中国信通院-隐私保护计算与合规应用研究报告-2021年-_46页_1mb
报告摘要
隐私保护计算与合规应用研究报告总结
核心内容概述
本报告由中国信息通信研究院安全研究所牵头,联合阿里巴巴集团安全部、北京数牍科技有限公司、腾讯研究院、智联出行研究院和中国工商银行共同编写,聚焦于隐私保护计算技术及其在个人信息和隐私保护中的合规应用。报告分析了隐私保护计算技术的定义、关键技术、解决的主要问题,以及我国当前个人信息和隐私保护的立法与监管现状,最后提出了未来发展的五个方向。
主要观点与关键信息
一、隐私保护计算技术概述
隐私保护计算是一种通过技术手段实现数据“可用不可见”的跨学科技术体系,融合了人工智能、密码学、数据科学等领域,主要用于解决数据共享与隐私保护之间的矛盾。
隐私保护计算关键技术
- 联邦学习:分布式学习技术,避免原始数据传输,保护数据隐私。
- 安全多方计算:密码学技术,保障数据安全,防止信息泄露。
- 机密计算:基于硬件的可信执行环境,确保数据和代码的安全性。
- 差分隐私:通过添加噪声保护隐私,分为本地差分隐私和中心化差分隐私。
- 同态加密:允许在密文上进行计算,确保数据安全。
隐私保护计算解决的主要问题
- 建模:保护原始数据和中间结果,避免数据泄露。
- 预测:防止模型和数据的滥用,保护用户隐私。
- 匹配:实现隐私保护下的数据交集查询,保障数据安全。
- 联合统计分析:实现安全的SQL查询,保护数据和查询内容。
二、个人信息和隐私保护立法与监管
1. 立法概览
- 民事法律路径:《民法典》明确了个人信息的定义与处理原则。
- 行政监管路径:《网络安全法》《数据安全法(草案)》《个人信息保护法(草案)》等法律法规构建了个人信息保护的行政监管体系。
- 刑法路径:《刑法》明确了侵犯公民个人信息的刑事责任。
2. 立法趋势
- 个人信息定义逐步清晰:涵盖身份、财产、信用等信息。
- 处理规则更加具体:包括数据最小化、分级分类、匿名化等。
- 责任划分与追责机制更加完善:明确数据处理者与监管机构的职责与义务。
3. 监管与执法
- 监管结构优化:国家网信部门牵头,多部门协同监管。
- 执法力度加大:对APP、金融数据等进行专项整治,提升合规意识。
- 监管手段多样化:包括信用记分、行政处罚、技术检测等。
4. 金融领域立法与监管
- 个人金融信息定义明确:包括身份、账户、信用等信息。
- 监管制度完善:多部法律法规和规范性文件对金融数据的收集、使用、存储等进行规范。
- 监管处罚力度加强:近200张罚单涉及金额近2亿元。
三、合规要点与隐私保护计算技术
1. 数据最小化
- 是个人信息保护的基本原则之一,强调数据收集与使用应与目的相符。
- 隐私保护计算技术如联邦学习、差分隐私等有助于实现数据最小化目标。
2. 数据分级分类
- 从数据敏感性出发,将数据分为高、中、低风险等级。
- 通过隐私保护计算技术对数据进行分级处理,降低泄露风险。
3. 数据匿名化
- 通过技术手段使数据无法识别特定个人,是数据合规的重要方式。
- 隐私保护计算技术可支持匿名化处理,但需结合密钥管理与资源成本进行评估。
四、发展展望
1. 坚持良法善治,完善法律法规体系
- 推动《网络安全法》配套立法及《个人信息保护法》等的立法进程。
- 明确数据处理各环节的法律义务与责任,提升法律可落地性。
2. 强化标准引领,加快标准体系建设
- 鼓励企业参与隐私保护计算技术标准制定。
- 推动“匿名化”“去标识化”等技术操作指引与金融场景标准的制定。
- 加强国际交流与合作,提升我国在数据安全与隐私保护领域的标准话语权。
3. 立足风险评估,强化全流程风险防控
- 建立数据全生命周期的风险评估机制,包括数据源合法性、隐私保护需求合理性、泄露风险评估等。
- 强调技术与制度结合,实现数据流通与隐私保护的闭环管理。
4. 深化双轮驱动,明晰安全与发展并举
- 推动隐私保护计算技术应用落地,解决实际问题。
- 提升技术成熟度与产业化能力,以安全促发展。
- 加强对数据质量与安全性的研究,突破规模化应用瓶颈。
5. 着力固本培元,造就高水平人才队伍
- 隐私保护计算技术需要复合型人才,包括人工智能、密码学、法律合规等。
- 建议加强人才培养机制建设,推动跨学科人才发展。
结论
隐私保护计算技术是推动数据要素流通与合规应用的重要工具,有助于在保障数据安全的前提下实现数据价值最大化。当前我国在个人信息保护立法与监管方面取得了显著进展,但仍需进一步完善法律法规、推动标准建设、强化风险防控、促进技术发展和人才培养,以实现数据安全与发展的协同推进。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载