战略与国际研究中心-China-s-Emerging-Data-Privacy-System-and-GDPR_35页_1mb
报告摘要
《信息安全技术 个人信息安全规范》总结
核心内容
《信息安全技术 个人信息安全规范》旨在规范个人信息处理活动,保障个人信息主体的合法权益,防范个人信息泄露、滥用等安全风险。该标准涵盖了个人信息处理的各个阶段,包括收集、保存、使用、共享、转让、公开披露等,并对组织的管理要求进行了详细规定。
主要观点
- 合法性:个人信息收集、使用、共享、转让、公开披露等活动应合法、正当、必要。
- 最小化原则:收集的个人信息类型和数量应与业务功能直接相关,不得超出必要范围。
- 授权同意:应通过明示同意方式获取个人信息处理权限,且应保障个人信息主体的选择权和撤回权。
- 安全保护:应采取技术和管理措施确保个人信息的保密性、完整性、可用性,防止信息泄露、损毁、丢失。
- 主体参与:个人信息主体有权访问、更正、删除、撤回授权、注销账户等,保障其对个人信息的控制。
- 跨境传输:向境外传输个人信息需符合国家网信部门及相关标准要求,确保数据安全。
- 安全事件管理:应制定应急预案,及时响应和报告安全事件,告知受影响主体并采取补救措施。
关键信息
4. 个人信息安全基本原则
- 权责一致
- 目的明确
- 选择同意
- 最少够用
- 公开透明
- 确保安全
- 主体参与
5. 个人信息的收集
- 合法性要求:不得欺诈、隐瞒、非法获取或收集禁止信息。
- 最小化要求:信息类型与业务功能直接相关,采集频率和数量应为最低必要。
- 授权同意:应明确告知处理目的、方式、范围等,并获得授权。特殊情况可豁免授权。
- 敏感信息:收集个人敏感信息需明示同意,且需特别说明处理目的和影响。
- 未成年人信息:需征得未成年人或其监护人的明示同意。
6. 个人信息的保存
- 最小化保存:保存期限应为实现目的所必需的最短时间。
- 去标识化处理:应采取技术措施,使信息无法识别个人信息主体。
- 敏感信息存储:需加密处理,如存储生物识别信息应仅保存摘要。
- 停止运营:需停止收集,通知主体并进行删除或匿名化处理。
7. 个人信息的使用
- 访问控制:应遵循最小授权原则,设置审批流程,分离角色权限。
- 展示限制:展示个人信息应进行去标识化处理,防止泄露。
- 使用限制:避免精确定位,防止滥用信息。
- 信息主体权利:
- 访问、更正、删除个人信息
- 撤回授权、注销账户
- 获取个人信息副本
- 约束自动决策
- 响应请求:需在30天内响应,特殊情况可不响应,如涉及国家安全或用户恶意行为。
8. 委托处理、共享、转让、公开披露
- 委托处理:应进行安全影响评估,确保受托方具备足够安全能力。
- 共享、转让、公开披露:需事先征得授权,特殊情况可豁免授权。
- 共同控制者:应明确与第三方的职责与义务,确保信息处理符合安全要求。
- 跨境传输:需经安全评估,符合国家规定。
9. 个人信息安全事件处置
- 应急处置:应制定应急预案,定期培训,发生事件后及时处理。
- 事件告知:应及时告知受影响主体事件内容、影响、处置措施等。
10. 组织的管理要求
- 责任划分:明确个人信息安全责任人和管理机构。
- 影响评估:定期进行安全影响评估,识别和降低风险。
- 数据安全能力:应符合国家标准,建立安全防护措施。
- 人员管理:签署保密协议,进行背景审查和安全培训。
- 安全审计:建立审计机制,防止非授权访问、篡改或删除审计记录。
附录内容
附录A:个人信息示例
- 列举了多种个人信息类型,如个人基本资料、健康信息、财产信息等。
- 判定标准包括识别和关联两种方式。
附录B:个人敏感信息判定
- 列举了个人敏感信息示例,如银行账号、健康信息、生物识别信息等。
- 说明了判定标准:信息一旦泄露或滥用可能带来重大风险。
附录C:保障个人信息主体选择同意权的方法
- 提供了功能界面模板,用于向用户清晰说明信息收集目的及处理规则。
- 用户可选择是否提供信息,且可撤回同意。
附录D:隐私政策模板
- 提供了隐私政策的编写框架,包括适用范围、信息收集与使用、安全措施、用户权利、儿童信息处理、跨境传输、政策更新和联系方式等。
- 强调隐私政策应清晰、准确、完整,便于用户理解和查阅。
参考文献
- GB/T 32921—2016 信息安全技术 信息技术产品供应方行为安全准则
- GB/Z 28828—2012 信息安全技术 公共及商用服务信息系统个人信息保护指南
- 《中华人民共和国网络安全法》 2016年11月7日第十二届全国人民代表大会常务委员会第二十四次会议通过
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载