒不配合处10-50万元罚款
个人信息保护第40-45条收集使用信息需经被收集者同意;泄露、篡改、毁损信息需担责最高处年营业额5%罚款,吊销许可

三、《数据安全法》深度解读:构建数据治理体系

3.1 数据分类分级制度详解

《数据安全法》第21条确立“国家建立数据分类分级保护制度”,核心要点:
分类:按数据在经济社会发展中的重要程度(如:公共数据、企业数据、个人数据)
分级:按数据一旦被篡改、破坏、泄露可能造成的危害程度(一般数据、重要数据、核心数据)
目录管理:各地区、各部门确定本行业重要数据目录,报国家数据局备案

〔实操指南〕企业数据分类分级四步法:
识别数据资产:梳理业务系统中所有数据字段(如:用户ID、订单号、住址、健康信息)
评估影响对象:数据泄露影响的是个人权益、企业利益还是国家安全?
确定分级:
- 一般数据:公开信息、基础注册信息
- 重要数据:用户画像、行踪轨迹、生物识别、行为主体数据(如企业供应链信息)
- 核心数据:国家关键基础设施运行数据、重大经济决策数据
标识与管控:对重要数据标记“★”,实施访问控制、加密传输、操作审计

⚠️ 典型误区:“所有用户信息都是重要数据”——错误!仅当数据组合可识别特定自然人且泄露可能导致人身/财产重大损害时(如健康状况+住址),才可能构成重要数据。单一手机号、邮箱通常属于一般数据。

3.2 数据处理者安全义务矩阵

核心义务(《数据安全法》第27-30条)

  • 制度建设:全流程数据安全管理制度,组织负责人第一责任人
  • 技术防护:加密、脱敏、访问控制、安全审计等措施
  • 风险评估:处理重要数据前开展安全风险评估,形成报告
  • 事件响应:发生数据安全事件时立即处置,向主管部门报告
  • 出境管理:向境外提供重要数据,须通过国家数据安全审查

〔案例〕2024年1月,某电商平台因未对用户收货地址实施脱敏处理,导致黑客通过订单接口批量导出2000万条详细地址数据(含街道、门牌号),被认定为未履行数据安全保护义务,依据《数据安全法》第45条处以罚款280万元,并责令7日内完成系统整改。

3.3 数据安全审查与出境规则

《数据安全法》第31-36条构建数据出境安全管理制度:
重要数据出境:必须通过国家网信部门组织的安全评估(非所有数据出境)
关键信息基础设施运营者:向境外提供重要数据,必须通过安全评估
一般数据处理者:向境外提供个人信息,适用《个人信息保护法》出境规则(标准合同、安全评估、认证)

数据类型出境路径适用法规审查重点
重要数据安全评估《数据安全法》第31条数据性质、数量、用途、接收方资质、国家安全影响
个人信息(100万人以上)安全评估《个人信息保护法》第38条处理规模、敏感程度、境外接收方保障能力
个人信息(≤100万人)标准合同备案《个人信息出境标准合同办法》合同条款完备性、权利义务对等性
重要数据+个人信息混合安全评估(整体)《数据安全法》+《个保法》分离处理可能性、数据关联性风险

〔实操建议〕企业出境前自查清单:
① 是否包含重要数据?(参考行业目录)
② 个人信息处理是否取得单独同意?
③ 境外接收方是否位于“白名单”国家/地区?
④ 是否已签订具有法律约束力的协议?
⑤ 是否制定数据安全应急预案?

四、《个人信息保护法》深度解读:守护数字时代人格尊严

4.1 “告知-同意”规则全景解析

《个人信息保护法》第13-17条确立以“告知-同意”为核心的处理规则,关键突破:
同意形式:需由个人在充分知情的前提下自愿、明确作出;敏感个人信息需取得单独同意
告知内容:处理目的、方式、种类、期限、权利行使方式等10项必备要素
同意撤回:个人有权撤回同意,处理者应提供便捷撤回途径

〔典型场景〕App弹窗设计合规要点:
• 首次启动时同步展示《隐私政策》链接
• 收集手机号需单独弹窗说明用途(如“用于账号注册与找回”)
• 敏感信息(如生物识别)必须开启“单独弹窗+二次确认”
• 禁用“一揽子授权”(如“同意全部条款即视为授权”)

// 合规弹窗示例结构 [标题] 申请使用通讯录权限 [正文] 为提供好友推荐服务,需访问您的通讯录信息。我们将对信息进行加密处理,不用于其他目的。 [选项] □ 同意并授权 [取消]

4.2 敏感个人信息特殊保护机制

《个人信息保护法》第28-32条对敏感个人信息(生物识别、宗教信仰、特定身份、医疗健康、行踪轨迹等)设置更高保护标准:
处理前提:具有特定目的和充分必要性,并取得个人单独同意
告知强化:需向个人告知处理的必要性及对个人权益的影响
事前评估:处理敏感个人信息前应进行个人信息保护影响评估(PIA)

〔监管案例〕2023年某大型互联网企业因在App中未单独取得用户对“位置信息”的同意,将位置数据与广告推送捆绑处理,被认定为“默认授权”,依据《个人信息保护法》第66条处以罚款450万元,并下架相关功能模块30天。

4.3 自动化决策规制与“算法治理”

《个人信息保护法》第24条首次确立算法透明性与公平性要求:
信息推送:应同时提供不针对个人特征的选项,或便捷的关闭选项
决策系统:应保证决策的透明度和公平性,不得对交易条件实行不合理差别待遇
拒绝权:个人有权要求说明决策规则,并拒绝仅通过自动化决策方式作出决定

〔典型案例〕2024年2月,某网约车平台因“老用户比新用户贵”被调查,监管发现其动态定价算法未向用户披露计算逻辑,且对同一时段、同一路线的用户收取不同价格,违反《个人信息保护法》第24条,被责令调整算法模型并公示定价规则。

〔操作指南〕算法影响评估(AIA)五要素

  1. 目的必要性:自动化决策是否为实现目的所必需?是否存在人工复核选项?
  2. 算法透明度:是否向用户提供算法基本原理说明?(无需披露商业秘密)
  3. 结果公平性:是否对不同用户群体设置差异化价格/服务?差异是否有合理依据?
  4. 人工干预:用户是否可申请人工复核结果?响应时效是否合理?
  5. 申诉机制:是否建立算法决策争议处理通道?投诉响应时间≤7日?

五、合规实务:企业落地路径与常见问题

5.1 数据合规体系构建四步法

① 数据资产测绘与风险评估

  • 绘制数据流向图:标注数据采集、传输、存储、使用、共享、销毁全生命周期节点
  • 识别数据类型:按《数据安全法》分类分级,标注重要数据与敏感个人信息
  • 对照三法义务清单:逐项检查合规缺口(推荐使用《数据合规自评表》)
  • 开展风险评估:使用《GB/T 39335-2020 个人信息安全影响评估指南》

〔工具推荐〕国家网信办《个人信息保护合规审计指引(征求意见稿)》提供200余项检查项,可作为自查基准。

② 制度与文档建设

必备制度清单:
• 《数据安全管理制度》
• 《个人信息处理规程》
• 《数据安全事件应急预案》
• 《数据分类分级清单》
• 《数据处理活动记录》(满足《个人信息保护法》第54条要求)

〔文档模板〕数据处理活动记录核心字段:
处理目的、数据类别、数据来源、接收方、保存期限、安全措施、跨境传输情况

③ 技术防护措施落地

基础防护:
• 数据传输加密(TLS 1.3+)
• 数据存储加密(AES-256)
• 访问控制(RBAC权限模型)
• 日志审计(留存6个月)

高阶防护:
• 敏感数据脱敏(生产环境使用)
• 代码审计(防止SQL注入、XSS漏洞)
• DLP系统部署(防数据泄露)
• 隐私计算技术(联邦学习、可信执行环境)

④ 合规运营机制

  • 培训:每年至少2次全员培训,关键岗位专项培训(法务、产品、技术)
  • 审计:每季度内部审计,每年聘请第三方合规审计
  • 响应:建立7×24小时合规响应通道,确保24小时内响应监管问询
  • 更新:跟踪法规变化,每半年更新合规清单

5.2 中小企业合规特别指南

针对资源有限的企业,监管采用“分类分级、宽严相济”原则:
豁免条款:《个人信息保护法》第63条允许对小型个人信息处理者简化程序
实操建议:
- 优先落实“告知-同意”与敏感信息单独同意
- 采购标准化安全服务(如云服务商提供的加密存储)
- 建立简易版《数据处理记录》
- 重点防范高发风险:API接口越权访问、第三方SDK违规收集

⚙️ 中小企业合规成本估算:
• 基础版(10人以下):约3-8万元/年(含培训、文档、基础工具)
• 标准版(10-100人):约15-30万元/年(含系统改造、第三方评估)
• 高阶版(100人以上):约50万+/年(需专职合规团队)

六、热点聚焦:2024年网民最关心的10大问题

① App过度索权:哪些权限不合理?

监管重点:
“最小必要”原则:收集信息类型应与业务功能直接相关
禁止捆绑授权:不得将非必要权限作为功能启动条件

〔典型案例〕2023年工信部通报12款App违规:
• 某外卖App要求“通讯录权限”用于“社交推荐”→ 违反最小必要原则
• 某地图App强制“精准定位”才可使用基础导航→ 未提供模糊定位选项
• 某视频App要求“相机权限”用于“拍照上传”但未提供相册选择→ 未尊重用户选择权

〔维权指南〕用户可采取:
① 通过App设置关闭非必要权限
② 向应用商店投诉下架违规App
③ 向网信部门(12377.cn)举报
④ 依据《个人信息保护法》第69条提起民事诉讼

② 大数据杀熟:如何识别与取证?

识别特征:
• 同一时间、同一路线/商品,新老用户价格差异>15%
• 新用户首单优惠后价格大幅回升
• 频繁使用后价格动态上涨

〔取证建议〕
• 使用多设备/账号比价(注意:避免被平台识别为“羊毛党”)
• 截图保存订单详情、优惠券使用记录
• 通过“时间戳服务”固定电子证据
• 向12315平台投诉,要求平台提供定价算法说明

〔法律依据〕《个人信息保护法》第24条:不得对交易条件实行不合理差别待遇。2023年某在线旅游平台因“老用户价格高于新用户32%”被罚150万元。

③ 算法歧视:职场与信贷中的隐性偏见

典型场景:
• 招聘平台向男性用户优先推送高薪岗位
• 信贷App对女性用户降低额度或提高利率
• 外卖平台向老年用户分配更远配送距离

〔应对策略】
个人:保留不同待遇证据,向人社部门、金融监管部门投诉
企业:定期开展算法偏见审计(使用公平性指标:如 demographic parity difference ≤0.1)
监管:2024年3月《人工智能算法金融应用评价规范》实施,要求算法公平性测试

④ 人脸识别滥用:物业、商场的“无感采集”是否合法?

监管定性:
经营场所:不得强制要求人脸识别出入,应提供其他验证方式(《民法典》第1034条)
公共场所:安装设备需设置提示标识,不得用于身份核验以外目的

〔典型案例〕2023年某小区物业因拒收非人脸识别业主门禁卡,被业主起诉,法院判决物业赔偿精神损害抚慰金2000元,并立即提供人工验证通道。

〔维权路径】
① 向住建部门投诉物业违规
② 向网信部门举报违法收集生物识别信息
③ 提起民事诉讼主张停止侵害、赔偿损失

⑤ 个人信息泄露维权:7步维权指南

  1. 确认泄露源:通过“中国互联网协会防护助手”APP查询信息泄露渠道
  2. 保留证据:保存诈骗短信、邮件、通话记录
  3. 报警备案:向公安机关报案,取得受案回执
  4. 联系平台:要求删除违法信息,冻结账户
  5. 申请行政投诉:向网信部门(12377)或消协投诉
  6. 民事索赔:主张精神损害赔偿(司法实践支持500-5000元/起)
  7. 刑事追责:若泄露量大(50条以上)或造成重大损失,可追究侵犯公民个人信息罪

⑥ 数据继承:微信、支付宝账号能否继承?

法律现状:
虚拟财产继承:《民法典》第127条原则性承认,但需满足“合法、不违背公序良俗”
平台规则:多数平台要求继承人提供死亡证明、公证书,且不继承账号本身,仅迁移数据

〔实操建议】
• 提前在遗嘱中明确虚拟财产归属
• 使用平台“遗产管理人”功能(如微信“数字遗产”)
• 注意:涉及个人隐私的数据(如聊天记录)不可继承

⑦ AI换脸侵权:如何防范与维权?

法律依据:
• 《民法典》第1019条:禁止以丑化、污损或利用信息技术手段伪造等方式侵害他人肖像权
• 《个人信息保护法》第28条:生物识别信息属敏感个人信息

〔典型案例】2023年某短视频平台用户用AI换脸制作明星“整容”视频,被法院判令删除视频、公开道歉、赔偿10万元。

〔防范建议】
• 不随意上传高清正脸照
• 对AI生成内容标注“合成”标识
• 发现侵权立即要求平台下架(依据《信息网络传播权保护条例》第14条)

⑧ 职场监控:企业可监控哪些行为?

合规边界:
允许:工作时间电脑使用日志、邮件内容(事先告知+员工同意)
禁止:监控员工私人聊天、定位下班后位置、记录生理指标(如心率)

〔典型案例】2024年某公司因在员工手机安装监控软件记录微信聊天记录,被法院认定侵犯隐私权,赔偿员工精神损害抚慰金3000元。

〔员工权利】
• 要求企业公示监控政策
• 拒绝非必要监控
• 申请删除非工作相关数据

⑨ 儿童信息保护:家长如何守护孩子?

法律要求:
平台义务:开发适合未成年人使用的模式,设置时间管理、消费限制
家长责任:引导孩子正确使用网络,管理监护人账号

〔实用工具】
• 使用“国家反诈中心”APP的“青少年模式”
• 在手机设置中开启“屏幕使用时间”控制
• 教育孩子不向陌生人透露姓名、学校、住址

⑩ 数据出境影响:跨境电商、留学生如何应对?

关键变化:
标准合同路径:2023年6月实施,个人向境外提供个人信息≤10万人/年可备案标准合同
豁免情形:为订立、履行个人作为一方当事人的合同所必需(如海淘订单)

〔场景指南】
留学生:使用海外学习平台(如Coursera)提交成绩单,若平台已通过标准合同备案,无需额外操作
跨境电商:向海外卖家提供收货信息,属于“履行合同所必需”,不需单独同意
风险提示:使用未备案的境外APP(如Facebook)可能面临账号冻结风险

网友还关心

• 数据安全事件中,企业需在多少时间内报告?
72小时内向主管部门报告(《数据安全法》第29条)

• 个人信息泄露后,多久能查到泄露源?
→ 通常需15-30日,复杂案件可能延长至60日

• 企业如何证明已履行“告知-同意”义务?
→ 保留用户主动勾选记录、操作日志、时间戳证据

• 《网络数据安全管理条例》何时施行?
→ 截至2024年5月仍处征求意见阶段,但企业应参照其要求提前合规

七、资源汇编:权威工具与学习路径

7.1 法律文件与标准清单

文件名称类型发布机构获取方式
《网络安全法》法律全国人大常委会中国人大网(www.npc.gov.cn)
《数据安全法》法律全国人大常委会国家网信办官网(www.cac.gov.cn)
《个人信息保护法》法律全国人大常委会最高人民法院公报
GB/T 35273-2020国标国家市场监管总局国家标准委官网
《个人信息出境标准合同办法》部门规章国家网信办官网政策解读专栏

7.2 在线工具与服务平台

  • 12377网络举报中心:www.12377.cn(实时举报违法信息)
  • 数据合规自评系统:中国信通院“数据合规助手”(免费在线评估)
  • App个人信息举报:微信公众号“网信中国”→ 服务大厅→ 举报入口
  • 标准合同备案:国家网信办“个人信息出境标准合同备案管理系统”

7.3 推荐学习路径

  1. 入门:通读《两法一条例核心条款图解》(国家网信办编)
  2. 进阶:学习《数据安全治理实践指南》(中国网络安全产业联盟)
  3. 实战:参与CISP-DSG数据安全治理专业认证培训
  4. 前沿:订阅《网络安全与数据治理》月刊(中国信息通信研究院)
搞怪表情包小铺
蜀ICP备2026035469号-1