去年11月公布的我國首個個人信息保護(hù)國家標(biāo)準(zhǔn)《信息安全技術(shù) 公共及商用服務(wù)信息系統(tǒng)個人信息保護(hù)指南》(以下簡稱《指南》)將于今年2月1日起正式實施。
1月21日,《指南》的主要起草單位工業(yè)和信息化部計算機(jī)與微電子發(fā)展研究中心(中國軟件評測中心)在北京舉辦“個人信息保護(hù)國家標(biāo)準(zhǔn)宣講會暨個人信息保護(hù)推進(jìn)聯(lián)盟籌備會”。工業(yè)和信息化部信息安全協(xié)調(diào)司副司長歐陽武出席會議,對《指南》進(jìn)行了詳細(xì)的介紹,倡導(dǎo)行業(yè)自律及個人信息保護(hù)評測,推動標(biāo)準(zhǔn)貫徹落實。
《指南》屬于國家標(biāo)準(zhǔn)“指導(dǎo)性技術(shù)文件”類,對利用信息系統(tǒng)處理個人信息的活動起指導(dǎo)和規(guī)范作用。據(jù)了解,《標(biāo)準(zhǔn)》對個人信息保護(hù)領(lǐng)域的術(shù)語和定義做了明確的規(guī)范,并通過“八大基本原則”和“四個主要環(huán)節(jié)”對個人信息保護(hù)工作提出了詳細(xì)的要求。
八大原則四個環(huán)節(jié)
歐陽武在宣講會致辭表示,企業(yè)在面對大量個人信息時需遵循《指南》中確定的八大基本原則,對個人信息的保護(hù)需貫穿于個人信息的處理過程的收集、加工、轉(zhuǎn)移、刪除四個主要環(huán)節(jié)中。
所謂八大基本原則,即個人信息管理者在對個人信息進(jìn)行處理時需把握目的明確原則、最少夠用原則、公開告知原則、個人同意原則、質(zhì)量保證原則、安全保障原則、誠信履行原則和責(zé)任明確原則。
有業(yè)內(nèi)專家指出,與法律的強(qiáng)制性和最低要求不同,標(biāo)準(zhǔn)具有自覺性和更高更詳細(xì)要求的特點!吨改稀分械幕驹瓌t是對《關(guān)于加強(qiáng)網(wǎng)絡(luò)信息保護(hù)的決定》的細(xì)化和補(bǔ)充。
去年12月第十一屆全國人大常委會通過了《關(guān)于加強(qiáng)網(wǎng)絡(luò)信息保護(hù)的決定》!稕Q定》共12條內(nèi)容,將公民個人信息保護(hù)放在首要位置,提出了以法律形式保護(hù)公民個人及法人信息安全,并賦予政府主管部門必要的監(jiān)管手段。
《指南》中明確規(guī)定在個人信息的收集階段需要具有特定、明確、合法的目的。收集前要采用個人信息主體易知悉的方式,向個人信息主體明確告知。尤其是不可以直接向未滿16周歲的未成年人收集個人敏感信息,確需收集其個人敏感信息需要征得其法定監(jiān)護(hù)人的明示同意。
在個人信息的加工階段不可以違背收集階段已告知的使用目的,保證加工過程中個人信息不被任何與處理目的無關(guān)的個人、組織和機(jī)構(gòu)獲知。
在轉(zhuǎn)移階段,個人信息管理者需要保證個人信息的安全。收集階段告知的個人信息使用目的達(dá)到后,需要立即刪除個人信息;如需繼續(xù)處理,要消除其中能夠識別具體個人的內(nèi)容;如需繼續(xù)處理個人敏感信息,要獲得個人信息主體的明示同意。
通過對八大基本原則和四個主要環(huán)節(jié)的詳細(xì)規(guī)定,我國個人信息保護(hù)工作可以更方便的開展,真正做到“有標(biāo)可依”。
在宣講會上,歐陽武還希望擁有大量個人信息的企業(yè)依據(jù)《指南》對處理個人信息的信息系統(tǒng)及個人信息處理流程進(jìn)行自查和第三方評測,共同創(chuàng)建保護(hù)個人信息的良好環(huán)境。
成立聯(lián)盟倡導(dǎo)自律
標(biāo)準(zhǔn)出臺的同時,首個個人信息保護(hù)自律聯(lián)盟將成立,監(jiān)督推動標(biāo)準(zhǔn)的落實。中國軟件評測中心副主任朱璇表示,中國軟件評測中心將聯(lián)合相關(guān)行業(yè)協(xié)會,積極牽頭組織企業(yè)和測評機(jī)構(gòu)共同組建我國個人信息保護(hù)自律聯(lián)盟——“個人信息保護(hù)推薦聯(lián)盟”,并創(chuàng)辦首個安全通報服務(wù)平臺——“中國個人信息保護(hù)網(wǎng)”。
“個人信息保護(hù)推薦聯(lián)盟”的成立將彌補(bǔ)我國個人信息保護(hù)相關(guān)組織機(jī)構(gòu)的缺失,形成我國的企業(yè)自律模式。業(yè)內(nèi)相關(guān)人士表示,聯(lián)盟將對推動我國個人信息保護(hù)工作發(fā)展產(chǎn)生重大影響。不僅保障開展業(yè)務(wù)活動的公司和個人信息數(shù)據(jù)得到有效保護(hù)而不阻礙數(shù)據(jù)的轉(zhuǎn)移和流通,還有助于建立統(tǒng)一的隱私政策,給予公眾個人信息以公開、透明的社會信任,使公眾與企業(yè)達(dá)到雙贏的局面。
據(jù)了解,國外一些個人信息保護(hù)推動較早的國家皆成立了個人信息保護(hù)相關(guān)工作組織,例如美國的TRUSTE認(rèn)證、歐洲的ePrivacyMark、日本的P-MARK認(rèn)證等,這些機(jī)構(gòu)在制定相關(guān)標(biāo)準(zhǔn)規(guī)范和約定章程的同時,倡導(dǎo)、輔助并監(jiān)督企業(yè)依照約定章程開展個人信息保護(hù)工作。
同時,個人信息保護(hù)的權(quán)威發(fā)布平臺“中國個人信息保護(hù)網(wǎng)”也即將開通,中國軟件評測中心劉陶介紹,網(wǎng)站不僅將成為發(fā)布個人信息威脅預(yù)警、公告重要個人信息安全事件、發(fā)布第三方測評報告的平臺;也將成為個人信息保護(hù)政策、標(biāo)準(zhǔn)宣貫和推進(jìn)實施的平臺。
后續(xù)注重標(biāo)準(zhǔn)落地
中國電子信息產(chǎn)業(yè)發(fā)展研究院副院長兼中國軟件評測中心常務(wù)副主任黃子河表示,為了更好地推動并落實個人信息保護(hù)國家標(biāo)準(zhǔn),作為標(biāo)準(zhǔn)的牽頭制定單位,在后續(xù)工作中,中國軟件評測中心將在工業(yè)和信息化部主管部門指導(dǎo)下,通過培訓(xùn)、試點等形式加大標(biāo)準(zhǔn)宣傳力度,推出一批個人信息保護(hù)示范典型,進(jìn)一步構(gòu)建完善個人信息保護(hù)標(biāo)準(zhǔn)體系,推動我國個人信息保護(hù)自律的各項工作發(fā)展。
對于首個個人信息保護(hù)國家標(biāo)準(zhǔn)的“落地”工作,有專家指出,《指南》只是一個推薦性標(biāo)準(zhǔn),其實施取決于相關(guān)行業(yè)主體的自愿配合,缺乏一定的強(qiáng)制力。
專家表示,個人信息保護(hù)關(guān)鍵就在于強(qiáng)制性的法律法規(guī)和行為標(biāo)準(zhǔn),個人信息保護(hù)國標(biāo)重在落實。