亚洲高清毛片一区二区,,,,,,,

帶你了解2020 個人信息安全規(guī)范

2020年03月26日


3月6日,國家市場監(jiān)督管理總局、國家標準化管理委員會發(fā)布《 GB/T35273-2020信息安全技術(shù) 個人信息安全規(guī)范》,(以下簡稱“新規(guī)范”)并定于2020年10月1日實施。本文對新規(guī)范的新增內(nèi)容和修改部分進行了闡述,并從多項業(yè)務(wù)功能的自主選擇、用戶畫像及個性化展示的使用、第三方接入管理、個人生物信息的安全等方面做了重點解讀。


新規(guī)范相較于2017版增加了如下幾個方面:

5.3 多項業(yè)務(wù)功能的自主選擇;

7.4 用戶畫像的使用限制;

7.5 個性化展示的使用;

7.6 基于不同業(yè)務(wù)目的所收集個人信息的匯聚融合;

9.7 第三方接入管理;

11.2 個人信息安全工程;

11.3 個人信息處理活動記錄。

1.png

在2017版基礎(chǔ)上修改了如下幾個方面:     

5.6征得授權(quán)同意的例外;

8.5個人信息主體注銷賬戶;

11.1明確責任部門與人員;

附錄C 實現(xiàn)個人信息主體自主意愿的方法。


個人信息保護不只是簡單的技術(shù)防護,它需要企業(yè)打出“組合拳”,提升管理水平和技術(shù)能力。管理要求方面,新版標準要求個人信息控制者在組織內(nèi)部指定個人信息保護主要負責人,建立個人信息保護的工作機構(gòu)及其負責人,明確工作職責,在產(chǎn)品和服務(wù)的生命周期中考慮個人信息安全保護要求;技術(shù)方面提出了“去標識化”、“匿名化”、“加密”等技術(shù)防護手段。通過實現(xiàn)7大個人信息安全基本原則,落實個人信息保護工作。




新版標準除延續(xù)原有的保護要求,新增的條款對個人信息安全保護的熱點問題,如多項業(yè)務(wù)捆綁要求用戶一攬子授權(quán)、用戶畫像使用、個人生物信息的保護等提出了針對性的保護要求。



01



多項業(yè)務(wù)功能的自主選擇

新版標準針對部分產(chǎn)品和服務(wù)捆綁業(yè)務(wù)功能要求用戶一攬子授權(quán)的現(xiàn)象,提出個人信息控制者在收集信息前應(yīng)先梳理業(yè)務(wù)、識別基本業(yè)務(wù)功能和擴展業(yè)務(wù)功能,并針對不同的業(yè)務(wù)功能分別向個人信息主體征求授權(quán)。

如個人信息主體拒絕基本業(yè)務(wù)功能的信息采集授權(quán),個人信息控制者可拒絕為個人信息主體提供服務(wù)和產(chǎn)品。若個人信息控制者授權(quán)基本業(yè)務(wù)功能拒絕了擴展業(yè)務(wù)功能,個人信息控制者仍應(yīng)提供穩(wěn)定的基本業(yè)務(wù)功能,且不得頻繁騷擾索要擴展業(yè)務(wù)功能,不得以提升服務(wù)質(zhì)量等為由要求個人信息主體授權(quán)。



02



用戶畫像和個性化展示的使用

隨著技術(shù)的發(fā)展,對由個人信息匯聚、加工、處理而生成的用戶畫像和個性化信息的使用更加普遍,新的標準針對用戶畫像和個性化信息的使用,提出了如下的要求:

2.jpg



03



第三方接入管理

當個人信息控制者在其產(chǎn)品或服務(wù)中接入具備收集個人信息功能的第三方產(chǎn)品或服務(wù)且不屬于委托處理和共同個人信息者時,個人信息控制者應(yīng)建立第三方產(chǎn)品的安全接入機制,通過合同等方式明確雙方的安全責任和應(yīng)實施的義務(wù),并向個人主體明確標識產(chǎn)品或服務(wù)由第三方提供 。

個人信息主體應(yīng)要求第三方應(yīng)遵循本標準的要求,包括授權(quán)同意、響應(yīng)個人主體請求等。

個人信息主體應(yīng)監(jiān)督第三方加強個人信息安全管理,發(fā)現(xiàn)第三方?jīng)]有落實安全管理要求時,應(yīng)督促其整改,必要時停止接入。



04



個人生物信息的安全

新規(guī)范對敏感信息尤其是個人生物信息的保護更加重視,在采集、存儲等多方面補充了如下要求:

3.jpg



《GB/T35273-2020信息安全技術(shù) 個人信息安全規(guī)范》通過6大管理措施和7大控制點對信息人信息進行保護,相較于2017版標準重點對社會上較關(guān)注的個人信息的授權(quán)、使用過程中的問題提出了指導方案。


4.jpg

5.jpg


但《GB/T35273-2020信息安全技術(shù) 個人信息安全規(guī)范》屬于推薦執(zhí)行的標準,適用對象為個人信息控制者和主管監(jiān)管機構(gòu)、第三方評估機構(gòu),主要用來指導個人信息控制者做好個人信息保護工作。個人信息保護的執(zhí)法機構(gòu)、刑事責任等問題仍需要法律來明確。

目前個人信息保護法尚在制訂中,我們期待新的法律可以明確法律執(zhí)行機構(gòu)、刑事責任等問題,為個人信息保護提供法律依據(jù),加大個人信息保護力度,成為保障公民個人信息合法權(quán)益的堅實盾牌。


微信號 : jiangsuguojun

新浪微博:江蘇國駿-網(wǎng)絡(luò)安全管理專家

● 掃碼關(guān)注我們



江蘇國駿信息科技有限公司 蘇ICP備17037372號-2 電話:400-6776-989; 0516-83887908 郵箱:manager@jsgjxx.com