云安全联盟-个人信息保护合规准则-中国篇-55页_1mb
报告摘要
《个人信息保护合规准则—中国篇》总结
1. 总则
- 背景:中国《个人信息保护法》于2021年11月1日正式实施,旨在规范个人信息处理行为,保护公民合法权益。
- 目标:为个人信息处理者提供系统性合规指导,降低合规风险,适用于所有在监管范围内的组织和个人信息处理活动。
- 原则:
- 合法正当、目的明确、最小必要、公开透明、质量保障、确保安全。
2. 个人信息识别
- 要求对个人信息和敏感个人信息进行分类管理,打上标签。
- 方法包括自动化工具、人工识别,并明确边界,包括直接、准标识、关联信息。
- 采用《个人信息安全规范》(GB/T35273-2020)方法,对敏感信息、生物特征等进行识别,并指定《个人信息去标识化指南》指南。
3. 个人信息保护基本要求
- 组织机制:
- 设立个人信息保护部门,指定保护负责人,接受董事会审批并纳入考核。
- 提供组织出口策略,确保合规制度的有效实施。
- 个人主体权利响应:
- 建立明确的投诉渠道和响应机制,应在合理时间回复。
- 制定《个人信息处理规则》,明确告知处理目的、方式、种类、保存期限等。
- 提供便捷的查阅、复制、更正、删除及转移方式,确保个人主体权利得到有效保障。
- 个人信息处理活动安全合规要求
-
收集:真实、合法、安全。
-
传输:使用TLS/SSL加密、身份验证和完整性校验技术,确保传输安全。
-
存储:最小化存储时间,采取加密、去标识化、访问控制等措施;生物识别信息禁止单独存储。
-
4. 个人信息专项保护要求
- 敏感个人信息保护:
- 需单独同意处理,明确告知必要性及对权益的影响。
- 应采取身份认证、强加密、操作日志等防护措施。
- 未成年人个人信息保护:
- 在处理未成年个人信息前,应取得监护人同意。
- 用于自动化决策、用户画像时需增设“不针对个人特征的选项”,严禁将其识别为唯一的认证方式。
- 组织变化下的合规要求:
- 合并/分立:需重新获取同意,修改规则,确保信息保护责任传达。
- 解散/破产/破产:注销前需履行告知义务,委托第三方前应完成清库存或删除。
- 共同处理者与委托处理者:
- 共同处理者:明确责任划分,防范共同责任风险。
- 委托处理者:与供应商签署合同,进行尽职调查,确保其保护措施严密。
5. 合规监测与改进
- 个人信息安全影响评估(Privacy Impact Assessment):用于自动化决策、敏感信息处理等高风险行为。
- 合规审计:预设审计纲要,涵盖数据管理、权限控制、操作日志等,审计周期最长一年。
6. 附录及补充内容
- 提供与法律法规的映射,如国家法律(如《个人信息保护法》)、国家标准(如GB/T35273-2020)、国际公约等之间的对应关系。
- 明确供应商归类及建议审查项,例如云服务商、自动订阅协议运营者、数据中介等。
- 有助于组织合规工作,预防发生可能的违规行为。
附录:详细章节目录
- 致谢
- 序言
- 目录
- 总则
- 个人信息识别
- 个人信息保护基本要求
- 3.1 组织机制
- 3.2 个人信息主体权利响应
- 3.3 个人信息处理活动中的安全合规要求
- 个人信息专项保护要求
- 4.1 敏感个人信息保护
- 4.2 未成年人个人信息保护
- 4.3 组织自身的变化下的合规要求
- 4.4 共同处理者与委托处理者的管理
- 4.5 自动化决策场景下的安全保护
- 4.6 个人信息跨境
- 合规监测改进
- 5.1 个人信息安全影响评估
- 5.2 个人信息安全合规审计
- 附录1 到 3
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载