园区人脸识别:一场关于数据安全评估申报的真实拉扯

装了人脸识别门禁,突然要补申报?

楼下园区的张哥找我喝夜啤酒,一坐下脸就垮了。

十几万砸进去。系统刚用顺。现在要补这补那,还说不合规就得拆。

事情说起来不复杂,张哥的智慧园区前年赶风口,把原来刷门禁卡的旧系统全换成了人脸识别,两千多住户商户,进出门刷脸就走,大家都方便,张哥也觉得自己做了件对的事。结果上个月网安联合市场监管上门排查,一句话给张哥整懵了:你这个园区采集的人脸信息超过十万条,属于重要数据,必须做数据安全评估申报,限期三个月整改,不申报就罚款。

张哥拍着桌子吐槽,我一个开园区的,又不做互联网生意,怎么就沾上数据安全了?我又不卖用户信息,装个门禁还给我整个违法?

说实话,我当时也愣了。原来这个规则不是只给大厂定的。

商业园区门口人脸识别门禁设备图
商业园区门口人脸识别门禁设备图

不是大公司才要碰的红线

不是大公司才要碰的红线
不是大公司才要碰的红线

很多中小老板跟张哥一个想法:数据安全评估申报,那是抖音、阿里这种大厂才要做的事,跟我一个开小园区、卖生鲜、做本地服务的有啥关系?

错得离谱。

去年我就听过邻市的案子,一个做连锁生鲜的老板,光会员就攒了二十多万,收集了大家的住址、手机号、常买的商品清单,一直存在自己店里的云盘里,从来没申报过,查出来直接罚了二十八万。正好是他大半个季度的利润。

规则写得明明白白:只要你处理的个人信息或者重要数据达到了阈值,不管你是大厂还是小老板,都得申报。张哥这园区两千多户,加上每天进出的访客,算下来采集的人脸信息早超过十万条,正好踩在必须申报的线上,躲不掉的。

不少人会杠,我不偷不卖,凭什么罚我?

你不想卖,不代表你的数据不会被偷啊。张哥原来用的那个系统,服务器就是淘宝买的两千块一台的云服务器,后台密码还是admin123,别说黑客了,我随便猜都能进去。真要是数据被拖库,几万条人脸信息流到黑产,张哥赔到破产都赔不起。申报的过程本来就是帮你做一次全身体检,帮你找漏洞,对吧?

试探着往前走的规则,和试探着往前走的人

不过话说回来,现在的规则也不是上来就要把人拍死。张哥一开始做好了拆系统换刷卡的准备,结果没想到,合规机构上门看完,只让他改了三个地方:把人脸数据从公有云迁到了自己园区本地的加密服务器,给所有住户补签了知情同意书,再加一个定期的日志备份。改完做完评估,顺利补了申报,系统照样用,没人闹不方便。

花了几万块,张哥一开始心疼,后来看完评估报告一身冷汗。原来他原来的系统,三个月前就被人扫过端口,差点就把数据拖走了,他自己半点儿都不知道。

中小企业数据安全合规整改服务器调试图
中小企业数据安全合规整改服务器调试图

现在很多人一听到数据安全、合规申报,第一反应就是政府找麻烦、商家掏腰包,其实换个角度想,我们所有人都是第一次走进数字时代这片陌生地,规则不是凭空拍脑袋出来的,都是跟着一个个像张哥这样的小案子,一点点磨出来的。

你说数据安全评估申报麻烦吗?真麻烦。要填一堆表,要改系统,要花钱花精力。但你说它有用吗?

上周我路过张哥的园区,下班高峰期,进进出出的人唰唰刷刷脸,没人停下来,没人觉得麻烦。只有张哥自己知道,后台多了一堆加密协议,多了一份盖了章的评估报告,原来悬在半空的心,现在落下来了。

数字时代的规则,从来不是写在纸上就完事了。它得跟着一个个普通人的生意、一个个普通人的日常,一点点落地,一点点长出脚,踩在实地上。今天你怕麻烦躲过去,明天风险找上门,躲都躲不掉。与其等出事再补救,不如早一步把该做的都做了。

毕竟,我们都在学着跟新规则一起走路。慢慢来,别摔着。

免责声明:市场有风险,选择需谨慎!此文仅供参考,不作买卖依据。如有侵权请联系删除。
文章名称:园区人脸识别:一场关于数据安全评估申报的真实拉扯
文章链接:https://m.wuhanlihunlvshi.com/cases/2018.html