Desde la implementación sucesiva de la Ley de Seguridad de Datos y la Ley de Protección de Información Personal en 2021, los requisitos de cumplimiento para el procesamiento de archivos empresariales han aumentado significativamente. Un contrato, un estado financiero, una lista de clientes— cada uno puede cruzar fronteras legales durante la transmisión, el almacenamiento y la compresión. Este artículo parte de los requisitos legales y expone sistemáticamente los riesgos de cumplimiento y los métodos de respuesta para el procesamiento de archivos empresariales.
Este artículo es una extensión de la sección de cumplimiento de la Guía completa de compresión de archivos. Recomendamos leerlos juntos para una comprensión integral de las dimensiones técnicas y de cumplimiento del procesamiento de archivos.
1. Requisitos esenciales de la Ley de Seguridad de Datos
La Ley de Seguridad de Datos de la República Popular China entró en vigor el 1 de septiembre de 2021, estableciendo el marco básico de protección de la seguridad de datos. Para el procesamiento de archivos empresariales, los requisitos esenciales se concentran en dos áreas:
1.1 Clasificación y graduación de datos
La Ley de Seguridad de Datos exige el establecimiento de un sistema de protección por clasificación y graduación de datos a nivel nacional, y las empresas deben en consecuencia clasificar y graduar sus propios datos. Como portador importante de datos, los archivos deben categorizarse en diferentes niveles según su importancia y la gravedad del daño en caso de fuga. Por ejemplo, la información pública, la información interna, la información sensible y la información clasificada esencial deben estar sujetas a diferentes niveles de medidas de protección.
En términos de procesamiento de archivos, esto significa: los archivos de diferentes niveles de clasificación deben usar diferentes niveles de seguridad de procesamiento. Los archivos clasificados no deben subirse a herramientas de Internet públicas, y los archivos que contienen información sensible deben desensibilizarse o cifrarse antes de su circulación. El primer paso para las empresas es establecer un registro de clasificación y graduación de archivos, identificando claramente qué archivos pueden procesarse en línea y cuáles deben procesarse localmente.
1.2 Procesamiento seguro
La Ley de Seguridad de Datos exige que las actividades de procesamiento de datos cumplan con los requisitos legales y reglamentarios y establezcan sistemas integrales de gestión de seguridad de datos. El procesamiento de archivos (creación, edición, compresión, conversión, transmisión, destrucción) se incluye todo en las actividades de procesamiento de datos y debe incorporarse a la gestión de cumplimiento.
Las empresas necesitan asegurar que las herramientas de procesamiento de archivos por sí mismas no causen fuga de datos—por ejemplo, al usar herramientas de compresión en línea, los archivos se suben a servidores de terceros, lo que puede constituir exportación de datos o compartición de datos no autorizada. Al seleccionar herramientas de procesamiento, « si el flujo de datos es controlable » debe ser el factor de evaluación principal.
2. Impacto de la Ley de Protección de Información Personal en el procesamiento de archivos
La Ley de Protección de Información Personal entró en vigor el 1 de noviembre de 2021, estableciendo requisitos claros para la recopilación, almacenamiento, uso, transmisión y eliminación de información personal. Muchos archivos que las empresas procesan diariamente contienen información personal: los currículums de los empleados contienen números de identidad, los contratos de clientes contienen información de contacto, y los estados financieros contienen números de cuenta bancaria.
Los principales impactos de esta ley en el procesamiento de archivos incluyen:
- Principio de necesidad mínima: El procesamiento de información personal debe limitarse al alcance mínimo necesario para alcanzar el objetivo de procesamiento, sin recopilación excesiva.
- Notificación y consentimiento: La recopilación y uso de información personal requiere informar al individuo y obtener su consentimiento. La información personal contenida en los archivos también debe seguir este principio.
- Restricciones de transmisión transfronteriza: Proporcionar información personal al extranjero requiere cumplir condiciones legales como evaluación de seguridad, certificación o firma de contratos estándar.
- Obligación de eliminación: La información personal debe eliminarse proactivamente una vez alcanzado el objetivo de procesamiento. El archivado de archivos también debe considerar este requisito.
En la práctica, la brecha de cumplimiento más fácilmente pasada por alto por las empresas es: subir archivos que contienen información personal a herramientas en línea proporcionadas por servidores extranjeros para su procesamiento. Una operación aparentemente ordinaria de « compresión en línea » puede haber constituido ya una exportación de información personal, desencadenando obligaciones legales de declaración.
3. Tres riesgos de cumplimiento en el procesamiento de archivos empresariales
3.1 Riesgo de exportación de datos
Al usar herramientas de procesamiento de archivos en línea extranjeras, los datos de archivos se transmiten a servidores extranjeros, constituyendo una exportación de datos. En virtud de la Ley de Seguridad de Datos y la Ley de Protección de Información Personal, la exportación de datos importantes requiere pasar una evaluación de seguridad, y la exportación de información personal debe cumplir condiciones legales. Muchos empleados de empresas usan por costumbre herramientas PDF en línea extranjeras para procesar contratos, estados y otros archivos, sin saber que estas operaciones pueden haber desencadenado obligaciones de cumplimiento de exportación de datos que la empresa no ha cumplido a través de los procedimientos de declaración correspondientes.
Recomendación: Para archivos que involucran datos importantes o información personal, use herramientas de procesamiento local para eliminar la exportación de datos en la fuente.
3.2 Riesgo de procesamiento por terceros
Las herramientas de procesamiento de archivos en línea típicamente suben los archivos a servidores de terceros. Incluso si el proveedor del servicio promete la eliminación inmediata después del procesamiento, las empresas aún enfrentan los siguientes riesgos: fuga de datos por parte del proveedor que conduce a la exposición de archivos, el proveedor reteniendo copias para otros fines, y adquisición legal compulsiva de datos en la jurisdicción del proveedor. Para archivos sensibles como contratos, datos financieros e información de clientes, entregarlos a terceros incontrolables para su procesamiento expande intrínsecamente la superficie de ataque para la fuga de datos.
3.3 Riesgo de retención de registros
La Ley de Seguridad de Datos exige que los procesadores de datos conserven los registros de procesamiento de datos durante no menos de seis meses. El procesamiento de archivos es una parte importante del procesamiento de datos, y las empresas necesitan registrar « quién procesó qué archivo y en qué momento ». Si los empleados usan herramientas en línea personales para procesar archivos empresariales, estas operaciones suelen estar fuera del alcance de los registros de la empresa, creando puntos ciegos de cumplimiento que hacen imposible el rastreo en caso de un incidente de fuga de datos.
4. Diferencias de cumplimiento: compresión local vs compresión en línea
Desde la perspectiva del cumplimiento, existen diferencias fundamentales entre la compresión local y la compresión en línea:
| Dimensión | Compresión local | Compresión en línea |
|---|---|---|
| Ubicación de datos | Permanece en el dispositivo local en todo momento | Subido a servidores de terceros |
| Exportación de datos | No implicada | Puede constituir exportación de datos |
| Riesgo de terceros | Ninguno | Riesgos de fuga y retención |
| Controlabilidad de registros | La empresa puede registrar las actividades de procesamiento | Operaciones fuera del alcance de registros de la empresa |
| Dependencia de red | Sin red requerida | Debe estar conectado |
| Adecuación al cumplimiento | Adecuado para todos los tipos de archivos sensibles | Solo adecuado para información pública |
SmartSlim utiliza un modo de compresión puramente local, los archivos se procesan completamente en el dispositivo del usuario, sin subir datos y sin requerir red, cumpliendo naturalmente con los requisitos de la Ley de Seguridad de Datos y la Ley de Protección de Información Personal para el procesamiento de archivos sensibles. Para empresas que necesitan procesar contratos, estados financieros, datos de clientes y otros archivos sensibles, la compresión local es una forma eficaz de evitar riesgos de cumplimiento.
5. Recomendaciones de cumplimiento por sector
Gobierno y empresas públicas
Los organismos gubernamentales y las empresas públicas manejan archivos que a menudo involucran secretos de estado e información sensible interna, con los requisitos de cumplimiento más estrictos. Recomendaciones: todo el procesamiento de archivos debe completarse en redes internas o localmente, prohibiendo el uso de herramientas en línea de Internet público; los archivos clasificados deben procesarse con herramientas que hayan pasado la certificación nacional de confidencialidad; los documentos electrónicos deben preferiblemente usar el formato OFD y comprimirse a través de herramientas locales. Para contenido relacionado, consulte Diferencias entre OFD y PDF y métodos de compresión.
Sector financiero
Los bancos, compañías de seguros y firmas de valores procesan archivos que contienen grandes cantidades de información de identidad y financiera de clientes, sujetos a una supervisión regulatoria estricta. Recomendaciones: la compresión y conversión de documentos de clientes, contratos de préstamo y archivos similares deben hacerse localmente; establecer un flujo de trabajo de aprobación de procesamiento de archivos que registre cada operación de procesamiento; auditar regularmente el uso de herramientas de procesamiento de archivos para asegurar que ningún archivo sensible se transmite al exterior.
Sector médico
Los establecimientos médicos procesan historias clínicas, informes de análisis y otros archivos clasificados como información personal sensible, sujetos a regulaciones como el Reglamento de Gestión de Historias Clínicas de Establecimientos Médicos. Recomendaciones: la compresión y el archivado de archivos de historias clínicas deben completarse dentro del sistema local de la institución; la transmisión de historias clínicas electrónicas debe usar canales cifrados; los archivos de información de pacientes no deben bajo ninguna circunstancia subirse a herramientas en línea de terceros para evitar desencadenar obligaciones de exportación de información personal.
6. Lista de verificación de cumplimiento para la selección de herramientas de procesamiento de archivos
Al seleccionar herramientas de procesamiento de archivos, recomendamos verificar los siguientes puntos de cumplimiento uno por uno:
- Si los datos se suben a servidores: Priorizar herramientas de procesamiento local donde los archivos no salgan del dispositivo.
- Si el procesamiento requiere conectividad de red: El procesamiento sin conexión es más seguro y no depende de redes externas.
- Si el proveedor de la herramienta está registrado en China: Relevante para la determinación de exportación de datos; los proveedores extranjeros requieren precaución adicional.
- Si se soporta el registro de registros de procesamiento de archivos: Para cumplir el requisito de la Ley de Seguridad de Datos de conservar registros durante no menos de seis meses.
- Si se han obtenido certificaciones de seguridad relevantes: Tales como evaluación de protección clasificada, ISO 27001 y otras calificaciones de seguridad.
- Si se ha firmado un acuerdo de procesamiento de datos: Para clarificar las responsabilidades y obligaciones de seguridad de datos de ambas partes.
- Si se soporta el procesamiento por lotes y la gestión de permisos: Para satisfacer las necesidades de gestión y auditoría de la empresa.
Solo las herramientas que pasan las verificaciones anteriores pueden incluirse en la lista blanca de herramientas de procesamiento de archivos de la empresa. Tomando la compresión como ejemplo, el modo de compresión local de SmartSlim cumple los requisitos en dimensiones como ubicación de datos, dependencia de red y controlabilidad de registros, lo que lo hace adecuado como herramienta de compresión de archivos estándar de la empresa.
7. Preguntas frecuentes (FAQ)
Si una herramienta de compresión en línea dice que elimina los archivos inmediatamente después del procesamiento, ¿sigue habiendo un riesgo de cumplimiento?
Sigue habiendo riesgo. Incluso si el proveedor del servicio promete la eliminación, los datos ya han salido de su dispositivo durante la transmisión y pueden ser interceptados, retenidos o legalmente obligados a divulgar. El enlace de transmisión en sí, el sistema de registro del proveedor y los mecanismos de copia de seguridad pueden dejar rastros del archivo. Para archivos sensibles, « la subida es en sí misma un riesgo ». Recomendamos usar herramientas de compresión local.
¿Es conforme que los empleados envíen archivos comprimidos en línea usando su correo electrónico personal?
Generalmente no. El correo electrónico personal no es gestionado por la empresa, las actividades de procesamiento no se pueden registrar en los registros de la empresa, y los correos electrónicos pueden transitar por servidores extranjeros, creando riesgos de exportación de datos. Las empresas deberían prohibir explícitamente dichos comportamientos mediante política y proporcionar correo electrónico empresarial y herramientas de procesamiento local como alternativas.
¿La Ley de Seguridad de Datos tiene disposiciones específicas para la compresión de archivos?
La Ley de Seguridad de Datos no tiene disposiciones específicas para la compresión de archivos, pero la compresión de archivos es una actividad de procesamiento de datos sujeta a requisitos generales como la clasificación y graduación de datos, el procesamiento seguro y la retención de registros. Los factores clave de cumplimiento son el nivel de datos de los archivos procesados, si está implicada información personal, y si se produce exportación de datos durante el procesamiento.
¿Cómo cumplen las herramientas de compresión local los requisitos de retención de registros?
Las empresas pueden requerir que las herramientas de compresión local proporcionen funcionalidad de registro de procesamiento, registrando la hora de procesamiento, los nombres de archivos, los operadores, los parámetros de compresión y otra información, con registros conservados durante no menos de seis meses. Herramientas profesionales como SmartSlim soportan el registro local de procesamiento y pueden exportar registros para auditoría de seguridad, ayudando a las empresas a cumplir los requisitos de retención de registros de la Ley de Seguridad de Datos.
Conclusión
La implementación de la Ley de Seguridad de Datos y la Ley de Protección de Información Personal ha cambiado el procesamiento de archivos empresariales de « lo que es práctico » a « lo que es conforme ». Los principios fundamentales son tres: clasificación de datos, prioridad local y registros rastreables. Clasificar y graduar archivos para su gestión, procesar todos los archivos sensibles localmente, y asegurar que todas las actividades de procesamiento se registren y sean rastreables—lograr estos tres puntos establece esencialmente el marco de cumplimiento del procesamiento de archivos empresariales.
Elegir una herramienta de compresión de archivos que soporte el procesamiento local y proporcione registros rastreables es el punto de partida más directo para implementar los requisitos de cumplimiento. Para más sobre los principios y métodos técnicos de la compresión de archivos, lea la Guía completa de compresión de archivos.
Lecturas relacionadas: