为总结个人信息保护实践中的经验,适应快速变化的趋势,就2018年5月生效的《个人信息安全规范》(GB/T 35273-2017,下称2017版规范),信安标委分别在2019年2月、6月和10月先后多次发布了征求意见稿,对这项刚开始实施不久的国家标准进行修订。历经多次征求意见,2020版(GB/T 35273-2020)于2020年3月6日正式发布,并将于2020年10月1日正式实施。
与2017版规范相比,2020版规范的修改主要体现在以下方面:
增加了“多项业务功能的自主选择”(见5.3);
修改了“征得授权同意的例外”(见5.6,2017年版的5.4);
增加了“用户画像的使用限制”(见7.4);
增加了“个性化展示的使用”(见7.5);
增加了“基于不同业务目所收集个人信息的汇聚融合”(见7.6);
修改了“个人信息主体注销账户”(见8.5,2017年版的7.8);
增加了“第三方接入管理”(见9.7);
修改了“明确责任部门与人员”(见11.1,2017年版的10.1);
增加了“个人信息安全工程”(见11.2);
增加了“个人信息处理活动记录”(见11.3);
修改了“实现个人信息主体自主意愿的方法”(见附录C,2017年版的附录C)。
与2019年10月份的征求意见稿相比,新版规范主要变化包括:1) 新增收集、存储和共享、转让个人生物识别信息的具体要求;2) 将隐私政策改称为个人信息保护政策;3) 新增使用密码技术需遵循国家密码管理相关标准;4) 新增注销账户时多个产品/服务之间存在必要业务关联关系以及产品/服务没有独立账户体系的场景下的具体要求;5)新增处理超过10万人以上的个人敏感信息需设立专职个人信息保护机构的要求。
2020版规范更加贴近行业实践,增强了企业合规工作的可操作性。修订内容结合了APP治理工作组的动向,对于个人信息保护的热点问题,例如人脸识别信息的收集处理等,进行了回应;在业务功能的自主选择、授权同意的例外、用户画像使用和定向推送等方面力图实现保护个人信息主体权益与数据合理商业利用的平衡;同时,也就信息委托处理、转让、共享与平台接入第三方等方面提出了更高的合规要求,新增了个人信息安全工程以及处理活动记录等良好实践要求。
规范作为推荐性国家标准,并没有法律上的强制执行力。尽管如此,我们仍认为规范在企业的网络安全合规中具有很高的参考意义。近两年来,自规范发布以来,其多项要求和设计已体现在包括《儿童个人信息网络保护规定》、《App违法违规收集使用个人信息行为认定方法》、《互联网个人信息安全保护指南》、《数据安全管理办法(征求意见稿)》等在内的多项部门规章、规范性文件、国家推荐标准以及执法指南中。2020版规范反映了最新的监管趋势,建议相关企业可以根据新版规范,对于自身的个人信息保护实践进行审视,不断优化和提升数据合规能力。
看懂2020版《信息安全技术 个人信息安全规范》的新变化
作者:陈际红 吴佳蔚来源:中伦律师事务所

为总结个人信息保护实践中的经验,适应快速变化的趋势,就2018年5月生效的《个人信息安全规范》(GB/T 35273-2017,下称2017版规范),信安标委分别在2019年2月、6月和10月先后多次