2019年6月25日,全国信息安全标准化技术委员会(以下简称“信安标委”)发布《信息安全技术个人信息安全规范(征求意见稿)》(以下简称“《征求意见稿)》”),向社会公开征求意见,意见反馈截止时间为2019年8月8日。
《国家标准<信息安全技术个人信息安全规范>(征求意见稿)修订说明》详细介绍了《征求意见稿》的编制过程。自2018年9月起,原《信息安全技术个人信息安全规范》(GB/T 35273-2017)(以下简称“《规范》”)标准制定组即开始进行调研,为进一步完善《规范》打下基础。2018年10月,在原有标准制定工作组基础上,成立标准修订工作组。2019年2月1日,标准修订工作组发布《信息安全技术个人信息安全规范(草案)》(以下简称“《草案》”)向社会公开征求意见。直至2019年6月25日,吸收各方意见,同时结合App违法违规收集使用个人信息专项治理工作的实践和个人信息相关法规政策文件要求的《征求意见稿》最终发布。《征求意见稿》沿用了《草案》对《规范》的诸多修改,是在《草案》基础上的进一步完善。因此,本文将重点对比《征求意见稿》与《草案》,通过事前、事中与事后三个方面,梳理《征求意见稿》在个人信息保护全周期各项规定的主要变化,并提出切实可行的企业合规建议。
01《征求意见稿》与《规范》《草案》的主要区别一览表
事前要求 | 《规范》对应位置 | 《草案》与《规范》的主要区别 | 《征求意见稿》与《规范》的主要区别 | 《征求意见稿》与《草案》的主要区别 |
3术语和定义 | 增加“3.15 个性化展示” | 增加“3.15 个性化展示”“3.16 业务功能” | 增加“3.16 业务功能” | |
5.3 收集个人信息时的授权同意 5.5 收集个人敏感信息时的明示同意 | 未发生变化 | 合并为“5.4 收集个人信息时的授权同意”,并对具体内容进行部分修改 | 同前 | |
无相关要求 | 增加“5.3 不得强迫收集个人信息的要求” | 增加“5.3不强迫接受多项业务功能” | 将“5.3 不得强迫收集个人信息的要求”修改为“5.3不强迫接受多项业务功能” ,并对具体内容进行部分修改 | |
5.4征得授权同意的例外 | 增加a款:与个人信息控制者履行法律法规规定的义务相关的; 删除g款:根据个人信息主体要求签订和履行合同所必需的; 删除k款:法律法规规定的其他情形 | 增加a款:与个人信息控制者履行法律法规规定的义务相关的; 删除k款:法律法规规定的其他情形 | 重新增加“5.7授权同意的例外”g款:根据个人信息主体要求签订和履行合同所必须 | |
无相关要求 | 未发生变化 | 增加“10.2个人信息安全工程” | 增加“10.2个人信息安全工程” | |
5.6 隐私政策的内容和发布 | 标题改为“5.6 隐私政策的要求”,并对具体内容进行部分修改 | 标题改为“5.5 隐私政策”,并对具体内容进行部分修改 | 标题改为“5.5 隐私政策”,并对具体内容进行部分修改 | |
附录B表B.1个人敏感信息举例 | 未发生变化 | 删除:个人电话号码”、“邮箱地址及与前述有关的密码; 新增:通讯录、好友列表、群组列表 | 同前 | |
附录D | 未发生变化 | 对隐私政策模板的具体内容进行修改 | 同前 | |
事中规制与事后保障 | 7.10 约束信息系统自动决策 | 未发生变化 | 标题修改为“7.7 信息系统自动决策机制的使用”,并对内容作出较大变动 | 同前 |
7.3个人信息的使用限制 | 未发生实质变化 | 增加 “7.4 用户画像的使用限制”,将原“7.3个人信息的使用限制”的a款改为7.4c | 增加 “7.4 用户画像的使用限制”,将原“7.3个人信息的使用限制”的a款改为7.4c | |
9.1 安全事件应急处置和报告 | 增加d款:发生超过100万人个人信息或者关系国计民生、公共利益的个人敏感信息(例如基因、生物特征信息、疾病等个人敏感信息)泄露、毁损、丢失的安全事件,应按照本条c)的要求将有关情况报网信部门 | 未发生实质变化 | 删除《草案》增加的d款 | |
其他 | 6.2 去标识化处理 | 修改定义 | 修改定义 | 未发生实质变化 |
7.11响应个人信息主体的请求 | 增加b款:宜直接在产品或服务提供的功能界面中(例如应用程序可设置专门的选项、功能、界面等)设置相应的机制,便于个人信息主体在线行使其访问、更正、删除、撤回同意、注销账户等权利; 并在d款增加:1)与个人信息控制者履行法律法规规定的义务相关的; 6)出于维护个人信息主体或其他个人的生命、财产等重大合法权益但又很难得到本人同意的 | 同前 | 未发生实质变化 | |
无相关要求 | 增加了“8.7第三方接入管理” | 增加了“8.7第三方接入管理” | 未发生实质变化 | |
10.1明确责任部门与人员 | 在b款增加个人信息保护负责人资质要求; 将c款2)内容修改为:处理超过100万人的个人信息,或在12个月内预计处理超过100万人的个人信息; 在d款增加:1)组织制定个人信息保护工作计划并督促落实;8)公布投诉、举报方式等信息并及时受理投诉举报;10)与监督、管理部门保持沟通,通报或报告个人信息保护和事件处置等情况; 增加e款:应为个人信息保护负责人和个人信息保护工作机构提供必要的资源,保障其独立履行职责 | 同前 | 未发生实质变化 |
02《征求意见稿》对《草案》的主要补充修改
(一)事前义务
1.业务功能
(1)新增“业务功能”定义
《征求意见稿》在“术语与定义”部分新增“3.16业务功能”定义,与信安标委于2019年6月1日发布的《网络安全实践指南—移动互联网应用基本业务功能必要信息规范》(TC260-PG-20191A)(以下简称“《必要信息规范》”)对业务功能所作定义一致:满足个人信息主体的具体使用需求的业务或功能。如地图导航、网络约车、即时通讯、社区社交、网络支付、新闻资讯、网上购物、快递配送、交通票务等。
《网络安全法》(以下简称“《网安法》”)第四十一条规定,网络运营者不得收集与其提供的服务无关的个人信息。这体现了个人信息安全基本原则中的“最少够用原则”,这一点在《规范》《必要信息规范》以及《APP违法违规收集使用个人信息自评估指南》等一系列个人信息保护法律文件中均有所体现。
业务功能概念的明确界定有利于确定个人信息控制者业务功能所需必要信息的范围,从而达到“最少够用”这一要求。建议个人信息控制者可以参考《必要信息规范》的相关内容,评估所收集的个人信息是否与其业务功能一一对应以及个人信息的收集在“范围、数量、时间、接触主体”等方面是否均达到“最少够用”要求。
(2)不强迫接受多项业务功能
《征求意见稿》将《草案》“5.3不得强迫收集个人信息的要求”修改为“5.3不强迫接受多项业务功能”,并将业务功能的开启与关闭或退出分为两款分别阐述,明确个人信息控制者开始和停止收集个人信息的时间节点。
个人信息主体的自主选择行为是开启特定业务功能的前提,这说明此时需要得到个人信息主体的明示同意,且该“同意”只有在符合《征求意见稿》“5.4收集个人信息时的授权同意”相关要求时,个人信息控制者才能开始收集个人信息。这一要求呼应了国家互联网信息办公室于2019年5月28日发布的《数据安全管理办法(征求意见稿)》第十一条的规定:网络运营者不得以改善服务质量、提升用户体验、定向推送信息、研发新产品等为由,以默认授权、功能捆绑等形式强迫、误导个人信息主体同意其收集个人信息。
2.隐私政策
相较于《草案》,《征求意见稿》对隐私政策所应包含的内容作了一定的修改:
(1)应告知的个人信息控制者的基本情况范围缩小。《征求意见稿》仅要求个人信息控制者披露其主体身份和联系方式。此处的“联系方式”未指明是相关负责人的联系方式,可以理解为亦可以在隐私政策中告知个人信息保护专用客服电话或个人信息保护部门专用电话等联系方式。
(2)应告知的个人信息处理规则范围缩小。《征求意见稿》仅要求个人信息控制者在隐私政策中告知个人信息收集方式、存储期限、涉及数据出境情况等个人信息处理规则,不再要求告知个人信息收集的频率、存放地域和实际收集的个人信息范围,在一定程度上减轻了个人信息控制者的负担。
(3)不再要求在隐私政策起始部分提供摘要,并删除了“隐私政策理解内容采用对个人信息主体合法权益最有利的理解”的要求。
此外,《征求意见稿》对附录D的隐私政策模板亦进行了修改,更加强调对业务功能的区分。由于《征求意见稿》生效后为不具有强制执行力的推荐性国家标准,建议个人信息控制者可以根据自身运营情况与实践需要,参考《征求意见稿》《规范》,结合《APP违法违规收集使用个人信息自评估指南》《App违法违规收集使用个人信息行为认定方法(征求意见稿)》等相关法律文件,制定适合企业自身业务需求的隐私政策。
3.收集个人信息时的授权同意
(1)授权同意要求及例外情形
《征求意见稿》将《草案》中的“5.3 收集个人信息时的授权同意”与“5.5 收集个人敏感信息时的明示同意”合并为该稿的“5.4 收集个人信息时的授权同意”,并对具体内容进行部分修改。
在该部分中,《征求意见稿》区分了提供一项与多项业务功能的产品或服务收集个人信息获取授权同意的不同情形。若产品或服务仅提供一项业务功能,那么个人信息控制者可仅以隐私政策的形式实现对个人信息主体的告知。若产品或服务提供多项业务功能,那么除隐私政策外,个人信息控制者还需要在实际开始收集特定个人信息时,即个人信息主体为使用某一特定业务功能而作出具体的授权同意前,向个人信息主体提供收集、使用该个人信息的目的、方式和范围,使其能够充分考虑对其的具体影响从而做出符合其心理预期的决定。具体的实现方式可以参考“附录C实现个人信息主体自主意愿的方法”,比如可参考附录C设计交互式功能界面以保障个人信息主体能充分行使其选择同意的权利。
此外,《征求意见稿》重新把《草案》删除的“根据个人信息主体要求签订和履行合同所必需的”这一情形加入“5.6征得授权同意的例外”之中。同时该款以注的方式注明隐私政策的主要功能为公开个人信息控制者收集、使用个人信息范围和规则,不应将其视为该条中的合同。
(2)个人敏感信息的范围
在《征求意见稿》“附录B个人敏感信息判定”的表B.1“个人信息敏感信息举例”中,该稿删除了“个人电话号码、邮箱地址及与前述有关的密码”等内容,同时新增“通讯录、好友列表、群组列表”作为个人敏感信息示例。
在近期开庭审理的“今日头条被指侵犯个人隐私案”中,“通讯录”是否属于个人隐私范围成为主要的争议焦点,引起了社会的广泛关注。《征求意见稿》生效后虽然为推荐性国家标准,不具有强制执行力,但它仍具有重要的参考价值,今后此类案件审理中法院很可能参考该标准进行个人信息性质判断。因此,建议个人信息控制者参照附录A与附录B中个人信息与个人敏感信息判定内容,核查企业内部目前所收集的各类个人信息性质,对可能被认定为个人敏感信息而暂未采取相应措施的个人信息及时进行补充保障,以确保全面合规。
4.个人信息安全工程
《征求意见稿》新增“10.2个人信息安全工程”,要求个人信息控制者开发具有处理个人信息功能的产品和服务时,宜根据国家有关标准在需求、设计、开发、测试、发布等系统工程阶段考虑个人信息保护要求,保证在系统建设时对个人信息保护措施同步规划、同步建设和同步使用。
与《征求意见稿》同时发布的《信息安全技术个人信息安全工程指南(征求意见稿)》将个人信息安全工程定义为是将个人信息保护关注点整合到系统和软件生命周期过程的工程实践中,也可将其称为隐私工程。同时,该文件对个人信息安全工程的建设作出了详细的规定,个人信息控制者可参考该文件系统建设个人信息安全工程。
要求个人信息安全工程建设即要求个人信息控制者在产品或服务正式投入市场之前即必须考虑个人信息保护的需要,并根据该需要设计自身的产品或服务,对个人信息控制者的保护要求进一步提高。这也呼应了《数据安全管理办法(征求意见稿)》第十条所要求的“网络运营者应当严格遵守收集使用规则,网站、应用程序收集或使用个人信息的功能设计应同隐私政策保持一致,同步调整”。
(二)事中规制和事后保障
1.用户画像的使用限制
《征求意见稿》将《草案》中7.3a款内容进行单列并扩充,形成“7.4用户画像的使用限制”,对用户画像的使用要求进行具体规定。
首先,该稿要求用户画像中对个人信息主体的特征描述不应出现:(1)包含淫秽、色情、赌博、迷信、恐怖、暴力的内容;(2)表达对民族、种族、宗教、残疾、疾病歧视的内容。需注意的是,在用户画像中出现有关“民族、种族、宗教、残疾、疾病”的特征描述是不违规的,个人信息控制者应重点关注的是避免歧视性内容的出现。
其次,个人信息控制者在业务运营或对外业务合作中使用用户画像不应:(1)侵害保护公民、法人和其他组织的合法权益;(2)危害国家安全、荣誉和利益,煽动颠覆国家政权、推翻社会主义制度,煽动分裂国家、破坏国家统一,宣扬恐怖主义、极端主义,宣扬民族仇恨、民族歧视,传播暴力、淫秽色情信息,编造、传播虚假信息扰乱经济秩序和社会秩序。
最后,除为达到个人信息主体授权同意的使用目的所必需外,使用个人信息时应消除明确身份指向性,避免精确定位到特定个人。例如,为准确评价个人信用状况,可使用直接用户画像,而用于推送商业广告目的时,则宜使用间接用户画像。这一点与《草案》的要求相同。
2.信息系统自动决策机制的使用
《征求意见稿》将《草案》“7.12约束信息系统自动决策”修改为“7.7信息系统自动决策机制的使用”,并对具体内容进行了大幅修改。
信息系统自动决策机制的使用与上述的用户画像关系密切,比如信息系统基于用户画像自动决定个人征信及贷款额度,因此在使用信息系统进行自动决策需注意同时符合7.4中对用户画像的使用要求。
当信息系统自动决策机制所作出的决定会对个人信息主体权益造成显著影响时,个人信息控制者需要在在规划设计阶段或首次使用前开展个人信息安全影响评估,并依评估结果采取有效的保护个人信息主体的措施。在使用过程中,个人信息控制者还需定期(至少每年一次)开展个人信息安全影响评估,并依评估结果改进保护个人信息主体的措施。《征求意见稿》在《草案》原有事后保障的基础上增加了信息系统自动决策机制的使用前和使用中的规制要求,体现了“个人信息安全工程”中产品或服务的整个生命周期都贯穿个人信息保护的要求。
而在事后保障方面,《征求意见稿》较之《草案》也作出更为全面的规定。其不仅要求个人信息控制者向个人信息主体提供针对自动决策结果的申诉渠道,还要求对自动决策结果进行人工复核,更有利于保证个人信息主体的合法权益。
3.网络安全事件报告义务
《征求意见稿》亦删除了《草案》在“9.1个人信息安全事件应急处置和报告”增加的“发生超过100万人个人信息或者关系国计民生、公共利益的个人敏感信息(例如基因、生物特征信息、疾病等个人敏感信息)泄露、毁损、丢失的安全事件,应按照本条c)的要求将有关情况报网信部门”。但该款的删除并不意味着个人信息控制者无需对该情形承担报告义务。《网安法》第二十五条规定,在发生危害网络安全的事件时,立即启动应急预案,采取相应的补救措施,并按照规定向有关主管部门报告。而《数据安全管理办法(征求意见稿)》第三十五条则要求,发生个人信息泄露、毁损、丢失等数据安全事件,或者发生数据安全事件风险明显加大时,网络运营者应当立即采取补救措施,及时以电话、短信、邮件或信函等方式告知个人信息主体,并按要求向行业主管监管部门和网信部门报告。
参考《个人信息和重要数据出境安全评估办法(征求意见稿)》及《重要数据识别指南(征求意见稿)》的相关规定,“超过100万人个人信息”属于“大量个人信息”,“关系国计民生、公共利益的个人敏感信息”则为“重要数据”。因此,“发生超过100万人个人信息或者关系国计民生、公共利益的个人敏感信息泄露、毁损、丢失的安全事件”应属于上述规定中的“危害网络安全的事件”,作为网络运营者的个人信息控制者仍需及时履行相应的报告义务。
03 结语
《征求意见稿》在生效后为推荐性国家标准,属于推荐性标准,根据《标准化法》第二条第三款,国家鼓励采用推荐性标准,因此不具有强制执行力。因此个人信息控制者可以根据自身运营情况选择是否适用该标准,但必须遵守《网安法》等其他具有强制执行力的法律文件并有能力向主管部门证明自身运营行为符合相关法定要求。同时,根据《企业标准化管理办法》第十七条第二款,推荐性标准,企业一经采用,应严格执行。因此,一旦个人信息控制者通过用户合同、隐私政策或其他类型的文件对推荐性国家标准的适用作出承诺,则必须受其约束。
《征求意见稿》凝聚了企、事业及科研机构等单位较为广泛的共识,具有普遍适用性,若个人信息控制者能够切实落实,即可有效降低合规风险。因此,建议个人信息控制者仍应对《征求意见稿》的修订进程保持关注,适时改进个人信息保护措施,从事前、事中、事后三方面在产品或服务的全生命周期内有效地贯彻个人信息保护。
