客户信息泄露了,一个人要负什么责任:通知义务、赔偿和罚款上限

一个人把客户资料放在表格、网盘、CRM 或第三方工具里,发生泄露或可能发生泄露后,不能只把它当成工具故障。个人信息处理者应当立即补救,并通知履行个人信息保护职责的部门和个人;如果网络数据安全事件已经造成危害,还要按规定向有关主管部门报告,并及时通知利害关系人。相关依据为《中华人民共和国个人信息保护法》和《网络数据安全管理条例》,核实于2026年10月1日。

个人信息放在哪里,责任就落不到工具商身上吗?

不一定。把资料交给云盘、CRM 或其他工具处理,不等于把处理责任全部转给工具商。

个人信息处理者仍然要根据处理目的、处理方式、信息种类、个人权益影响和可能存在的安全风险,采取相应措施。对一个人经营的公司或个体经营者来说,至少要把这些事落到纸面上和日常流程里:

  • 制定内部管理制度和操作规程;
  • 对个人信息实行分类管理;
  • 使用加密、去标识化等安全技术措施;
  • 合理确定操作权限,并定期对从业人员进行安全教育和培训;
  • 制定并组织实施个人信息安全事件应急预案;
  • 采取法律、行政法规规定的其他措施。

《个人信息保护法》要求防止未经授权的访问以及个人信息泄露、篡改、丢失。工具本身提供了权限管理或加密功能,不等于经营者已经完成了自己的判断和安全管理义务。

发生或可能发生泄露,先做什么?

第一反应不是先删记录、换密码或联系客户解释,而是立即采取补救措施。

《个人信息保护法》规定,发生或者可能发生个人信息泄露、篡改、丢失的,个人信息处理者应当立即采取补救措施,并通知履行个人信息保护职责的部门和个人。《网络数据安全管理条例》还要求,网络数据安全事件发生时立即启动预案,采取措施防止危害扩大、消除安全隐患,并按照规定向有关主管部门报告。

因此,发现异常后应同时处理两条线:

  1. 先控制风险:停止继续扩散,保留必要记录,采取补救措施。
  2. 按要求报告和通知:履行个人信息保护职责的部门和个人;网络数据安全事件对个人、组织合法权益造成危害的,还要按规定向有关主管部门报告,并及时通知利害关系人。

《网络数据安全管理条例》要求通知的内容包括安全事件和风险情况、危害后果、已经采取的补救措施等,通知方式可以是电话、短信、即时通信工具、电子邮件或者公告。

法律没有在上述规定中给出一个可以替代个案判断的统一“几小时通知期限”。不要自行设定一个时间点来替代法定义务;发现可能涉及泄露、篡改或丢失,就应立即进入补救、报告和通知流程。

一定要通知客户吗?

《个人信息保护法》要求,发生或者可能发生个人信息泄露、篡改、丢失的,应当及时采取补救措施,并按照规定告知自然人并向有关主管部门报告。《民法典》对信息处理者也提出相同方向的要求:不得泄露或篡改收集、存储的个人信息,发生信息泄露要及时补救并按规定告知本人、报告主管部门。

“可能发生”也被纳入义务范围。也就是说,即使目前还没有确认全部客户资料都被外部获取,只要发生或可能发生泄露、篡改、丢失,就不能把风险判断留到客户主动发现之后。

通知不能只写一句“系统异常”。《网络数据安全管理条例》明确要求,在事件对个人、组织合法权益造成危害时,通知中应说明安全事件和风险情况、危害后果以及已经采取的补救措施。

用第三方工具存客户资料,合同要写什么?

如果经营者把客户信息交给第三方处理,委托合同不能只写服务名称和价格。

《个人信息保护法》要求在委托处理个人信息的合同中,约定:

  • 委托处理的目的;
  • 期限;
  • 处理方式;
  • 个人信息的种类;
  • 保护措施;
  • 双方的权利和义务。

同时,经营者还要对受托人的个人信息处理活动进行监督。

《网络数据安全管理条例》进一步要求,向其他网络数据处理者提供、委托处理个人信息和重要数据的,应通过合同等方式约定处理目的、方式、范围和安全保护义务,并监督接收方履行义务的情况。

合同终止、撤销、无效或不生效后,受托人应当将个人信息返还个人信息处理者或者予以删除,不得保留。对经营者来说,合同签署后还要保留监督记录和处理情况记录;相关记录应当至少保存3年。

客户要求赔偿,能直接认定经营者有责任吗?

泄露事件发生后,客户能否获得赔偿,关键要看个人信息权益是否受到损害,以及经营者能否证明自己没有过错。

《个人信息保护法》规定,处理个人信息侵害个人信息权益造成损害,个人信息处理者不能证明自己没有过错的,应当承担损害赔偿等侵权责任。这就是过错推定:经营者不能仅凭一句“不是我故意的”就免责,能否证明自己没有过错,会直接影响责任承担。

经营者应重点留存能够反映实际控制和安全措施的记录,例如权限分配、培训、应急预案、工具配置、异常发现后的处置过程以及对受托人的监督情况。是否赔偿、赔偿范围如何认定,还要结合损害、过错及其他具体事实判断,不能仅凭泄露事件本身推出一笔固定赔偿金额。

个人信息保护法罚款怎么算?

违法处理个人信息的,监管责任并不只针对公司。行政处罚包括责令改正、警告、没收违法所得等;拒不改正的,可以并处一百万元以下罚款。

对直接负责的主管人员和其他直接责任人员,拒不改正时可处一万元以上十万元以下罚款。

情节严重的,可以并处五千万元以下或者上一年度营业额百分之五以下罚款;对直接负责的主管人员和其他直接责任人员,可以处十万元以上一百万元以下罚款。

这些是法律规定的处罚范围,不是经营者可以预估或承诺的实际罚款。实际责任还要结合违法事实、改正情况、损害后果以及适用程序判断。

泄露客户资料,什么情况下可能触及刑事红线?

行政责任和民事赔偿责任之外,故意或违法出售、提供公民个人信息,或者窃取、以其他方法非法获取公民个人信息,可能触及刑事责任。

《中华人民共和国刑法》规定,违反国家有关规定,向他人出售或者提供公民个人信息,情节严重的,处三年以下有期徒刑或者拘役,并处或者单处罚金;情节特别严重的,处三年以上七年以下有期徒刑,并处罚金。

窃取或者以其他方法非法获取公民个人信息的,依照相关规定处罚。这里的判断重点不是“客户资料放在哪里”,而是如何取得、是否违反国家有关规定、向谁出售或提供,以及行为情节。

因此,内部误发、权限管理失控、第三方服务暴露和非法出售、提供个人信息,风险性质并不相同。发现异常后,应先控制现场、保留记录并按要求处理,不要擅自删除可能用于说明事实的日志或材料。

一个经营者的最低动作清单

把客户资料放在表格、网盘、CRM 或第三方工具里,至少应落实以下动作:

  • 明确谁是个人信息处理者,以及谁负责收集、存储和使用客户信息;
  • 整理内部权限,避免无关人员能够导出或转发全部客户资料;
  • 对信息进行分类管理;
  • 使用加密、去标识化等适当技术措施;
  • 对员工和实际操作人员进行安全教育与培训;
  • 制定个人信息安全事件应急预案;
  • 与第三方签订委托处理合同,写清目的、期限、处理方式、信息种类、保护措施及双方权利义务;
  • 监督第三方是否按约处理;
  • 保存提供、委托处理及履行情况记录,至少保存3年;
  • 发现可能泄露后立即补救,按规定报告、告知并通知相关方。

这不等于给每个工具做一份形式化合同就结束。真正需要核对的是:合同写明的内容,工具配置和人员操作是否确实执行,以及发生事件后能否快速说明谁在处理、采取了什么措施。

常见问题

客户信息泄露了,谁承担责任?

不能因为资料存放在第三方工具中,就当然由工具商承担责任。经营者是否属于个人信息处理者、是否采取了必要安全措施、是否履行了委托监督和事件通知义务,都会影响责任判断。发生损害时,经营者不能证明自己没有过错的,还可能承担损害赔偿等侵权责任。

用第三方工具存客户数据,责任能全部转给工具商吗?

不能把责任当然全部转给工具商。经营者应与受托方约定委托处理目的、期限、处理方式、个人信息种类、保护措施以及双方权利义务,并监督其处理活动。处理情况记录应当至少保存3年。

个人信息泄露了,要通知客户吗?

发生或者可能发生个人信息泄露、篡改、丢失的,应当及时补救,并按规定告知自然人、报告主管部门。网络数据安全事件对个人、组织合法权益造成危害的,还应及时通知利害关系人,告知风险、危害后果和已经采取的补救措施。

个人信息保护法罚款多少?

拒不改正的,可处一百万元以下罚款;情节严重的,可处五千万元以下或者上一年度营业额百分之五以下罚款。直接负责的主管人员和其他直接责任人员也可能被处以相应罚款。实际处罚不能只凭“发生泄露”直接推定。

把客户资料交给第三方,合同无效或终止后还要删除吗?

需要。委托合同不生效、无效、被撤销或者终止的,受托人应当将个人信息返还个人信息处理者或者予以删除,不得保留。

资料来源