服务热线:400-900-8283 深圳市宝安区新安街道23区友谊大厦202A-202B 周一至周五 9:00-18:00
TSC5级涉税服务机构
宝安区十佳涉税机构(首届评选)
10年+深耕深圳
10000+企业信赖

深圳企业数据安全合规指南:《个保法》《数安法》下中小企业怎么做?

很多老板觉得"数据安全"是大厂的事,跟自己公司没关系。错了。2025年深圳某电商公司因为App收集用户手机号但没弹隐私弹窗,被罚款15万元;龙华一家培训机构把学员信息打包卖给竞对,负责人直接被拘留。这两家都是不到50人的小公司。

《个人信息保护法》(个保法)和《数据安全法》(数安法)从2021年生效,2024年开始全国集中执法。深圳作为互联网和电商重镇,2025年数据安全行政处罚案件同比增长217%。不管你是开淘宝店的、做SaaS的、还是搞培训的,只要手里有客户手机号、地址、身份证号——你就在这两部法律的射程范围内。

📋 一句话总结

个保法管的是"个人信息怎么收集、怎么用、怎么删";数安法管的是"重要数据怎么分类、怎么保护、被查时怎么配合"。两部法叠加,覆盖了几乎所有企业的日常经营场景。

一、你的公司到底触碰了哪些"数据"?

别觉得"数据安全"离你很远。以下这些场景,几乎所有深圳中小企业都在做:

  • 收集员工信息:入职登记表上的身份证号、银行卡号、紧急联系人——这些全是个人信息
  • 客户CRM系统:客户的手机号、地址、购买记录,哪怕是Excel表格存的,也算
  • 网站/App注册:用户注册时的手机号、邮箱、实名认证信息
  • 电商订单数据:买家收货地址、电话、消费偏好
  • 监控录像:办公室/仓库的摄像头记录,包含人脸信息

上面这些,每一条都受个保法保护。你没告诉对方就收集了、收集后没加密就存在共享文件夹里、离职员工的简历没删除——这些都是潜在的违规行为。

二、罚款到底有多狠?真实案例说话

不是吓你,直接上数据:

案例 企业类型 违规行为 处罚结果
深圳某电商公司(2025年) 电商,约30人 App未弹隐私政策即收集用户信息 罚款15万元
龙华某培训机构(2025年) 教育,约20人 出售学员个人信息给第三方 负责人行政拘留10天,企业罚款8万元
南山某SaaS公司(2025年) 科技,约80人 未做数据分类分级,泄露客户商业数据 罚款50万元,限期整改
某外卖平台(2024年) 大型平台 过度收集骑手位置信息 罚款3400万元(年营收1%)

⚠️ 处罚上限

  • 个保法:最高罚款5000万元或上一年营业额5%,可吊销营业执照
  • 数安法:拒不配合数据调取,最高500万元罚款
  • 对直接责任人:个10万-100万元罚款,可禁止担任企业高管

三、中小企业最低合规清单(成本控制在5000元内)

不需要花几十万请大律所。对中小企业来说,做好以下5件事,就能覆盖90%的合规风险

第1步:写一份隐私政策并公示(费用:0-2000元)

如果你有网站、小程序、App,必须在用户注册/使用前展示隐私政策。内容必须包含:你收集哪些信息、用来干什么、存多久、用户怎么删除。可以用标准化模板,不需要请律师从零写。创盟企服有现成的隐私政策模板库,签约客户免费提供。

第2步:收集信息前弹"同意"窗口(费用:开发工时)

很多网站直接在注册页面底部放一行小字"注册即表示同意隐私政策"——这在2024年之前还行,2025年之后不够了。必须用弹窗+勾选的方式让用户主动同意。如果你用的是WordPress、Shopify等建站平台,都有现成插件。

第3步:数据分类分级(费用:0元)

把公司数据分成三类:

  • 一般数据:公司宣传资料、公开新闻——随便存
  • 重要数据:客户名单、合同金额、供应商信息——加密存储,限制访问权限
  • 敏感个人信息:身份证号、银行卡号、人脸信息——单独加密,专人管理,访问留日志

很多公司的客户Excel表格里,手机号、地址、消费金额全混在一起,谁都能打开。这就是典型的"没做分类分级"。至少把敏感字段脱敏(手机号显示为138****1234),或者用加密文件夹单独存放。

第4步:员工数据安全培训(费用:0元)

个保法第51条明确要求企业对员工进行数据安全培训。最简单的做法:每年组织一次内部培训(PPT讲解+签到表),保留培训记录。这不仅是合规要求,也是万一出事时向监管部门证明"我们尽到了管理义务"的关键证据。

第5步:数据泄露应急响应机制(费用:0元)

如果发生数据泄露(比如电脑中毒、U盘丢失、员工离职带走客户名单),你有72小时的法定报告义务。提前准备一份应急响应流程表:谁负责报告、报告给哪个部门(深圳市网信办)、怎么通知受影响的用户。

💡 最低成本方案汇总

合规事项 成本 完成时间
隐私政策(模板) 0-2000元 1-2天
Cookie同意弹窗 开发工时 1天
数据分类分级 0元(自行梳理) 2-3天
员工培训+签到表 0元 半天
应急响应流程表 0元 半天

四、电商卖家特别注意:这3个场景最容易踩雷

深圳有大量电商企业,以下3个场景是创盟客户中最常见的违规点:

场景1:用客户手机号做营销

很多电商老板觉得"客户在我这买了东西,我给他发促销短信天经地义"。错。你收集客户手机号是为了发货,不是为了营销。如果要用手机号发短信促销,必须在隐私政策里单独列明"用于营销推广"用途,并获得用户单独同意(不是注册时一揽子同意)。

场景2:把订单数据导出给供应商

做代发的电商卖家经常需要把买家地址发给供应商。这属于"向第三方提供个人信息",必须在隐私政策中说明,且供应商也需要签署数据保护协议。裸奔传数据,出了问题你和供应商连带担责。

场景3:员工用个人微信跟客户沟通

用个人微信加客户、发订单信息——客户数据全在员工私人手机上。员工离职后客户信息就流失了,更危险的是你根本不知道这些数据有没有被二次转卖。建议统一使用企业微信,客户资产归公司所有,员工离职后一键交接。

五、2026年数据合规新趋势

进入2026年,数据安全监管有两个明显趋势:

  1. AI训练数据合规:如果你用客户数据训练AI模型(比如用历史订单训练推荐算法),这属于"自动化决策",个保法要求单独告知用户并提供退出选项
  2. 跨境数据传输审查:跨境电商把国内用户数据传到海外服务器(如AWS美区),需要通过数据出境安全评估。纯电商卖家通常数据量不达标可以豁免,但需要备案

六、创盟企服合规服务

数据合规不是一次性工程,需要持续维护。创盟企服提供:

✅ 创盟数据合规套餐

  • 隐私政策定制——根据企业实际业务量身定制,非套模板
  • 数据安全自查报告——帮你梳理现有数据风险点
  • 员工培训服务——含培训材料+签到记录+考核
  • 合规持续维护——政策更新时及时通知并调整

创盟企服 · 深圳TSC5级涉税专业服务机构

10年+深耕深圳企业服务,10000+企业信赖之选。数据合规、财税合规、资质代办,一站式搞定企业合规需求。

📞 免费咨询:400-900-8283
内容权威保障
内容审核:深圳创盟企业服务有限公司 · TSC5级涉税专业服务机构 · 宝安区十佳涉税机构
最后审核:2026-06-28  |  免责声明:本文仅供参考,具体政策以官方最新文件为准。如有疑问请咨询专业顾问。

企业数据合规,从今天开始

免费数据安全自查评估,帮你找到风险点