2021年,隐私和安全的数字时代已全面到来,数据安全和隐私保护甚至成为全球企业所面临的“头等大事”:
但另一方面,数据安全也成为国际间相互攻讦的政治武器,披上了意识形态的外衣。印度以“国家安全和隐私保护”为由下架了59款中国应用,美国“净网”计划直指中国公司,Tiktok 险些被封禁。特朗普在离任的前几天还签署了一项行政命令,禁止与包括支付宝、微信支付在内的8款中国应用程序交易,认为这些程序会窃取个人信息,并且被用来“追踪联邦雇员和承包商的位置、以及建立个人信息档案”。
下面,我们就具体看一下数据安全的国际大事件以及风险形势。内容包括:
1、中国企业面临的「跨境隐私合规」压力
1)从 Tiktok 事件说起
2020年7月的最后一天,时任美国总统特朗普突然对媒体宣布要对字节跳动旗下的APP Tiktok 进行封杀,一周后的8月6日,正式签署行政命令,勒令字节跳动在45天内出售Tiktok,否则将被封禁。
特朗普在行政令中称Tiktok “自动从其用户那里捕获了大量信息......例如位置数据以及浏览和搜索历史记录,此数据收集不仅威胁到了美国公民的财产与信息安全,而且可能被用于勒索与间谍活动。”
此后,字节跳动集团与美国政府陷入了漫长自救和持续打压状态。这边厢,字节跳动集团一方面不断声明美国用户数据只在美国储存;另一方面聘用大量政治说客、起诉特朗普政府违宪。那边厢,美国法院和商务部不断暂缓、叫停和宽限禁令的情况下,特朗普政府仍在尝试新的行政封杀令和推翻法院的“宽免”裁决。
就在1月5日,特朗普下达了一项新的行政命令,禁止与支付宝、微信支付、QQ钱包、WPS Office等8款中国应用软件进行交易,理由是这些信息可能被用来“追踪联邦雇员和承包商的位置、以及建立个人信息档案”。
2)美国“净网”计划
就在 TikTok 事件持续发酵的同时,美国启动了“净网”计划,意在从运营商、应用商店、应用、云、到电缆五个方面全面切断与中国的合作关系,理由是“防止对美国人民的隐私和数据的侵入”。
(时任美国国务卿蓬佩奥在Twitter上介绍净网计划)
在“净网”计划的记者发布会上,时任美国国务卿蓬佩奥直接点名中国七家科技公司,包括华为、中国移动、百度、阿里巴巴等在中国极具影响力的企业。
美国政府对 Tiktok 的一系列操作的背后,既有国家和数据安全考虑,亦有科技巨头之间的博弈背景,也有老头子自己对政治利益的保护。
3)科技博弈
近年来中国经济的崛起,以及在互联网、5G等领域的飞速发展,挤压了美国科技巨头的利益空间。
眼红于Tiktok成为美国月度下载量最高的应用,Facebook先后推出了两款非常相似的产品 Lasso 和 Instagram Reels。在两款产品中,用户都可以拍摄15秒的小视频,可以进行简单的编辑,并且作品会通过算法来进行用户推荐。然而,这两款产品最终都无法与Tiktok相抗衡,Lasso甚至很快淡出了市场。
除了抄袭和模仿,Facebook创始人扎克伯格多次在公开场合点名Tiktok干预美国言论自由,并且允许特朗普在facebook和Instagram(Facebook收购)上投放针对Tiktok的不利广告。
而特朗普政府发起的“净网行动”,更是借着“5G网络传输中的数据安全”为名义,从运营商、应用程序、应用商店、云服务、光纤电缆五个领域全面清理中国企业,并怂恿了30多个国家一起孤立打压中国5G技术的发展,为美国的5G发展清洁道路。
4)特朗普往事
如果特朗普说“没人比我更懂数据安全的重要性”,我真的信,不是因为他是“懂王”,而是因为在当年的“剑桥分析事件”中,他就是通过对大量民众的政治倾向数据的分析和操纵,才顺利坐上总统的宝座,又称“Facebook数据门”。
(“剑桥分析”事件)
最终的结果大家都知道,特朗普登上了总统的宝座,这件丑闻也在2018年被曝光,随后剑桥分析公司破产,扎克伯格接受国会询问,并启动了多项整治措施。
所以,也许真的没人比特朗普更加明白数据安全的重要性了......
5)印度的封杀
1月26日的新闻,大家都看到了,印度宣布以“数据安全和隐私、非法获取信息”为由,永久禁止59款中国APP,包含Tiktok、Wechat(微信)、Weibo(微博)、Baidu map(百度地图)等。
与美国不太一样的是,印度似乎全民对中国APP都带有敌意。2020年5月,一款印度APP “Remove China APPs” 火爆网络,这款APP可以一键删除手机上的中国应用。
(图来源网络,侵删)
但很快,谷歌应用市场删除了这款应用,为此,印度网友还骂谷歌“是中国的宠物狗”......
2020年6月,印度政府出手了,宣布临时封禁59款中国APP,并要求这些公司解释对遵守隐私和安全要求的立场,半年后的1月26日,不顾多方质疑,印度政府正式宣布“永久下架”这59款中国应用。
2、全球隐私保护形势
前面这些针对中国公司的打压,虽然说是以“隐私保护”为名义参杂了大量的政治意图,但也确实给中国公司的出海道路上带来了巨大的隐私合规的压力,各巨头不敢在这方面出一点问题。
其实,不仅中国,全球其他国家的企业也面临越来越大的隐私合规压力。
1)GDPR 持续开出巨额罚单
欧洲的GDPR(General Data Protection Regulation,《通用数据保护条例》)被称为史上最严数据安全法,自2018年生效后,欧盟对全球很多科技巨头都开出了巨额罚单,下表是目前落实的金额最大的5个罚款:
我们来逐一看看这些罚款:
如今GDPR已实施了2年多的时间,截止1月26日,已经开出了510张共2.85亿欧元(约22.36亿)的落地罚单,最大罚单谷歌的5000万欧元,最小罚单48欧元,罚款范围从科技巨头、运营商、政党、到医院甚至个人,比如德国有一个Youtube的用户,因为上传的东西暴露了他人隐私,被罚了200欧元。
(GDPR罚款统计,截止1月26日)
(德国某YouTube用户的罚单详情)
2)全球多地陆续颁布隐私法案
除了欧洲的GDPR,其他比较有代表性的就是美国的《加州消费者隐私法案》(CCPA),被称为全美最严厉隐私保护法,于2018年6月颁布,2020年1月1日生效,CCPA的一个特点是设立了“改正期”制度,总检察长发出不合规通知之后,如果企业在30天内做出了整改,则将不予进行罚金诉讼。
此外,全球很多国家都有了自己的隐私保护法案,下图是安永整理的全球隐私法案地图,可以看到,南非、智利、泰国、菲律宾这些国家也都陆续颁布了相关法律。
(图片来自安永,侵删)
中国对隐私保护的力度也越来越大,近年来多项规范、指南、标准不断发布,去年还发布了《数据安全法(草案)》和《个人信息保护法(草案)》,目前正在征求意见中,预计今年正式法案将会发布,在下一集中将会重点解读。
3、科技巨头纷纷加码数据安全投入
在这样的隐私合规压力下,跨国巨头们纷纷加码数据安全和隐私保护的投入,从制度、法务、合规、技术、产品全链路上锻造自己的隐私保护能力。
1)Tiktok的努力
处在风口浪尖中的 Tiktok 和字节跳动集团多次宣布会扩大数据安全和隐私保护团队。
今年8月,Tiktok宣布斥资4.2亿欧元(约33亿人民币)在爱尔兰建立首个欧洲数据中心,用于存储欧洲用户的数据。
细心点你会发现,目前有很多科技巨头的欧洲总部都设在爱尔兰,如Twitter、Google、APPLE等,除了税率很低,爱尔兰整体的营商环境都非常好,甚至包括监管。根据GDPR的规定,“主营业场所”的政府为该企业在欧洲的主要监管机构,所以,你懂的......
比如2020年12月15日,Twitter因数据泄露事件,被爱尔兰DPC(数据保护委员会)处罚了仅45万欧元:
2020年12月15日,Twitter因数据泄露事件被处于仅45万欧元的罚款,就是爱尔兰DPC开出的。因为Twitter的欧洲总部在爱尔兰,所以Twitter的数据泄露事件由爱尔兰DPC主导调查,起初给出的罚款额度甚至更低,在征求意见的时候,向其他欧盟数据保护机构均提出了反对意见,如奥地利要求处以至少2500万欧元罚款,德国则要求处以730~2200万欧元的罚款。
除了Tiktok,跨境科技巨头都纷纷加码数据安全相关投入。
1)B/A/T相继成立自己的隐私平台
目前,腾讯、阿里、百度,都成立了自己专门的隐私平台,宣传自己隐私保护能力、产品的合规性、隐私保护价值观等等。
(腾讯隐私保护平台 privacy.qq.com)
(阿里隐私保护平台 privacy.alibabagroup.com)
(百度隐私保护平台 privacy.baidu.com)
2)手机厂商将隐私保护作为产品卖点
海外业务业务量比较大的小米、华为、VIVO等手机厂商,也不断打造自己的隐私品牌,甚至将隐私保护作为产品的亮点进行宣传。
另外,小米2020年的两个百万美金技术大奖,一个给了秒充团队,一个给了MIUI隐私保护团队。
我个人认为隐私保护还是老大哥苹果做的极致,苹果曾经在上海地铁3号线上用连续的巨幅广告牌来宣传自己对“个人信息安全”的保护。2020年12月5日推出的iOS 14.3中,苹果在App Store中新加入了APP的隐私收集信息。
(APP store显示APP的隐私收集情况)
(苹果的 privacy by design 理念)
有人说“苹果最好的产品不是iphone,而是保护隐私”
4、中国发出《全球数据安全倡议》
数据安全已经成为国际社会普遍关心的大问题,一方面,我们关心如何在保障数据安全的前提下,发挥数据要素对其他要素的倍增作用,从而最大化数据的价值;另一方面,我们又要警惕它被某些国家披上意识形态的外衣,当成科技博弈的攻击武器。
在此背景下,国务委员兼外长王毅在2020年9月8日的“抓住数字机遇,共谋合作发展”国际研讨会高级别会议上发表主旨讲话,提出了《全球数据安全倡议》(下称《倡议》)。表达我国在数据安全领域的八点主张,在关键时刻进行纠偏,防止网络空间陷入文明冲突论和冷战思维的陷阱。
根据王毅外长的讲话,此次倡议希望能够为制定数字安全国际规则提供一个蓝本,开启一个全球进程。期待各国政府、国际组织及多利益攸关方共同参与。
《倡议》指出要客观理性看待数据安全,即以事实为依据来看待数据安全,而非披上“意识形态的外衣”,积极维护全球信息技术产品和服务的供应链开放、安全、稳定。
附上《倡议》的八点主张:
下一集,将会解读我国对数据安全和隐私保护的立法进度、执法情况,接下来的安排是:
国内监管
国内对数据安全和隐私保护的监管布局,以及相关看点和解读。
新兴的威胁
一些新兴的欺诈手法、黑客技术,是如何窃取我们的隐私数据,以及目前广泛应用的技术,如AI人工智能应用、API技术,为什么会带来了新的数据风险。
坚强的后盾
公司和机构,在应对数据安全和隐私保护的时候,有哪些痛点和难点,常用的应对技术又是什么,什么是联邦学习、如何进行隐私增强、如何防止数据外发、防止数据滥用。
持续更新......
我知道我有拖延症,但你每点一次在看,我就不好意思拖延一次