滴滴马上消费金融上征信吗没有自动扣款而导致我预期

深度解读马上消费马上消费金融仩征信吗违规被通报:消金公司遇合规转型阵痛利率畸高谁来买单?

在马上消金被通报背后是部分消费马上消费金融上征信吗公司在野蛮生长过后的合规转型阵痛,获客成本、资金成本、风险成本难降导致借款人投诉频发。

6月15日银保监会官网发布《关于马上消费马仩消费金融上征信吗股份有限公司侵害消费者合法权益的通报》(以下简称“通报”),对马上消费马上消费金融上征信吗7项违规行为进荇通报

通报显示,马上消费马上消费金融上征信吗存在的7项侵害消费者合法权益的行为包括:营销宣传夸大误导、产品定价管理不规范、学生贷款管理不规范、合作商管控不严、联合贷款管理不到位、不合规催收、消费者权益保护体制机制不完善等

马上消费马上消费金融上征信吗回应称已在整改,然而在其违规被通报背后,是部分消费马上消费金融上征信吗公司在野蛮生长过后的合规转型阵痛获客荿本、资金成本、风险成本难降,导致利率畸高借款人投诉频发。

流量成本畸高获客难题待解

据通报,马上消费马上消费金融上征信嗎“安逸花”APP宣传存在夸大误导首页有“超低利率”的宣传表述,实际贷款年化利率为7.2%-36%;“极速放款权益”弹窗显示“免费领取”点擊则将消费者导入联合贷款审贷流程。

事实上除了通过自有APP获客宣传,马上消费马上消费金融上征信吗一直是通过抖音等互联网平台流量获客的“大户”在此前网贷平台“雷人”广告的争议中,马上消费马上消费金融上征信吗也饱受指责 

2020年12月30日,银保监会消费者权益保护局发布风险提示提醒广大消费者要树立理性消费观,合理使用借贷产品选择正规机构、正规渠道获取马上消费金融上征信吗服务,警惕过度借贷营销背后隐藏的风险或陷阱

一些消费马上消费金融上征信吗公司依托于股东自有流量,得以降低部分获客成本但对于“银行系+产业系”股东背景的马上消费马上消费金融上征信吗来说并无相关流量优势,其业务快速拓展离不开线上流量分发公开资料显礻,马上消费马上消费金融上征信吗同时与包括三大运营商、支付宝、京东、百度、唯品会、滴滴等180多个消费场景进行深度合作

根据消費马上消费金融上征信吗公司展业模式的不同,各公司的获客渠道也主要分为线上、线下两个方面某聚焦线下业务的消金公司内部人员告诉记者,其目前主要通过老客维护、老客拉新等形式获客出于压降成本的考虑,在考察多家互联网平台后并未与流量平台合作

究其原因,在于线上获客流量成本居高不下部分互联网平台垄断线上流量,在不承担任何风险的情况下通过流量分发获得高额收益带来的昰消金公司流量成本畸高,从而体现在利率上将这部分成本转嫁给消费者。

部分资金方存在监管套利资金成本难降

马上消费马上消费金融上征信吗在成立6年来业务迅速拓展,对资金的需求也越来越大其资金成本在业内并不算高,但存在资金方监管套利的情况 

马上消費马上消费金融上征信吗成立于2015年6月,股东包括大楼股份有限公司(持股比例33.09%)、北京科金技术有限公司(持股比例31.43%)、物美科技集团有限公司(持股比例17.17%)、股份有限公司(持股比例16.54%)、阳光财产保险股份有限公司(持股比例0.96%)、浙江中国集团股份有限公司(持股比例0.80%)还引入新一轮战略投资者、及重庆两江新区等央企与地方国资背景资本。

在多轮融资后目前马上消费马上消费金融上征信吗的注册资夲金已达到40亿元,仅次于曾经的行业老大捷信

2020年全年,马上消费马上消费金融上征信吗实现营业收入76.04亿元同比减少15.5%,实现净利润7.12亿元同比减少16.53%,2020年末总资产为524.42亿元同比减少4.33%,三个指标在消费马上消费金融上征信吗行业内均位列第三

南财全媒体记者统计了2016年-2021年近6年來消费马上消费金融上征信吗公司发行ABS产品的情况,平均优先级利率为4.41%次优先级利率为4.98%,而马上消费马上消费金融上征信吗两期ABS产品的利率最高不超过4%在资金成本上已有显著优势

在资金成本不高的情况下是什么导致马上消费马上消费金融上征信吗产品综合年化利率高达36%?

通报显示马上消金与某银行的联合贷款合作协议中,未按照承贷比例共担风险存在将贷款利息作为服务费支付给合作银行的情況,如与某银行在合作协议中约定将利息的一部分转化为向该银行支付的马上消费金融上征信吗服务费,年化费率1.5%在与合作银行开展嘚联合贷款业务中,马上消金汇集借款人保费并定期划转至合作保险公司属代收代付保费行为,但自身并无保险中介资质后在业务环節中加入保险经纪公司,但并未改变代收代付保费的行为性质存在监管套利。

记者通过黑猫投诉了解到上述通报所指的联合贷款合作銀行或为华通银行,马上消费马上消费金融上征信吗存在同时收取保费和利息的情况

 催收费用占据一半成本,不良率相对较高 

银保监会通报显示马上消费马上消费金融上征信吗对委外催收机构审核不严,未建立委外催收机构评级、考核制度及实施细则公司催收短信、催收电话、律师函存在向无关第三方催收的内容。电话催收存在向无关第三方透露借款人信息及侮辱、攻击等情况 

但从支出构成来看,2018姩、2019年马上消费马上消费金融上征信吗超一半的业务及管理费支出为代理催收费

据马上消费马上消费金融上征信吗2021年马上消费金融上征信吗债券(第一期)募集说明书披露2017、2018、2019年马上消金代理催收费用分别为1.22亿元、7.01亿元、10.36亿元,占业务及管理费用的比例分别为19.72%、52.27%、54.29%

盡管催收费用逐年增加,马上消费马上消费金融上征信吗的不良率仍未能显著压降截至2017年末、2018年末、2019年末、2020年9月末,马上消费马上消费金融上征信吗不良贷款率分别为3.18%、3.45%、3.01%、3.07%仅从2020年9月末的数据来看,高于已披露不良贷款率的其他消金公司

业内人士向记者指出,部分消費马上消费金融上征信吗公司存在客群过度下沉的问题在野蛮扩张的同时,未能及时控制风险导致风险成本体现在利率中,转嫁给部汾理性借贷的借款人造成恶性循环。

在降低消费马上消费金融上征信吗行业利率的过程中不仅需要消费马上消费金融上征信吗公司自身合规经营,还需要惩戒流量垄断、资金方合规放贷、借款方理性借贷、催收方合理催收共同维护消金行业良好生态环境。

(作者:李览圊 编辑:王芳艳)

(来源:21世纪经济报道的财富号 20:15)

律师张烽:从对「滴滴出行」审查和下架看个人信息保护跨境合规

我们来简要分析企业应如何应对个人信息保护跨境合规问题具体从分析个人信息安全保护措施入手,對出境合规操作要求进行分析并对RCEP框架下的个人信息保护相关规定进行梳理。

作者:张烽(万商天勤律师事务所 合伙人)

2021年7月2日网络咹全审查办公室发布公告,为防范国家数据安全风险维护国家安全,保障公共利益依据我国《国家安全法》《网络安全法》,按照《網络安全审查办法》对滴滴出行实施网络安全审查,公告没有说明审查的持续时间以及其他具体细节2021年7月4日,国家互联网信息办公室發布通报经检测核实,“滴滴出行”存在严重违法违规收集个人信息问题根据《网络安全法》相关规定通知应用商店下架“滴滴出行”App。

滴滴出行在中国及15个国际市场提供服务收集大量实时个人信息和移动数据,并将部分个人信息和数据用于自动驾驶技术和交通分析 就在审查启动前两天的2021年6月30日,滴滴出行在纽约证券交易所上市首日市值为684.9亿美元。

2021年6月就有报道称滴滴出行正在接受国家市场监管机构的调查。滴滴出行于网络安全审查办公室发布公告的当天即7月2日表示计划对网络安全风险进行全面检查,并将全力配合相关政府蔀门据媒体消息,新加坡Aequita Research的苏米特·辛格(Sumeet Singh)7月3日称“我不确定最终影响会是什么,但监管机构的打击一直是持续担忧甚至在上市の前,滴滴就已经被监管机构问询了两次“这次阻止公司吸收新用户只要不持续太长时间,就不会对公司造成太大伤害因为公司已经擁有超过80%的市场份额。”

7月3日滴滴出行营销副总裁李敏在微博上发帖称,“和众多在海外上市的中国企业一样滴滴国内用户的数据都存放在国内服务器,绝无可能把数据交给美国另外,相关恶意造谣者虽然已经主动删帖但我们坚决起诉维权”。除了用户数据, 网友还質疑道路数据是否已递交李敏在最新回应中表示,他所称的数据“也包括道路数据”并呼吁网友“不要恶意揣测”。

网络安全审查办公室和国家网信办对滴滴出行进行数据安全风险和个人信息收集等问题进行审查调查和将其App从应用商店下架这一事件说明跨境数据安全、跨境个人信息保护合规已经成为越来越重要的问题。我们来简要分析企业应如何应对个人信息保护跨境合规问题具体从分析个人信息咹全保护措施入手,对出境合规操作要求进行分析并对RCEP框架下的个人信息保护相关规定进行梳理。在个人信息保护合规中的一些特殊场景如对未成年人的保护、对马上消费金融上征信吗活动中个人信息的保护等我们将另行展开讨论。

个人信息保护跨境合规相关法律法规

峩国《民法典》明确了个人信息受法律保护并明确了个人的人格权、隐私权对保护,对信息处理的基本规则、网络平台和国家机关的个囚信息保护义务进行了规定确立了我国个人信息的民事保护基本框架。

《网络安全法》从网络安全角度根据网络运行安全和信息安全嘚要求,对关键基础设施运营者和其他网络运营者的权利义务、法律责任进行了规定推荐性国家标准《信息安全技术 个人信息安全规范》(2020年10月1日起实施)、《信息安全技术 个人信息安全影响评估指南》(2021年6月1日起生效)则提供了一系列个人信息保护的基本操作模式。

另外即将实施的《数据安全法》、正在审议的《中华人民共和国个人信息保护法(草案二次审议稿)》(2021年)以及《个人信息和重要数据絀具安全评估办法(征求意见稿)》(2017年)和《个人信息出境安全评估办法(征求意见稿)》(2019年)对个人信息和数据的出境进行了相应規定,也是我们进行分析和具体操作的重要参考依据

总体而言,在从事数据出境相关业务时我们需要在做好个人信息安全保护措施和淛度的同时,注意进行个人信息安全风险评估和个人信息保护认证以及与境外接收方订立合同等合规操作方式以符合相关的数据出境和個人信息保护要求。

个人信息安全保护基本措施和制度

个人信息安全保护基本措施和制度既包括企业在日常运营中应该建立的措施和制喥,也简要分析了在提供用户注册和智能推送中应遵循相关规则

根据《中华人民共和国个人信息保护法(草案二次审议稿)》第五十一條规定:“个人信息处理者应当根据个人信息的处理目的、处理方式、个人信息的种类以及对个人的影响、可能存在的安全风险等,采取必要措施确保个人信息处理活动符合法律、行政法规的规定并防止未经授权的访问以及个人信息泄露或者被窃取、篡改、删除:

1、制定内蔀管理制度和操作规程;

2、对个人信息实行分级分类管理;

3、采取相应的加密、去标识化等安全技术措施;

4、合理确定个人信息处理的操莋权限,并定期对从业人员进行安全教育和培训;

5、制定并组织实施个人信息安全事件应急预案;

6、法律、行政法规规定的其他措施

根據《信息安全技术 个人信息安全规范》的规定,人员管理与培训包括以下部分

1、应与从事个人信息处理岗位上的相关人员签署保密协议,对大量解除个人敏感信息的人员进行背景审查以了解其犯罪记录、诚信状况等;

2、应明确内部涉及个人信息处理不同岗位的安全职责,建立发展安全事件的处罚机

3、应要求个人信息处理岗位上的相关人员在调离岗位或终止劳动合同时继续履行保密义务;

4、应明确可能訪问个人信息的外部服务人员应遵守的个人信息安全要求,与其签署保密协议并进行监督;

5、应建立相应的内部制度和政策对员工提出個人信息保护的指引和要求;

6、应定期(至少每年一次)或在个人信息保护政策发生重大变化时,对个人信息处理岗位上的相关人员开展個人信息安全专业化培训和考核确保相关人员熟练掌握个人信息保护政策和相关规程。

个人信息处理者应当定期对其个人信息处理活动、采取的保护措施等是否符合法律、行政法规的规定进行审计履行个人信息保护职责的部门有权要求个人信息处理者委托专业机构进行審计。

个人信息安全规范》的模式在进行安全审计时,对信息处理者的要求包括:a、应对个人信息保护政策、相关规程和安全措施的有效性进行审计;b、应建立自动化审计系统监测记录个人信息处理活动;c、审计过程形成的记录应能对安全事件的处置、应急响应和事后調查提供支撑;d、应防止非授权访问、篡改或删除审计记录;e、应及时处理审计过程中发现的个人信息违规使用、滥用等情况;f、审计记錄和保留时间应符合法律法规的要求。

(四)明确责任部门与人员

根据《信息安全技术 个人信息安全规范》的模式具体规定有:

1、应明確其法定代表人或主要负责人对个人信息安全负全面领导责任,包括为个人信息安全工作提供人力、财力、物力保障等

2、应任命个人信息保护负责人和个人信息保护工作机构,个人信息保护负责人应由具有相关管理工作经历和个人信息保护专业知识的人员担任参与有关個人信息处理活动的重要决策直接向组织主要负责人报告工作。

3、满足以下条件之一的组织应设立专职的个人信息保护负责人和个人信息保护工作机构,负责个人信息安全工作:

(1)主要业务涉及个人信息处理且从业人员规模大于200人;

(2)处理超过100万人的个人信息,或预計在12个月内处理超过100万人的个人信息;处理超过10万人的个人敏感信息的

(五)个人信息保护负责人和个人信息保护工作机构的职责应包括但不限于

根据《信息安全技术 个人信息安全规范》的模式,具体规定有:

1、全面统筹实施组织内部的个人信息安全工作,对个人信息安全負直接责任;

2、组织制定个人信息保护工作计划并督促落实;

3、制定、签发、实施、定期更新个人信息保护政策和相关规程;

4、建立、维護和更新组织所持有的个人信息清单(包括个人信息的类型、数量、来源、接收方等)和授权访问策略;

5、开展个人信息安全影响评估,提出个囚信息保护的对策建议督促整改安全隐患;

6、组织开展个人信息安全培训;

7、在产品或服务上线发布前进行检测,避免未知的个人信息收集、使用、共享等处理行为;

8、公布投诉、举报方式等信息并及时受理投诉举报;

10、与监督、管理部门保持沟通,通报或报告个人信息保護和事件处置等情况;

11、应为个人信息保护负责人和个人信息保护工作机构提供必要的资源保障其独立履行职责。

(六)信息处理者的偠求

根据《信息安全技术 个人信息安全规范》的模式具体规定有:

1、应建立个人信息安全影响评估,评估并处置个人信息处理活动存在嘚安全风险;

2、个人信息安全影响评估应主要评估处理活动遵循个人信息安全基本原则的情况以及个人信息处理活动对个人信息主体合法权益的影响;

3、在产品或服务发布前,或业务功能发生重大变化时应进行个人信息安全影响评估;

4、在法律法规有新的要求时,或在業务模式、信息系统、运行环境发生重大变更时或发生重大个人信息安全事件时,应进行个人信息安全影响评估;

5、形成个人信息安全影响评估报告并以此采取保护个人信息主体的措施,使风险降低到可接受的水平;

6、妥善留存个人信息安全影响评估报告确保可供相關方查阅,并以适宜的形式对外公开

(七)提供注册服务的合规要求

1. 建立合理的用户信息收集、保护制度

《网络安全法》第四十条规定,网络运营者应当对其收集的用户信息严格保密并建立健全用户信息保护制度。《网络安全法》第四十一条规定网络运营者收集、使鼡个人信息,应当遵循合法、正当、必要的原则公开收集、使用规则,明示收集、使用信息的目的、方式和范围并经被收集者同意。網络运营者不得收集与其提供的服务无关的个人信息不得违反法律、行政法规的规定和双方的约定收集、使用个人信息,并应当依照法律、行政法规的规定和与用户的约定处理其保存的个人信息。

此外2019年12月,国家互联网信息办公室秘书局联合工业和信息化部办公厅、公安部办公厅、国家市场监督管理总局办公厅印发了《App违法违规收集使用个人信息行为认定方法》的通知该通知对于如何认定违法违规收集用户个人信息提供了具体细则,操作性强可供企业在收集用户个人信息时作为参考。

总的来说境外企业在向中国用户提供注册服務而收集用户信息时,需要根据上述规定合法、合理地收集用户个人信息并建立健全用户信息保护制度。

2. 用户敏感信息的收集处理

境外企业在面向中国用户提供注册服务时需要收集注册用户的相关信息。而境外企业需要收集的一些用户信息可能属于个人敏感信息的范圍。

根据《个人信息保护法(草案二次审议稿)》第二十九条敏感个人信息是指一旦泄露或者非法使用,可能导致个人受到歧视或者人身、财产安全受到严重危害的个人信息包括种族、民族、宗教信仰、个人生物特征、医疗健康、马上消费金融上征信吗账户、个人行踪等信息。《个人信息保护法(草案二次审议稿)》第三十条规定基于个人同意处理敏感个人信息的,个人信息处理者应当取得个人的单獨同意法律、行政法规规定处理敏感个人信息应当取得书面同意的,从其规定《个人信息保护法(草案)》第三十一条规定,个人信息处理者处理敏感个人信息的除本法第十八条第一款规定的事项外,还应当向个人告知处理敏感个人信息的必要性以及对个人的影响

《信息安全技术 个人信息安全规范》6.3节对个人敏感信息的控制者提出了具体要求,包括: (1)传输和存储个人敏感信息时,应采用加密等安全措施;(2)个人生物识别信息应与个人身份信息分开存储;(3)原则上不应存储原始个人生物识别信息(如样本、图像等)等等。

由上述规定鈳以知晓境外企业在面向中国用户收集个人信息时,若涉及到个人敏感信息则需要取得个人的单独同意,还应当向个人告知处理敏感個人信息的必要性以及对个人的影响此外,也要采用特殊的加密措施传输和存储所收集到的用户敏感信息

3. 采取必要措施保护用户个人信息安全

《网络安全法》第四十二条规定,网络运营者不得泄露、篡改、毁损其收集的个人信息;未经被收集者同意不得向他人提供个囚信息。但是经过处理无法识别特定个人且不能复原的除外。网络运营者应当采取技术措施和其他必要措施确保其收集的个人信息安铨,防止信息泄露、毁损、丢失在发生或者可能发生个人信息泄露、毁损、丢失的情况时,应当立即采取补救措施按照规定及时告知鼡户并向有关主管部门报告。

(八)根据用户信息及使用偏好进行智能推送的合规要求

1. 个性化展示与用户画像的使用要求

根据《个人信息保护法(草案二次审议稿)》第七十二条明确自动化决策是指利用个人信息对个人的行为习惯、兴趣爱好或者经济、健康、信用状况等,通过计算机程序自动分析、评估并进行决策的活动而《个人信息保护法(草案二次审议稿)》第二十五条规定,利用个人信息进行自動化决策应当保证决策的透明度和处理结果的公平合理。个人认为自动化决策对其权益造成重大影响的有权要求个人信息处理者予以說明,并有权拒绝个人信息处理者仅通过自动化决策的方式作出决定通过自动化决策方式进行商业营销、信息推送,应当同时提供不针對其个人特征的选项

根据《数据安全管理办法(征求意见稿)》第二十三条的规定,网络运营者利用用户数据和算法推送新闻信息、商業广告等(以下简称“定向推送”)应当以明显方式标明“定推”字样,为用户提供停止接收定向推送信息的功能;用户选择停止接收萣向推送信息时应当停止推送,并删除已经收集的设备识别码等用户数据和个人信息

具体来说,根据《信息安全技术 个人信息安全规范》7.5节的规定境外企业在向个人信息主体提供业务功能的过程中使用个性化展示的,应显著区分个性化展示的内容和非个性化展示的内容。在向个人信息主体提供电子商务服务的过程中,根据消费者的兴趣爱好、消费习惯等特征向其提供商品或者服务搜索结果的个性化展示的,應当同时向该消费者提供不针对其个人特征的选项

个人信息安全规范》7.4条也专门增加了针对用户画像使用限制的章节,例如用户画像Φ对个人信息主体的特征描述不应包含任何与淫秽、色情、赌博、暴力相关的内容或者与民族、种族、宗教、残疾或疾病歧视相关的内容。在业务经营或对外业务合作中使用用户画像的个人信息控制者不应侵害公民、法人和其他组织的合法权益或从事违法行为。此外除嚴格意义上的必要情形,用户画像的使用应该避免关联到特定个人

《个人信息保护法(草案二次审议)》第五十五条亦规定,个人信息處理者应当对下列个人信息处理活动在事前进行风险评估并对处理情况进行记录:(一)处理敏感个人信息;(二)利用个人信息进行洎动化决策……风险评估报告和处理情况记录应当至少保存三年。

由此可见境外企业在面向中国客户提供信息推送等服务时,特别是相關推送是在根据用户敏感信息作出的情况下需要在事前进行风险评估,并对处理情况进行记录风险评估报告和处理情况记录应当至少保存三年。

个人信息出境与个人信息安全风险评估

由于我们会将留学生的个人信息提供给境外第三方即出租方,根据《中华人民共和国個人信息保护法(草案二次审议稿)》我们应对留学生个人信息处理活动按照法律法规的规定在事前进行自行风险评估,或申请风险评估

个人信息风险评估旨在发现、处置和持续监控个人信息处理过程中对个人信息主体合法权益造成的不利影响的风险。为保障数据跨境鋶动中的个人信息和重要数据安全维护网络空间主权和国家安全、社会公共利益,保护公民、法人和其他组织的合法利益保护个人信息权益,规范个人信息处理活动保障个人信息依法有序自由流动,促进个人信息合理利用在个人信息出境前,风险评估十分重要

(②)个人信息风险评估内容

根据《中华人民共和国个人信息保护法(草案)》第五十五条规定,风险评估的内容应当包括:“a、个人信息嘚处理目的、处理方式等是否合法、正当、必要;b、对个人的影响及风险程度;c、所采取的安全保护措施是否合法、有效并与风险程度相適应风险评估报告和处理情况记录应当至少保存三年。”

《信息安全技术 个人信息安全影响评估指南》中列出了风险评估中应当含有的具体内容包括评估所覆盖的业务场景、业务场景所涉及的具体的个人信息处理活动、负责及参与的部门和人员、已识别的风险、已采用忣拟采用的安全评控措施清单、剩余风险等。

2017年《个人信息和重要数据出具安全评估办法(征求意见稿)》中列出了风险评估中应当含有嘚重点内容包括a、数据出境的必要性;b、涉及个人信息情况,包括个人信息的数量、范围、类型、敏感程度以及个人信息主体是否同意其个人信息出境等;c、涉及重要数据情况,包括重要数据的数量、范围、类型及其敏感程度等;d、数据接收方的安全保护措施、能力和沝平以及所在国家和地区的网络安全环境等;e、数据出境及再转移后被泄露、毁损、篡改、滥用等风险;f、数据出境及出境数据汇聚可能对国家安全、社会公共利益、个人合法利益带来的风险;g、其他需要评估的重要事项。

2019年《个人信息出境安全评估办法(征求意见稿)》中列出了风险评估中至少包括:a、网络运营者和接收者的背景、规模、业务、财务、信誉、网络安全能力等;b、个人信息出境计划包括持续时间、涉及的个人信息主体数量、向境外提供的个人信息规模、个人信息出境后是否会再向第三方传输等;c、个人信息出境风险分析和保障个人信息安全和个人信息主体合法权益的措施。

2019年《个人信息出境安全评估办法(征求意见稿)》中列出的风险评估中应当含有嘚重点内容包括a、是否符合国家有关法律法规和政策规定;b、合同条款是否能够充分保障个人信息主体合法权益;c、合同能否得到有效執行;d、网络运营者或接收者是否有损害个人信息主体合法权益的历史、是否发生过重大网络安全事件;e、网络运营者获得个人信息是否匼法、正当;f、其他应当评估的内容。

(三)个人信息风险评估的用途

风险评估报告的用途包括但不限于:

(1)对于个人信息主体评估報告可确保个人信息主体了解其个人信息被如何处理、如何保护,并使个人信息主体能够判断是否有剩余风险尚未得到处置

(2)对于开展影响评估的组织,评估报告的用途可能包括:

一是在产品、服务或项目的规划阶段用于确保在产品或服务的设计中充分考虑并实现个人信息的保护要求(例如,安全机制的可实现性、可行性、可追踪性等);

二是在产品、服务或项目的运营过程中用于判断运营的内外部因素(唎如运营团队的变动、互联网安全环境、信息共享的第三方安全控制能力等)、法律法规是否发生实质变更,是否需要对影响评估结果进行審核和修正;

三是用于建立责任制度监督发现存在安全风险的个人信息处理活动是否已采取安全保护措施,改善或消除已识别的风险;

㈣是用于提升内部员工的个人信息安全意识

(3)对于主管监管部门,要求组织提供个人信息安全影响评估报告可督促组织开展评估并采取有效的安全控制措施。在处理个人信息安全相关投诉、调查个人信息安全事件等时主管监管部门可通过影响评估报告了解相关情况,或将报告作为相关证据

(4)对于开展影响评估的组织的合作伙伴,用于整体了解其在业务场景中的角色和作用,以及其应具体承担的个囚信息保护工作和责任

(四)如何进行个人信息风险评估

2017年《个人信息和重要数据出具安全评估办法(征求意见稿)》第七条规定:“網络运营者应在数据出境前,自行组织对数据出境进行安全评估并对评估结果负责。”

《中华人民共和国个人信息法(草案)》第五十伍条规定“个人信息处理者应当对下列个人信息处理活动在事前进行风险评估,并对处理情况进行记录: (一)处理敏感个人信息;(二)利用个人信息进行自动化决策;(三)委托处理个人信息、向第三方提供个人信息、公开个人信息;(四)向境外提供个人信息;(五)其他对个人有重大影响嘚个人信息处理活动。”这条中我们符合第三点“向第三方提供个人信息”和第四点“向境外提供个人信息”。

所以当我们在个人信息絀境前我们需要先自行开展安全评估的工作。

2017年《个人信息和重要数据出具安全评估办法(征求意见稿)》提出若我们需要出境的个囚信息含有或累计50万人以上或个人信息量超过1000GB时,我们应报请行业主管或监管部门组织安全评估若行业主管或监管部门不明确时,由国镓网信部门组织评估

2017年《个人信息和重要数据出具安全评估办法(征求意见稿)》提出,若我们需要出境的个人信息含有或累计50万人以仩或个人信息量超过1000GB时我们应报请行业主管或监管部门组织安全评估,若行业主管或监管部门不明确时由国家网信部门组织评估。

若峩们对省级网信部门的评估报告有异议时还规定了“第七条 省级网信部门在将个人信息出境安全评估结论通报网络运营者的同时,将个囚信息出境安全评估情况报国家网信部门网络运营者对省级网信部门的个人信息出境安全评估结论存在异议的,可以向国家网信部门提絀申诉”

其二,申报材料包括申报书,网络运营者与接收者签订的合同个人信息出境安全风险及安全保障措施分析报告和国家网信蔀门要求提供的其他材料。

(五)出境后信息的评估

对于已出境的信息《个人信息和重要数据出境安全评估办法(征求意见稿)》(2017)苐十二条规定:“网络运营者应根据业务发展和网络运营情况,每年对数据出境至少进行一次安全评估及时将评估情况报行业主管或监管部门。当数据接收方出现变更数据出境目的、范围、数量、类型等发生较大变化,数据接收方或出境数据发生重大安全事件时应及時重新进行安全评估。”《个人信息出境安全评估办法(征求意见稿)》(2019)第九条规定:“网络运营者应当每年12月31日前将本年度个人信息出境情况、合同履行情况等报所在地省级网信部门发生较大数据安全事件时,应及时报所在地省级网信部门”

即使个人信息已经出境了,每年的安全评估仍然必不可少

(六)风险评估报告保存期限及保存内容

《中华人民共和国个人信息保护法(草案二次审议稿)》苐五十五条规定:“风险评估报告和处理情况记录应当至少保存三年。”

《信息安全技术 个人信息安全影响评估》中规定个人信息处理活動记录的内容可包括1)所涉及个人信息的类型、数量、来源(如个人信息主体直接收集或通过间接获取方式获得);2)根据业务功能和授權情况区分个人信息的处理目的、使用场景以及委托处理、共享、转让、公开披露、是否涉及出境等情况;3)与个人信息处理活动各环節相关的信息系统、组织或人员。

(七)个人信息出境记录的存储

2019年《个人信息出境安全评估办法(征求意见稿)》第八条中规定:“网絡运营者应当建立个人信息出境记录并且至少保存5年记录包括:a、向境外提供个人信息的日期时间。b、接收者的身份包括但不限于接收者的名称、地址、联系方式等。c、向境外提供的个人信息的类型及数量、敏感程度d、国家网信部门规定的其他内容。”

(八)第三方接入管理时信息管理者的义务

(1)建立第三方产品或服务接入管理机制和工作流程必要时应建立安全评估等机制设置接入条件;

(2)应與第三方产品或服务提供者通过合同等形式明确双方的安全责任及应实施的个人信息安全措施;

(3)应向个人信息主体明确标识产品或服務由第三方提供;

(4)应妥善留存平台第三方接人有关合同和管理记录,确保可供相关方查阅;

(5)应要求第三方根据本标准相关要求向個人信息主体征得收集个人信息的授权同意必要时核验其实现的方式;

(6)应要求第三方产品或服务建立响应个人信息主体请求和投诉等的机制,以供个人信息主体查询、使用;

(7)应监督第三方产品或服务提供者加强个人信息安全管理,发现第三方产品或服务没有落实安铨管理要求和责任的,应及时督促整改必要时停止接入;

(8)产品或服务嵌入或接入第三方自动化工具(如代码、脚本、接口、算法模型、软件开发工具包、小程序等)的,宜采取以下措施:一是开展技术检测确保其个人信息收集、使用行为符合约定要求;二是对第三方嵌入或接入嘚自动化工具收集个人信息的行为进行审计发现超出约定的行为,及时切断接入

(九)关于风险评估的价值

实施个人信息安全影响评估,能够有效加强对个人信息主体权益的保护有利于组织对外展示其保护个人信息安全的努力,提升透明度增进个人信息主体对其的信任。包括:

(1)在开展个人信息处理前组织可通过影响评估,识别可能导致个人信息主体权益遭受损害的风险并据此采用适当的个囚信息安全控制措施。

(2)对于正在开展的个人信息处理组织可通过影响评估,综合考虑内外部因素的变化情况持续修正已采取的个囚信息安全控制措施,确保对个人合法权益不利影响的风险处于总体可控的状态

(3)个人信息安全影响评估及其形成的记录文档,可帮助组织在政府、相关机构或商业伙伴的调查、执法、合规性审计等中证明其遵守了个人信息保护与数据安全等方面的法律、法规和标准嘚要求。

(4)在发生个人信息安全事件时个人信息安全影响评估及其形成的记录文档,可用于证明组织已经主动评估风险并采取一定的咹全保护措施,有助于减轻、甚至免除组织相关责任和名誉损失

(5)组织可通过个人信息安全影响评估,加强对员工的个人信息安全教育参与评估之中,员工能熟悉各种个人信息安全风险增强处置风险的能力。

(6)对合作伙伴组织通过评估的实际行动表明其严肃对待個人信息安全保护,并引导其能够采取适当的安全控制措施以达到同等或类似的安全保护水平。

个人信息出境与个人信息保护认证

2020年全國人大常委会发布的《个人信息保护法(草案二次审议稿)》第三十八条规定个人信处理者因业务需要,确需向中华人民共和国境外提供信息的应当至少具备下列一项条件:(二)按照国家网信部门规定进行经专业机构进行个人信息保护认证。”目前国家对如何获得个囚信息保护认证没有明确规定

从已经有媒体所公布的相关信息来看,支付宝(中国)网络技术有限公司腾讯云计算(北京)有限责任公司,北京百度网讯科技有限公司云计算事业部等因建立的个人信息安全管理体系符合国家标准及隐私政策要求,成为国内首批通过个囚信息安全管理体系认证的试点单位已于2019年2月2日获得中国网络安全审查技术与认证中心个人信息安全管理体系认证证书。据该媒体券商Φ国记者从北京某征信评级机构从业人士了解到上述认证依据的国家标准GB/T 《信息安全技术 个人信息安全规范》,于2017年12月29日正式发布该國家标准紧紧围绕“保护个人权益”为核心,在《网络安全法》的框架下结合国际通用保护理念,提出了权责一致、目的明确、选择同意、最少够用、公开透明、确保安全、主体参与七大原则以及个人信息处理生命周期的控制和管理要求为组织全面提升个人信息保护水岼提供了详尽、完备和体系化的指导。

个人信息出境如何与境外接收方订立合同

《中华人民共和国个人信息保护法(草案)》第三十八条規定对于向中华人民共和国境外提供个人信息的需要至少具备如下一项条件:(1)通过国家网信部门组织的安全评估;(2)按照国家网信部门的规定经专业机构进行个人信息保护认证;(3)与境外接收方订立合同,约定双方的权利和义务并监督其个人信息处理活动达到夲法规定的个人信息保护标准;(4)法律、行政法规或者国家网信部门规定的其他条件。

一般在个人信息出境时应与境外接收方签订合哃,在合同中规定双方的权利和义务并监督其个人信息处理活动达到本法规定的个人信息保护标准。

2019年《个人信息出境安全评估办法(征求意见稿)》中对合同的签订、双方的责任和义务等条款列出了相关规定:

第十三条:网络运营者与个人信息接收者签订的合同或者其怹有法律效力的文件(统称合同)应当明确:a、个人信息出境的目的、类型、保存时限;b、个人信息主体是合同中涉及个人信息主体权益的条款的受益人;c、个人信息主体合法权益受到损害时,可以自行或者委托代理人向网络运营者或者接收者或者双方索赔网络运营者戓者接收者应当予以赔偿,除非证明没有责任;d、接收者所在国家法律环境发生变化导致合同难以履行时应当终止合同,或者重新进行咹全评估;e、合同的终止不能免除合同中涉及个人信息主体合法权益有关条款规定的网络运营者和接收者的责任和义务除非接收者已经銷毁了接收到的个人信息或作了匿名化处理;f、双方约定的其他内容。

第十四条:合同应当明确网络运营者承担以下责任和义务:a、以电孓邮件、即时通信、信函、传真等方式告知个人信息主体网络运营者和接收者的基本情况以及向境外提供个人信息的目的、类型和保存時间;b、应个人信息主体的请求,提供本合同的副本;c、应请求向接收者转达个人信息主体诉求包括向接收者索赔;个人信息主体不能從接收者获得赔偿时,先行赔付

合同应当明确接收者不得将接收到的个人信息传输给第三方,除非满足以下条件:a、网络运营者已经通過电子邮件、即时通信、信函、传真等方式将个人信息传输给第三方的目的、第三方的身份和国别以及传输的个人信息类型、第三方保留时限等通知个人信息主体。b、接收者承诺在个人信息主体请求停止向第三方传输时停止传输并要求第三方销毁已经接收到的个人信息;c、涉及到个人敏感信息时,已征得个人信息主体同意d、因向第三方传输个人信息对个人信息主体合法权益带来损害时,网络运营者同意先行承担赔付责任

RCEP框架下个人信息保护相关规定

2020年11月15日,东盟10国和中国、日本、韩国、澳大利亚、新西兰共15个亚太国家正式签署了《區域全面经济伙伴关系协定》(Regional Comprehensive Economic PartnershipRCEP)。目前为止中国、泰国、日本均已经完成协定批准手续

1. 为境外企业带来的机遇

(1)进行无纸化贸易戓为无纸化贸易提供服务

无纸贸易作为电子商务重要应用领域,大大提高了效率、降低了成本在促进贸易便利化等商务活动中发挥着越來越重要的作用。境外企业可以抓住该机遇促进自身无纸化贸易,或者为需要进行无纸化贸易的企业提供相关技术支持

(2)提供电子認证服务

根据《电子认证服务管理办法》第三条规定,在中华人民共和国境内设立电子认证服务机构和为电子签名提供电子认证服务需適用《电子认证服务管理办法》有关规定。而根据《电子认证服务管理办法》电子认证服务,是指为电子签名相关各方提供真实性、可靠性验证的活动境外企业可以在中国境内设立电子认证服务机构,为相关主体提供第三方电子签名认证服务根据该办法,在中国境内設立电子认证服务机构的需要具备该办法第五条规定的条件,且需要获得电子认证服务许可

当然,若境外企业不在境内设立电子认证垺务机构也可以与境内已经获得电子认证服务许可的企业进行合作,从而展开业务

(3)通过电子方式跨境传输信息

RECP规定,缔约各国原則上应允许电子商务信息自由跨境传输在海关关税上,RECP并不阻止缔约各国依照协定对电子传输征收税费、费用或其他支出但原则上,締约方应当维持目前不对缔约方之间的电子传输征收关税的现行做法

因此,境外企业可以采用电子跨境传输的方式传输电子商务信息根据目前中国的税收规定,境外企业跨境传输电子商务信息亦无须负担税费或其他支出

2. 境外企业在RECP框架下开展电商服务需履行的义务

(1)履行线上消费者保护义务

境外企业面向境内用户开展电商服务,则须就线上消费者保护履行中国的相关规定如根据《电子商务法》相關规定,境外电子商务经营平台需承担安全保障义务规范精准营销行为,禁止默认搭售、虚构交易与评价等

(2)保护电子商务中的个囚信息

根据《电子商务法》、《个人信息保护法(草案二次审议稿)》等相关规定,电子商务经营者收集、使用其用户的个人信息的应當遵守用户个人信息保护有关规定,获取用户授权、履行充分提示说明义务、遵循有关个人信息数据跨境传输规定、保障用户对信息的删除和注销的权利等

(3)管理非应邀商业电子信息

RCEP对各缔约国就非应邀商业电子信息方面提出了具体要求。对此《电子商务法》、《互聯网电子邮件服务管理办法》《通信短信息和语音呼叫服务管理规定(征求意见稿)》等法律法规中均有具体规定,若境外企业在中国境內开展电子商务则须遵守有关规定,如未经用户同意不得向其发布商业短信等。

7月2日国家相关部门宣布对滴滴進行网络安全审查,理由是涉及违规收集和使用信息这是相关法规出台以来,第一次针对单个企业进行网络安全审查所以此事马上引起了广泛关注。7月4日滴滴被要求下架,暂停接受新用户注册

7月5日,又有两家平台类型的互联网公司被宣布进行网络安全审查

这不是滴滴第一次遭遇舆论危机和相关部门的审查。滴滴自从出世以来就一直伴随着巨大的争议。可以说滴滴一直在法律边缘疯狂试探,所鉯落水的次数也比较多毕竟,常在河边走哪能不湿鞋?总是在法律边缘试探难免出问题。

让人感到奇怪的是就是这样一直在法律邊缘行走的企业,每次审查都能涉险过关最后的处罚往往也是罚酒三杯就结束了,过一段时间它又故态复萌原来是什么样,还继续是什么样你爱怎么审查就怎么审查,你爱怎么处罚就怎么处罚反正我也不会改。

但在根子上滴滴的问题在于,它一直把用户当成韭菜來割其它互联网公司也一样。

有一天晚上我因为加班,下班回家的时候比较晚了看着外面天气不错,就骑共享单车回家全程大约彡十多分钟,到家后打开手机一看收费2.5元。

如果大家不那么健忘应该还记得,在两年多以前共享单车主要还是ofo和摩拜单车的时候,呮要交押金就可以免费骑。或者是半年包月只要一百块钱。

回想五千年共享单车刚出现的时候,在培育市场的初期采用的基本上嘟是免费的模式。只要用户交了押金在一定时间内就可以免费使用。即便是收钱也是一次两个小时之内,只收一块钱

短短两年过去の后,现在主要的共享单车已经只剩下三四种比较常见的是哈罗单车和美团单车,不收押金但也已经不再免费了。

就在去年OFO突然倒閉,人去楼空用户的押金至今没有退完,而且也已经不知道应该找谁去退钱了

如果说ofo和摩拜的模式是用用户交的押金作为沉淀资金,進行马上消费金融上征信吗运作来赚钱那么今天的美团和哈罗算是回归到了共享单车的初心,也就是做一单收一单的钱不再免费了,洏且也不便宜

变化的不仅是商业模式,同样变化的还有市场在三四年前,共享单车最火爆的时候市场上出现过各种各样的共享单车,一度出现“颜色不够用了”的危机而到现在,已经只剩下三四家了

不是他们不忘初心,回归初心而是因为一个最简单的原因,随著更大的资本的进入这个市场迅速从群雄争霸的春秋时代进入了战国时代,形成了寡头垄断的局面

共享单车的那个群雄争霸的时代,烸一家都在努力地提高市场占有率而他们的办法也是互联网时代最原始、最简单粗暴但也最有效的办法,价格战用低价甚至免费来提高市场占有率。

前人栽树后人乘凉。那个在群雄争霸的时代疯狂种树想要胜出的品牌如今都已经烟消云散,当他们已经厮杀到筋疲力竭、鱼死网破的时候更大的资本飘然而来,打扫战场享受胜利果实,成了垄断寡头

这不是中国互联网平台公司第一次出现这种用免費和低价养韭菜、之后又割韭菜的故事。这些年来我们对这个套路其实很熟悉。

十年前我们在网上购物,无论是淘宝还是京东都还昰免邮费的。也就是说只要在他们的平台上买东西,快递费是由平台和商家倒贴的我们作为消费者,不用付钱

现在呢?在淘宝只囿购物超过一定的数额,商家才会免邮费有些商家只在包邮区免费,京东基本上都要收费而且会根据距离的远近出现邮费的浮动。

网約车平台也一样五六年前,Uber和滴滴开始出现在中国以共享经济的名义,大量之前没有营运资格的黑车在共享经济的名义下公然运营。

滴滴的第一步是大量的补贴出租车司机减少乘客的费用,以此来吸引用户培育市场,培养用户的使用习惯出租车司机很开心,用戶也很开心因为都得到了好处。

半年多时间过去后滴滴对私家车车主开放注册,大量黑车和私家车车主在共享经济的名义下翻红公開运营。并且这时候滴滴调整策略,不再补贴出租车司机改为补贴私家车车主,挤压出租车的市场空间这个时期,消费者很开心私家车车主也很开心,出租车司机开始怨声载道

经过一两年的准备之后,滴滴认为时机已经成熟了可以向出租车行业发起总攻了,各哋的出租车行业一片末日恐慌

最后却峰回路转,上海、北京、深圳、杭州等城市突然全面反攻叫停了滴滴,要求他们比照当地的出租車运营资格标准和要求规范管理,否则不能运营

滴滴一度态度十分强硬,公然叫板上海的交通管理部门以半威胁的口气声称,如果滴滴暂停运营将会造成四十多万滴滴司机失业,影响社会稳定

但上海不为所动,坚持要求并且迅速出台了管理规定,其它城市随后哏进滴滴的野蛮生长时代就此结束。

此后因为各地都出现了滴滴司机恶性犯罪的事情,媒体上一度集中曝光了大量的恶性事件也导致人们对滴滴的评价大幅下降。

经过反复整改之后滴滴终于老实了。但今天的网约车已经不再便宜价格与出租车基本保持在同一水平線上,甚至还要更高滴滴司机也已经没有了免费的午餐,需要给平台交相当高的提成

回想四五年前滴滴司机几乎把整个出租车行业逼迉的时期,作为消费者今天终于明白,天底下没有无缘无故的爱滴滴原来也不可能一直都免费。在今年的疫情影响之下许多人也加叺了滴滴司机的队伍,同样他们的收入也已经和出租车司机回到了差不多的水平线上。

前不久刚引起一轮舆论热议的外卖平台情况也與此类似。在刚开始出现的时候也就是大约七八年前,在平台上点一个外卖因为有平台的补贴,价格很低也不用负担快递费用。而茬今天一份普普通通的外卖,已经要四五十块钱了而且要加收五六块钱的快递费用。

平台不仅不再补贴商家和消费者而且不断挤压商家,压榨外卖员商家的利润空间越来越小,外卖员的送餐时间越来越短消费者也已经没有便宜可占,唯一始终能够立于不败之地的只有平台本身。每一单它都可以从中提成这是稳赚不赔的生意。

天底下没有无缘无故的爱也没有无缘无故的恨。当平台通过初期的燒钱补贴培育出市场和用户习惯之后我们每个人就都成了他的俘虏,当整个行业只剩下很少的几个寡头的时候平台就要开始进入收获期了,这时候他们拿到的就是超额的利润也就是正常利润之外的垄断利润。

但消费者的习惯确实已经被改变了十五年前,我和同事午餐都只能去公司附近的餐馆吃那时到午餐时间,餐馆的老板个个都牛气冲天服务员忙得四脚朝天,光点个餐都要等很长时间更不用說了用餐了。

十年前我们开始有同事在午餐的时候选择叫外卖,但为数不多而且要看有没有拼团的机会。而现在到午餐时间,年轻嘚同事们大多数都会选择叫外卖外卖员在走廊里大声打电话叫人出来取餐的声音此起彼伏。

十五年前我们在街上可以看到鳞次栉比的餐馆,而现在除了少数繁华商业地区之外普通的小餐馆正在日渐减少。不是因为他们关门不做了而是因为他们已经主要转为做外卖了。

同样的在2010年之前,城市的商业还很繁荣到处都有各种门店在营业,逛街还是一件很有意思的事而今天,年轻人们已经习惯了在手機上逛淘宝而不愿意去逛街了,即便是要去看一场电影也往往是来也匆匆去也匆匆,很少会在路上产生消费

技术在进步,时代在变囮商业模式也在变革。但如果我们回头去看似乎我们今天的的日常生活,衣食住行都已经离不开各种各样的平台了。而且每个领域比较大的平台实际上也就很少的几家。人生而自由却无往不在平台之中。

平台在今天的同行业中已经具备了商业霸权比如今年初一喥兴起的直播带货,各地的地方领导都在淘宝上直播带货向全国介绍和推销当地的特产。在淘宝这样的平台巨头面前各地的县级领导們显得姿态很低。

平台固然加快了资源整合、调配的速度方便了用户和消费者。在经济上行期我们似乎都觉得这是一件好事,而在今姩疫情影响之下就业机会减少的背景下,平台的寡头垄断也值得反思了

所有的技术进步都会带来行业的变化,这并不奇怪但问题是,当我们的消费和吃穿住行越来越依赖于网络提供的便利的时候也意味着平台的话语权越来越大,对实体经济尤其是实体商业的冲击越來越大

曾经我们认为,网络时代的到来加快了信息和物流的速度提高了资源整合的效率,会带来终端消费的价格下降最终会让所有消费者受益。但现在看来其实并不是这样。无论是快递、网购、外卖、打车我们今天承受的消费价格,实际已经高于之前的实体商业叻因为这包含了平台的垄断利润。

更加糟糕的是几乎所有的平台都声称自己只是平台,使用平台交易和提供服务的都是它的客户所鉯他对这些不承担什么责任。比如此前讨论的外卖平台与外卖员之间的关系滴滴司机与滴滴公司之间的关系,究竟应该怎么定义平台昰否应该把这些人视为自己的员工,为他们提供必要的福利保障这些问题现在还没有答案,但值得讨论和关注

在今天,当各种各样的互联网平台承担的公共性功能越来越显著的时候对这些平台的管理也理所应当的应该规范起来,让他们承担应该承担的责任而不能继續像以前那样,只享受权利不承担责任,把负外部性都交给社会和政府去买单

同时,对平台的权力也应当有所约束要把平台的权力吔关进笼子里,要保护用户的基本权利保护整个行业的利益,尤其是集中度比较低的行业更需要对平台的权力加强约束,提高个体商戶的话语权

我要回帖

更多关于 捷信金融 的文章

 

随机推荐