2021-08-30-普华永道-中国首部个人信息保护法即将实施_–_数据合规迫在眉睫_6页_737kb
报告摘要
《个人信息保护法》分析总结
-
法律背景与重要日期
《个人信息保护法》于2021年8月20日表决通过,将于2021年11月1日起正式施行。立法基础纳入宪法,体现中国政府对个人信息保护的重视。企业仅有约两月余的合规准备时间,形势紧迫。 -
适用范围
适用于在中华人民共和国境内处理自然人个人信息的行为,无论处理者是否为中国境内实体或处理个人信息是否为中国公民。同时具有域外适用效力,符合特定条件的境外处理行为也适用。 -
个人信息定义
指以电子或其他方式记录的已识别或可识别的自然人相关信息,匿名化信息不适用。定义明确了个人信息处理合规的方向。 -
个人信息处理的法律基础
个保法明确规定处理个人信息的法律基础包括七项:取得个人同意、订立或履行合同所必需、履行法定义务所必需、突发公共卫生事件应急处理、公共利益实施行为、个人信息处理者自行公开信息处理等。 -
同意规则(告知+同意)
同意应基于个人自愿、明确作出,且需满足充分知情、自愿、明确等条件。处理目的变更需重新取得同意,个人有权撤回同意。 -
敏感个人信息处理
生物识别、宗教信仰、医疗健康等信息被认定为敏感个人信息,处理此类信息需具有特定目的、严格保护措施,并取得单独同意。 -
个人信息跨境传输
确需向境外提供个人信息的,应通过国家网信部门安全评估、认证、标准合同等方式。违反规定向境外提供可能面临高额罚款。 -
个人信息主体的权利
包括查阅权、复制权、可携带权、删除权等。立法新增可携带权,企业需关注后续更细化的实施规则。 -
个人信息处理者的义务
处理个人信息达到规定数量的主体应指定个人信息保护负责人,履行个人信息保护影响评估义务。 -
互联网平台的特殊义务
提供重要互联网平台服务的大型企业须建立合规制度体系,成立外部监督机构,定期发布社会责任报告。 -
法律责任
违反个保法的处罚措施包含高额罚款、吊销相关业务许可等。违反规定者最高可被罚款1000万元人民币。 -
合规建议
企业应梳理个人信息处理活动,进行合规风险评估,制定并实施整改方案,加强内部合规培训,并关注数据跨境传输及关键信息基础设施相关的合规要求。 -
行业背景
个保法与中国对数据安全的加强监管相呼应,与欧盟GDPR规定的处罚标准相当,标志着中国数据治理进入强监管时代。
试读结束,高清完整版pdf/doc/ppt,请点下载