《网络数据安全管理条例(征求意见稿)》系列解读之个人信息保护篇

11月14日,国家互联网信息办公室起草《网络数据安全管理条例(征求意见稿)》(简称“《条例》”),并向社会公开征求意见。《条例》对于个人信息处理者的义务进行进一步加以明确,并提出了细化要求。

要点

CGGT,CHINAGOINGGLOBALTHINKTANK

1、《条例》作为《网络安全法》《数据安全法》和《个人信息保护法》的配套行政法规,主要针对三部法律中的原则性规范和制度进行内容和流程方面的细化规定,同时与《数据安全管理办法(征求意见稿)》具有一定的承继关系。

正文

文/宁宣凤吴涵

金杜律师事务所

引言

2021年11月14日下午,国家互联网信息办公室(“国家网信办”),发布《网络数据安全管理条例(征求意见稿)》(“《条例》”)。《条例》以《中华人民共和国网络安全法》(“《网络安全法》”)、《中华人民共和国数据安全法》(“《数据安全法》”)和《中华人民共和国个人信息保护法》(“《个人信息保护法》”)等法律法规作为上位法依据,对于《个人信息保护法》中规定的个人信息处理规则及个人信息主体权利,例如删除权、可携权等进行行政法规层面的细化规定,具有实践指导意义。《条例》的第三章对于个人信息处理者的义务进行进一步明确,增加了在“合法、正当、必要”原则下的“收集频次”“收集周期”“清单化呈现”等细化要求,旨在给出执行《数据安全法》和《个人信息保护法》的实施路径,对于企业实施上位法过程中需要明晰和进一步解释的定义进行详细规定,增强了网络安全与数据合规系列法律法规的可执行性。

一、《条例》与《网络安全法》《数据安全法》《个人信息保护法》等个人信息保护框架体系的关系

2000年,全国人大常委会通过的《全国人民代表大会常务委员会关于维护互联网安全的决定》首次将个人信息保护纳入法律法规框架,包括侵犯公民通信自由和通信秘密。互联网时代的高速迭代也激发了个人信息保护的诉求,2012年《全国人民代表大会常务委员会关于加强网络信息保护的决定》专题探讨网络信息保护问题,2016年颁布《网络安全法》,2017年出台《电子商务法(草案)》都是针对网络空间中的法律关系进行专题化规定及权利义务分配。此后,在我国《刑法修正案(九)》及《民法典》中都将个人信息保护列入其中,个人信息保护的法规要求及监管趋势在各个法律法规中回应着互联网时代民众最关切的个人信息问题,但尚未构建起完备的个人信息保护法律体系。

2021年6月10日,《数据安全法》正式通过,我国有了数据安全领域的基本法,数据安全治理体系得以进一步完善;2021年8月20日,《个人信息保护法》正式通过,我国有了个人信息保护领域的基本法,首次对于个人信息处理活动、个人信息权益保护及主管机关职权范围作出全面化规定,为企业划定了明确合规边界,为公众确定了明确权益保障,开启了我国公民个人信息保护新篇章。

二、《条例》中个人信息保护规则的具体解读

(一)“合法、正当、必要”原则的进一步细化

《条例》第十九条规定

数据处理者处理个人信息,应当具有明确、合理的目的,遵循合法、正当、必要的原则。基于个人同意处理个人信息的,应当满足以下要求:

(一)处理的个人信息是提供服务所必需的,或者是履行法律、行政法规规定的义务所必需的;

(二)限于实现处理目的最短周期、最低频次,采取对个人权益影响最小的方式;

(三)不得因个人拒绝提供服务必需的个人信息以外的信息,拒绝提供服务或者干扰个人正常使用服务。

1.“合法、正当、必要”原则的再次重申

针对个人信息的“合法、正当、必要”原则首次是在《全国人民代表大会常务委员会关于加强网络信息保护的决定》第二条中出现,在《网络安全法》第四十一条,《个人信息保护法》第五条中均一脉相承,本次《条例》亦沿用“合法、正当、必要”的原则性规定,针对《个人信息保护法》中“基于个人同意”的合法性基础下,对应的三款要求可看作是对于“必要性”的进一步解释,包括服务所必需、对个人权益影响最小、最短周期及最低频次的处理要求,明确在个人同意情形下,应限于最小影响以及最小范围。但根据《个人信息保护法》规定,其中第(一)项后半部分的“履行法律、行政法规规定的义务所必需的”与本条大前提“基于个人同意”均属于处理个人信息的合法性基础,处于并行逻辑关系,因此为避免歧义,可能可以考虑删除本条后半部分内容,保持与上位法的逻辑一致性。

2.如何理解最短周期、最低频次、服务必需?

“频次”的要求并非第一次出现,在此前《移动互联网应用程序个人信息保护管理暂行规定(征求意见稿)》第七条第一款“处理个人信息的数量、频次、精度等应当为服务所必需,不得超范围处理个人信息”中即有所体现。频次与周期的最小化实际在约束互联网信息服务提供者的后台操作,法规不再停留在用户端可视界面,而是要求后端操作同样符合最小必要要求,保障个人用户真正实现明确平台对个人信息的收集及处理,用对于后台收集频次和周期的约束性要求,将平台真正规范化,从而避免了用户在不知情情况下反复多次调用用户个人信息的“黑盒”情况发生。

(二)隐私政策真的有用吗?——结构化查询个人信息的未来

《条例》第二十条第一款规定

数据处理者处理个人信息,应当制定个人信息处理规则并严格遵守。个人信息处理规则应当集中公开展示、易于访问并置于醒目位置,内容明确具体、简明通俗,系统全面地向个人说明个人信息处理情况。

1.对个人信息处理规则展示方式的细化要求

针对个人信息处理规则的展示方式,《个人信息保护法》第七条及第十七条提出“公开”“透明”“显著方式”“清晰易懂的语言”“真实、准确、完整”的原则性要求,《条例》承接了前述规范,并作出进一步规定“集中公开展示”“易于访问并置于醒目位置”,同时将真实、准确、完整转化为内容“明确具体、简明通俗、系统全面”,与此前的《App违法违规收集使用个人信息行为认定方法》一脉相承。实践中个人信息处理规则多以隐私政策的形式出现,个人信息处理者可依照《条例》要求进一步调整隐私政策文本在App客户端或网页端的显示逻辑与方式。

《条例》第二十条第二款规定

个人信息处理规则应当包括但不限于以下内容:

(一)依据产品或者服务的功能明确所需的个人信息,以清单形式列明每项功能处理个人信息的目的、用途、方式、种类、频次或者时机、保存地点等,以及拒绝处理个人信息对个人的影响;

(二)个人信息存储期限或者个人信息存储期限的确定方法、到期后的处理方式;

(三)个人查阅、复制、更正、删除、限制处理、转移个人信息,以及注销账号、撤回处理个人信息同意的途径和方法;

(四)以集中展示等便利用户访问的方式说明产品服务中嵌入的所有收集个人信息的第三方代码、插件的名称,以及每个第三方代码、插件收集个人信息的目的、方式、种类、频次或者时机及其个人信息处理规则;

(六)个人信息安全风险及保护措施;

(七)个人信息安全问题的投诉、举报渠道及解决途径,个人信息保护负责人联系方式。

2.如何理解以“清单”形式列明个人信息处理规则?

(点击查看大图)

同时在《个人信息保护法》要求披露“存储期限”之外,《条例》明确要求披露个人信息存储期限的确定方法及到期后的处理方式。因此,个人信息处理者应加强存储时限及必要性的内部论证,构建存储及配套删除处理制度,梳理公司存储期限的确定方法及相应的制定依据和逻辑分析,可在隐私政策的“个人信息的存储”部分予以补充披露。

《条例》第二十三条第一款规定

个人提出查阅、复制、更正、补充、限制处理、删除其个人信息的合理请求的,数据处理者应当履行以下义务:

3.如何理解“结构化”查询个人信息?

《条例》第二十一条规定

处理个人信息应当取得个人同意的,数据处理者应当遵守以下规定:

(一)按照服务类型分别向个人申请处理个人信息的同意,不得使用概括性条款取得同意;

(二)处理个人生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等敏感个人信息应当取得个人单独同意;

(三)处理不满十四周岁未成年人的个人信息,应当取得其监护人同意;

(四)不得以改善服务质量、提升用户体验、研发新产品等为由,强迫个人同意处理其个人信息;

(五)不得通过误导、欺诈、胁迫等方式获得个人的同意;

(六)不得通过捆绑不同类型服务、批量申请同意等方式诱导、强迫个人进行批量个人信息同意;

(八)不得在个人明确表示不同意后,频繁征求同意、干扰正常使用服务。

个人信息的处理目的、处理方式和处理的个人信息种类发生变更的,数据处理者应当重新取得个人同意,并同步修改个人信息处理规则。

对个人同意行为有效性存在争议的,数据处理者负有举证责任。

1.哪些情形被排除在“同意”之外?

2.如何理解数据处理者的举证责任?

(四)如何落地个人信息权利响应机制?

《条例》第二十二条规定

有下列情况之一的,数据处理者应当在十五个工作日内删除个人信息或者进行匿名化处理:

(一)已实现个人信息处理目的或者实现处理目的不再必要;

(二)达到与用户约定或者个人信息处理规则明确的存储期限;

(三)终止服务或者个人注销账号;

(四)因使用自动化采集技术等,无法避免采集到的非必要个人信息或者未经个人同意的个人信息。

删除个人信息从技术上难以实现,或者因业务复杂等原因,在十五个工作日内删除个人信息确有困难的,数据处理者不得开展除存储和采取必要的安全保护措施之外的处理,并应当向个人作出合理解释。

法律、行政法规另有规定的从其规定。

1.个人信息权利响应期限明确为“十五个工作日”

《个人信息保护法》中对于个人信息权利响应期限并未作出明确规定,此次《条例》则在第二十三条中直接明确规定自收到申请起“十五个工作日”内处理并反馈。在《条例》之前,《App违法违规收集使用个人信息自评估指南》9.32项以及《网络安全标准实践指南移动互联网应用程序(App)收集使用个人信息自评估指南》6.3项、《App违法违规收集使用个人信息行为认定方法》第六点中均提出“十五个工作日”的时限要求,但《条例》则是首次从行政法规层面予以规定,因此数据处理者应尽快规范并畅通内部个人信息响应流程,保障申请起十五日内完成处理并反馈,杜绝形式性的个人信息保护联系方式,要确保个人信息主体的需求能够及时有效得到企业受理并按照规范流程进行后续解决。

2.自动化采集删除情形对爬虫等技术实施的影响?

《条例》第二十四条规定

符合下列条件的个人信息转移请求,数据处理者应当为个人指定的其他数据处理者访问、获取其个人信息提供转移服务:

(一)请求转移的个人信息是基于同意或者订立、履行合同所必需而收集的个人信息;

(二)请求转移的个人信息是本人信息或者请求人合法获得且不违背他人意愿的他人信息;

(三)能够验证请求人的合法身份。

数据处理者发现接收个人信息的其他数据处理者有非法处理个人信息风险的,应当对个人信息转移请求做合理的风险提示。

请求转移个人信息次数明显超出合理范围的,数据处理者可以收取合理费用。

3.个人信息转移权的条件完善

对于数据可携权的实现,我国《个人信息安全规范》(GB/T35273—2020)中首次规定了个人信息转移权的内容,但其转移的个人信息是有限的,即内容是个人的基本资料、身份信息、健康生理信息和教育工作信息,且转移的个人信息仅为副本。《个人信息保护法》进一步发展,于第四十五条第三款规定“个人请求将个人信息转移至其指定的个人信息处理者,符合国家网信部门规定条件的,个人信息处理者应当提供转移的途径。”其中“国家网信部门规定条件”的限定条件有待进一步明确,且只规定了个人信息处理者提供转移途径的义务。而《条例》在二者基础上,针对个人信息处理者协助个人信息主体实现数据可携权的义务进一步细化规定,使得数据可携权在我国具有了实践可执行性。

4.企业如何响应个人信息主体实现数据可携权?

(五)其他重点变化

《条例》第二十五条第一款规定

数据处理者利用生物特征进行个人身份认证的,应当对必要性、安全性进行风险评估,不得将人脸、步态、指纹、虹膜、声纹等生物特征作为唯一的个人身份认证方式,以强制个人同意收集其个人生物特征信息。

1.使用生物特征进行个人身份识别的合规要求?

《条例》第二十六条规定

数据处理者处理一百万人以上个人信息的,还应当遵守本条例第四章对重要数据的处理者作出的规定。

2.如何理解个人信息和重要数据的关系?

结语

《条例》所规定的“清单化”“格式化查询”,对响应期限的明确,对删除权实行情形的明确等要求,均使得企业有更为细化的落地依据,也能为企业探索个人信息保护合规化建设途径提供有效指引,解答了企业对于《个人信息保护法》等上位法原则性概念的模糊,明晰了个人信息保护的界限。随着《条例》等网络数据安全管理规则的颁布,政企机构、互联网平台等数据处理者能够进一步规范数据处理活动,我国的数据产业与数字经济发展也将在其指引下继续稳步前行。

THE END
1.应急处置机制及服务响应时间承诺.doc应急处置机制及服务响应时间承诺.doc,应急处置机制及服务响应时间承诺 为有效预防和妥善处置突发环境事件,确保环境安全,根据有关文件制定本实施方案。 一、适用范围 本方案适用突发环境事件应急检测工作。 二、组织机构及职责 一、领导机构及职责 应急检测领导小组设在本https://max.book118.com/html/2023/0707/7100023036005131.shtm
2.应急预案响应时间规定.docx一般事件响应时间(GeneralResponseTime):指组织接到一般事件通知后,在其演变成重要事件之前采取行动的时间,该时间应在60分钟内完成。3.响应时间的执行步骤制定合理的响应时间规定是为了确保各级组织能够快速、有效地应对紧急情况。以下是执行响应时间规定的步骤:步骤一:紧急通知接收当接收到紧急通知或报警信号时,相关人员https://www.renrendoc.com/paper/302332386.html
3.投标文件投标有效期怎么响应这一时间范围确保了招标方有充足的时间完成评标、定标及合同签署流程。投标人在响应时需注意投标有效期的https://www.findlaw.cn/wenda/q_45170565.html
4.下列关于二级(危重)患者响应时限正确的是()A.立即B.10minC百度试题 结果1 题目下列关于二级(危重)患者响应时限正确的是( ) A. 立即 B. 10min C. 30min D. 4小时 相关知识点: 试题来源: 解析 B 反馈 收藏 https://easylearn.baidu.com/edu-page/tiangong/questiondetail?id=1743259143756923508&fr=search
5.河南省公安厅高速公路交通警察总队高速公路高点远程视频图像采集2.服务响应时限 设立专门的客户服务组,提供7×24小时语音服务,客户在遇到问题时可以拨打电话,客户提出的问题由获悉人员立即移交相应的部门负责人,再由该负责人落实具体人员和解决办法,以求用最短的时间、最高的效率和效益来处理客户提出的要求和问题。 能够实现半小时电话响应的服务,如果需要现场服务,提供8小时内到达http://hngsga.hnga.henan.gov.cn/article/2024/1027/article_251550.html
6.质量合同我司针对项目服务响应级别作如下承诺: (1)我司建立的客户服务中心提供固定的7×24小时故障受理电话服务。 (2)我司技术人员响应时限:接障后我司技术支持人员必须在5分钟内作出响应,详细记录故障现象。 (3)故障处理时限:我司保证一般在1小时内解决,最迟在3小时内解决问题。 https://www.liuxue86.com/a/4889662.html
7.消防安全设计方案(12篇)2、应急成员单位响应时限。应急成员单位一般通过社区应急指挥中心(应急队值班室)通知到场开展应急处置工作,情况特别紧急的可由第一响应责任单位直接通知。应急成员单位接到通知后必须在20分钟内到场开展处置工作。 3、接报后,相关社区领导、事件主管单位负责人,分管领导、值班领导必须在30分钟内亲自赴现场处置。 https://www.ruiwen.com/shejifangan/7183526.html
8.社区安全应急预案(精选16篇)1.第一响应时限。突发事故所在网格、事故主管网格作为第一响应责任单位,事发后应及时向社区主管领导、街道应急指挥中心报告事发时间、地点、事件态势等要素,并在15分钟内有关人员赶赴现场,先期开展警戒、疏散群众、控制现场等救援处置工作。 2.应急成员单位响应时限。应急成员单位一般通过社区应急指挥中心(应急队值班室)https://mip.oh100.com/a/202301/5949077.html
9.企业服务承诺书(精选18篇)五、质保期内产品故障服务响应时限 1). 24小时服务热线: 此次投标产品,除厂家提供的服务热线和万维网上技术服务网站以外,我公司技术服务部设有24小时专人值班的服务电话号码 : xxx,还可以直接拔打业务经理的手机,节假日不休息。 2). 30分钟电话响应: https://mip.jy135.com/chengnuoshu/584714.html
10.办公设备维修保养服务合同12篇(全文)1.负责设备的免费保养,保证全年本市区不少于6次,每二月最少1次。2.在合同有效期内对报修故障实行上门服务(本市区域外用户必须承担交通费),响应时限为本市区内4小时(周一至周五9:00到18:00,周六,周日9:30到17:00)。若需要更换零件,应事先向甲方作出说明,征得同意后更换,并按优惠价收取费用。 https://www.99xueshu.com/w/file42tua7zu.html
11.中共恩施土家族苗族自治州委党校恩施州行政学院1.服务响应时限 收到采购方需求后,6小时内出设计,24小时内送货并安装到位。 2.质保期限 以《服务项目及技术要求》中的要求为准,质保期内有问题的由服务商免费重新制作安装或修复至原状。 3.管理责任 (1)人员安全。服务商承担广告设计及安装工作中的安全责任,为工作人员购买意外保险。相关人员在工作期间受伤、致https://www.eszwdx.com/gzgg/2909656.html
12.交通信号控制设施维护服务采购项目询价表(二)响应时限要求 本项目实施24小时维护制度,投标人应安排人员24小时值班(含法定节假日),及时接报故障,按要求派遣维护人员在规定时间内到达现场,及时(略)。 1.涉及路(略)(含灯具)可能、井盖严重受损、信号设备漏电,以及其他存在较**全隐患的故障。 7:00至22:00时段,应在接到任务后45分钟内抵达现场规范处置;https://www.qianlima.com/zb/detail/20230621_358148527.html
13.福建江夏学院法律顾问项目报价邀请函(二)出具书面法律审查意见的时限要求:日常合同或者其他法律文书为3个工作日,规范性文件合法性审查为5个工作日,重大、复杂问题可适当延长为7个工作日以内。 (三)责任律师来校列席会议的响应时限:一般会议在召开前1天通知,紧急会议当天通知。 三、服务期限 https://zcglc.fjjxu.edu.cn/2022/0616/c716a89380/page.htm
14.比选公告3、常年合同草拟、审核、修改。协助草拟、制订、审查或者修改各类合同、规范性文件、规章制度或者重要法律文书等,原则上应当在收到材料之日起五个工作日内向两所出具合同审查修改意见书,重大、疑难或疑问较多的问题的响应时限由双方另行协商; 4、向两所提供国家有关法律法规信息,就两所管理中的法律问题、重大决策、行https://m.thepaper.cn/newsDetail_forward_19011681
15.食品售后服务承诺书范文(通用8篇)四、质保期内产品故障服务响应时限 1).24小时服务: 我公司技术服务部设有24小时专人值班,节假日不休息。 2).30分钟电话响应: 在拨打质量问题电话后,我公司项目负责人将在30分钟内与贵单位负责人电话联系,了解情况,确定货品问题,提出解决方案。 3).7天*24小时工作制: https://www.wenshubang.com/chengnuoshu/3027966.html
16.售后服务承诺书(精选17篇)8、质保期内产品故障服务响应时限:接到通知或用户来电报修后12小时内上门服务。 9、上门服务时间:接到通知或用户来电报修后12小时内上门服务。市区内5小时到位。 10、故障修复时限:在半个工作日内,反馈信息,三个工作日内解决问题。 11、提供备用设备时限:一个工作日内。 https://www.unjs.com/fanwenku/240040.html
17.食品服务承诺书(精选8篇)四、质保期内产品故障服务响应时限 1). 24小时服务: 我公司技术服务部设有24小时专人值班,节假日不休息。 2). 30分钟电话响应: 在拨打质量问题电话后,我公司项目负责人将在30分钟内与贵单位负责人电话联系,了解情况, 确定货品问题,提出解决方案。 https://www.360wenmi.com/f/filey3nf95z8.html
18.外电引入设施维保及故障抢修服务应急处理方案1号文库(1)故障时限:出现故障后,位应在4小时内到达现场,8小时内采取措施,恢复供电。 (2)故障报告:提供相关故障报告。故障报告内容应包括:故障描述、故障处理过程、故障原因分析、故障解决建议。 3、故障响应时限要求 一般故障3小时到达现场;严重故障2小时达到现场;重大故障1小时到达现场 https://m.588k.com/gdwk/1h/865649.html
19.售后质保承诺书(精选11篇)六、质保期内产品故障服务响应时限 1)24小时服务热线: 我公司技术服务部设有24小时专人值班的服务电话。号码,还可以直接拔打业务经理的手机,节假日不休息。 (2)30分钟电话响应: 在拨打质量问题电话后,我公司工程师将在30分钟内与贵司负责人电话联系,了解故障现象,确定维修事宜,提出解决方案。 https://www.yjbys.com/chengnuoshu/3090981.html