Redian新闻
>
收藏版 | 一图读懂《个人信息保护法》一周年相关国家标准

收藏版 | 一图读懂《个人信息保护法》一周年相关国家标准

公众号新闻
每天两块钱,实时获取全球数据合规风险预警
如需学习数据合规体系及DPIA、数据跨境等工具,加入小圈子免费下载!

👇

来源:全国信安标委

国家标准支撑《个人信息保护法》落地实施一周年

2022-11-02

2021年11月1日,《中华人民共和国个人信息保护法》生效施行,提出制定个人信息保护具体标准、专门标准,推动与其他国家、地区、国际组织之间的个人信息保护标准互认的要求。全国信息安全标准化技术委员会(TC260)作为负责网络安全国家标准的专业技术组织,已经制定29项个人信息保护国家标准(其中17项已发布),研制发布8项技术文件和实践指南,参与4项国际标准。值此一周年之际,信安标委秘书处分析了《个人信息保护法》标准化需求,梳理出已有37项标准可为《个人信息保护法》42项条款落地实施提供支撑,提出了下一步标准研制建议,供各方参阅。

  一、总则

【相关条款】:《个人信息保护法》第5、6、7、8、9条。

【标准需求】:给出处理个人信息遵循合法、正当、必要和诚信,目的明确和最小化处理,公开、透明,个人信息质量,责任和安全保障等原则的具体要求。

【已有标准】:GB/T 35273-2020《个人信息安全规范》、GB/T 41391-2022《移动互联网应用程序(App)收集个人信息基本要求》。

二、个人信息处理规则

1、个人信息处理活动

【相关条款】:《个人信息保护法》第10、19、20、21、22、23、25、27、59条。

【标准需求】:给出个人信息收集、存储、使用、加工、传输、提供、公开、删除等个人信息处理活动的通用要求。

【已有标准】:GB/T 35273-2020《个人信息安全规范》。

2、个人信息告知同意

【相关条款】:《个人信息保护法》第13、14、15、16、17、18、22、23、25、26、27、29、30、31、39条。

【标准需求】:规定个人信息处理规则制定、公开要求,明确个人信息处理告知内容、告知方式等内容;针对个人信息处理合法性基础和个人同意规则,明确同意的作出、重新取得同意、撤回同意、禁止强制获取用户同意等内容。

【已有标准】:GB/T 35273-2020《个人信息安全规范》、GB/T 41391-2022《移动互联网应用程序(App)收集个人信息基本要求》、《个人信息处理中告知和同意的实施指南》(报批稿)、《互联网平台及产品服务隐私协议要求》(送审稿)。

3、敏感个人信息处理

【相关条款】:《个人信息保护法》第28、29、30、31、32条。

【标准需求】:针对医疗健康、金融账户、行踪轨迹等敏感个人信息,明确数据处理者进行收集、存储、使用、加工、传输、提供、公开、删除等处理活动的安全要求,重点针对采集必要性、安全保护、脱敏规则、告知同意等方面提出要求。

【已有标准】:《敏感个人信息处理安全要求》(草案)。

4、个人信息自动化决策

【相关条款】:《个人信息保护法》第24条。

【标准需求】:明确数据处理者在进行自动化决策及相关应用过程中的数据安全和个人信息保护要求。

【已有标准】:《基于个人信息的自动化决策安全要求》(草案)、《机器学习算法安全评估规范》(报批稿)。

三、个人信息跨境提供的规则

【相关条款】:《个人信息保护法》第38、39条。

【标准需求】:明确个人信息跨境提供的安全原则、安全要求和认证规则等,支撑个人信息跨境流动相关工作。

【已有标准】:《个人信息跨境传输认证要求》(草案)、标准化技术文件《网络安全标准实践指南—个人信息跨境处理活动安全认证规范》。

四、个人在个人信息处理活动中的权利

【相关条款】:《个人信息保护法》第44、45、46、47、48、49、50条。

【标准需求】:给出保障个人在个人信息处理活动中权利的要求或指南,如查阅、复制权和可携带权,更正、补充权,删除权,解释说明权等。

【已有标准】:GB/T 35273-2020《个人信息安全规范》。

五、个人信息处理者的义务

1、个人信息保护技术

【相关条款】:《个人信息保护法》第51条。

【标准需求】:给出个人信息去标识化等技术要求或应用指南,包括目标、原则、实施过程、方法等,以及实施效果的评估方法。

【已有标准】:GB/T 37964-2019《个人信息去标识化指南》、GB/T 41817-2022《个人信息安全工程指南》、《个人信息去标识化效果评估指南》(报批稿)。

2、个人信息安全管理

【相关条款】:《个人信息保护法》第51、52条。

【标准需求】:给出个人信息分类管理、个人信息保护负责人等管理要求或指南。

【已有标准】:GB/T 35273-2020《个人信息安全规范》、《网络数据分类分级要求》(征求意见稿)、《敏感个人信息处理安全要求》(草案)。

3、个人信息保护影响评估

【相关条款】:《个人信息保护法》第55、56条。

【标准需求】:给出个人信息安全影响评估的基本原理、实施流程等,为个人信息处理者开展个人信息保护影响评估提供指引。

【已有标准】:GB/T 39335-2020《个人信息安全影响评估指南》。

4、个人信息安全应急处置

【相关条款】:《个人信息保护法》第51、57条。

【标准需求】:给出个人信息安全事件应急预案制定和实施要求,明确个人信息安全事件补救、通知等内容。

【已有标准】:GB/T 35273-2020《个人信息安全规范》,同时可参考网络安全应急处置相关标准,如GB/Z 20986《信息安全事件分类分级指南》(修订中)、GB/T 38645-2020《网络安全事件应急演练指南》、GB/T 20985.2-2020《信息安全事件管理 第2部分:事件响应规划和准备指南》、《网络安全应急能力评估准则》(送审稿)等。

六、个人信息保护专门标准

1、互联网平台个人信息保护

【相关条款】:《个人信息保护法》第58条。

【标准需求】:明确提供重要互联网平台服务、用户数量巨大、业务类型复杂的个人信息处理者的范围,大型互联网企业内设监督机构人员选择、人员结构、人员资质、人员约束、运行机制等要求;针对典型互联网平台提出数据安全和个人信息保护要求。

【已有标准】:GB/T 42012-2022《即时通信服务数据安全要求》、GB/T 42013-2022《快递物流服务数据安全要求》、GB/T 42014-2022《网上购物服务数据安全要求》、GB/T 42015-2022《网络支付服务数据安全要求》、GB/T 42016-2022《网络音视频服务数据安全要求》、GB/T 42017-2022《网络预约汽车服务数据安全要求》、《大型互联网企业内设个人信息保护监督机构要求》(草案)。

2、应用程序个人信息保护

【相关条款】:《个人信息保护法》第6、16、61条等。

【标准需求】:支撑应用程序个人信息保护情况测评工作,促进移动应用生态落实《个人信息保护法》要求。

【已有标准】:GB/T 41391-2022《移动互联网应用程序(App)收集个人信息基本要求》、《移动互联网应用程序(APP)个人信息安全测评规范》(报批稿)、《移动互联网应用程序(APP)SDK 安全指南》(送审稿)、《应用商店的App个人信息处理规范性审核与管理指南》(送审稿)、《移动智能终端的App个人信息处理活动管理指南》(送审稿)、《智能手机预装应用程序基本安全要求》(征求意见稿)。

3、生物识别信息保护

【相关条款】:《个人信息保护法》第26、62条。

【标准需求】:给出人脸等各类生物识别信息收集、存储、使用、提供、公开、删除等处理活动的安全要求。

【已有标准】:GB/T 40660-2021《生物特征识别信息保护基本要求》、GB/T 41819-2022《人脸识别数据安全要求》、GB/T 41806-2022《基因识别数据安全要求》、GB/T 41773-2022《步态识别数据安全要求》、GB/T 41807-2022《声纹识别数据安全要求》。

4、个人信息保护评估认证

【相关条款】:《个人信息保护法》第38、62条。

【标准需求】:给出个人信息保护评估、认证的相关依据、规则,支持有关机构开展个人信息保护评估、认证服务。

【已有标准】:《移动互联网应用程序(APP)个人信息安全测评规范》(报批稿)、GB/T 35273-2020《个人信息安全规范》、GB/T 41391-2022《移动互联网应用程序(App)收集个人信息基本要求》、《个人信息跨境传输认证要求》(草案)、标准化技术文件《网络安全标准实践指南—个人信息跨境处理活动安全认证规范》。

5、受托人个人信息保护

【相关条款】:《个人信息保护法》第21、59条。

【标准需求】:针对接受委托处理个人信息的典型场景,给出受托人个人信息保护的要求或指南。

【已有标准】:GB/T 41574-2022《公有云中个人信息保护实践指南》。

6、其他新技术、新应用个人信息保护

【相关条款】:《个人信息保护法》第62条。

【标准需求】:针对汽车数据处理等新技术、新应用,制定专门的个人信息保护标准。

【已有标准】:GB/T 41871-2022《汽车数据处理安全要求》。

七、下一步标准建议

按照法律法规要求,持续完善个人信息保护标准体系。针对个人信息保护突出问题,结合国家个人信息保护监管和技术产业发展需求,加快移动应用个人信息保护、个人信息出境认证、敏感个人信息处理等急需标准研制。开展人工智能应用等新技术新应用个人信息保护标准研制,以及小型个人信息处理者、个人信息删除等具体标准或实践指南研究。

以下是一图读懂:国家标准支撑《个人信息保护法》落地实施一周年

以下是思维导图

DPOHUB年度会员,扫码加入!

招募讲师:欢迎加入DPOHUB课程平台


  • 平台介绍数据合规权威平台之一,数据法盟和数据保护官的专业粉丝超过10万,学员超过2万。
  • 讲师收益:权威平台的免费宣传,塑造讲师个人职业品牌及影响力;收益共享权。
  • 申请条件:只要在数据隐私、安全及治理等方面具有落地经验或理论积累,都可以申请加入。
  • 授课方式:既可以是体系性课程(每讲20-30分钟),也可以是一次在线讲座(60-90分钟)。
  • 申请方式:请将“简历、课程名称及大纲”发送到微信:heguilvshi 或邮箱:[email protected]


微信扫码关注该文公众号作者

戳这里提交新闻线索和高质量文章给我们。
相关阅读
说走就走,坐老旧火车旅行(三十)广州互联网法院个人信息保护典型案例发布个保法一周年|广东高院发布个人信息保护典型案例中文翻译首发|印度隐私立法:2022年《数字个人数据保护法》全文《个保法》出台一年:企业如何实现员工个人信息的科学管理?一图读懂!“龙江惠民保”到底好在哪儿→全文 | 工信部《工业和信息化领域数据安全管理办法(试行)》发布!附一图读懂!一图读懂 | 远离高危因素,让您“肺”常健康从脸书母公司被罚款近10亿欧元,看欧盟对个人信息保护的理念、法制及价值浙江高院发布个人信息保护典型案例法律翻译 | 新加坡《个人数据保护法》概述(1)《国家标准管理办法》,明年3月1日起实施随地吐痰与老海归一图读懂 | 快速识别脑卒中,把握4.5小时黄金治疗期正式版 |《个人信息跨境处理活动安全认证规范V2.0》我的移民经历:看心理医生(上)(附上《爱在深秋》歌)一图看懂《反电信网络诈骗法》【完整版】全文 | 信安标委《个人信息跨境处理活动安全认证规范V2.0》征求意见贵州山东杭州等地取消落地检,热门景区酒店还查核酸吗?一图读懂→直播预约 | 魏冬冬:2022年度个人信息保护执法与司法趋势总结与研判 | DPOHUB何谈第6期(总第32期)初创新型完整工业要有企业规则最高检:2019年以来检察机关办理个人信息保护领域公益诉讼案件8361件【信息安全三分钟】2022.11.11看了这个90后姑娘,才读懂《康熙微服私访记》一段20年前的传奇内幕…一图读懂“乙类乙管”是什么!【图解】深入打好农村污染防治攻坚战,一图读懂上海市农村生活污水治理提标增效行动方案(2021-2025年)一图读懂 | 人体最强防护军——免疫系统历史性一刻!6名航天员首次聚首中国空间站;一图读懂中国航天员之最→行程卡下线,据传不存储个人信息?又应当如何删除个人信息?法律翻译 | 新加坡《个人数据保护法》概述(3)【便民】洗车企业办理“排水许可”和“设立备案”二合一,一图读懂汽车清洗“一件事”“乙类乙管”具体怎么管?一图读懂!日本人的和栗情结【提示】一图读懂上海市制造业数字化转型实施方案【图解】一图读懂《本市推动外贸保稳提质的实施意见》最高法个人信息指导性案例:涉及人脸信息、身份证信息、社交媒体账号、手机验证码等刑法保护的公民个人信息
logo
联系我们隐私协议©2024 redian.news
Redian新闻
Redian.news刊载任何文章,不代表同意其说法或描述,仅为提供更多信息,也不构成任何建议。文章信息的合法性及真实性由其作者负责,与Redian.news及其运营公司无关。欢迎投稿,如发现稿件侵权,或作者不愿在本网发表文章,请版权拥有者通知本网处理。