很多老板觉得"数据安全"是大厂的事,跟自己公司没关系。错了。2025年深圳某电商公司因为App收集用户手机号但没弹隐私弹窗,被罚款15万元;龙华一家培训机构把学员信息打包卖给竞对,负责人直接被拘留。这两家都是不到50人的小公司。
《个人信息保护法》(个保法)和《数据安全法》(数安法)从2021年生效,2024年开始全国集中执法。深圳作为互联网和电商重镇,2025年数据安全行政处罚案件同比增长217%。不管你是开淘宝店的、做SaaS的、还是搞培训的,只要手里有客户手机号、地址、身份证号——你就在这两部法律的射程范围内。
📋 一句话总结
个保法管的是"个人信息怎么收集、怎么用、怎么删";数安法管的是"重要数据怎么分类、怎么保护、被查时怎么配合"。两部法叠加,覆盖了几乎所有企业的日常经营场景。
一、你的公司到底触碰了哪些"数据"?
别觉得"数据安全"离你很远。以下这些场景,几乎所有深圳中小企业都在做:
- 收集员工信息:入职登记表上的身份证号、银行卡号、紧急联系人——这些全是个人信息
- 客户CRM系统:客户的手机号、地址、购买记录,哪怕是Excel表格存的,也算
- 网站/App注册:用户注册时的手机号、邮箱、实名认证信息
- 电商订单数据:买家收货地址、电话、消费偏好
- 监控录像:办公室/仓库的摄像头记录,包含人脸信息
上面这些,每一条都受个保法保护。你没告诉对方就收集了、收集后没加密就存在共享文件夹里、离职员工的简历没删除——这些都是潜在的违规行为。
二、罚款到底有多狠?真实案例说话
不是吓你,直接上数据:
| 案例 | 企业类型 | 违规行为 | 处罚结果 |
|---|---|---|---|
| 深圳某电商公司(2025年) | 电商,约30人 | App未弹隐私政策即收集用户信息 | 罚款15万元 |
| 龙华某培训机构(2025年) | 教育,约20人 | 出售学员个人信息给第三方 | 负责人行政拘留10天,企业罚款8万元 |
| 南山某SaaS公司(2025年) | 科技,约80人 | 未做数据分类分级,泄露客户商业数据 | 罚款50万元,限期整改 |
| 某外卖平台(2024年) | 大型平台 | 过度收集骑手位置信息 | 罚款3400万元(年营收1%) |
⚠️ 处罚上限
- 个保法:最高罚款5000万元或上一年营业额5%,可吊销营业执照
- 数安法:拒不配合数据调取,最高500万元罚款
- 对直接责任人:个10万-100万元罚款,可禁止担任企业高管
三、中小企业最低合规清单(成本控制在5000元内)
不需要花几十万请大律所。对中小企业来说,做好以下5件事,就能覆盖90%的合规风险:
第1步:写一份隐私政策并公示(费用:0-2000元)
如果你有网站、小程序、App,必须在用户注册/使用前展示隐私政策。内容必须包含:你收集哪些信息、用来干什么、存多久、用户怎么删除。可以用标准化模板,不需要请律师从零写。创盟企服有现成的隐私政策模板库,签约客户免费提供。
第2步:收集信息前弹"同意"窗口(费用:开发工时)
很多网站直接在注册页面底部放一行小字"注册即表示同意隐私政策"——这在2024年之前还行,2025年之后不够了。必须用弹窗+勾选的方式让用户主动同意。如果你用的是WordPress、Shopify等建站平台,都有现成插件。
第3步:数据分类分级(费用:0元)
把公司数据分成三类:
- 一般数据:公司宣传资料、公开新闻——随便存
- 重要数据:客户名单、合同金额、供应商信息——加密存储,限制访问权限
- 敏感个人信息:身份证号、银行卡号、人脸信息——单独加密,专人管理,访问留日志
很多公司的客户Excel表格里,手机号、地址、消费金额全混在一起,谁都能打开。这就是典型的"没做分类分级"。至少把敏感字段脱敏(手机号显示为138****1234),或者用加密文件夹单独存放。
第4步:员工数据安全培训(费用:0元)
个保法第51条明确要求企业对员工进行数据安全培训。最简单的做法:每年组织一次内部培训(PPT讲解+签到表),保留培训记录。这不仅是合规要求,也是万一出事时向监管部门证明"我们尽到了管理义务"的关键证据。
第5步:数据泄露应急响应机制(费用:0元)
如果发生数据泄露(比如电脑中毒、U盘丢失、员工离职带走客户名单),你有72小时的法定报告义务。提前准备一份应急响应流程表:谁负责报告、报告给哪个部门(深圳市网信办)、怎么通知受影响的用户。
💡 最低成本方案汇总
| 合规事项 | 成本 | 完成时间 |
|---|---|---|
| 隐私政策(模板) | 0-2000元 | 1-2天 |
| Cookie同意弹窗 | 开发工时 | 1天 |
| 数据分类分级 | 0元(自行梳理) | 2-3天 |
| 员工培训+签到表 | 0元 | 半天 |
| 应急响应流程表 | 0元 | 半天 |
四、电商卖家特别注意:这3个场景最容易踩雷
深圳有大量电商企业,以下3个场景是创盟客户中最常见的违规点:
场景1:用客户手机号做营销
很多电商老板觉得"客户在我这买了东西,我给他发促销短信天经地义"。错。你收集客户手机号是为了发货,不是为了营销。如果要用手机号发短信促销,必须在隐私政策里单独列明"用于营销推广"用途,并获得用户单独同意(不是注册时一揽子同意)。
场景2:把订单数据导出给供应商
做代发的电商卖家经常需要把买家地址发给供应商。这属于"向第三方提供个人信息",必须在隐私政策中说明,且供应商也需要签署数据保护协议。裸奔传数据,出了问题你和供应商连带担责。
场景3:员工用个人微信跟客户沟通
用个人微信加客户、发订单信息——客户数据全在员工私人手机上。员工离职后客户信息就流失了,更危险的是你根本不知道这些数据有没有被二次转卖。建议统一使用企业微信,客户资产归公司所有,员工离职后一键交接。
五、2026年数据合规新趋势
进入2026年,数据安全监管有两个明显趋势:
- AI训练数据合规:如果你用客户数据训练AI模型(比如用历史订单训练推荐算法),这属于"自动化决策",个保法要求单独告知用户并提供退出选项
- 跨境数据传输审查:跨境电商把国内用户数据传到海外服务器(如AWS美区),需要通过数据出境安全评估。纯电商卖家通常数据量不达标可以豁免,但需要备案
六、创盟企服合规服务
数据合规不是一次性工程,需要持续维护。创盟企服提供:
✅ 创盟数据合规套餐
- 隐私政策定制——根据企业实际业务量身定制,非套模板
- 数据安全自查报告——帮你梳理现有数据风险点
- 员工培训服务——含培训材料+签到记录+考核
- 合规持续维护——政策更新时及时通知并调整