2021-08-25-KPMG_China-建立健全个人信息保护管理体系_10页_885kb
报告摘要
建立健全个人信息保护管理体系总结
核心内容
《中华人民共和国个人信息保护法》(以下简称“个保法”)于2021年8月20日由十三届全国人大常委会第三十次会议表决通过,并于2021年11月1日起施行。该法作为中国首部专门针对个人信息保护的法律,明确了个人信息处理的合法性基础、合规义务、跨境提供条件以及法律责任,为企业和个人信息保护合规工作提供了主要法律依据。
主要观点
适用范围
- 适用于在中国境内处理个人信息的活动。
- 也适用于在中国境外处理境内自然人个人信息的活动,但需符合特定条件。
个人信息处理者
- 企业作为网络运营者、数据处理者和个人信息处理者,需履行相应的合规义务。
- 特殊类型处理者包括共同处理者、委托处理者、受托处理者和第三方。
合法基础
- 合法处理个人信息的基础包括:个人同意、合同履行、合法公开、法定职责、公共利益等。
- 特定场景下需获得“单独同意”,如处理敏感信息或涉及未成年人的信息。
合规义务
- 企业需建立信息安全管理体系、数据安全管理体系和个人信息保护管理体系。
- 包括人员培训、制度流程、技术防护等基本合规要求。
- 对敏感信息和未成年人信息需制定专门的处理规则。
- 应受理和处理个人信息主体的权利申请,包括知情权、可携带权、自然人死亡后权利行使等。
- 需进行个人信息保护影响评估,并定期开展合规审计。
个人信息跨境提供
- 个人信息跨境需满足以下条件之一:
- 通过国家网信部门的安全评估;
- 经专业机构进行个人信息保护认证;
- 与境外接收方签订标准合同;
- 符合法律、行政法规或国家网信部门规定的其他条件。
- 关键信息基础设施运营者和处理个人信息达到规定数量的企业,需将境内收集的个人信息存储在境内。
- 跨境前需进行个人信息保护影响评估并取得个人的单独同意。
关键信息
法律责任
- 违法处理个人信息的企业将面临责令整改、没收违法所得、罚款、高管禁业、记入信用档案、赔偿损失等处罚。
- 罚款上限为五千万以下或上一年度营业额的百分之五以下。
- 对直接责任人员的罚款范围为十万元以上一百万元以下。
与其他法规的对比
- EU GDPR:适用范围基于数据所有者及处理者的设立地点,与个保法基于处理活动地域的适用范围略有不同。
- GB/T 35273-2020:个保法对个人信息处理者的定义、敏感信息的分类、合规义务及权利范围等进行了更详细的规定,新增了对未成年人信息的专门处理规则和自然人死亡后权利的行使。
合规重点
- 优先落实:治理与运营模式、个人信息处理记录、隐私政策与告知同意、个人信息管理流程、事件管理、培训和意识。
- 重点把控:合规管理、个人信息生命周期管理、个人信息安全技术、第三方管理、数字化与个人信息保护。
- 持续改进:风险、控制和监控机制的建设与优化。
毕马威提供的支持
毕马威为企业提供以下支持:
- 标准化模板:帮助企业建立合规体系。
- 平台化工具:用于管理个人信息处理流程。
- 结构化知识库:提供详细的合规信息和指导。
- 专业服务团队:包括服务合伙人和总监,提供一对一咨询与支持。
联系方式
| 姓名 | 职位 | 电话 | 邮箱 |
|---|---|---|---|
| 石浩然 | 服务合伙人 | +852 2143 8799 | henry.shek@kpmg.com |
| 张倪海 | 总监 | +852 2847 5062 | brian.cheung@kpmg.com |
| 张令琪 | 服务合伙人 | +86 (21) 2212 3637 | richard.zhang@kpmg.com |
| 黄芃芃 | 总监 | +86 (21) 2212 2355 | quin.huang@kpmg.com |
| 郝长伟 | 总监 | +86 (10) 8508 5498 | danny.hao@kpmg.com |
结语
个保法作为个人信息保护的核心法律,要求企业在个人信息处理过程中建立健全的管理体系,包括信息安全、数据安全和个人信息保护三方面。企业需关注法律的适用范围、处理者的定义、合法基础、合规义务及跨境条件,并结合其他相关法规如EU GDPR和GB/T 35273-2020,系统化落实个人信息保护措施。毕马威可为企业提供专业支持与咨询服务,帮助企业应对不同阶段的个人信息保护议题。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载