大数跨境
0
0

《个人信息保护法》已实施,企业网络安全建设都该注意点啥?

《个人信息保护法》已实施,企业网络安全建设都该注意点啥? 安势信息
2021-11-03
2
导读:个保法正式实施背景下,企业要关注什么、如何落地?

2021年是我国网络安全法律法规体系建设成果集中落地的一年。2021年9月1日,《数据安全法》正式实施;11月1日,我国首部针对个人信息保护的专门性立法《中华人民共和国个人信息保护法》正式实施(以下简称《个保法》),作为一部保护公民个人信息的专门法律,是《数据安全法》在个人信息保护领域的延申,相对《网络安全法》也从新的角度对网络安全及信息保护提出了要求。
本次我们将分享《个保法》内容概要和条款中的亮点,并探讨对企业数据安全治理和个人信息保护的影响及建议。

1. 对企业的意义


《个保法》顺应时代和大势所趋,明确了相关企业的权责边界,将有力促进企业进一步自律和完善自我,获取用户的信任;同时降低潜在的法律和行业监管风险,通过良好的合规能力提升企业品牌可信形象,推动企业更加健康发展。


2. 立法里程碑


作为一部专门的、高效力层级的个人信息保护立法,《个保法》在现有法规基础上完善了个人信息保护领域的规范体系,开启了我国公民个人信息保护的新篇章。《个保法》从提议到实行经历了多个里程碑过程,可谓十年磨一剑。


  1)政策法规
时间
政策法规
2021.11.01
实行《中华人民共和国个人信息保护法》
2021.09.01
实行《数据安全法》
2021.05.01
实行《常见类型移动互联网应用程序(APP)必要个人信息范围》
2020.06.01
实行《网络安全审查办法》
2020.02.01
实行《国家政务信息化项目建设管理办法》
2019.10.01
实行《儿童个人信息网络保护规定》
2019.06.13
《个人信息出境安全评估办法》公开征求意见
2019.05.28
《数据安全管理办法》公开征求意见
2013.09.01
实行《电信和互联网用户个人信息保护规定》
2012.12.28
实行《全国人民代表大会常务委员会关于加强网络信息保护的决定》
  2)技术标准:
时间
技术标准
2020.01
《信息安全技术个人信息告知同意指南(征求意见稿)》
2020.10.01
《GB/T35273-2020信息安全技术 个人信息安全规范》
2020.09.18
《互联网个人信息安全保护指南》
2020.08.28
《信息安全技术网络数据处理安全规范(征求意见稿)》
2019.11.28
《APP违法违规收集使用个人信息行为认定方法》
2019.08
《信息安全技术移动互联网应用程序(APP)收集个人信息基本规范(征)》
2017.08
《信息安全技术数据出境安全评估指南(征求意见稿)》
2013.02.01
《GB/Z28828-2012信息安全技术 公共及商用服务信息系统 个人信息保护指南》

《个保法》吸收了近年来个人信息保护的国际经验以及国内前期《网络安全法》《民法典》等立法、标准和实践经验,使得既与国际接轨,又不乏中国特色。

3. 六点速看《个保法》


个保法》共八章74条,在有关法律的基础上,进一步细化、完善个人信息保护应遵循的原则和个人信息处理规则。具体内容包括总则、个人信息处理规则、个人信息跨境提供的规则、个人在个人信息处理活动中的权利、个人信息处理者的义务、履行个人信息保护职责的部门、法律责任和附则。可具体概括为适用范围、处罚办法、十大亮点、十项权利、七项义务、最小原则与核心。
1)最小原则与核心
  • 个人权益影响最小
  • 数据收集范围最小
  • 数据保存时间最小
  • 核心原则:告知同意原则

    2)十大亮点

  • 确立个人信息保护原则
  • 规范处理活动保障权益
  • 规范自动化决策
  • 严格保护敏感个人信息
  • 规范国家机关处理活动
  • 赋予个人充分权利
  • 强化个人信息处理者义务
  • 赋予大型网平台特别义务
  • 规范个人信息跨境流动
  • 健全个人信息保护工作机制
    3)适用范围
  • 境内都管,国人都管
    4)处罚办法
  • 对企业,百万至停业
  • 对个人,十万至百万
    5) 七项义务
  • 安全分类管理
  • 敏感信息评估
  • 定期审计培训
  • 制度规程预案
  • 境外机构上报
  • 事故及时上报
  • 大平台负责任
    6) 十项权力
  • 知情权
  • 决定权
  • 限制权
  • 拒绝权
  • 自动化决策与相关权利
  • 删除权
  • 更正权
  • 权查阅权
  • 复制权
  • 可携带权

4. 个人信息保护的基本框架


《个保法》进一步明确了企业应履行的个人信息保护义务,同时也明确了具体的合法标准,为企业在个人信息保护实践建立了基本框架。主要条款如下规定。
主题
对应条款概括
制定内部制度
第五十一条 管理制度、操作流程、分级分类、加密/去标识化技术、合理权限、定期培训、应急预案
设立负责人
第五十二条 数量达标应指定负责人
设立负责人(境外)
第五十三条 境外处理者应设立境内代表
定期审计
第五十四条 应组织定期审计
事先风险评估
第五十五条 敏感信息、自动化决策、委托处理/第三方提供、境外提供、重大影响条件下需评估,评估报告及处理记录需存三年
数据泄露响应
第五十七条 应通知原因、危害、已采取措施、个人可采取之措施、联系方式,有效避免损害可豁免告知
定期发布个人信息保护社会责任报告
第五十八条(特指重要互联网平台服务、用户数量巨大、业务类型复杂的个人信息处理者)


5. 企业面临的主要难点


1)个人信息采集安全
  • 未规范隐私政策,采集的个人信息类型或打开的可收集个人信息权限与现有业务功能无关,并非其正常运行或实现相关功能所必须;

  • 收集个人信息的频度超出业务功能实际需要且未进行信息明示和主体授权。


2)个人信息数据存储载体安全
  • 无法保障数据在非使用流转状态中的安全,除了传统数据安全体系的数据加密、脱敏、对数据的访问控制,对数据载体的非法外发的控制外,还需要实施数据本体资产的分类分级,以数据分类分级实施访问控制策略;

  • 围绕合规要求和隐私政策进行增强性数据保护:如对数据的跨境存储、个人数据的保存时限、生物识别数据的保护上进行管理和技术上的加强。


3)个人信息在业务过程中使用和流转安全
  • 未将个人信息数据本体的分类分级进一步映射到业务应用涉及的涉敏业务和系统、涉敏暴露面上,无法发现保护缺失的地方和映射相应的安全保护策略;

  • 未根据具体业务活动使用的类型、敏感级别、量级、脆弱性风险、合规要求、网络环境、流向和访问行为,进行风险分析模型,自动化发现、评估和持续监测数据风险,无法做出进一步的安全风险响应。


4)个人信息在各数据场景下安全
  • 个人信息数据汇集与融合时,未遵循合规性要求按照主体的授权进行数据相关处理的管控;

  • 在数据融合、衍生、分析建模中,共享导出和出境,未授权的数据参与运算,未进行数据的匿名化。


5)个人信息归一化处理安全
  • 个人数据主体被法定了包括知情权、决定权、查询权、更正权、删除权等权益。采集了个人数据的企业,需要依法保障个人数据主体对自身数据的权益主张,企业需要设立相应的组织响应个人用户的权益要求,并按相关要求对其个人数据进行相应的处理;

  • 企业对个人主体数据进行归一化的处理,并明确了解这些数据的采集和授权情况、数据实际用途、数据共享给第三方的情况,才能满足企业个人信息保护的义务。


6. 企业合规自查与评估建议


打击信息泄露、保护个人信息安全是当下企业履行《个保法义务的重点方向,企业不能坐等政策干预进来被动整改甚至遭受处罚,建议企业要主动求变,提前做好充足准备。

1)落实责任,自查自纠
  • 要严格履行《个人信息保护法》、《数据安全法》、《网络安全法》等法律法规规定的责任义务,对获取的个人信息安全负责,落实责任制;

  • 明确自身责任,对共同控制场景、委托处理场景、向第三方提供场景下的不同合规要求进行落实;

  • 要按规定落实网络和数据安全保护措施,加强网络安全防护水平,落实数据分级分类管理、风险评估、监测预警、应急处置等安全措施,重视个人信息保护措施的有效性


2)规范流程,避免滥用
  • 管理方面,要规范流程、完善合同。遵循合法、正当、必要的原则,规范告知明示内容,建议以明确、易懂、合理的方式向用户公开其与关联方共享个人信息的目的、数据类型,以及关联方可能采取的个人信息处理方式保存期限等内容,确保用户知情权、选择权;

  • 技术方面,应脱敏数据、规制算法。在细分业务场景的基础上厘清业务流、数据流,对个人信息进行分类、分级,及时去标识处理,原则上不存储原始个人生物识别信息。在不需要精确识别个人的业务场景中,可采用头肩检测等技术,避免“人脸”等敏感信息的滥用。


3)适应新规,主动跟进
  • 个人信息保护的理念入企业文化应积极落实《个人信息保护法》的要求,主动跟进相关配套法规、标准等新规定,不断加强自身能力建设,包括全员识和技术落地能力

  • 从风险治理角度,落实个人信息保护相关新基线要求,加强事前、事中、事后的风险评估和安全审计过程,主动发现并及时整改

企业合规检查并不是一朝一夕的事,而是覆盖了个人信息从收集使用到销毁的全生命周期,覆盖了公司每一名员工和合作伙伴,覆盖公司业务运转的每一天和每一个角落。
为帮助企业客户履行个人信息保护义务,有效落实相关措施,安势信息可提供以客户为本的咨询、评估、检测服务,全面打造合规、安全、有序的业务环境。
【声明】内容源于网络
0
0
安势信息
安势信息是国内先进的软件供应链安全治理解决方案提供商,提供包括清源SCA(软件成分分析)、清本SAST(静态代码扫描)、清正CleanBinary (二进制代码扫描)、安全服务等解决方案,提供各行业的软件供应链安全治理最佳实践。
内容 170
粉丝 0
安势信息 安势信息是国内先进的软件供应链安全治理解决方案提供商,提供包括清源SCA(软件成分分析)、清本SAST(静态代码扫描)、清正CleanBinary (二进制代码扫描)、安全服务等解决方案,提供各行业的软件供应链安全治理最佳实践。
总阅读294
粉丝0
内容170