云安全联盟-公认隐私原则-69页_2mb
报告摘要
公认隐私原则(GAPP)总结
核心内容
《公认隐私原则》(Generally Accepted Privacy Principles, GAPP)是由美国注册会计师协会(AICPA)和加拿大特许会计师协会(CICA)联合制定的隐私框架,旨在帮助组织建立有效的隐私管理体系,以应对隐私义务、风险和商业机会。GAPP通过十项隐私原则和相关标准,为组织提供了一个操作性框架,帮助其在多个司法管辖区中管理隐私风险,并实现隐私合规。
主要观点
-
隐私是商业问题
- 隐私不仅是合规问题,更是商业战略的一部分。
- 有效的隐私管理有助于维护组织的声誉、客户关系和市场竞争力。
- 隐私保护实践是公司治理和问责制的重要组成部分。
-
隐私与保密的区别
- 隐私关注的是个人信息的收集、使用、存储、披露和处理,具有法律和道德层面的定义。
- 保密信息通常由合同或法律定义,其保护主要基于组织内部的协议和保密条款。
-
GAPP的适用范围
- GAPP适用于所有组织,包括那些有国际业务活动的组织。
- GAPP适用于外包和第三方数据处理,帮助组织确保隐私责任的妥善管理。
-
GAPP的结构
- GAPP包含10项隐私原则,每项原则都有相应的标准和控制措施。
- 标准是客观、可衡量的,用于指导隐私政策、沟通、规程和控制措施的制定与评估。
关键信息
十项隐私原则
-
管理
- 组织应定义、记录、沟通并分配隐私政策和规程的责任。
-
声明
- 组织应提供清晰、醒目的隐私声明,说明其收集、使用、存储和披露个人信息的目的。
-
选择和同意
- 个人应有选择权,并在收集、使用和披露个人信息时获得默认或明确的同意。
- 对于敏感信息,应获得明确的同意,除非法律另有规定。
-
收集
- 个人信息的收集应仅限于声明中明确的目的。
- 收集方法应合法、公平,并确保信息来源的可靠性。
-
使用、存储和处置
- 个人信息的使用应仅限于声明中明确的目的,或个人已同意的目的。
- 存储时间应不超过实现目的的必要时间,之后应进行适当处理或匿名化。
-
访问
- 个人应有权访问其个人信息,并在合理时间内以合理费用获得。
- 应对访问请求进行验证,确保身份确认过程的适当性。
-
向第三方披露
- 个人信息仅在声明中确定的目的或个人同意的情况下披露给第三方。
- 需要确保第三方对个人信息的处理符合组织的隐私政策和规程。
-
隐私安全
- 组织应采取适当措施保护个人信息免受未经授权的访问。
- 安全措施应与个人信息的敏感程度相匹配。
-
质量
- 组织应确保个人信息的准备和完整性,特别是在声明中确定的目的范围内。
-
监督与执行
- 组织应监督隐私政策和规程的执行,并建立投诉和纠纷处理机制。
标准与控制措施
- 每项隐私原则都有对应的标准和控制措施,以确保隐私政策的实施和合规性。
- 控制措施包括政策制定、沟通机制、数据分类、风险评估、合规审查、数据处理流程、事件管理、培训、第三方管理等。
- GAPP强调隐私与安全的结合,要求组织在隐私管理中考虑数据安全措施。
法律与国际考量
- GAPP参考了国际隐私法律、法规和良好实践,但并非所有法律都适用。
- 各司法管辖区对隐私有不同的要求,如欧盟对敏感数据的保护要求更高。
- 组织需要了解其运营所在地区的隐私法律,并确保其隐私政策符合这些要求。
附录与参考资料
- 附录A:提供了隐私相关的术语解释,如个人信息、敏感信息、非个人信息等。
- GAPP可通过AICPA和CICA的官网下载,也可用于隐私审计和验证。
- 随着隐私环境的变化,GAPP需要定期更新和修订。
应用与实施
- GAPP可用于设计、实施、沟通隐私政策,以及建立和管理隐私管理体系。
- 组织应通过制定战略、诊断风险、实施计划、维持和管理隐私项目、进行内部和外部审计等方式应用GAPP。
- 隐私政策应清晰、易于理解,并通过适当的渠道传达给个人、员工和第三方。
总结
《公认隐私原则》为组织提供了一个全面的隐私管理框架,帮助其在多个司法管辖区中有效应对隐私风险和合规挑战。通过明确的隐私原则、可衡量的标准、以及具体的控制措施,GAPP支持组织在保护个人信息的同时,维护其商业利益和公众信任。此外,GAPP强调隐私与安全的结合,确保组织在数据处理过程中采取适当措施,防止未经授权的访问和滥用。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载