网络安全标准实践指南——互联网平台停服数据处理安全要求_12页_735kb
报告摘要
网络安全标准实践指南总结
核心内容概述
《网络安全标准实践指南——互联网平台停服数据处理安全要求》(V1.0-202509)由全国网络安全标准化技术委员会秘书处发布,旨在为互联网平台运营者在停服场景下提供数据处理的安全指引,涵盖网络数据处理通用安全要求、个人信息处理安全要求和重要数据处理安全要求。该文件适用于指导互联网平台数据处理者开展数据安全保护工作,也可为主管部门和第三方评估机构提供参考。
主要观点
- 停服定义:互联网平台运营者因合并、分立、解散、被宣告破产等原因不再提供产品或服务。
- 数据分类:依据 GB/T 43697-2024,区分核心数据、重要数据和一般数据,并根据《数据安全技术 敏感个人信息处理安全要求》区分敏感个人信息与一般个人信息。
- 停服前准备:停服前应发布个人信息处置公告,通知用户数据处理方式,包括删除、匿名化或转移,并明确处置时限与途径。
- 数据处理方式:根据业务需求,平台可以选择继续保存、删除或转移个人信息,但需遵循相应安全要求。
- 数据转移要求:若需转移数据,接收方需满足业务相关性、接受隐私政策约束、履行数据安全保护义务等条件,如变更处理目的或方式,需重新获得用户同意。
- 重要数据管理:对于掌握重要数据的平台,停服前需提前报告处置方案,内容包括平台基本情况、数据情况、接收方信息及风险评估等。
- 数据删除与评估:平台应评估删除效果,确保数据不可被识别或恢复,评估报告需保存至少三年。
关键信息
1. 范围
- 适用于互联网平台数据处理者在停服场景下的数据处理工作。
- 为监管部门和第三方评估机构提供参考依据。
2. 术语定义
- 互联网平台:以提供产品或服务为目的、具有交互规则的网络载体,如网站、App、小程序等。
- 停服:平台因合并、分立、解散、破产等原因不再提供产品或服务。
- 重要数据:可能直接危害国家安全、经济运行、社会稳定、公共健康和安全的数据,需特别关注。
3. 网络数据处理通用安全要求
- 按照 GB/T 43697-2024 区分数据类型。
- 停服后应停止新增收集个人信息和重要数据。
- 未成年人个人信息需保障其查阅、复制、更正、补充、删除的权利。
- 数据转移需明确方案并通知用户及相关合作方。
- 接收方应满足业务相关性、接受隐私政策约束、履行数据安全保护义务等要求。
4. 个人信息处理安全要求
- 处置公告:停服前至少20个工作日发布公告,内容应包括停服时间、数据处理方式、用户权利行使途径等。
- 通知方式:涉及金融账户信息的,应通过电话、短信、即时通信工具、电子邮件等方式通知用户。
- 继续保存:仅在特定业务或法律义务下可继续保存个人信息,需单独存储、明确保护负责人、规范访问权限、采取加密等技术措施。
- 委托处理:停服前至少15个工作日通知受托人返还或删除个人信息,受托人需在15个工作日内完成相关操作。
- 删除要求:掌握1000万人以下个人信息的平台应在公告期满后删除或匿名化处理,且需评估删除效果并公开结果。
5. 重要数据处理安全要求
- 处置方案报告:停服前至少45个工作日提交重要数据处置方案报告,内容包括平台信息、数据情况、接收方信息及风险评估。
- 删除评估:对重要数据的删除效果应进行自评估或委托第三方机构评估,确保数据不可识别或恢复,评估报告至少保存三年。
总结
本《实践指南》系统地规定了互联网平台在停服时对网络数据、个人信息和重要数据的处理要求,强调数据分类管理、用户权利保障、数据转移与接收方合规性、数据删除与效果评估等方面。其目的是确保在平台停服过程中,数据处理符合法律法规要求,保护用户隐私与数据安全,维护社会公共利益。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载