2024-05-01 11:05:03 0
李喜蕊
數(shù)字經(jīng)濟(jì)時(shí)代,個(gè)人信息的保護(hù)和利用是全球關(guān)注的普遍性難題。二零二一年8月20日,第十三屆全國人民代表大會常務(wù)委員會第三十次會議表決通過了《個(gè)人信息保護(hù)法》,定于二零二一年11月1日起正式施行,這是我國首部個(gè)人信息保護(hù)領(lǐng)域的專門立法。該法嚴(yán)格保護(hù)個(gè)人信息處理活動中的個(gè)人權(quán)利,明確個(gè)人信息處理活動中的各方責(zé)任義務(wù),促進(jìn)個(gè)人信息的合理利用,保障相關(guān)產(chǎn)業(yè)發(fā)展,為個(gè)人信息處理者提供了全面的規(guī)范。
處理個(gè)人信息要獲得個(gè)人同意——“告知-同意”為核心的處理規(guī)則。
《個(gè)人信息保護(hù)法》明確個(gè)人信息處理前及變更處理方式目的和種類時(shí),應(yīng)當(dāng)以顯著方式、清晰易懂的語言真實(shí)、準(zhǔn)確、完整地向個(gè)人告知必需事項(xiàng),獲得個(gè)人的同意,除非有法律、行政法規(guī)規(guī)定應(yīng)當(dāng)保密或者不需要告知的情形。個(gè)人信息處理者應(yīng)當(dāng)提供便捷的撤回同意方式,方便個(gè)人撤回同意,并不得以個(gè)人不同意或撤回同意為由拒絕提供產(chǎn)品或服務(wù)。
《個(gè)人信息保護(hù)法》第13條在規(guī)定個(gè)人同意規(guī)則的同時(shí),還規(guī)定了6種情況下不需要取得個(gè)人同意的例外,包括訂立合同所必需,履行法定職責(zé)或法定義務(wù)所必需,應(yīng)對突發(fā)公共衛(wèi)生或緊急情況下保護(hù)自然人的生命健康和財(cái)產(chǎn)安全所必需,為公共利益實(shí)施新聞報(bào)道、輿論監(jiān)督所必需,合理范圍內(nèi)處理個(gè)人自行公開或其他已經(jīng)合法公開的個(gè)人信息等,體現(xiàn)了個(gè)人利益和公共利益平衡的立法理念。
處理個(gè)人信息要內(nèi)部管控——權(quán)責(zé)相當(dāng)?shù)膬?nèi)部制度要求。
《個(gè)人信息保護(hù)法》專章規(guī)定了個(gè)人信息處理者的義務(wù),并區(qū)分一般個(gè)人信息處理者、境外個(gè)人信息處理者、達(dá)到規(guī)定數(shù)量的個(gè)人信息處理者和綜合互聯(lián)網(wǎng)服務(wù)平臺,主要從內(nèi)部管理制度建設(shè)方面,對他們提出了不同的義務(wù)要求,體現(xiàn)了權(quán)力和責(zé)任義務(wù)相當(dāng)?shù)脑瓌t。
對于一般信息處理者,《個(gè)人信息保護(hù)法》明確要制定內(nèi)部管理制度和操作流程,對個(gè)人信息進(jìn)行分類管理,采取相應(yīng)的安全技術(shù)措施,確定人員的操作權(quán)限和安全教育,制定安全預(yù)案等,以確保信息處理活動安全合規(guī)。
達(dá)到規(guī)定數(shù)量的個(gè)人信息處理者——對于處理個(gè)人信息達(dá)到國家網(wǎng)信部門規(guī)定數(shù)量的個(gè)人信息處理者,還應(yīng)當(dāng)制定個(gè)人信息保護(hù)負(fù)責(zé)人。
境外個(gè)人信息處理者——對于處理境內(nèi)自然相關(guān)信息的境外個(gè)人信息處理者,應(yīng)當(dāng)在境內(nèi)設(shè)立專門機(jī)構(gòu)或者指定代表。
互聯(lián)網(wǎng)平臺——對于提供重要互聯(lián)網(wǎng)平臺服務(wù)、用戶數(shù)量巨大、業(yè)務(wù)類型復(fù)雜的個(gè)人信息處理者,還應(yīng)當(dāng)履行更多的義務(wù),包括建立健全個(gè)人信息保護(hù)合規(guī)制度體系、制定平臺規(guī)則、定期發(fā)布個(gè)人信息保護(hù)社會責(zé)任報(bào)告等。
處理個(gè)人信息須全程防范——定期審計(jì)、事前評估和事后補(bǔ)救。
定期審計(jì)、事前評估和及時(shí)補(bǔ)救能夠預(yù)防個(gè)人信息保護(hù)不力情況出現(xiàn),并及時(shí)降低安全風(fēng)險(xiǎn)。
《個(gè)人信息保護(hù)法》第54條明確個(gè)人信息處理者應(yīng)當(dāng)定期對其處理的個(gè)人信息遵守法律、行政法規(guī)的情況進(jìn)行合規(guī)審計(jì)。
對于發(fā)生或者可能發(fā)生個(gè)人信息泄露、篡改、丟失的個(gè)人信息處理者應(yīng)當(dāng)立即采取補(bǔ)救措施,并通知履行個(gè)人保護(hù)職責(zé)的部門和個(gè)人。
對于一些特殊個(gè)人信息處理活動還應(yīng)當(dāng)事前進(jìn)行個(gè)人信息保護(hù)影響評估,并對處理情況進(jìn)行記錄。這些個(gè)人處理活動包括處理敏感個(gè)人信息、利用個(gè)人信息進(jìn)行自動化決策、向境外提供個(gè)人信息、委托處理、公開或者向其他個(gè)人信息處理者提供個(gè)人信息、對個(gè)人權(quán)益有重大影響的個(gè)人信息處理活動等。評估活動應(yīng)當(dāng)包括合法正當(dāng)必要性評估、對個(gè)人權(quán)益影響及安全風(fēng)險(xiǎn)評估、保護(hù)措施評估等,評估報(bào)告和處理記錄應(yīng)當(dāng)至少保存三年。
杜絕“大數(shù)據(jù)殺熟“——自動化決策處理個(gè)人信息時(shí)的特別義務(wù)?!按髷?shù)據(jù)殺熟”是指個(gè)人信息處理企業(yè)利用個(gè)人信息,分析和預(yù)測個(gè)人消費(fèi)喜好和消費(fèi)能力,對不同對象收取不同價(jià)格的“價(jià)格歧視”行為。針對令人深惡痛絕的各行業(yè)過度收集數(shù)據(jù)并“大數(shù)據(jù)殺熟“問題,《個(gè)人信息保護(hù)法》專門在第24條規(guī)定,個(gè)人信息處理者利用個(gè)人信息進(jìn)行自動化決策,應(yīng)當(dāng)保證決策的透明度和結(jié)果公平、公正,不得對個(gè)人在交易價(jià)格等交易條件上實(shí)行不合理的差別待遇。通過自動化決策方式向個(gè)人進(jìn)行信息推送、商業(yè)營銷,應(yīng)當(dāng)同時(shí)提供不針對其個(gè)人特征的選項(xiàng),或者提供便捷的拒絕方式。個(gè)人有權(quán)對個(gè)人權(quán)益有重大影響的自動化決策決定要求提供說明并有權(quán)拒絕。
兼顧安全與共享——跨境提供個(gè)人信息時(shí)的特別義務(wù)。
隨著全球化進(jìn)程加快和互聯(lián)網(wǎng)技術(shù)的發(fā)展,跨境信息流動已成為重要的國際貿(mào)易需求,信息共享與信息安全保護(hù)的沖突如何協(xié)調(diào),是國際貿(mào)易中的難題?!秱€(gè)人信息保護(hù)法》回應(yīng)時(shí)代需求,明確了共享與安全并重的個(gè)人信息跨境提供規(guī)則。
個(gè)人信息處理者因業(yè)務(wù)等需要跨境提供個(gè)人信息應(yīng)當(dāng)達(dá)到法定的條件,包括通過國家網(wǎng)信部門的安全評估、按照國家網(wǎng)信部門的規(guī)定經(jīng)專業(yè)機(jī)構(gòu)進(jìn)行個(gè)人信息保護(hù)認(rèn)證、按照國家網(wǎng)信部門制定的標(biāo)準(zhǔn)合同與境外接收方訂立合同等。
個(gè)人信息處理者應(yīng)當(dāng)采取必要措施,確保境外接收方處理個(gè)人信息的活動達(dá)到我國《個(gè)人信息保護(hù)法》規(guī)定的個(gè)人信息保護(hù)標(biāo)準(zhǔn)。
個(gè)人信息處理者應(yīng)當(dāng)向個(gè)人告知境外接收方的名稱或姓名、聯(lián)系方式、處理目的、處理方式、個(gè)人信息的種類,以及個(gè)人向境外接收方行使權(quán)利的方式和程序等,并取得個(gè)人的單獨(dú)同意。
(作者系華北電力大學(xué)副教授)
標(biāo)簽
本文網(wǎng)址:http://pengjiangfan.cn/index-newsshow-1-39-1488-1.html