导读
★NEWS★
2023年8月9日,全国信息安全标准化技术委员会(以下简称“信安标委”)秘书处发布《信息安全技术敏感个人信息处理安全要求(征求意见稿)》(以下简称“《要求》”),面向社会公开征求意见。意见征求截至2023年10月8日。
结合《要求》最新内容,我们对企业处理敏感个人信息活动中需重点关注的合规要点进行了如下总结,供企业参考。
如何识别敏感个人信息?
《个人信息保护法》(以下简称“个保法”)第二章第二节对敏感个人信息提出了更为严格的处理规则,而落实上述规则的前提则是对敏感个人信息进行准确识别与分类。此前,企业往往参照《GB/T35273—2020信息安全技术个人信息安全规范》(以下简称“GB/T 35273”)附录B进行识别,而GB/T 35273的出台早于个保法,在敏感个人信息分类上与个保法第28条第一款不一致。《要求》则在个保法定义基础上,给出了敏感个人信息的界定方法,并提供了符合个保法定义的“常见敏感个人信息类别”规范性附录。值得注意的是,根据《要求》,个人信息处理者需对汇聚融合后的个人信息整体判断是否构成敏感个人信息。
“增强告知”+“单独同意”
《要求》指出收集敏感个人信息前应采用增强告知形式,如通过单独弹窗、短信、填写框、动画、转至单独提示界面等方式告知个人信息主体。增强告知的相关要求可参考《GB/T42574-2023信息安全技术个人信息处理中告知和同意的实施指南》(以下简称“GB/T 42574”)。了解详情,请点击此处。
此外,《要求》指出,如利用App持续收集敏感个人信息(如录音、录像、连续的位置轨迹),则应提供持续提示或间隔提示机制,例如出行导航类需持续收集个人信息主体地理位置信息的,可以浮窗、弹窗、语音或振动等形式间隔一定时间提醒个人信息主体当前地理位置正在被使用。
根据《要求》,如基于个人同意处理敏感个人信息,则需取得个人信息主体的单独同意,并在特定场景下根据法律法规要求取得个人信息主体的书面同意(如人类遗传资源采集、个人征信查询、向第三方提供信贷信息以及房地产经纪服务中提供房地产交易相关信息等场景)。《要求》附录B同步提供了“处理敏感个人信息取得个人书面同意模板”便于个人信息处理者参考适用。
“安全保护要求”+“安全管理要求”
《要求》从安全保护及安全管理两个层面,对个人信息处理者的敏感个人信息处理活动及其自身提出了相关要求,例如:
1、敏感个人信息展示界面宜添加包括访问主体标识、访问时间等内容的水印,宜默认禁用复制、打印、截屏等功能;
2、定期梳理应用及API资产清单,定期针对应用及API传输敏感个人信息情况进行审计;
3、建立敏感个人信息过期自动删除机制,法律、行政法规规定需要留存敏感个人信息的,应在到期后及时删除;
4、如按照有关规定,达到一定量级的敏感个人信息,应参照重要数据进行保护。
“特殊安全要求”
《要求》针对七类常见敏感个人信息的处理提出特殊安全要求,包括生物识别信息、宗教信仰信息、特定身份信息、医疗健康信息、金融账户信息、行踪轨迹信息及不满十四周岁未成年人信息。涉及处理上述常见敏感个人信息的企业应参考《要求》提出的合规义务,并结合相关领域内的其他法律法规及标准进行落实,如《GB/T39725—2020信息安全技术健康医疗数据安全指南》等。
正文
★《要求》★
关于国家标准《信息安全技术敏感个人信息处理安全要求》征求意见稿征求意见的通知
2023-08-09
各相关单位和专家:
经标准编制单位的辛勤努力,现已形成国家标准《信息安全技术敏感个人信息处理安全要求》征求意见稿。为确保标准质量,信安标委秘书处面向社会广泛征求意见。
恳切希望您对该标准提出宝贵意见。并将意见于2023年10月08日前反馈给信安标委秘书处。
联系人:王姣 13661025214 wangjiao@cesi.cn















★NEWS★
2023年8月9日,全国信息安全标准化技术委员会(以下简称“信安标委”)秘书处发布《信息安全技术敏感个人信息处理安全要求(征求意见稿)》(以下简称“《要求》”),面向社会公开征求意见。意见征求截至2023年10月8日。
结合《要求》最新内容,我们对企业处理敏感个人信息活动中需重点关注的合规要点进行了如下总结,供企业参考。
如何识别敏感个人信息?
《个人信息保护法》(以下简称“个保法”)第二章第二节对敏感个人信息提出了更为严格的处理规则,而落实上述规则的前提则是对敏感个人信息进行准确识别与分类。此前,企业往往参照《GB/T35273—2020信息安全技术个人信息安全规范》(以下简称“GB/T 35273”)附录B进行识别,而GB/T 35273的出台早于个保法,在敏感个人信息分类上与个保法第28条第一款不一致。《要求》则在个保法定义基础上,给出了敏感个人信息的界定方法,并提供了符合个保法定义的“常见敏感个人信息类别”规范性附录。值得注意的是,根据《要求》,个人信息处理者需对汇聚融合后的个人信息整体判断是否构成敏感个人信息。
“增强告知”+“单独同意”
《要求》指出收集敏感个人信息前应采用增强告知形式,如通过单独弹窗、短信、填写框、动画、转至单独提示界面等方式告知个人信息主体。增强告知的相关要求可参考《GB/T42574-2023信息安全技术个人信息处理中告知和同意的实施指南》(以下简称“GB/T 42574”)。了解详情,请点击此处。
此外,《要求》指出,如利用App持续收集敏感个人信息(如录音、录像、连续的位置轨迹),则应提供持续提示或间隔提示机制,例如出行导航类需持续收集个人信息主体地理位置信息的,可以浮窗、弹窗、语音或振动等形式间隔一定时间提醒个人信息主体当前地理位置正在被使用。
根据《要求》,如基于个人同意处理敏感个人信息,则需取得个人信息主体的单独同意,并在特定场景下根据法律法规要求取得个人信息主体的书面同意(如人类遗传资源采集、个人征信查询、向第三方提供信贷信息以及房地产经纪服务中提供房地产交易相关信息等场景)。《要求》附录B同步提供了“处理敏感个人信息取得个人书面同意模板”便于个人信息处理者参考适用。
“安全保护要求”+“安全管理要求”
《要求》从安全保护及安全管理两个层面,对个人信息处理者的敏感个人信息处理活动及其自身提出了相关要求,例如:
1、敏感个人信息展示界面宜添加包括访问主体标识、访问时间等内容的水印,宜默认禁用复制、打印、截屏等功能;
2、定期梳理应用及API资产清单,定期针对应用及API传输敏感个人信息情况进行审计;
3、建立敏感个人信息过期自动删除机制,法律、行政法规规定需要留存敏感个人信息的,应在到期后及时删除;
4、如按照有关规定,达到一定量级的敏感个人信息,应参照重要数据进行保护。
“特殊安全要求”
《要求》针对七类常见敏感个人信息的处理提出特殊安全要求,包括生物识别信息、宗教信仰信息、特定身份信息、医疗健康信息、金融账户信息、行踪轨迹信息及不满十四周岁未成年人信息。涉及处理上述常见敏感个人信息的企业应参考《要求》提出的合规义务,并结合相关领域内的其他法律法规及标准进行落实,如《GB/T39725—2020信息安全技术健康医疗数据安全指南》等。
正文
★《要求》★
关于国家标准《信息安全技术敏感个人信息处理安全要求》征求意见稿征求意见的通知
2023-08-09
各相关单位和专家:
经标准编制单位的辛勤努力,现已形成国家标准《信息安全技术敏感个人信息处理安全要求》征求意见稿。为确保标准质量,信安标委秘书处面向社会广泛征求意见。
恳切希望您对该标准提出宝贵意见。并将意见于2023年10月08日前反馈给信安标委秘书处。
联系人:王姣 13661025214 wangjiao@cesi.cn
全国信息安全标准化技术委员会秘书处
2023年08月09日















