个人信息安全规范新规正式启用,值得你关注!

3月,Facebook大规模数据泄露事件在全球范围再次引发了人们对个人隐私被滥用的关注。

5月1日,《信息安全技术 个人信息安全规范》(下称“规范”)正式启用。规范从收集、保存、使用、共享、转让、公开披露等个人信息处理活动方面进行了详细规定。

虽然该规范并非强制性法规,但在个人信息权益保护方面,也是不小的进步。下面玺哥将其中较为重要的章节摘录出来,和大家共同学习。

一、规范首次对“个人信息”和“个人敏感信息”进行了界定

在日常生活中,用户对隐私的概念更多的是一个笼统概念,个人信息概念认知较为模糊。在术语和定义中,规范首次对个人信息和个人敏感信息进行了区分。

1、个人信息

以电子或者其他方式记录的能够单独或者与其他信息结合识别特定然人身份或者反映特定内然人活动情况的各种信息。

个人信息包括姓名、出生日期、×××件号码、个人生物物识別信息、住址、通信联系方式、通信记录和内容、账号密码、财产信息、征信信息、行踪轨迹、住宿信息、健康生理理信息、交易信息等。

2、个人敏感信息

一旦泄露、非法提供或滥用可能危害人身和财产安全,极易导致个人名誉、身心健康受到损害或歧视性待遇等的个人信息。

个人敏感信息包括×××件号码、个人生物识別信息、银行账号、通信记眾和内容、财产信息、征信信息、行踪轨迹、住宿信息、健康生理信息、交易信息、14周岁以下(含)儿童的个人信息等。

在附录中,规范列举了多种个人信息/个人敏感信息的范围和类型。个人信息如:用户操作记录、IMEI信息、设备MAC地址等;个人敏感信息如:指纹、性取向、未公开的违法犯罪记录、网页浏览记录和精准定位信息等。

二、个人信息化安全基本原则

个人信息控制者(有权决定个人信息处理目的、方式等的组织或者个人)开展个人信息处理活动,应遵循以下基本原则:

1、权责一致原则——对其个人信息处理活动对个人信息主体合法权益造成的损害承担责任。

2、的明确原则——具有合法、正当、必要、明确的个人信息处理目的。

3、选择同意原则——向个人信息主体明示个人信息处理目的、方式、范围、规则等,征求其授权同意。

4、最够用原则——除与个人信息主体另有约定外,只处理满足个人信息主体授权同意的目的所需的最少个人信息类型和数量。目的达成后,应及时根据约定删除个人信息。

5、公开透明原则——以明确、易懂和合理的方式公开处理个人信息的范围、目的、规则等,并接受外部监督。

6、确保安全原则——具备与所面临的安全风险相匹配的安全能力,并采取足够的管理措施和技术手段,保护个人信息的保密性、完整性、可用性。

7、主体参与原则——向个人信息主体提供能够访问、更正、删除其个人信息,以及撤回同意、注销账户等方法。

三、对个人敏感信息的收集、使用规范

对信息控制主体信息收集的要求:

1、收集个人敏感信息时,应取得个人信息主体的明示同意。应确保个人信息主体的明示同意是其在完全知情的基础上自愿给出的、具体的、清晰明确的愿望表示;

2、通过主动提供或自动采集方式收集个人敏感信息前,应:1)向个人信息主体告知所提供产品或服务的核心业务功能及所必需收集的个人敏感信息,并明确告知拒绝提供或拒绝同意将带来的影响。应允许个人信息主体选择是否提供或同意自动采集;2)产品或服务如提供其他附加功能,需要收集个人敏感信息时,收集前应向个人信息主体逐一说明个人敏感信息为完成何种附加功能所必需,并允许个人信息主体逐项选择是否提供或同意自动采集个人敏感信息。当个人信息主体拒绝时,可不提供相应的附加功能,但不应以此为理由停止提供核心业务功能,并应保障相应的服务质量。

本条强调明示同意是在个人信息主体完全之情的基础上自愿同意,并要求不能因为用户拒绝同意而停止提供核心业务功能,还需要保障相应的服务质量。

对于当前许多APP不同意授权就不能使用某些功能做做法,这一条还是有一定价值的。

2、个人信息的使用限制:

1、除目的所必需外,使用个人信息时应消除明确身份指向性,避免精确定位到特定个人。例如,为准确评价个人信用状况,可使用直接用户画像,而用于推送商业广告目的时,则宜使用间接用户画像;

2、对所收集的个人信息进行加工处理而产生的信息,能够单独或与其他信息结合识别自然人个人身份,或者反映自然人个人活动情况的,应将其认定为个人信息。对其处理应遵循收集个人信息时获得的授权同意范围;

注:加工处理而产生的个人信息属于个人敏感信息的,对其处理应符合本标准对个人敏感信息的要求。

3、使用个人信息时,不得超出与收集个人信息时所声称的目的具有直接或合理关联的范围。因业务需要,确需超出上述范围使用个人信息的,应再次征得个人信息主体明示同意。 注:将所收集的个人信息用于学术研究或得出对自然、科学、社会、经济等现象总体状态的描述,属于与收集目的具有合理关联的范围之内。但对外提供学术研究或描述的结果时,应对结果中所包含的个人信息进行去标识化处理。

四、个人信息的委托处理、共享、转让

委托处理:

委托处理个人信息时,应遵守以下要求:a)个人信息控制者作出委托行为,不得超出已征得个人信息主体授权同意的范围或遵守本标准5.4规定的情形;b)个人信息控制者应对委托行为进行个人信息安全影响评估,确保受委托者具备足够的数据安全能力,提供了足够的安全保护水平;c) 受委托者应:1)严格按照个人信息控制者的要求处理个人信息。如受委托者因特殊原因未按照个人信息控制者的要求处理个人信息,应及时向个人信息控制者反馈;2)如受委托者确需再次委托时,应事先征得个人信息控制者的授权;3)协助个人信息控制者响应个人信息主体基于本标准提出的请求:4)如受委托者在处理个人信息过程中无法提供足够的安全保护水平或发生了安全事件,应及时向个人信息控制者反馈;5)在委托关系解除时不再保存个人信息。d)个人信息控制者应对受委托者进行监督,方式包括但不限于:1)通过合同等方式规定受委托者的责任和义务;2)对受委托者进行审计。e)个人信息控制者应准确记录和保存委托处理个人信息的情况。

个人信息共享、转让:

个人信息原则上不得共享、转让。个人信息控制者确需共享、转让时,应充分重视风险。共享、转让个人信息,非因收购、兼并、重组原因的,应遵守以下要求: a)事先开展个人信息安全影响评估,并依评估结果采取有效的保护个人信息主体的措施;b)向个人信息主体告知共享、转让个人信息的目的、数据接收方的类型,并事先征得个人信息主体的授权同意。共享、转让经去标识化处理的个人信息,且确保数据接收方无法重新识别个人信息主体的除外;c)共享、转让个人敏感信息前,除b)中告知的内容外,还应向个人信息主体告知涉及的个人敏感信息的类型、数据接收方的身份和数据安全能力,并事先征得个人信息主体的明示同意;d)准确记录和保存个人信息的共享、转让的情况,包括共享、转让的日期、规模、目的,以及数据接收方基本情况等;e)承担因共享、转让个人信息对个人信息主体合法权益造成损害的相应责任; f)帮助个人信息主体了解数据接收方对个人信息的保存、使用等情况,以及个人信息主体的权利,例如,访问、更正、删除、注销账户等。

收购、兼并、重组时的个人信息转让:当个人信息控制者发生收购、兼并、重组等变更时,个人信息控制者应:a)向个人信息主体告知有关情况;b)变更后的个人信息控制者应继续履行原个人信息控制者的责任和义务,如变更个人信息使用目的时,应重新取得个人信息主体的明示同意。



在大数据,人工智能、区块链火热的当下,数据作为基础生产资料,其价值不言而喻。做好基础生产资料的安全保障工作,就是保障人们的基础生产安全,保障未来的数字经济安全。

《信息安全技术个人信息安全规范》内容十分丰富,以上只是玺哥认为重要的几点,如果大家想要更多的了解的话,玺哥建议大家仔细研读原文,相信会有不少收获。

原文地址:http://blog.51cto.com/hexiaini235/2110598

时间: 2024-11-03 15:38:32

个人信息安全规范新规正式启用,值得你关注!的相关文章

10个值得我们关注的python博客

大家好,还记得我当时学习python的时候,我一直努力地寻找关于python的博客,但我发现它们的数量很少.这也是我建立这个博客的原因,向大家分享我自己学到的新知识.今天我向大家推荐10个值得我们关注的python博客,这些博客的博主都会定期的更新而且他们的文章都很不错.下面是博客列表: 1.首先第一个肯定是毋庸置疑的Planet Python这是最出名的python博客其中之一,快去看看,我希望你能找到对你有用的东西,昨天它还更新了呢! http://planetpython.org/ 2.第

web前端入门到实战:HTML规范新内容,HTML6 真正需要的功能

HTML5 规范在 2014 年正式发布.时至今日,虽然这一规范已经引入了许多新的 API.功能和改进,但许多开发人员已经在展望下一代 HTML 规范了. 一点点背景介绍 有些人还是不知道 HTML 标准是怎样制定出来的.具体来说,一些组织提出自己的模式和协议,希望浏览器接受并使用它们:但很显然,唯一真正有话语权的组织是 W3C .所以 W3C 来分析 Web 世界需要什么,然后他们编写并规划一些语言指南,这些指南最后将成为浏览器的标准. 早在 Internet Explorer 时代 W3C

关于input(新旧属性都值得我们注意)

input,常用标签,html5之前常用的形式: 属性 值 描述 accept mime_type 规定通过文件上传来提交的文件的类型. alt text 定义图像输入的替代文本. autocomplete on off 规定是否使用输入字段的自动完成功能. autofocus autofocus 规定输入字段在页面加载时是否获得焦点. (不适用于 type="hidden") checked checked 规定此 input 元素首次加载时应当被选中. disabled disab

值得你关注的Android8.0(Android O)上的重要变化

刚适配完Android7.0还没多久,就看到Google官方推出的Android8.0(Android O)的开发者预览版新闻,我的心情你可以好好想想.对于上层应用开发者的我来说,适配新版本的工作还好,而有JNI且有很多深层修改的人来说则是痛苦的.那么这一次的大版本更新,最终何时定型发布?她都带来了哪些新的限制与变化,对我们已有的应用有何影响?新增了什么特性,能否利用起来增加新奇有趣的功能呢? 本文在整理官方的Preview文档同时,运行部分示例代码,为各位一一展现.如果你英文还不错,时间也充裕

最值得你所关注的10个C语言开源项目

1. Webbench Webbench是一个在linux下使用的非常简单的网站压测工具.它使用fork()模拟多个客户端同时访问我们设定的URL,测试网站在压力下工作的性能,最多可以模拟3万个并发连接去测试网站的负载能力.Webbench使用C语言编写, 代码实在太简洁,源码加起来不到600行. 下载链接:http://home.tiscali.cz/~cz210552/webbench.html 2. Tinyhttpd tinyhttpd是一个超轻量型Http Server,使用C语言开发

40个值得你关注的jQuery插件

jQuery开发者社区应该是网站开发中最勤奋和活跃的社区之一了.他们源源不断的为我们提供免费而又实用的插件.我把最近搜集到的40个非常实用的插件分享给大家. 一.滚动插件 jQuery Waypoints Waypoints 是一个 jQuery 用来实现捕获各种滚动事件的插件,例如实现无翻页的内容浏览,或者固定某个元素不让滚动等等.支持主流浏览器版本. skrollr 视差滚动效果JavaScript类库-Skrollr,提供各种滚动特效精心开发5年的UI前端框架! 二.文章表格 Handso

阿里巴巴资深技术专家雷卷:值得开发者关注的 Java 8 后时代的语言特性

作者 |?阿里巴巴资深技术专家? 雷卷,GitHub ID @linux-china 导读:在?Python.JavaScript 等一众编程语言崛起风靡之际,一代霸主 Java 风采虽不及当年,但仍横扫了各大编程语言排行榜,依旧是各大企业级应用开发语言中的 NO.1.从?Java?8 之后,Java 引入了很多有用的新语言特性,以及新工具和性能改善.但是仍有非常多的同学在日常开发中没有切换到 Java 8 的后续版本.本篇文章将侧重开发方向,为大家介绍后 Java 8 时代的特性. 首先我们必

网站建设值得我们关注的点

说起网站建设,很多的企业都是小心翼翼,一是怕投入回不了本,二则是担心网站经营不善会给企业带来较大的负面影响,而且在互联网上,网站能够为企业带来巨大的流量,所以企业对于网站的建设还是十分的注重的.那么有哪些地方需要特别注意的呢?第一:网站的色彩搭配 一个专业的美工可以搭配出令用户看着都会觉得舒服的颜色方案来,假如企业网的色彩搭配一点都不协调,这让用户看着也会觉得很累.其次,色彩的选择还要根据行业的性质进行选择,比如像金融类的网站,就不要使用绿色了,因为这有着gu==shi下跌的寓意. 第二:网站的

JDK9新特性 Reactive Stream 响应式流

JDK9新特性 Reactive Stream 响应式流  本篇主要讲解 JDK9特性 Reactive Stream 响应式流,介绍 Reactive Stream是什么 背压是什么,以及JDK9中提供的关于Reactive Stream的接口和 2个使用案例包括如何使用Processor.  1.Reactive Stream 概念  Reactive Stream (响应式流/反应流) 是JDK9引入的一套标准,是一套基于发布/订阅模式的数据处理规范.响应式流从2013年开始,作为提供非阻