数据安全法下,企业用在线压缩工具到底违不违规?

合规问题的起点

自 2021 年《数据安全法》和《个人信息保护法》施行以来,企业文件处理的合规要求被提到前所未有的高度。一份合同、一份报表、一份客户名单,在传输、存储、压缩过程中都可能触及法律红线。

文件压缩、格式转换本质上都属于"数据处理活动"。只要数据发生了创建、编辑、传输、销毁等变化,就落入《数据安全法》的规制范围;只要文件包含个人信息,就同时落入《个人信息保护法》的规制范围。"用在线压缩工具到底违不违规"的答案不取决于工具本身,而取决于被处理文件的级别、数据流向、企业是否履行了合规义务。


一、《数据安全法》与《个人信息保护法》核心要求

《数据安全法》的两大核心义务

《数据安全法》于 2021 年 9 月 1 日施行,对企业文件处理的核心要求集中在两个层面:

第一是数据分类分级。法律要求建立数据分类分级保护制度,企业需据此对自身数据分级管理。文件需按重要程度和泄露危害程度分为不同级别,公开信息、内部信息、敏感信息、核心涉密信息应采取不同强度的保护措施。这直接影响工具选型——不同密级的文件必须匹配不同安全级别的处理方式。

第二是全流程安全处理。文件的处理(创建、编辑、压缩、转换、传输、销毁)都属于数据处理活动,需纳入合规管理。企业必须确保处理工具不会造成数据泄露,"数据流向是否可控"是选型的首要评估因素。

《个人信息保护法》的四项关键约束

《个人信息保护法》于 2021 年 11 月 1 日施行,对包含个人信息的文件处理提出四点约束:

  • 最小必要原则:处理个人信息限于实现目的的最小范围,不得过度收集。
  • 告知同意:收集和使用个人信息需告知当事人并取得同意。
  • 跨境传输限制:向境外提供个人信息需满足安全评估、认证或签订标准合同等法定条件。
  • 删除义务:处理目的达成后应主动删除个人信息,文件归档时也需考虑此要求。

实践中最容易被忽视的漏洞是:将含个人信息的文件上传到境外服务器的在线工具处理。一次看似普通的"在线压缩",可能已构成个人信息出境,触发法定申报义务。


二、数据分类分级制度对文件处理的影响

数据分类分级不仅是法律要求,更是文件处理合规的实操起点。没有分级,就没有差异化保护;没有差异化保护,就无法判断在线工具能否使用。

分级逻辑

参考行业实践,企业文件通常划分为四个级别:

  • 公开级:已公开或可公开的信息,如官网公告。使用在线工具不构成风险。
  • 内部级:企业内部使用、不对外公开的信息,如内部通知。使用在线工具需评估服务商资质。
  • 敏感级:含个人信息、商业秘密或重要数据的文件,如客户合同、财务报表。必须本地处理,禁止上传公网工具。
  • 核心级:涉及国家秘密或核心资产的文件,如涉密公文。必须在隔离环境处理,使用通过专门认证的工具。

数据分类分级处理流程

下图展示了文件从识别到选择处理方式的完整分级流程:

流程图 1

这个流程的核心逻辑是:先判断文件是否落入法定规制范围(个人信息、重要数据、国家秘密),再根据规模和出境情况确定级别,最后匹配处理方式。"敏感级"和"核心级"是硬约束——一旦确定级别,就必须本地处理。


三、企业文件处理的三大合规风险

风险一:数据出境风险

使用境外在线文件处理工具时,文件数据传输到境外服务器,构成数据出境。根据《数据安全法》和《个人信息保护法》,重要数据出境需通过安全评估,个人信息出境需满足安全评估、认证或签订标准合同等条件之一。

很多员工习惯性地用国外在线工具处理合同、报表,殊不知这些操作可能已触发数据出境义务,而企业未履行申报程序。即便使用境内服务商,若后端服务器部署在境外或使用境外 CDN、云存储节点,同样构成数据出境。判断标准不是"服务器在国内",而是"数据实际到达了哪个司法管辖区"。

风险二:第三方处理风险

在线工具通常将文件上传到第三方服务器,即使服务商承诺"处理后立即删除",企业仍面临三类风险:

  • 数据泄露风险:服务商安全防护若有漏洞,文件可能在存储、传输、备份环节被窃取。
  • 留存与再利用风险:部分服务商隐私政策保留了将上传内容用于服务改进、模型训练的条款,文件可能被留存并用于其他用途。
  • 法律强制调取风险:服务商所在司法管辖区的法律可能授权当地执法机关调取服务器数据,企业并不知情。

对敏感文件而言,将其交给不可控的第三方处理本身就扩大了攻击面。即便未发生泄露,"数据已离开企业可控范围"这一事实,就足以让企业在审计中处于被动。

风险三:日志留存风险

《数据安全法》要求数据处理者留存处理日志不少于六个月。企业需记录"谁在什么时间处理了什么文件"。如果员工使用个人在线工具处理企业文件,这些操作不在企业日志范围内,形成合规盲区:操作时间无法记录、处理对象无法识别、操作人无法关联。一旦发生泄露,企业无法证明自身尽到了安全管理义务。日志留存风险的本质是"可控性缺失"——处理行为发生在企业边界之外,企业既无法获取日志,也无法保证其真实性。

合规风险评估流程

下图展示了文件处理操作的合规风险评估决策流程:

流程图 2

风险级别随文件级别升高而升高,敏感级以上文件几乎没有"在线工具"的选项。企业应将这套流程嵌入工具选型和使用规范,而非依赖员工个人判断。


四、本地压缩 vs 在线压缩的合规差异对比

从合规角度看,两者存在本质差异。下表从七个维度展示区别:

维度本地压缩在线压缩
数据位置全程留在本地设备,不离开企业可控边界上传至第三方服务器,离开企业可控范围
数据出境不涉及,无出境申报义务可能构成数据出境,需评估服务器所在地
第三方风险无第三方介入,无泄露和留存风险存在服务商泄露、留存、被强制调取风险
日志可控企业可完整记录处理时间、对象、操作人操作不在企业日志范围,形成合规盲区
网络依赖无需联网,处理不受网络影响必须联网,网络链路本身也是风险点
审批追溯可纳入企业审批流程,处理行为可追溯难以纳入企业流程,追溯性差
合规适配适合公开级到核心级各类文件仅适合公开级,敏感级以上禁止使用

在线压缩在数据位置、出境、第三方风险、日志可控四个核心维度上均存在合规短板,本地压缩在这四个维度上天然满足法律要求。这并不意味着在线压缩完全不可用——公开级文件可以使用;但内部级以上文件,本地处理是规避合规风险的唯一可靠方式。


五、行业合规建议

政企行业

政府机关和国企处理的文件往往涉及国家秘密,合规要求最严格。建议:所有文件处理一律在内部网络或本地完成,禁止使用任何公网在线工具;涉密文件必须使用通过国家保密认证的工具处理;电子公文优先采用 OFD 格式并通过本地工具压缩转换。

金融行业

银行、保险、证券机构处理的文件包含大量客户身份和资金信息。建议:客户资料、信贷合同等文件的压缩和转换应在本地完成;建立处理审批流程,记录操作人、时间、对象和参数,日志保留不少于六个月;通过 DLP 系统监控敏感文件是否被外传。

医疗行业

医疗机构处理的病历、检查报告属于敏感个人信息。建议:病历文件的压缩、归档应在院内系统本地完成,禁止使用第三方在线工具处理患者信息;电子病历传输采用加密通道;患者信息文件不得上传至任何在线工具,避免触发出境义务。


六、文件处理工具选型合规检查清单

选择文件处理工具时,建议逐项核对以下合规要点:

  • 数据是否上传服务器:优先选择本地处理工具,文件不离开设备。
  • 处理过程是否需要联网:离线处理更安全,无数据传输环节。
  • 工具服务商是否在境内注册:涉及出境判断,境外服务商需核实后端服务器所在地。
  • 是否支持处理日志记录:满足日志留存不少于六个月的要求。
  • 是否通过安全认证:如等保测评、ISO 27001 等资质。
  • 是否签署数据处理协议:明确双方数据安全责任、留存期限、删除方式。
  • 是否支持批量处理和权限管控:满足企业管理与审计需求。

通过全部检查的工具,才能纳入企业白名单。任何一项不达标,都意味着该工具只能用于公开级文件。


七、常见问题(FAQ)

Q1:在线压缩工具说"处理后立即删除文件",还有合规风险吗?

仍有风险。即使服务商承诺删除,传输过程中数据已离开设备,存在被截获、留存或依法调取的可能。传输链路、日志系统、备份机制、灾备节点都可能留下痕迹。对敏感文件,"上传即风险",建议一律使用本地压缩工具。

Q2:企业员工用个人邮箱发送在线压缩后的文件,算合规吗?

通常不算。个人邮箱不受企业管理,处理行为无法记录在企业日志中,且邮件可能经过境外服务器中转,存在数据出境风险。企业应通过制度明确禁止此类行为,并提供企业邮箱和本地处理工具作为替代。

Q3:《数据安全法》对文件压缩有专门规定吗?

没有专门条款。但文件压缩属于数据处理活动,适用数据分类分级、安全处理、日志留存等一般性要求。合规与否的关键看三个因素:被处理文件的数据级别、是否涉及个人信息、处理过程是否涉及数据出境。

Q4:本地压缩工具如何满足日志留存要求?

企业可要求本地压缩工具提供处理日志功能,记录处理时间、文件名、操作人、压缩参数,日志保留不少于六个月。专业工具应支持日志自动记录和导出,供安全审计使用。日志本身也属于数据处理记录,应按敏感级管理。


总结

《数据安全法》和《个人信息保护法》的实施,让企业文件处理从"怎么方便怎么来"转向"怎么合规怎么来"。企业用在线压缩工具违不违规?答案取决于三个变量:文件级别、数据流向、是否留痕。

核心原则概括为三条:数据分级、本地优先、日志可溯

  • 数据分级是前提。没有分级,就无法判断在线工具能否使用。
  • 本地优先是底线。敏感级以上的文件,本地处理是规避出境、第三方、日志盲区风险的唯一可靠方式。
  • 日志可溯是保障。所有处理行为必须可记录、可追溯,日志保留不少于六个月。

做到这三点,企业文件处理的合规框架就基本建立。文件压缩只是文件处理的一个环节,但它折射出的是企业整体的数据安全治理水平。

相关阅读: