智能网联汽车合规系列(二)汽车数据如何分类分级?从存储使用的角度说起

来源:网络法实务圈

文章摘要
引言 随着物联网、人工智能、5G等技术的日益成熟,传统汽车产业发生了巨变,出现了一大批与新技术融合的智能网联汽车。
引言
随着物联网、人工智能、5G等技术的日益成熟,传统汽车产业发生了巨变,出现了一大批与新技术融合的智能网联汽车。智能网联汽车通过搭载先进的车载传感器、控制器等装置,能够实现汽车与行人、服务器之间的信息交换、共享,具备环境感知、智能决策、自动控制,甚至协同控制等功能。
目前无论传统车企还是新兴车企,均将企业发展重点转向这一新兴业态。在车联网的快速发展下,智能网联汽车这一新兴业态自然也将面对新的挑战,其中一项重要挑战就是在相关法规政策不断完善的背景下,如何摸索合规发展之路。垦丁W&W国际法律团队深耕互联网法律、制造业合规多年,也为多家汽车企业提供法律服务,在车联网法律领域有着丰富的经验。为帮助更多车企提供切实可行的合规解决方案,特推出智能网联汽车合规指引系列。
本系列第一篇将从智能网联汽车的重要组成部分——智能座舱说起。智能座舱通过整合各种传感器、计算机和通信技术,为驾驶员和乘客提供各种便利和安全功能。然而,智能座舱所涉及的个人信息安全和隐私保护问题也日益凸显。本文旨在通过对汽车智能座舱个人信息的收集、存储、使用等不同环节的合规问题进行分析,探讨如何降低个人信息全生命周期相关的安全风险,保障各环节的规范化管理。
继上期讨论了汽车智能座舱个人信息如何收集后,本期将继续探讨与存储和使用相关的问题。
二、存储
存储环节是指对车联网信息服务活动中相关的用户个人信息进行传输、存储和去标识化处理等操作。
我们将从数据分级分类、存储地点、存储期限、去标识化处理、敏感个人信息的传输和存储、存储的保密性及完整性以及个人信息控制者停止运营等七个方面进行分析。
01、数据分类分级
《数据安全法》第21条规定,企业应落实网络安全等级保护制度及数据分类分级保护制度。具体分级分类方法、原则、标准等可参考《若干规定》、《车联网信息服务数据安全技术要求》YD/T 3751-2020(以下简称“3751标准”)、《车联网信息服务用户个人信息保护要求》YD/T 3746-2020(以下简称“3746标准“)。
1. 分类
根据3751标准,汽车数据分类可分为基础属性类数据、车辆工控类数据、环境感知类数据、车控类数据、应用服务类数据、用户个人信息。
3746标准针对用户个人信息进行了细化分类:用户身份证明类信息、车联网信息服务用户数据和服务内容信息、用户服务相关信息,具体参见3746标准第6.2条中的用户个人信息分类示例表。
2. 分级
(1)汽车数据分级
根据《信息安全技术网络数据分级分类要求(征求意见稿)》的规定,分级主要从两个维度去考虑,一个维度是针对影响对象:国家安全、公共利益、组织/企业权益以及个人利益,另一个维度是针对影响程度:一般危害、严重危害及特别严重危害。
针对上述分级思考维度,汽车企业可以参考上海市网信办发布的数据分级分类试点成果分享,可以从数据场景和数据分级要素来判定影响对象和影响程度,具体可参见【数据集影响程度判定标准表】(下表1),再依据【数据分级规则表】来判定数据等级(下表2)。

(表1:数据集影响程度判定标准表)

(表2:数据分级规则表)
(2)汽车个人信息数据分级
其中用户个人信息从敏感性角度分级为:个人敏感信息、个人重要信息、个人一般信息。

汽车企业可根据3746标准对用户个人信息的细化分级,结合上述数据集影响程度判定标准表及数据分级规则表来判定数据等级。
02、存储地点
根据《网络安全法》及《若干规定》的要求,关键信息基础设施的运营者在境内运营中收集和产生的个人信息和重要数据、涉及个人信息主体超过10万人的个人信息、座舱数据、位置轨迹数据应境内存储。同时,汽车数据处理者向个人信息主体告知其个人信息保存地点时,应将保存地点位置精确到地级市并告知所有保存地点。
03、存储期限
根据《个人信息保护法》等规定的要求,个人信息的保存期限应当为实现处理目的所必要的最短时间,超出前述储存期限后,应对个人信息进行删除或匿名化处理。
04、去标识化处理
根据《个人信息保护法》及《若干规定》的要求,汽车数据处理者在开展汽车数据处理活动中坚持脱敏处理原则,采取加密、去标识化等安全技术措施。同时,个人信息控制者宜在收集个人信息后,根据个人信息处理目的、处理方式等因素选择进行去标识化处理,并采取技术和管理方面的措施,将可用于恢复识别个人的信息与去标识化后的信息分开存储并加强访问和使用的权限管理。
去标识化的具体原则、方法、技术、模型等可参考《信息安全技术个人信息去标识化指南》GB/T 37964-2019以及《信息安全技术个人信息去标识化效果评估指南》GB/T 42460-2023的要求。
05、敏感个人信息的传输和存储
根据35273标准及《信息安全技术 生物特征识别信息保护基本要求》GB/T 40660-2021(以下简称“40660标准)的要求,敏感个人信息的传输和储存可采取如下措施:
传输和存储敏感个人信息时,应采取加密等安全措施;
针对生物特征识别信息:
(1)原则上不应存储原始个人生物特征识别信息,但可采取以下措施:
*可以仅存储摘要信息(具有不可逆特点,即无法回溯到原始信息);
*在采集终端中直接使用个人生物特征识别信息实现身份识别、认证等功能;
*在使用面部识别特征、指纹、掌纹、虹膜等实现识别身份、认证等功能后删除可提取个人生物识别信息的原始图像。
(2)隔离存储:生物特征识别信息、生物特征识别信息主体的身份信息采用技术隔离手段存储,隔离方式包括逻辑隔离、物理隔离等。
06、存储的保密性及完整性
数据存储应支持实现保密性,并能检测到数据在存储过程中完整性受到破坏,防止数据被篡改、删除和插入等操作。在完整性遭到破坏时,应提供授权用户可察觉的告警信息。此外,应设置数据访问规则,非授权用户不能访问和更改数据的访问权限。
07、个人信息控制者停止运营
当个人信息控制者停止运营其产品或服务时应:
(1)及时停止继续收集个人信息;
(2)将停止运营的通知以逐一送达或公告的形式通知个人信息主体;
(3)对其所持有的个人信息进行删除或匿名化处理,对于依据法律法规需保留一定期限的个人信息隔离存储、并在保留期限届满后删除。
三、使用
使用环节是指将收集和存储的用户个人信息用于车联网信息服务活动,包括但不限于对个人信息的访问、展示、使用,以及基于不同业务所收集个人信息的汇聚融合、查询、更正、删除等操作。
1. 车内处理原则
根据《若干规定》第6条,车内处理原则是指除非确有必要不向车外提供。
(1)典型场景包括:
*“哨兵模式”可通过车身装载的摄像头持续监控周围环境,当探测到可疑行为时,车辆会自动根据威胁的严重程度做出反应。如果摄像头采集到的视频不是在车内处理,而是通过 APP 推送等方式向车外传输,可能会威胁到车辆数据安全及车外行人的隐私安全;
*V2X 的实现依赖汽车和外界进行信息交换,在车路协同、智慧交通等应用过程中需要落实车内处理原则。
(2)汽车可以在下列情形下向车外提供座舱数据:
*为实现语音识别功能以实时判断汽车控制指令,将语音指令数据在车外处理,取得个人信息主体同意,功能实现后即时删除原始数据及处理结果;
*为实现远程查看车内情况或云存储功能,向使用者提供数据,取得个人信息主体同意,并采取安全措施,除使用者外的其他组织和个人不能访问;
*道路运输车辆依据相关规定向所属运输企业监控平台、公共管理平台和监管机构传输数据;
*出租车和公共汽车等营运车辆向监管机构传输数据;
*道路交通事故发生后按执法部门要求传输数据。
2. 目的限制
根据《个人信息保护法》第6条,处理个人信息应当具有明确、合理的目的,并应当与处理目的直接相关,采取对个人权益影响最小的方式。收集个人信息,应当限于实现处理目的的最小范围,不得过度收集个人信息。基于前述基本要求,汽车合规领域相关规定做出如下细化要求:
*在处理敏感个人信息时,需要具有直接服务于个人的目的;
*原则上不应以改善服务质量、提升用户体验以及研发新产品等为目的,处理敏感个人信息;
*处理生物识别特征信息时,应评估是否具有增强行车安全的目的和充分的必要性;
*汽车数据处理必须具有明确、合理的目的,处理的汽车数据类型应与实现产品或服务的业务功能直接关联,同时应遵守对重要数据处理的相关规定。直接关联指的是没有上述汽车数据的参与,产品或服务的功能无法实现。
四、个人信息主体的权利
汽车个人信息主体的权利是指车主或车辆使用者在汽车相关数据和信息的处理中所享有的权益。
个人信息主体有权获知其个人信息被收集、使用、处理的目的、方式和范围,以及这些信息的来源;同时,他们还有权要求企业提供其个人信息副本,并有权要求企业对其个人信息进行更正、删除或停止使用。
个人信息主体还有权拒绝或撤回对其个人信息的收集、使用和披露,并有权要求企业采取合理的安全措施保护其个人信息的安全性。
汽车个人信息主体的权利旨在保护个人信息的隐私和安全,确保数据的合法、正当和透明处理。

企业为保障汽车个人信息主体的权利:
*应为个人信息主体提供便捷的查询、复制和删除等个人信息管理功能;提供的产品或服务支持交互操作时,个人信息管理功能应为交互式,且其功能入口应处于个人信息主体容易察觉的显著位置。
*个人信息主体要求删除敏感个人信息的,汽车数据处理者应当在10个工作日内删除。且原则上应建立个人信息结构化目录,实现个人信息的可追溯管理。
*汽车数据处理者应通过电话或即时通信平台等方式受理汽车数据安全投诉,在接到投诉后一般在10个工作日内处理完成,并对处理过程以及处理结果进行完整记录。
技术驱动法律,专业成就未来