网安标委:《网络安全标准实践指南—敏感个人信息识别指南(征求意见稿)》(2024)_12页_525kb
报告摘要
TC260-PG-2024XA网络安全标准实践指南—敏感个人信息识别指南总结
引言
本文档为全国网络安全标准化技术委员会(网安标委)秘书处组织制定和发布的《网络安全标准实践指南》的一部分,旨在指导个人信息处理者识别敏感个人信息,规范其处理、出境和保护活动,以符合相关法律法规和技术标准。指南内容包括术语定义、识别规则和常见敏感个人信息类别及其示例。
核心内容
1. 目的与依据
指南依据《中华人民共和国个人信息保护法》《网络安全法》《数据安全法》及相关国家标准草案(如敏感个人信息处理安全要求国家标准),旨在为敏感个人信息的识别、保护和处理提供实践指引。
2. 术语定义
- 个人信息:与已识别或可识别自然人有关的各种信息,不包括匿名化处理后的数据。
- 敏感个人信息:若泄露或非法使用,容易导致人格尊严、人身或财产安全受侵害的信息,包括生物识别、宗教信仰、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人信息。
3. 敏感个人信息识别规则
个人信息处理者应按照以下规则识别敏感个人信息:
- 符合以下任一条件:泄露易导致人格尊严受损、人身安全受威胁或财产安全受侵害。
- 考虑个人信息的独立属性及多项信息融合后的整体风险。
4. 常见敏感个人信息类别
包括以下类别及其示例(摘自附录A):
- 生物识别信息:基因、人脸、声纹、步态等。
- 宗教信仰信息:宗教、宗教组织及活动相关数据。
- 特定身份信息:如残障人士、不适宜公开职业身份等。
- 医疗健康信息:疾病、健康状况、治疗记录、体检报告等。
- 金融账户信息:银行、证券账户及交易记录。
- 行踪轨迹信息:地理位置、活动轨迹、实时定位数据。
- 不满十四周岁未成年人信息。
- 其他:征信信息、犯罪记录、性取向、身体隐私图片等。
5. 应用与参考
指南可用于指导各组织开展敏感个人信息范围的识别,以及在处理和保护过程中的参考,附录提供了具体类别的详细示例及引用标准。
参考标准
包括《个人信息保护法》《数据安全法》《网络安全法》《个人信息安全规范》(GB/T 35273—2020)及多项生物识别等安全国家标准(如GB/T 41819、GB/T 41807等)。
以上总结旨在提炼文档核心内容,具体类别与示例详见附录及参考文献。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载