10月24日,APP专项治理工作组在其官方网站和微信公众号公布了优化更新后的国家标准GB/T35273《信息安全技术个人信息安全规范》(征求意见稿)(以下简称“2019年10月24日征求意见稿”)。APP专项治理工作组表示,2019年6月21日的《信息安全技术个人信息安全规范》(征求意见稿)(以下简称“2019年6月21日征求意见稿”)自公开向社会征求意见以来,得到密切关注,截止目前,标准编制组共收到并处理意见约400条。基于各单位反馈意见以及App违法违规收集使用个人信息专项治理工作实践经验,标准编制组对征求意见稿版本予以补充完善、优化和更新。我们结合2019年6月21日征求意见稿内容,对2019年10月24日征求意见稿中的主要的、重点的变动部分进行对比分析(新增及修订部分以蓝色字体表示),具体如下:
一、对部分定义补充完善,优化部分专业词汇描述
简评
(1)2019年10月24日征求意见稿对于个人信息、个人敏感信息的定义都将“加工处理后的信息”纳入,可以说是对目前流行的数据加工、大数据应用等商业模式的进一步回应,实际上现行《信息安全技术个人信息安全规范》[1]第7.3.(b)条也已明确对所收集的个人信息进行加工处理而产生的信息,能够单独或与其他信息结合识别自然人个人身份,或者反映自然人个人活动情况的,应将其认定为个人信息;
(2)现行《信息安全技术个人信息安全规范》及2019年6月21日征求意见稿均区分授权同意和明示同意,但是仅规定“明示同意”的定义而未规定“授权同意”的定义,给理解适用带了诸多不便。2019年10月24日征求意见稿对“授权同意”进行明确界定,既包括积极的动作而作出的同意,也包括消极的不作为而作出的同意,将“明示同意”与“授权同意”显著区分,“明示同意”有着更高的要求。2019年10月24日征求意见稿对“通过消极的不作为而作出授权”的规定,与《信息安全技术公共及商用服务信息系统个人信息保护指南》中的“默许同意”有着类似效果,“默许同意”是在个人信息主体无明确反对的情况下,认为个人信息主体同意。
二、优化对基本原则的描述
简评
2019年10月24日征求意见稿相对于2019年6月21日征求意见稿,优化了基本原则的表述。“合法、正当、必要”原则来源于《网络安全法》第四十一条,是个人信息处理的基本原则,适宜作为个人信息安全的一般原则,而不仅仅适用于目的明确原则。同时,2019年10月24日征求意见稿对于“目的明确”原则的表述更加易于理解、贴合实际。企业制定的隐私政策往往对于处理个人信息的目的具有模糊表达的问题。在工信部发布的2019年第一季度电信服务质量通告中,饿了么、小红书、网易考拉等就因未明确告知用户收集、使用信息的目的、方式和范围而被要求整改。因此,建议相关企业明确个人信息收集处理的目的,不以改善服务质量、提升个人信息主体体验、研发新产品、增强安全性等为由征得用户授权同意。
三、对不得强迫接受多项业务功能、授权同意等内容进行更新

简评
(1)2019年10月24日征求意见稿对“各项业务功能”中添加“其未申请或使用”的限定,进一步明确了规制的范围,增加了合规的可操作性;
(2)2019年10月24日征求意见稿的“不得强迫接受多项业务功能”的新增内容,在《数据安全管理办法(征求意见稿)》中也有体现,该办法第十一条规定,“网络运营者不得以改善服务质量、提升用户体验、定向推送信息、研发新产品等为由,以默认授权、功能捆绑等形式强迫、误导个人信息主体同意其收集个人信息。”实际上,以改善服务质量等为由收集用户的个人信息的情形屡见不鲜,隐私政策出现该等类似表述的情况也并不少见,因此建议相关企业明确个人信息收集的目的和场景,不使用模糊表述、默认授权等的方式收集个人信息;
(3)2019年10月24日征求意见稿在“收集个人信息时的授权同意”部分,将收集个人敏感信息的明示同意要求的“完全知情的基础上”改为“在理解收集目的和相关处理规则的基础”,该种修改增加了可操作性(因为完全知情更多是一种主观因素,如何判断不易量化),在一定程度上降低了企业的合规难度;
(4)2019年10月24日征求意见稿补充“通过个人信息提供方征得个人信息主体的明示同意”的方式,有利于解决实践中个人信息控制者在间接获取个人信息时不易通过个人信息主体直接获取授权的问题,增加了企业合规的可操作性。
四、对个性化展示的使用部分予以更新
简评
2019年10月24日征求意见稿增加了显著区分个性化展示的方式,加入“通过不同的栏目、版块、页面分别展示等”,有利于不同企业选择合适的个性化展示方式。除此之外,2019年10月24日征求意见稿将“选择退出或关闭个性化展示”的要求调整至“推送新闻信息服务”,而非一般的“提供业务功能”,在一定程度上有利于非新闻信息服务的提供者开展个性化展示活动。
五、针对注销难,补充了对注销机制的要求
简评
在目前的实践中,网站、APP等网络平台的核心竞争力便是用户数量,是其核心竞争力的重要指标,因此只要用户不注销账户,网络平台就可以继续维持其用户规模;另外,网络平台也会利用留存用户的数据用于商业开发,如果注销账户并删除用户数据,对网络平台也是极大的损失,基于上述原因,网络平台往往不提供注销的交互式界面或者为账户注销设置不合理的条件。2019年10月24日征求意见稿的一大亮点就是回应注销难的现状,详细规定了注销机制的要求,对注销账户的交互式界面、处理时间、额外收集个人信息或设置注销条件进行规制,建议相关企业可以根据上述要求,及时调整网络平台的注销机制。
六、补充了对委托处理、共享、转让等中对受委托者和接收方的管理要求

简评
2019年6月21日征求意见稿虽然规定了对受委托者、数据接收者的要求,但是未明确相应的处罚措施,不利于形成对受委托者、数据接收者的有力管控,也不易建立全周期的合规管理机制。因此,2019年10月24日征求意见稿补充了违规处罚措施,有助于实现对受委托者、数据接收者的有效管控。
七、对个人信息共同控制者进行更新
简评
2019年10月24日征求意见稿完善了与第三方个人信息控制者的责任条款。在2019年6月21日征求意见稿中,如果个人信息控制者未向个人信息主体告知第三方身份及相应的责任义务,并无明确的法律责任,这也导致很多公司的隐私政策对属于共同控制者的各方及责任不披露或者披露不全面,用户难以得知其个人信息如何被使用和共享,也无法实现有效的责任追究。2019年10月24日征求意见稿明确由个人信息控制者承担责任,督促个人信息控制者积极与第三方控制者约定各自的责任和义务,全面履行相关披露义务。
除了上述主要变动之外,2019年10月24日征求意见稿在个人信息所标识的自然人、明示同意、匿名化、人员管理培训、安全审计等诸多环节均有修订,本次修订贴近行业实践,增强了企业合规的可操作性。2019年10月24日征求意见稿很可能并不是最终版本,甚至还会经过几轮修订,因此建议相关企业可以持续跟进《信息安全技术个人信息安全规范》的修订过程,根据修订内容及行业执法态势,适时调整隐私政策、同意设置等对外展示内容,完善个人信息收集处理的方式方法,实现数据合规治理的良好目标。
[注]
[1] 2017年12月29日发布,2018年5月1日施行,为目前生效的版本。
解读《个人信息安全规范》最新征求意见稿的新变化
作者:陈瑊 刘洋来源:中伦律师事务所

10月24日,APP专项治理工作组在其官方网站和微信公众号公布了优化更新后的国家标准GB/T35273《信息安全技术个人信息安全规范》(征求意见稿)(以下简称“2019年10月24日征求意见稿”)。