不积跬步,无以至千里:个人信息匿名化风险及应对建议

来源:观韬中茂律师事务所

文章摘要
(一)个人信息匿名化处理的优势 匿名化处理切断了个人信息主体和个人信息之间的联系,使信息不再具备可识别性,有利于降低个人信息侵害风险。同时,《个人信息保护法》明确规定匿名化处理后的信息不属于个人信息。
(一)个人信息匿名化处理的优势
匿名化处理切断了个人信息主体和个人信息之间的联系,使信息不再具备可识别性,有利于降低个人信息侵害风险。同时,《个人信息保护法》明确规定匿名化处理后的信息不属于个人信息。个人信息处理者在将该类信息用于新的处理目的或适用新的处理方式时,可降低其在获取个人信息主体同意等合法性基础方面的合规成本,一定程度上有利于平衡个人信息主体权益保护和数据价值开发之间的利益冲突。
(二)匿名化信息的认定标准
《个人信息保护法》第四条定义了个人信息:“个人信息是以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息”。换言之,与个人主体具有关联性、识别性,能够直接或间接识别到个人的信息为个人信息。身份证号、基因信息、生物特征等信息存在与信息主体一一对应的关系,这些属于个人信息毋庸置疑,除此之外还有间接指向的,在特定场景下与其他信息结合能够识别个人的信息,也属于个人信息。
由于匿名化信息会涉及到保护力度的选择问题,对于匿名化信息的认定应当谨慎。下表是现行法律规范上对于“匿名化”的概念描述。

法律标准

对“匿名化处理”的描述原文

《个人信息保护法》第七十三条

个人信息经过处理无法识别特定自然人且不能复原的过程。

《民法典》第一千零三十八条

经过加工无法识别特定个人且不能复原的。

《网络安全法》第四十二条

经过处理无法识别特定个人且不能复原的。

《信息安全技术个人信息安全规范》(GB/T 35273-2020)第3.14条

通过对个人信息的技术处理,使得个人信息主体无法被识别或者关联,且处理后的信息不能被复原的过程。


综合如上法律要求,个人信息匿名化处理的法律标准主要有两点:(1)个人信息经匿名化处理后无法识别特定主体;(2)匿名化处理后的数据无法复原。
(三)个人信息匿名化的风险应对
现行技术无法彻底满足“无法识别且不能复原”的绝对标准,匿名化信息仍存在通过与其他信息相结合或者通过新兴的技术手段能够再次与个人主体相连接的可能性。随着技术的发展和数据量的增加,匿名化信息被再次识别的概率将不断增加。《信息安全技术个人信息安全规范》(GB/T 35273-2020)亦指出,匿名化处理后的数据集存在重新识别出个人信息主体或与其他数据集汇聚后重新识别出个人信息主体的风险,应进行评估个人信息安全影响评估。
因此,在对个人信息进行匿名化处理后,个人信息处理者并不能一劳永逸,其需要定期评估匿名化处理的有效性,并及时采取措施防范再识别风险。
具体而言,个人信息处理者可参考《互联网广告匿名化实施指南》从环境维护、确定目标及技术处理三个环节实施匿名化处理。
在匿名化处理后,个人信息处理者可参考《信息安全技术个人信息安全影响评估指南》(GB/T 39335-2020)根据如下要素判断个人信息匿名化的效果:
(1)个人信息匿名化的规范性及所采用技术的通用性;
(2)匿名化后的个人信息是否为统计型结果;
(3)匿名化后的个人信息使用场景;
(4)如委托第三方进行匿名化,需评估其采用的方案及数据安全保障能力;
(5)能否在公开渠道或数据交易组织获得类似的个人信息;
(6)未经匿名化处理保留的个人信息类型和内容的特殊性。
在使用匿名化信息的过程中,亦建议数据处理者根据可接受的风险水平,对处理后的数据进行再识别风险评估,并记录风险评估的过程,依据不同结果做进一步措施。除此之外,处理者还应当及时关注更新的新兴技术应用和其他相关情况变动,定期对内部数据计算模型测评是否出现了新的再识别风险,并进一步分析当前采取的设备和手段是否足以应对并妥善调整。如将匿名化信息提供至其他数据处理者,可通过协议等方式要求该数据处理者不得对信息进行关联以识别特定主体,并对该数据处理者的处理活动保持监督,以防范再识别风险。
此外,还可借鉴部分域外经验,完善我国的个人信息匿名化制度。例如欧盟对“匿名化”的定义标准为“所有合理可能性标准”,考虑到了所有可能的方法手段,包括数据控制者以及任何其他人为了直接或间接地识别特定个人而选择的途径。对数据的保护包括事前风险评估、事中个案分析、事后数据维护等多种治理路径。英国的《匿名化:数据保护风险管理实践准则》构建了数据控制者分阶段的再识别风险防范义务:首先在匿名化处理过程中需满足充分的风险评估要求,其次在流通利用匿名数据时应遵循数据最小化原则,最后规定了数据控制者对匿名化数据的定期审查义务。[1]
结语
我们需意识到,通过匿名化处理的方式可降低个人信息被侵害风险,但无法完全消除风险。对个人信息进行匿名化处理的目的不在于免除个人信息主体的保护责任,而是履行其应承担的个人信息保护义务。不积跬步,无以至千里。有效落地包含匿名化处理在内的每一项个人信息保护要求,方可在个人信息保护领域中走出一方天地。
[1]参见元法务语:《个人信息之匿名化处理与识别风险的法律保护简析》.[2022-04-06](2023-05-18)
https://mp.weixin.qq.com/s/2K1fMF267fqGuNEt_Uw4pQ.
技术驱动法律,专业成就未来