2021年5月12日,国家互联网信息办公室发布《汽车数据安全管理若干规定(征求意见稿)》(以下简称《征求意见稿》),向社会公开征求意见,意见反馈截止时间为2021年6月11日。《征求意见稿》在吸收《个人信息保护法(草案二次审议稿)》(以下简称《个人信息保护法(二审稿)》)与《数据安全法(草案二次审议稿)》(以下简称《数据安全法(二审稿)》)的基础上,结合近年来智能网联汽车迅猛发展趋势,从个人信息和重要数据保护、数据跨境流动及政府监管等多个角度制定符合汽车行业特点的网络安全和数据合规制度。
一、扩展汽车数据保护义务主体
《征求意见稿》将汽车设计、制造、服务企业或者机构均纳入规制范围,汽车数据保护义务主体不仅仅局限于传统的汽车制造企业和经销商,还包括部件和软件提供者、维修机构、网约车企业、保险公司等车企及关联上下游企业。数据保护义务亦贯穿汽车设计、生产、销售、运维、管理的全生命周期,在此过程中发生的所有收集、分析、存储、传输、查询、利用、删除以及向境外提供(以下统称处理)个人信息或重要数据的行为,均应遵守相关法律法规和《征求意见稿》的相关规定。
二、加强个人信息和重要数据保护
就智能网联汽车而言,其通常涉及用户、使用终端、车联网服务平台与智能设备等多方对象,为实现用户需求,其不仅可从使用终端获取用户数据,还可获取与其相连的智能设备的有关数据。此外,为掌握汽车的使用数据与道路情况,汽车上安装着雷达、传感器和摄像头等设备持续收集数据,相较手机和电脑等个人终端,其数据收集来源和范围显然更为广泛,而更为庞大的数据量增加了识别特定个人信息主体身份的可能性,车外雷达和摄像头等设备的使用亦提升了可能影响国家安全、公共利益的重要数据被收集及不当处理的风险。
《征求意见稿》细化了我国数据安全保护领域一贯的最小必要原则。其第六条倡导运营者在处理个人信息和重要数据过程中坚持车内处理及默认不收集原则。除非确有必要,每次驾驶时默认为不收集状态,驾驶人的同意授权只对本次驾驶有效。而在数据收集后,除非确有必要不向车外提供。向车外提供的,应尽可能进行匿名化和脱敏处理。运营者还应根据所提供功能服务分类型确定数据保存期限,以及根据所提供功能服务对数据精度的要求确定摄像头、雷达等的覆盖范围、分辨率,从而将数据处理控制在“最小必要”范围之内。
(一)个人信息保护
据媒体报道,蔚来汽车、小鹏汽车、比亚迪等超过10家汽车公司推出的部分产品均搭载了车内摄像头,通常布置在车内后视镜上方。根据媒体披露的视频,车内摄像头能清晰地拍摄车内驾驶员及乘客的动作、姿态和面部表情,且不排除同时进行录音的可能性,汽车使用中的个人信息安全引发社会的广泛关注。[1]
个人信息保护是《征求意见稿》的重要内容,《征求意见稿》沿用了我国对个人信息采取“关联+识别”定义方式的一贯做法,将其所保护的个人信息定义为车主、驾驶人、乘车人、行人等的个人信息,以及能够推断个人身份、描述个人行为等的各种信息。
《征求意见稿》强调了敏感个人信息处理的特殊要求,并首次对难以取得车外人员同意的合规挑战进行回应。此外,运营者作为个人信息处理者,还需履行生效后的《个人信息保护法》及相关法律法规的个人信息保护要求。
《征求意见稿》个人信息保护要求 | ||
车内场景 | 告知要求 | 运营者处理个人信息应通过用户手册、车载显示面板或其他适当方式告知车内个人信息主体以下内容: (1)负责处理用户权益责任人的有效联系方式; (2)收集数据的类型,包括车辆位置、生物特征、驾驶习惯、音视频等; (3)收集每种类型数据的触发条件以及停止收集的方法; (4)收集各类型数据的目的、用途; (5)数据保存地点、期限,或者确定保存地点、期限的规则; (6)删除车内、请求删除已经提供给车外的个人信息的方法步骤。 |
生物特征数据收集要求 | 仅出于方便用户使用、增加车辆电子和信息系统安全性等目的,方可收集驾驶人指纹、声纹、人脸、心律等生物特征数据,同时应提供生物特征的替代方式。 | |
敏感个人信息特殊要求 | 敏感个人信息包括车辆位置、驾驶人或乘车人音视频等,以及可用于判断违法违规驾驶的数据等。 运营者收集和向车外提供敏感个人信息的,应符合以下要求: (1)以直接服务于驾驶人或者乘车人为目的,包括增强行车安全、辅助驾驶、导航、娱乐等; (2)默认为不收集,每次都应征得驾驶人同意授权,驾驶结束(驾驶人离开驾驶席)后本次授权自动失效; (3)通过车内显示面板或语音等方式告知驾驶人和乘车人正在收集敏感个人信息; (4)驾驶人能够随时、方便地终止收集; (5)允许车主方便查看、结构化查询被收集的敏感个人信息; (6)驾驶人要求运营者删除时,运营者应在2周内删除。 | |
严格限制对重要数据以及车辆位置、生物特征、驾驶人或者乘车人音视频,以及可用于判断违法违规驾驶的数据等敏感数据的查询利用。 | ||
车外场景 | 匿名化或脱敏处理要求 | 通过摄像头收集车外音视频信息,难以实现对被收集个人信息主体的告知同意要求,但确需提供该信息的,应进行匿名化或脱敏处理,包括删除含有能够识别自然人的画面,或对这些画面中的人脸等进行局部轮廓化处理等。 |
(二)重要数据保护
《网络安全法》在第二十一条与第三十七条提及两次“重要数据”,但未进行明确定义;2017年发布的《个人信息和重要数据出境安全评估办法(征求意见稿)》将重要数据定义为“与国家安全、经济发展,以及社会公共利益密切相关的数据”;《信息安全技术数据出境安全评估指南(征求意见稿)》对重要数据具体范围制定了相关识别指南。
《数据安全法(二审稿)》指出,各地区、各部门应按照数据分类分级保护制度,确定本地区、本部门以及相关行业、领域的重要数据具体目录,对列入目录的数据进行重点保护。《征求意见稿》第三条体现了《数据安全法(二审稿)》的“重要数据具体目录”制定要求,首次从行业角度明确重要数据范围:
(1)军事管理区、国防科工等涉及国家秘密的单位、县级以上党政机关等重要敏感区域的人流车流数据;
(2)高于国家公开发布地图精度的测绘数据;
(3)汽车充电网的运行数据;
(4)道路上车辆类型、车辆流量等数据;
(5)包含人脸、声音、车牌等的车外音视频数据;
(6)国家网信部门和国务院有关部门明确的其他可能影响国家安全、公共利益的数据。
《征求意见稿》对重要数据提出了向监管部门报告及跨境数据流动安全评估要求,结合《数据安全法(二审稿)》,处理重要数据的运营者应在落实网络安全等级保护制度的基础上,明确数据安全负责人和管理机构,建立健全全流程数据安全管理制度,组织开展数据安全教育培训,采取相应的技术措施和其他必要措施,保障数据安全。
三、明确数据本地化存储原则
《网络安全法》对关键信息基础设施运营者的个人信息和重要数据跨境流动提出了本地化存储与安全评估要求,《个人信息保护法(二审稿)》对个人信息处理者确因业务需要向中国境外提供个人信息的行为提出了除安全评估外的数项合法性基础:
(1)按照国家网信部门的规定经专业机构进行个人信息保护认证;
(2)按照国家网信部门制定的标准合同与境外接收方订立合同,约定双方的权利和义务,并监督其个人信息处理活动达到本法规定的个人信息保护标准;
(3)法律、行政法规或者国家网信部门规定的其他条件。
《征求意见稿》第十二条将安全评估要求扩展至所有处理汽车数据的运营者,这一做法是否合适还有待考量。
此外,目前我国还未明确安全评估工作的具体流程,2017年及2019年发布的《个人信息和重要数据出境安全评估办法(征求意见稿)》《信息安全技术数据出境安全评估指南(征求意见稿)》《个人信息出境安全评估办法(征求意见稿)》均未形成正式文本,如何开展安全评估工作还需有关部门出台具体指南。
运营者向境外提供个人信息或者重要数据的,不得超出安全评估时明确的目的、范围、方式和数据类型、规模等,应采取有效措施明确和监督接收者按照双方约定的目的、范围、方式使用数据,保证数据安全。
此外,《征求意见稿》规定,国家网信部门将会同国务院有关部门以抽查方式核验向境外提供个人信息或重要数据的类型、范围等,运营者应以明文、可读方式予以展示。《数据安全法(二审稿)》第三十四条与第四十六条还规定,公安机关、国家安全机关因依法维护国家安全或者侦查犯罪的需要调取数据,应按照国家有关规定,经过严格的批准手续,依法进行,有关组织、个人应予以配合。若运营者拒不配合数据调取,将由有关主管部门责令改正,给予警告,可以并处五万元以上五十万元以下罚款,对直接负责的主管人员和其他直接责任人员可以处一万元以上十万元以下罚款。
运营者需对数据出境情况进行梳理,并做好留痕工作以备查,这亦能督促运营者增强合规意识,降低数据跨境流动风险。监管部门的检查可能会涉及运营者的商业秘密,运营者可考虑调整业务结构和IT架构设置以减少跨境流动需求,降低泄密风险。
四、设置特定运营者报告义务
《征求意见稿》对特定运营者设置了数项报告义务:
特定主体 | 具体要求 | 对应条文 |
处理重要数据的运营者 | 应提前向省级网信部门和有关部门报告: (1)数据类型; (2)规模; (3)范围; (4)保存地点与时限; (5)使用方式; (6)是否向第三方提供等; | 第十一条 |
处理个人信息涉及个人信息主体超过10万人的运营者 /处理重要数据的运营者 | 应在每年十二月十五日前将年度数据安全管理情况报省级网信部门和有关部门,内容包括: (1)数据安全负责人以及负责处理用户权益相关事务责任人的姓名和联系方式; (2) 处理数据的类型、规模、目的及必要性; (3)数据的安全防护和管理措施,包括保存地点、期限等; (4)与境内第三方共享数据情况; (5)数据安全事故及处理情况; (6)与个人信息和数据相关的用户投诉及处理情况; (7)国家网信部门明确的其他数据安全情况。 | 第十七条 |
向境外提供数据的运营者 | 应在《征求意见稿》第十七条基础上,报告以下情况: (1)接收者的名称和联系方式; (2)出境数据的类型、数量及目的; (3)数据在境外的存放地点、使用范围和方式; (4)涉及向境外提供数据的用户投诉及处理情况; (5) 国家网信部门明确的向境外提供数据需要报告的其他情况。 | 第十八条 |
《数据安全法(二审稿)》第二十九条要求,重要数据的处理者应按照规定对其数据处理活动定期开展风险评估,并向有关主管部门报送风险评估报告。风险评估报告应包括处理的重要数据的种类、数量,开展数据处理活动的情况,面临的数据安全风险及其应对措施等。《征求意见稿》第十一条与第十七条细化了处理重要数据的运营者的报告要求,建议运营者建立健全报告制度,并事先准备相应报告模板。
结语
5G为车联网的部署提供强大助力,我国汽车产业正处于紧抓历史机遇、加速转型升级的重要阶段,但网络安全风险与个人信息侵害风险,是所有运营者所不能轻易忽视的。我们建议企业不仅应密切关注《征求意见稿》制定的后续动态以及相关部门的权威表态,还应结合自身具体需要,积极投入到《征求意见稿》现阶段的意见征求环节中(截至6月11日)。同时早作准备,参照《征求意见稿》将网络安全和数据合规要求融入汽车生命全周期,对自身情况尽早进行摸底与评估,以有效应对《征求意见稿》及各项配套措施的后续出台及实施。
[1]参见央视财经:《超10家车企被曝安装车内摄像头!会泄露隐私吗?车企回应称...》.[2021-04-19](2021-05-19).https://mp.weixin.qq.com/s/RN2auGAcR2X2ddgfhh1V9Q.
