信通院-电信和互联网用户个人信息保护白皮书(2018年)-2018.11-41页-1mb
报告摘要
CAICT 中国信通院《电信和互联网用户个人信息保护白皮书》(2018年)总结
核心内容
本白皮书系统分析了用户个人信息保护的内涵、国际形势、国内现状、典型案例及发展建议,旨在推动建立开放、协作、高效的多方参与的个人信息保护体系,实现个人信息安全与行业发展的平衡。
主要观点
- 个人信息的定义与保护:个人信息涵盖识别或反映特定个体的各种信息,如姓名、通信记录、生物信息等,具有隐私权、财产权和社会公共价值属性。
- 国际保护模式:欧盟、美国、日本分别形成了政府主导严格立法、行业驱动多方博弈、政府主导与行业自律结合的三种典型模式。
- 国内保护现状:我国已初步建立个人信息保护法律体系和标准规范,但面临监管滞后、企业合规不足、用户意识薄弱等问题。
- 典型案例:Facebook用户数据泄露事件、滴滴顺风车乘客隐私问题、“大数据杀熟”等现象反映出个人信息保护的复杂性和紧迫性。
- 问题特征:智能设备普及、数据传输隐患、新技术带来的流通风险、企业数据泄露隐患等。
关键信息
一、用户个人信息保护的内涵
- 个人信息概念:涵盖识别或反映特定自然人身份及行为的信息,如姓名、身份证号、通信记录等。
- 国内外法律定义:中国使用“个人信息”术语,《网络安全法》《个人信息安全规范》等对个人信息进行界定。
- 个人信息保护演变:从隐私权保护到兼顾安全与合理使用,体现个人信息的多重属性。
二、用户个人信息保护的国际形势
- 全球态势严峻:数据泄露事件频发,形成黑色产业链,涉及支付、医疗、公共服务等领域。
- 三大保护模式:
- 欧盟模式:严格立法、统一监管,强调用户权利,如被遗忘权、可携带权。
- 美国模式:行业自律为主,政府有限干预,强调市场调节与利益平衡。
- 日本模式:混合模式,结合政府监管与行业规范,具有灵活性。
- 国际规则推进:OECD指南、APEC跨境隐私规则、欧盟隐私盾协议等推动了国际间数据保护合作。
三、用户个人信息保护的国内现状
- 法律与标准:我国已形成多部法律法规和标准,如《网络安全法》《个人信息安全规范》等。
- 监管机制:由全国人大常委会、中央网信办、工信部等机构开展监管工作,包括执法检查、隐私条款审查、问题通报等。
- 企业实践:部分企业引入“隐私设计”理念,通过技术手段和流程优化提升个人信息保护能力。
- 用户意识:用户对个人信息保护需求强烈,但意识和能力仍不足,存在默认勾选、权限滥用等问题。
四、国内个人信息保护典型案例与特征
- 典型案例:
- Facebook事件:5000万用户数据被用于政治广告,引发全球关注,推动数据保护监管趋严。
- 滴滴顺风车事件:乘客隐私暴露,引发整改和下架。
- 支付宝年度账单事件:默认勾选隐私协议,引发用户不满。
- 典型应用问题:
- 权限滥用:80%的Android应用读取设备信息,50%读取系统信息,95%存在权限存疑问题。
- 数据泄露与滥用:如华住集团泄露5亿条用户信息,反映出企业在数据管理方面的漏洞。
- 问题特征:
- 感知层面:智能设备多样化,导致个人信息收集风险增加。
- 网络层面:数据传输量大,传输安全存在隐患。
- 应用层面:新技术如人工智能、自动驾驶挑战个人信息流通安全。
- 商业层面:企业过度收集和使用个人信息,存在泄露风险。
五、发展建议
- 提高思想认识:个人信息保护是数字中国建设的重要基础,应成为政府、企业、用户共同关注的焦点。
- 把握关键原则:
- 知情同意、免除适用、风险管控、侵权救济。
- 需结合具体场景,增强规则的灵活性和可操作性。
- 多种路径完善体系:
- 法律制度:完善法律细则,推动《个人信息保护法》出台。
- 监管理念:包容审慎,鼓励行业自律。
- 监管手段:引入第三方认证、信用评价等创新方法。
- 企业治理:强化内部数据治理,推广“隐私设计”理念。
- 多方协同机制:构建政府、企业、行业组织、用户共同参与的保护体系。
- 探索新型技术:
- 标识加密技术:如差分隐私、同态加密,保障数据流通安全。
- 追溯审计技术:全生命周期记录,提升数据安全监控能力。
- 区块链技术:实现数据不可篡改、可追溯,提升数据使用透明度和可信度。
总结
本白皮书全面展示了当前用户个人信息保护的复杂性与紧迫性,强调在数字经济背景下,个人信息保护不仅是法律问题,更是技术、市场、用户共同参与的系统工程。未来需在立法、监管、技术、行业自律等方面协同推进,构建更加安全、高效、可持续的个人信息保护体系。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载