《网数条例》下隐私政策的撰写要求——国标GB/T445882024之问答式解读德恒探索

《网数条例》下隐私政策的撰写要求——国标GB/T44588-2024之问答式解读

2024-12-18

2024年9月29日,国家市场监督管理总局和国家标准化管理委员会发布了推荐性国家标准GB/T44588-2024《数据安全技术互联网平台及产品服务个人信息处理规则》(以下简称“《隐私政策国标》”),自2025年4月1日起实施。

第一部分一般性问题

答:一方面,随着《网数条例》的重磅出台,业内急需大量更为精细的配套文件,以规范个人信息处理工作,《隐私政策国标》的发布精准填补了这一空白,成为该条例出台后率先问世的、聚焦个人信息保护的国家标准。《网数条例》提出了“个人信息处理规则应当集中公开展示、易于访问并置于醒目位置”,《隐私政策国标》在此基础上进一步深化,将抽象的要求拆解细化,为其实践提供了明确指引。无论是通过双清单保障用户知情权,还是为用户畅通账号注销通道以保障其“数字退出权”,亦或是规范自动化决策流程以防范算法滥用,《隐私政策国标》均作出了详细的回应。《隐私政策国标》紧密贴合《网数条例》核心亮点,稳稳担当起重要配套国标的重任,为互联网企业合规运营筑牢根基。

另一方面,《隐私政策国标》并非闭门造车,起草团队深入研究国内外前沿经验成果,创新性地提出一套涵盖互联网平台及产品服务隐私政策全流程的准则框架。该国标涵盖了基本要求,明确隐私政策底线基准;梳理了编制程序,为企业实操提供清晰指引;敲定了规则内容,确保条款严谨合规;规范了发布形式,确保信息传达清晰易懂;同时还完善了争议解决机制,为后续纠纷处置备好预案。该国标内容详实全面,表述深入浅出,摒弃了晦涩术语,即便是初涉个人信息保护领域、专业储备有限的从业者,也能依据该国标迅速入门,掌握编制隐私政策的关键要点,从而大幅降低企业试错成本与合规风险,助力行业良性发展。

(三)问:企业不遵守《隐私政策国标》要求的后果是什么?

答:第一,《隐私政策国标》仅为推荐性国家标准而非强制性国家标准。这意味着在法律框架层面,企业倘若未能契合该国标要求,并不会即刻面临严厉的法律追责。

其三,从更深层次分析,落实《隐私政策国标》对于企业有着诸多隐性好处。保障个人信息主体权利,是企业履行社会责任的重要表现。当个人信息主体切实感受到自身隐私被妥善保护时,投诉、举报和诉讼等对立性问题的发生率将大幅下降。企业无需将大量资源投入到复杂的争议解决中,而能够专注于核心业务的拓展,确保经营活动的有序推进。

(四)问:除了《隐私政策国标》,在编制隐私政策时还有哪些国标可供参考?

答:除了《隐私政策国标》,在编制隐私政策时还可以参考以下国标:

●GB/T35273-2020《信息安全技术个人信息安全规范》;

●GB/T41391-2022《信息安全技术移动互联网应用程序(App)收集个人信息基本要求》;

●GB/T42574-2023《信息安全技术个人信息处理中告知和同意的实施指南》。

第二部分程序性问题

(五)问:法务合规人员在起草隐私政策时需要产品研发人员提供哪些信息?

答:《隐私政策国标》指出,应针对不同的业务功能,描述个人信息处理情况(如建立分别的个人信息处理情况描述表)。描述表内容包括:处理的个人信息种类、目的或必要性、方式(如用户填写、系统权限调用、第三方获取等)、保存方式(如本地保存、后台保存、使用云服务等)、保存期限、流转需求、所涉及系统和部门(或人员)、适配的安全措施等情况。

在实践中,很多企业已经将隐私政策起草工作模板化、自动化,产品研发人员填写描述表后,系统将自动生成对应的隐私政策,法务合规人员只需对隐私政策进行审核即可。

(六)问:隐私政策应放置于App的什么位置?

答:设置首页。《隐私政策国标》要求,应在App的设置首页提供隐私政策的一键访问功能。我们理解,这一要求并非取代了监管部门前期提出的“进入App主界面后不多于4次点击等操作”的要求,而是与之并存:如果隐私政策放置于App的设置首页,但是进入App主界面后需多于4次点击等操作才能到达此位置,也是违规的。

我们注意到,大量App将其隐私政策放置于“隐私管理”“关于我们”等设置的二级页面中,我们建议这些App的运营者及时对此进行调整。

▲合规示例一

(七)问:是否一定要开发隐私政策下载功能?

答:不一定。《隐私政策国标》要求,个人信息处理规则应提供机器可读的格式或链接(如可拷贝或下载的文本),以便于个人信息主体获取。

我们注意到,部分App的隐私政策既不能拷贝也不能下载,甚至也没有提供访问链接,给用户行使权利造成了极大的阻碍,我们建议这些App的运营者及时对此进行调整。

▲合规示例二

(八)隐私政策更新后,是否一定要通过弹窗方式通知用户?

答:不一定。《隐私政策国标》指出,通常情况下,通知个人信息主体的方式包括但不限于:

●个人信息主体使用信息系统时直接向个人信息主体推送通知;

●向个人信息主体发送邮件、短信等。

需要补充说明的是,并非只要隐私政策发生更新就一定要通知用户。GB/T42574-2023《信息安全技术个人信息处理中告知和同意的实施指南》指出,个人信息保护政策发生变化,但不涉及处理活动等发生变更的,可不进行再次告知,以免对个人带来打扰。

▲合规示例三

(九)问:隐私政策更新后,能否仅在通知中提供更新后的隐私政策链接?

答:不能。《隐私政策国标》指出,通知个人信息主体时应以显著方式向其主动展示更新的内容、更新的理由。

我们注意到,大量App在隐私政策更新后,仅在通知中提供更新后的隐私政策链接,面对动辄上万字的隐私政策,个人信息主体无法快速了解隐私政策有何更新。有的隐私政策既不能被拷贝也不能被下载,导致个人信息主体甚至无法自行对比新旧版本的隐私政策,基本架空了个人信息主体的知情权和决定权。我们建议这些App的运营者及时对此进行调整。

▲合规示例四

(十)问:应向个人信息主体提供多久前的隐私政策历史版本?

答:《隐私政策国标》要求,个人信息处理者应在个人信息处理规则中提供链接,以使个人信息主体能够查阅过去24个月内曾正式发布的个人信息处理规则的历史版本。

▲合规示例五

第三部分内容性问题

(十一)问:隐私政策应至少包括哪些内容?

答:《隐私政策国标》指出,隐私政策的内容应至少包括:

●个人信息处理者和个人信息处理规则适用范围;

●摘要;

●个人信息的处理规则,具体包括个人信息的收集使用规则、安全保护规则和跨境流动规则(如涉及);

●个人信息主体的权利保障规则;

●个人信息处理规则的更新规则;

●个人信息处理规则的反馈、投诉和争议解决规则。

(十二)问:隐私政策摘要应至少包括哪些内容?

答:《隐私政策国标》指出,隐私政策摘要的内容应至少包括:

●所提供的业务功能和所收集的个人信息的种类。如所收集的个人信息种类较多,可在摘要中通过个人点击链接的形式跳转至个人信息处理规则特定章节;

●个人选择或关闭特定业务功能的权利和操作方式;

●个人选择或拒绝提供非必要个人信息的权利和操作方式。

(十三)问:“个人信息收集清单”应至少包括哪些内容?

答:《隐私政策国标》指出,收集使用个人信息规则应包括:

●分别列出各业务功能所收集的必要个人信息种类和非必要个人信息种类、目的或必要性、方式(如用户填写、系统权限调用、第三方获取等),并以“个人信息收集清单”的形式统一集中展示;

●在“个人信息收集清单”中列明个人信息被处理的方式,以及拒绝对个人信息的处理可能对产品或服务使用的影响。

尽管两者存在差异,但并非完全孤立。为提高管理效率和保持信息一致性,企业完全可以基于相同的框架设计和管理这两类清单,在收集活动完成后,通过动态更新机制将实际收集的信息同步纳入“已收集个人信息清单”。这种框架设计不仅能满足法规的差异化要求,还能进一步增强个人信息管理的全面性和时效性。

(十四)问:“个人信息对外提供清单”应至少包括哪些内容?

答:《隐私政策国标》指出,“个人信息对外提供清单”应包括:

●对外提供的个人信息种类和原因;

●个人信息的接收方身份(作者注:包括名称或者姓名、联系方式);

●接收方使用个人信息的目的;

●个人信息对外提供过程中的安全措施;

●对外提供个人信息是否对个人信息主体带来风险。

(十五)问:在隐私政策中披露个人信息存储地域应精确到何种颗粒度?

答:《隐私政策国标》指出,对于境内存储地域,通常为省级行政区域;对于境外存储地域,通常为国家或地区,且需要单独列出或重点标识。

(十六)问:关于自动化决策,《隐私政策国标》有何创新性内容?

本文作者:

本文由德恒律师事务所律师原创,仅代表作者本人观点,不得视为德恒律师事务所或其律师出具的正式法律意见或建议。如需转载或引用本文的任何内容,请注明出处。

THE END
1.《网数条例》下隐私政策的撰写要求——国标GB/T445882024年9月29日,国家市场监督管理总局和国家标准化管理委员会发布了推荐性国家标准GB/T 44588-2024 《数据安全技术 互联网平台及产品服务个人信息处理规则》(以下简称“《隐私政策国标》”),自2025年4月1日起实施。 《隐私政策国标》鲜明地体现了《网络数据安全管理条例 https://law.wkinfo.com.cn/professional-articles/detail/NjAwMDAzMDUzNzA%3D?searchId=b1f8a7284f1649c5af441ecd2e760c3cq%3D
2.深度参编《互联网医疗降移动应用软件(APP)个人信息保护技术要求中国信通院云大所与爱加密等企业合作发布了《互联网医疗健康移动应用软件个人信息保护技术要求》,明确了权责一致、目的明确等4大原则,对个人信息分类、收集使用进行了详细规定。爱加密提供安全检测与合规评估服务,助力行业合法合规发展。 摘要由CSDN通过智能技术生成 https://blog.csdn.net/bjzywa/article/details/135486708
3.常见APP必要个人信息范围有哪些?四部门明确规定常见APP必要个人信息范围有哪些?四部门明确规定 中新网3月22日电 据工业和信息化部官方微信消息,国家互联网信息办公室、工业和信息化部、公安部、国家市场监督管理总局近日联合印发《常见类型移动互联网应用程序必要个人信息范围规定》(下简称《规定》),明确移动互联网应用程序(APP)运营者不得因用户不同意收集非必要http://baijiahao.baidu.com/s?id=1694905298635660696&wfr=spider&for=pc
4.工信部发布国内首个个人信息保护AI大模型“智御”助手aiapp中国电工信部还实施了“SDK用户权益保护行业协同联动计划”,并评选出移动互联网应用服务能力提升的优秀案例,旨在推动行业共建健康生态。工信部还发布了国内首个个人信息保护AI大模型“智御”助手,这将为APP开发运营、检测防护、政策解读等提供智能化服务。在整治方面,工信部着力解决了“摇一摇”乱跳转等突出问题,并公开通报了81https://www.163.com/dy/article/IS3VG1LN0519QIKK.html
5.医疗信息平台系统建设方案统高可靠性、高可用性、业务连续性、数据安全、数据备份、数据及应用容灾的需求。 超融合企业云平台主要是从资源池化,按需分配,动态云计 算平台切入,通过云计算技术充分利用超融合基础设施资源,提供基于超融合基础设施的基础设施即服务的云计算服务。 1.1.2设计原则 http://www.360doc.com/document/24/0215/16/81011555_1114122238.shtml
6.医疗降产业(精选十篇)从产业价值链角度分析,国际医学城将从软件及硬件两方面整合:第一,从医疗、健康管理、医药、医学旅游等方面形成一条完整的医疗健康产业链; 第二,各项配套设施和机构完善。医疗健康产业很大程度上依赖于医学基础科学研究,各企业在垂直维度上与大学、科研机构会形成良好的合作,信息、技术、人才、资本频繁交流。产业集群内https://www.360wenmi.com/f/cnkey1b8j1fz.html
7.产业结构调整指导目录(2019年本)39、木、竹、草(包括秸秆)人造板及其复合材料技术开发及 应用 40、松脂林建设、林产化学品深加工 41、人工增雨防雹等人工影响天气技术开发与应用 42、数字(信息)农业、林草技术开发与应用 43、农业农村环境保护与治理技术开发与应用 44、淡水与海水健康养殖及产品深加工,淡水与海水渔业资源 https://www.cnjx.gov.cn/News/show/1241848.html
8.2022年我国网络安全法规一览5、国家网信办拟修订《移动互联网应用程序信息服务管理规定》 新的《规定》指出,企业开展应用程序数据处理活动,应当履行数据安全保护义务,建立健全全流程数据安全管理制度,采取保障数据安全技术措施和其他安全措施,加强风险监测,不得危害国家安全、公共利益,不得损害个人、组织的合法权益。 https://www.trustauth.cn/knowledge-encyclopedia/44265.html
9.物联网技术及应用概述12篇(全文)感知层是物联网的智能前端, 主要实现智能感知功能, 包括信息采集、捕获、物体识别, 并对信息进行初步的融合等功能。其关键技术包括传感器、RFID、自组织网络、短距离无线通信等。 网络层是将感知层获取的各类信息通过基础承载网络传输到应用层, 承载网络包括移动通信网、互联网、卫星网、广电网、行业专网, 及形成的融https://www.99xueshu.com/w/ikeynxrbo18d.html
10.红日药业:发行股份购买资产暨关联交易报告书(修订稿)连带责任。如本次交易因涉嫌所提供或者披露的信息存在虚假记载、误导性陈 述或者重大遗漏,被司法机关立案侦查或者被中国证监会立案调查的,在案件 调查结论明确之前,不转让其在红日药业拥有权益的股份。 公司负责人和主管会计工作的负责人、会计机构负责人保证本报告书及其 摘要中财务会计资料真实、完整。 中国证监会及其它https://stock.stockstar.com/notice/JC2015110300001543_16.shtml
11.医院网络安全培训(精选5篇)无线网络的完善发展,对医院医疗信息管理工作而言不但是一次发展良机,也是一次重要挑战。移动医疗网络信息受安全风险的威胁,容易遭受不法分子的恶意攻击,受诸多因素的影响,所以需要合理利用现代化网络技术手段与方便便捷的软件系统,形成完善的数据库,能够提出科学高效的移动终端信息技术的操控手段。只有如此,才能提高医院医疗信https://www.1mishu.com/haowen/170482.html
12.盘点2020年上半年个人信息保护重大事件为保障个人金融信息安全、提升金融APP安全防护能力,央行于2019年9月发布了《移动金融客户端应用软件安全管理规范》,要求金融机构按照《规范》对APP进行整改,并向中国互联网金融协会进行备案。移动金融客户端应用软件备案管理工作试点于2019年底展开,中国互联网金融协会在全国范围内分批组织开展App备案推广,并逐步落实风险信息https://www.528045.com/article/7a3e61a86f.html
13.互联网医疗降移动应用安全技术要求20240829170810.pdf互联网医疗健康移动应用安全技术要求.pdf 6页内容提供方:fdfdsos 大小:226.29 KB 字数:约6.26千字 发布时间:2024-08-30发布于山东 浏览人气:4 下载次数:仅上传者可见 收藏次数:0 需要金币:*** 金币 (10金币=人民币1元)互联网医疗健康移动应用安全技术要求.pdf 关闭预览 想预览更多内容,点击免费https://max.book118.com/html/2024/0829/8024072132006122.shtm
14.智慧社区建设指南(试行).pdf随着信息 技术的 高 速发展, 国内智 慧 社区建设 相关的 技 术基础较 为扎实 , 面 向移动网 络、物联网、智能 建筑、 智 能家居、 居家养 老 等诸多领 域的应 用产 品及模式 已基本 成熟。此外 ,广州 市 、深圳 市 、常州 市 等经济发 达地区 已率 https://www.360doc.cn/article/79930059_1132212490.html
15.电子技术与软件工程杂志中国电子学会主办2018年第24期在医疗领域中应用物联网技术,能够有效帮助医院的管理者理清智慧医疗的概念和基本内容,使智慧医疗得到有效推广的同时,为广大群众带来更直观和细致的医疗救助。因此在实际的应用过程中,医护人员需要对物联网的基本概念以及智慧医疗技术有一定的了解,满足医院对医疗救助技术和健康医疗信息等方面的需要,从而促进我国卫生事业的https://www.youfabiao.com/dzjsyrjgc/201824/
16.来宾市人民医院医院信息系统升级改造建设服务▲总体技术要求1.要求支持与HIS系统、病案管理系统一体化应用但又能独立应用。2.要求支持与HIS系统建立熔断机制以保障意外情况下临床业务不受影响。3.要求支持多维度、灵活、可配置的访问授权控制体系,病案室可对不同业务场景、不同角色、不同访问方式等进行权限控制。4.要求支持将各类业务信息系统产生的、须进行病案https://www.lbsrmyy.com/sys-nd/997.html
17.转发“浙江省教育技术中心关于举办第二十届全省中小学电脑制作对于手机APP软件,应注明所需要的手机环境。对于互联网应用服务、互联网+、人工智能、大数据等作品,应充分考虑部署实施的简易性,必要时可考虑在提供作品的基础上,增加提供部署后的虚拟机或者结合公有云提供部署后的服务。 作品要求同时提交软件设计文档、操作使用说明文档、系统初始或内置账号信息文档,以及软件功能演示录https://aj.zjer.cn/index.php?r=portal/content/view&id=2573469