从文义解释上看,“合规”字面理解就是合乎规定。“规”就是法律规范,包括且不限于国家法律法规、行业规范、企业内部管理制度等。而合规之“合”,不仅意味着企业的行为合乎上述规则,且更强调企业合规的自主性,是以适应外部国家监管要求为目的,提升企业内部治理能力为要义的企业自律行为。与传统事后制裁模式不同,合规更强调事前预防,是一种积极治理模式,更依赖与合规对象的合作。
“企业数据合规”则是企业合规理论在企业数据安全领域的具体运用,旨在为预防、识别、应对企业数据安全风险,提高企业数据安全风险防范能力,避免企业及其成员因数据管理行为不符合法律规定而给企业带来法律责任、经济损失而形成的企业内控机制。关于企业数据合规的内涵,本文认为,其至少包括以下两个要素:
一是企业数据合规的目的是使企业的数据管理行为符合相关法律规范规定。企业数据合规首先意味着是对我国现行法律规范的遵守。当前企业业务范围涉及到国民经济命脉、关键信息科技等领域,在业务活动过程中所形成的数据,关系到国家政治、经济、民生等各个方面,这些数据如若被泄露、盗用、篡改将会给个人隐私、国家安全、公共利益带来严重威胁,因而企业的数据管理行为必须遵守国家相关法律规范的规定。二是企业数据合规要求企业承担企业数据安全风险的识别与防范义务。企业数据合规本质上是企业合规计划在数据管理领域的特殊应用,是改善企业数据治理的创新机制,主要依赖于企业的自我约束。
企业数据安全既涉及到个人信息保护,又涉及到公共利益和国家安全,因而企业在数据流通过程中的合规义务不容忽视。组织视角下企业通开展数据合规强化企业数据安全治理,不仅是应对日趋严峻的国家数据安全风险形势的现实需要,也是优化数据要素市场化配置,推动数字经济高质量发展的题中应有之义。
1.总体国家安全观维度:维护国家安全、公共利益的现实需要
《企业数据安全法》第4条规定,“维护企业数据安全,应当坚持总体国家安全观,建立健全企业数据安全治理体系,提高企业数据安全保障能力”。结合总体国家安全观要求,企业数据分为纯粹商业性数据和公共安全性数据两种。纯粹商业性数据自不必多言。当前企业深度开展政府、国家等数据公共业务,掌握了大量的公共安全性数据如公民身份信息、生物信息、国土地理信息、道路数据、军工技术等数据。一旦这些公共安全性数据被泄露、篡改、破坏或者被非法利用,将会给国家安全、公共利益、国计民生带来巨大威胁。2021年,滴滴公司在美上市紧急停牌下架事件是企业数据安全风险引发国家安全隐患的最好例证。由此可见,企业数据安全不再是一个私权保护所能统摄的问题而是具备了公权属性,而且这种具有显著公权力特征的私权日益强大,使得企业成为数据安全治理领域的主导力量。
2.数字经济维度:最大效能的发挥数据流通价值,实现数据动态保护的需求
《中国数字经济发展研究报告(2023 年)》指出,2022年,我国数字经济规模达到50.2万亿元,同比增长10.3%,占GDP比重达41.5%。作为数字经济重要内核的数据要素,数据唯有在动态的、合法合规的流通与开放共享中才能充分实现其经济价值。传统企业数据安全监管模式由于侧重对数据相对静态的管理而在一定程度上限制了数据的流通与共享,因而无法适应数字经济时代企业数据业务上的大规模数据流转与大规模数据处理的需求。相较于传统企业数据安全监管模式,数据合规制度能够通过多元主体协商和公私合作的协同治理方式,突破“数据悖论”,在保障企业数据安全的前提下,促进数据流通与开放共享,使数字经济中的一座座数据孤岛重新链接,在规避企业数据安全风险的同时,最大效能的发挥数据流通价值,实现数据动态保护的需求,促进数字经济发展繁荣。
3.组织视角维度:企业数据安全治理的重要组成部分
数据合规概念围着企业而生,是企业内部治理的重要组件。传统高权行政下的监管模式,对具备隐蔽性、复杂性、创造性特点的数字经济领域而言具有较为明显的缺陷,因此,引入数据合规治理体系非常有必要。数字经济时代,企业将数据视为数字经济营利的关键要素,拥有高质量的数据,企业就能借此开发出更多的算法产品,同时对产品、服务进行更精准定位,在市场竞争中获得更大优势,因而数据对企业商业价值不置可否。
基于企业的营利属性视角,企业开展数据合规、保护企业数据安全具有天然的内驱力,通过企业内部治理,强化对企业数据安全保护,以避免数据泄露、篡改、丢失给企业商业价值造成损失。此外,基于企业的外部法律风险视角,通过构建数据合规督促企业形成守法经营的合规文化,规范企业数据处理行为,也能避免企业因企业数据安全法律风险而使企业遭受到巨额的民事罚款和行政、刑事执法处罚。