国家市场监管总局-GBT+35273-2020《信息安全技术+个人信息安全规范》-2002.3-40页_1mb
报告摘要
《信息安全技术 个人信息安全规范》详细总结
核心内容概述
《信息安全技术 个人信息安全规范》旨在规范个人信息的收集、存储、使用、共享、转让、公开披露、删除等处理活动,保障个人信息主体的合法权益和社会公共利益。该标准依据《中华人民共和国网络安全法》等法律法规,明确了个人信息处理的基本原则与具体要求,适用于各类组织及其监管和评估机构。
主要观点与关键信息
1. 个人信息定义与分类
- 个人信息:以电子或其他方式记录的,能够单独或与其他信息结合识别特定自然人身份或反映其活动情况的信息。
- 个人敏感信息:一旦泄露、非法提供或滥用可能危害人身和财产安全,导致个人名誉、身心健康受损或歧视性待遇的信息。
- 个人信息主体:个人信息所标识或关联的自然人。
- 个人信息控制者:有能力决定个人信息处理目的、方式等的组织或个人。
2. 个人信息处理的基本原则
- 权责一致:对个人信息处理活动负责,承担相关法律责任。
- 目的明确:处理目的应清晰、具体、明确。
- 选择同意:应征得个人信息主体的授权同意。
- 最小必要:仅收集和处理实现业务功能所必需的个人信息。
- 公开透明:以明确、易懂、合理的方式公开处理规则。
- 确保安全:采取有效措施保障个人信息的保密性、完整性、可用性。
- 主体参与:保障个人信息主体的知情权、查询权、更正权、删除权、撤回授权权等。
3. 个人信息收集要求
- 合法性:不得以欺诈、误导等方式收集个人信息;不得隐瞒收集功能;不得从非法渠道获取。
- 最小必要:收集类型与功能直接相关;采集频率和数量应为实现功能所必需。
- 自主选择:不得强迫个人信息主体接受未申请或未使用的业务功能;关闭方式应与开启方式同等便利。
- 授权同意:应明确告知收集、使用目的、方式、范围,并获得授权;对敏感信息需明示同意。
4. 个人信息存储要求
- 存储时间最小化:仅保留实现处理目的所必需的最短时间。
- 去标识化处理:在存储前应进行去标识化处理,防止恢复识别。
- 敏感信息存储:应加密存储,与身份信息分开,不存储原始生物识别信息。
- 停止运营:停止运营时应删除或匿名化处理所持有的个人信息。
5. 个人信息使用要求
- 访问控制:建立最小授权策略,设置内部审批流程,角色分离。
- 展示限制:展示个人信息时应进行去标识化处理,防止非授权访问。
- 使用目的限制:不得超出收集时声明的合理范围,超出范围需再次征得同意。
- 用户画像与个性化展示:不得包含违法不良信息,不得歧视性描述;需保障个人信息主体对画像和推送内容的自主控制。
- 汇聚融合与自动决策:应进行安全影响评估,不得对个人信息主体权益造成显著影响,需提供投诉与人工复核机制。
6. 个人信息主体权利
- 查询权:可查询所持个人信息的类型、来源、用途等。
- 更正权:可更正错误或不完整的个人信息。
- 删除权:可要求删除个人信息,控制者应及时处理。
- 撤回授权权:可撤回授权,控制者应停止处理。
- 注销账户权:应提供简便注销方式,处理时限不超过15个工作日。
- 获取副本权:可获取本人基本信息、健康信息、教育信息等副本。
- 投诉与请求响应:应建立投诉管理机制,响应请求并在30天内作出答复。
7. 个人信息的委托处理、共享、转让、公开披露
- 委托处理:应进行安全影响评估,确保受托方具备相应安全能力。
- 共享与转让:需征得个人信息主体授权,涉及敏感信息应单独征得同意。
- 公开披露:仅在法律授权或合理事由下进行,需告知目的、类型、接收方等信息。
- 例外情况:如涉及国家安全、公共利益、法律义务等,可不征得授权。
8. 个人信息安全管理要求
- 责任明确:明确法定代表人或主要负责人对个人信息安全的全面责任。
- 保护负责人与机构:应设立个人信息保护负责人及工作机构,负责政策制定、评估、培训、审计等。
- 安全工程:在需求、设计、开发、测试、发布等阶段考虑个人信息保护。
- 处理活动记录:应记录个人信息类型、处理目的、操作人员等信息。
- 安全影响评估:定期开展评估,确保处理活动合法合规,降低风险。
- 数据安全能力:应具备防止信息泄露、损毁、丢失、篡改等能力。
- 人员管理与培训:签署保密协议,定期开展安全培训与考核。
- 安全审计:建立审计机制,防止非授权访问,留存审计记录。
附录内容概要
- 附录A:列举个人信息示例,包括基本资料、健康信息、财产信息等。
- 附录B:列举个人敏感信息示例,如生物识别信息、健康信息、通信信息等。
- 附录C:提供实现个人信息主体自主意愿的功能界面设计模板,帮助组织明确告知与授权。
- 附录D:提供个人信息保护政策模板,涵盖适用范围、处理规则、安全措施、权利说明等内容。
总结
该标准全面覆盖个人信息处理的各个环节,强调合法、正当、必要原则,保障个人信息主体的知情权、选择权、控制权。同时,提出具体操作要求,如授权同意机制、去标识化处理、安全事件处置、安全审计等,提升个人信息处理的安全性与透明度。附录提供详细示例与模板,便于组织实际操作与合规管理。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载