近年来,随着信息技术的快速发展和互联网应用的普及,越来越多的组织大量收集、使用个人信息。给人们生活带来便利的同时,也出现了对个人信息的 非法收集、滥用、泄露 等问题,个人信息安全面临严重威胁。
为了保护公民个人隐私数据不被肆意收集、滥用、泄漏甚至非法售卖,各国政府纷纷出台相关法律政策文件,对公民个人隐私数据做出法律上的保护与行为规范。
2018年5月25日起,欧盟正式施行新版数据安全保护条例《General Data Protection Regulation》,即《一般数据保护条例》,人们认为史上最严的GDPR条款会改变整个互联网现状。
而我国也于2017年12月29号,由中华人名共和国国家质量监督检验检疫总局与中国国家标准化管理委员会联合发布《个人信息安全规范标准》,并规定于2018年5月1号起开始实施。
以上标准皆针对个人信息面临的安全问题,规范个人信息控制者在 收集、保存、使用、共享、转让、公开披露 等信息处理环节中的相关行为。旨在遏制个人信息非法收集、滥用、泄漏等乱象,最大程度地保障个人的合法权益和社会公共利益。
这些数据保护条例将会极大地影响大数据行业的从业者们,以往混乱的数据市场将会被极其严格的监管重新调整、洗牌,乱象消失之后,相信相关行业能够更加健康、稳健、安全地向前发展。
大数据行业的从业者们都应该了解并知晓相关基本的数据安全保护条例,健全自身数据安全意识,协助公司、行业一同完善数据安全管理体系。
本文以我国《个人信息安全规范标准》内容为主,参考部分欧盟《一般数据保护条例》,从 个人数据信息的收集、保存、使用、共享,到 个人数据信息的安全事件处置、组织的管理要求 等方面解读需要从业者们关注的条规。
我国《个人信息安全规范标准》(下文简称本标准),规范了开展 收集、保存、使用、共享、转让、公开披露 等个人信息处理活动应遵循的 原则和安全要求。
覆盖了个人信息处理活动的 全生命周期,并对周期内各个阶段的活动内容定义了相应 需要遵守的原则、需要做到的安全要求。
适用于规范 各类组织的个人信息处理活动,也适用于 主管监管部门、第三方评估机构 等组织对个人信息处理活动进行 监督、管理和评估。
即所有涉及 个人信息处理活动的组织 都在本标准规定的范围中。且相关的监管机构在对组织进行评估时,本标准的内容将会是其参考依据。
本标准围绕着 个人信息处理活动 事件上定义了比较全面的基本术语与标准定义。这些术语定义将贯穿本标准全文,是理解本标准的基础元素。
以电子或者其他方式记录的能够 单独或者与其他信息结合识别特定自然人身份、反映特定自然人活动情况 的各种信息。
如:姓名、出生日期、身份证件号码、个人生物识别信息、住址、通信通讯联系方式、通信记录和内容、账号密码、财产信息、征信信息、行踪轨迹、住宿信息、健康生理信息、交易信息等。
一旦泄露、非法提供或滥用可能 危害人身和财产安全,极易导致个人名誉、身心健康受到损害或歧视性待遇等的个人信息。
如:身份证件号码、个人生物识别信息、银行账号、通信记录和内容、财产信息、征信信息、行踪轨迹、住宿信息、健康生理信息、交易信息、14 岁以下(含)儿童 的个人信息等。
个人信息所标识的自然人,即 个人信息的拥有者。
有权决定 个人信息 处理目的、方式 等的组织或个人。
获得对个人信息控制权 的行为,是个人信息控制者获取个人信息的方式,包括:
另外,如果服务商提供工具给个人信息主体使用,提供者 不对个人信息进行访问 则不属于本标准范围,比如工具软件不上传个人信息至提供者的情况。
个人信息主体通过书面声明或 主动做出肯定性动作,对其个人信息进行特定处理做出 明确授权 的行为。
即个人信息主体 主动同意、主动授权 的行为,肯定性动作包括个人信息主体主动作出声明(电子或纸质形式)、主动勾选、主动点击“同 意”、“注册”、“发送”、“拨打”等。
通过收集、汇聚、分析个人信息,对某特定自然人个人特征,如其职业、经济、健 康、教育、个人喜好、信用、行为等方面做出分析或预测,形成其个人特征模型的过程。
针对 个人信息处理活动,检验其合法合规程度,判断其 对个人信息主体合法权益造成损害 的各种风险,以及评估用于 保护个人信息主体的各项措施有效性 的过程。
评估关键点:
在实现日常业务功能所涉及的系统中去除个人信息的行为,使其 保持不可被检索、 访问的状态。
向社会或不特定人群发布信息的行为。
将个人信息控制权由一个控制者向另一个控制者转移的过程。
个人信息控制者向其他控制者提供个人信息,且 双方分别对个人信息拥有独立控制权 的过程。
通过对个人信息的技术处理,使其在 不借助额外信息 的情况下,无法识别 个人信息主体的过程。
去标识化建立在个体基础之上,保留了个体颗粒度,采用 假名、加密、哈希函数 等技术手段替代对个人信息的标识。
通过对个人信息的技术处理,使得个人信息主体 无法被识别,且处理后的信息 不能被复原 的过程。
个人信息经 匿名化 处理后所得的信息 不属于个人信息。
匿名化是一种数据处理技术,可移除或修改个人身份信息,经过匿名化处理的数据 无法用来与任何个人关联到一起。
常用的匿名化技术:
去标识化和匿名化的区别在于,信息一旦匿名化就再也无法与特定的人关联在一起且无法恢复,而去标识化后,借助一些辅助信息仍然可以判断信息所属的特定所有人。
个人信息控制者开展个人信息处理活动,应遵循以下基本原则:
个人信息安全基本原则从个人信息处理活动的 事前、事中、事后 等各个方面为个人信息控制者规范了其 需要遵守的基本原则,进行个人信息处理活动的相关人员应以此原则为基础 规范及完善其处理行为。
以此原则为基础,5-10章将对个人信息处理活动中各个环节展开详细的要求与解释。
以下情形中,个人信息控制者收集、使用个人信息无需征得个人信息主体的授权同意:
收集个人信息后,个人信息控制者宜 立即进行去标识化处理,并采取技术和管理方面的措施,将 去标识化后的数据与可用于恢复识别个人的信息分开存储,并确保在后续 的个人信息处理中 不重新识别个人。
当个人信息控制者停止运营其产品或服务时,应:
涉及通过界面展示个人信息的(如显示屏幕、纸面),个人信息控制者宜对需展示的个人信息采取 去标识化处理 等措施,降低个人信息在展示环节的泄露风险。例如,在 个人信息展示时,防止内部非授权人员及个人信息主体之外的其他人员未经授权获取个人信息。
个人信息控制者应向个人信息主体提供访问下列信息的方法:
个人信息主体发现个人信息控制者所持有的该主体的个人信息有错误或不完整的,个人信息控制者应为其提供请求更正或补充信息的方法。
符合以下情形的,个人信息主体要求删除的,应及时删除个人信息:
根据个人信息主体的请求,个人信息控制者应为个人信息主体提供获取以下类型个人信息副本的方法,或在技术可行的前提下直接将以下个人信息的副本传输给第三方:
个人信息控制者应建立申诉管理机制,包括跟踪流程,并在合理的时间内,对申诉进行响应。
个人信息原则上 不得共享、转让。
个人信息控制者确需共享、转让时,应充分重视风险。共享、转让个人信息,非因收购、兼并、重组原因的,应遵守以下要求:
当个人信息控制者发生收购、兼并、重组等变更时,个人信息控制者应:
个人信息原则上 不得公开披露。
个人信息控制者经法律授权或具备合理事由确需公开披露时,应充分重视风险,遵守以下要求:
以下情形中,个人信息控制者共享、转让、公开披露个人信息无需事先征得个人信息主体的授权同意:
当个人信息控制者与第三方为共同个人信息控制者时(例如服务平台与平台上的签约商家),个人信息控制者应通过合同等形式与第三方共同 确定应满足的个人信息安全要求,以及在个人信息安全方面自身和第三方应分别承担的责任和义务,并向个人信息主体明确告知。
个人信息控制者在提供产品或服务的过程中 部署了收集个人信息的第三方插件(例如网站经营者与在其网页或应用程序中部署统计分析工具、软件开发工具包SDK、调用地图API接口),且 该第三方并未单独向个人信息主体征得收集、使用个人信息的授权同意,则个人信息控制者与该第三方为 共同个人信息控制者。
在中华人民共和国 境内运营中收集和产生的个人信息向境外提供的,个人信息控制者应当 按照国家网信部门会同国务院有关部门制定的办法和相关标准进行安全评估,并符合其要求。
个人信息控制者应根据有关国家标准的要求,建立适当的数据安全能力,落实必要的管理和技术措施,防止个人信息的泄漏、损毁、丢失。
2018年5月9日:最高人民法院、最高人民检察院联合发布《关于办理侵犯公民个人信息形式案件适用法律若干问题的解释》。
解释中说明,非法获取、出售或者提供公民个人信息,具有下列情形之一的,应当认定为刑法第二百五十三条之一规定的 “情节严重”:
实施前款规定的行为,具有下列情形之一的,应当认定为刑法第二百五十三条之一第一款规定的 “情节特别严重”:
2019年5月28日 国家互联网办公室发布《数据安全管理办法(征求意见稿)》,明确说明:网络运营者违反该办法规定的,由有关部门依照相关法律、行政法规的规定, 根据情节 给予公开曝光、没收违法所得、暂停相关业务、停业整顿、关闭网站、吊销相关业务许可证或吊销营业执照等处罚,构成犯罪的,依法追究刑事责任。