解决方案

个人信息保护法要点解读与合规实务

发布时间:2023.03.07 浏览次数:874

1. 个人信息保护法立法意义

个人信息保护法于2021年11月1日正式施行,是我国首部全面规范个人信息保护的法律。该法的出台,填补了我国个人信息保护领域的法律空白,确立了个人信息保护的基本原则和制度框架,对于保护公民个人信息权益、规范个人信息处理活动具有重要意义。

个人信息保护法与网络安全法、数据安全法共同构成我国网络空间治理的法律体系,为数字经济发展中的个人信息保护提供了坚实的法律保障,回应了社会公众对个人信息保护的关切。

2. 个人信息处理基本原则

个人信息处理活动应遵循以下基本原则:

2.1. 合法、正当、必要原则

处理个人信息应当具有合法依据,处理目的应当正当、明确、合理,处理行为应当与处理目的直接相关,采取对个人权益影响最小的方式,不得过度处理个人信息。

2.2. 知情同意原则

处理个人信息应当取得个人的知情同意,个人应当在充分知情的前提下自愿、明确作出同意表示。个人有权撤回同意,个人信息处理者应当提供便捷的撤回同意的方式。

2.3. 目的限制原则

个人信息处理应当具有明确、合理的目的,并与处理目的直接相关。收集个人信息应当限于实现处理目的的最小范围,不得过度收集个人信息。

2.4. 安全保障原则

个人信息处理者应当对其个人信息处理活动负责,采取必要措施保障所处理的个人信息安全,防止个人信息泄露、篡改、丢失。

3. 个人信息处理规则

3.1. 个人信息收集规则

收集个人信息应当遵循最小必要原则,收集的个人信息类型、数量应当与实现处理目的直接相关。收集个人信息时,应当以显著方式、清晰易懂的语言真实、准确、完整地告知个人信息处理者的信息、处理目的、处理方式、保存期限等事项。

3.2. 个人信息使用规则

使用个人信息应当与收集时告知的目的保持一致,不得超出原定目的范围使用个人信息。确需变更处理目的的,应当重新取得个人同意。

3.3. 个人信息共享与转让规则

向他人提供其处理的个人信息的,应当向个人告知接收方的信息、处理目的、处理方式等,并取得个人的单独同意。共享个人信息应当进行个人信息保护影响评估。

3.4. 个人信息跨境传输规则

向境外提供个人信息的,应当具备法定条件,包括通过国家网信部门组织的安全评估、经专业机构认证、与境外接收方订立标准合同等。关键信息基础设施运营者和处理个人信息达到国家网信部门规定数量的个人信息处理者,确需向境外提供个人信息的,应当通过国家网信部门组织的安全评估。

4. 个人信息主体权利

个人信息保护法赋予个人一系列权利,保障个人对其个人信息的控制:

4.1. 知情权与决定权

个人有权知悉其个人信息处理情况,有权决定其个人信息是否被处理以及如何被处理。个人信息处理者处理个人信息,应当在事先充分告知的前提下取得个人同意。

4.2. 查阅复制权

个人有权向个人信息处理者查阅、复制其个人信息。个人信息处理者应当提供查阅、复制的途径,对于查阅、复制的请求应当及时响应。

4.3. 更正补充权

个人发现其个人信息不准确或者不完整的,有权请求更正、补充。个人信息处理者应当对个人信息进行核实,并及时更正、补充。

4.4. 删除权

在特定情形下,个人有权请求个人信息处理者删除其个人信息。这些情形包括:处理目的已实现、无法实现或者为实现处理目的不再必要;个人信息处理者停止提供产品或者服务,或者保存期限已届满;个人撤回同意;个人信息处理者违反法律、行政法规或者违反约定处理个人信息等。

4.5. 注销账户权

个人有权请求个人信息处理者删除其个人信息和注销账户。个人信息处理者应当提供便捷的注销账户方式。

5. 个人信息保护影响评估

个人信息保护法引入了个人信息保护影响评估制度,在特定情形下,个人信息处理者应当事前进行个人信息保护影响评估:

处理敏感个人信息;利用个人信息进行自动化决策;委托处理个人信息、向他人提供个人信息、公开个人信息;向境外提供个人信息;其他对个人权益有重大影响的个人信息处理活动。

个人信息保护影响评估应当包括处理目的、处理方式等是否合法、正当、必要;对个人权益的影响及安全风险;所采取的保护措施是否合法、有效并与风险程度相适应等内容。

6. 企业合规实施要点

6.1. 建立个人信息保护管理制度

企业应建立健全个人信息保护管理制度,明确个人信息保护的组织架构、职责分工、工作流程。设立个人信息保护负责人,建立个人信息保护工作体系。

6.2. 完善隐私政策与告知机制

制定清晰易懂的隐私政策,详细说明个人信息处理的目的、方式、范围、保存期限等事项。建立便捷的告知机制,确保个人在处理个人信息前充分知情。

6.3. 落实个人信息主体权利保障

建立个人信息权利申请受理和处理机制,为个人行使查阅、复制、更正、删除等权利提供便捷渠道。及时响应个人的权利请求,在规定时限内完成处理。

6.4. 加强个人信息安全保护

采取加密、去标识化等安全技术措施,保障个人信息安全。建立个人信息安全事件应急处置机制,发生个人信息泄露时及时采取补救措施并通知相关个人。

6.5. 开展个人信息保护培训

对员工开展个人信息保护培训,提高个人信息保护意识和能力。建立个人信息保护考核机制,将个人信息保护要求纳入日常管理和绩效考核。

7. 结语

个人信息保护法的实施对企业个人信息处理活动提出了更高的合规要求。企业应主动适应法律要求,建立健全个人信息保护管理体系,规范个人信息处理行为,在保护个人信息权益的同时促进数据要素的合理利用和价值释放。

 

参考来源:

· CSDN博客:个人信息保护法企业合规指南 https://blog.csdn.net/article/details/个人信息保护合规

· 知乎专栏:个人信息保护法深度解读 https://zhuanlan.zhihu.com/p/个人信息保护法解读

· 百度文库:个人信息保护影响评估指南 https://wenku.baidu.com/view/个人信息影响评估

· 腾讯云:个人信息保护解决方案 https://cloud.tencent.com/solution/个人信息保护

· 网易:个人信息保护法实务要点 https://www.163.com/dy/article/个人信息保护实务