点击上方蓝字关注我们
(本文系由自研AI助理应用生成,经律师审校)
2024年9月18日,全国网络安全标准化技术委员会秘书处发布了《网络安全标准实践指南——敏感个人信息识别指南》(TC260-PG-20244A,v1.0-202409)(以下简称“《敏感个人信息识别指南》”)。(网络安全标准实践指南是由全国网安标委秘书处组织制定和发布的标准相关技术文件,旨在提供标准化实践指引)。
虽然网络安全标准实践指南只是由全国网安标委秘书处组织制定和发布的标准相关技术文件,只是提供标准化实践指引,但《敏感个人信息识别指南》详细规定了敏感个人信息的识别规则、常见敏感个人信息类别及其示例,进一步明确了敏感个人信息的内涵和外延,有助于推动各方在正确识别和保护敏感个人信息方面取得更多共识。此前,只在国标文件GB/T 35273《信息安全技术 个人信息安全规范》(GB/T 35273文件)提到了关于敏感个人信息信息的示例。
(小编提示:识别何为个人信息或敏感个人信息,还是需要结合场景进行动态判断,“场景化”是王道,不能单纯依靠书面定义。)
一、关键定义
1. “敏感个人信息”:一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息。(小编注:《敏感个人信息识别指南》中“敏感个人信息”的定义与《个人信息保护法》一致,摒弃了早期国标GB/T 35273(2020)中“个人敏感信息”的定义和术语名称。)
2. “个人信息主体”:个人信息所标识或关联的自然人。
3. “个人信息处理者”:在个人信息处理活动中自主决定处理目的、处理方式的组织、个人。
二、识别敏感个人信息时需要遵循哪些具体规则?
个人信息处理者应按照以下规则,识别敏感个人信息。
a) 符合以下任一条件的个人信息,应识别为敏感个人信息:
1. 一旦遭到泄露或者非法使用,容易导致自然人的人格尊严受到侵害;
【注1:容易导致自然人人格尊严受到侵害的情形可能包括“人肉搜索”、非法侵入网络账户、电信诈骗、损害个人名誉、歧视性差别待遇等。歧视性差别待遇可能因个人信息主体的特定身份、宗教信仰、性取向、特定疾病和健康状态等信息泄露导致。】
2. 一旦遭到泄露或者非法使用,容易导致自然人的人身安全受到危害;
【注2:例如泄露、非法使用个人的行踪轨迹信息,可能会导致个人信息主体的人身安全受到危害。】
3. 一旦遭到泄露或者非法使用,容易导致自然人财产安全受到危害。
【注3:例如泄露、非法使用金融账户信息,可能会造成个人信息主体的财产损失。】
如有充分理由和证据表示处理的个人信息达不到 a)中条件的,可不识别为敏感个人信息。(小编:感觉这里的“充分理由和证据”还是有很大的自由裁量空间,且应该站在多方和多链条视角,而不是只站在个人信息处理者的当前处理活动视角)
b) 按照本实践指南第 4 章“常见敏感个人信息”识别收集、产生的常见敏感个人信息,常见敏感个人信息类别示例见本实践指南附录 A。
c) 既要考虑单项敏感个人信息识别,也要考虑多项一般个人信息汇聚或融合后的整体属性,分析其一旦泄露或非法使用可能对个人权益造成的影响。如果符合 a)所述条件,应将汇聚或融合后的个人信息整体参照敏感个人信息进行识别与保护。(小编:数据融合结果还是需要认真考虑的。)
d) 法律法规规定为敏感个人信息的,从其规定。
(小编注:在GB/T 35273(2020)中,敏感个人信息的判定规则仅对其定义下的“泄露”“非法提供”“滥用”三个情形做了解释和简单示例。)
三、 常见的敏感个人信息类别包括哪些?
1. 生物识别信息①:也称生物特征识别信息,是指对自然人的物理、生物或行为特征进行技术处理得到的、能够单独或者与其他信息结合识别该自然人身份的个人信息。例如个人基因②、人脸③、声纹④、步态⑤、指纹、掌纹、眼纹、耳廓、虹膜等生物识别信息。
【注1】:
①生物识别信息可参考 GB/T 40660、GB/T 41819、GB/T 41807、GB/T 41773、GB/T41806 等生物识别信息安全国家标准。
②基因信息即基因识别数据,具体可参考国家标准GB/T 41806-2022《信息安全技术 基因识别数据安全要求》。
③人脸信息即人脸识别数据,具体可参考国家标准GB/T 41819-2022《信息安全技术 人脸识别数据安全要求》。
④声纹信息即声纹识别数据,具体可参考国家标准GB/T 41807-2022《信息安全技术 声纹识别数据安全要求》。
⑤步态信息即步态识别数据,具体可参考国家标准GB/T 41773-2022《信息安全技术 步态识别数据安全要求》。
(小编:相较于GB/T 35273(2020)文件中“生物识别信息”的示例,《敏感个人信息识别指南》增加了“步态”和“眼纹”,并将“面部识别特征”修改为了“人脸”,更为准确。)
2. 宗教信仰信息:与个人信仰的宗教、宗教组织、宗教活动相关的个人信息。
例如个人信仰的宗教、加入的宗教组织、宗教组织中的职位、参加的宗教活动、特殊宗教习俗等个人信息。
(小编:GB/T 35273(2020)文件中,“宗教信仰信息”仅为“其他信息”类别中其中一个示例。而在《敏感个人信息识别指南》中,“宗教信仰信息”为单独一类,并给出了具体示例。)
3. 特定身份信息:对个人人格尊严和社会评价有重大影响或有其他不适宜公开的身份信息,特别是那些可能导致社会歧视的特定身份信息。
例如残障人士身份信息、不适宜公开的职业身份信息等个人信息。
(小编:该类别为《敏感个人信息识别指南》新增,GB/T 35273文件中并没有该类别)
4. 医疗健康信息:与个人的医疗就诊、身体或心理健康状况相关的个人信息。
例如(一)与个人的身体或心理的伤害、疾病、残疾、疾病风险或隐私有关的健康状况信息①,如病症、既往病史、家族病史、传染病史、体检报告、生育信息等;(二)在疾病预防、诊断、治疗、护理、康复等医疗服务过程中收集和产生的个人信息,如医疗就诊记录(如医疗意见、住院志、医嘱单、手术及麻醉记录、护理记录、用药记录)、检验检查数据(如检验报告、检查报告)等。
【注2】:
①个人的体重、身高、血型、血压、肺活量等基本体质信息,如果与个人的疾病和医疗就诊无关,则可认为不属于敏感个人信息范畴。
(小编:GB/T 35273(2020)文件中将该类别称为“个人健康生理信息 ”并且将其定义为个人因生病医治等产生的相关记录,而在《敏感个人信息识别指南》中将该类别分两种情形详细举例。)
5. 金融账户信息:与个人的银行、证券等账户和账户资金交易相关的个人信息。
例如个人的银行、证券、基金、保险、公积金等账户的账号及密码,公积金联名账号、支付账号、银行卡磁道数据(或芯片等效信息)以及基于账户信息产生的支付标记信息、个人收入明细等个人信息。
(小编:GB/T 35273(2020)文件中将该类别称为“个人财产信息 ”其中包括虚拟财产信息,而在《敏感个人信息识别指南》中的示例中删除了“虚拟货币、虚拟交易、游戏类兑换码等虚拟财产信息”,可能因为这些交易大部分情况都是违法甚至涉刑的。)
6. 行踪轨迹信息:个人在一定期间内因为所处具体地理位置、活动地点和活动轨迹的移动变化而形成的连续轨迹信息。
【注3】:特定职业(外卖员、快递员等)用于实现服务履约场景下除外。
例如连续精准定位轨迹信息、车辆行驶轨迹信息、人员活动轨迹信息等个人信息。
(小编:GB/T 35273(2020)文件中,“行踪轨迹”仅为“其他信息”类别中其中一个示例,而在《敏感个人信息识别指南》中,“行踪轨迹”为单独一类,并给出了具体示例。)
7. 不满十四周岁未成年人的个人信息。
(小编:GB/T 35273(2020)文件中并没有这一列,而是在定义中指出:“通常情况下,14岁以下(含) 儿童的个人信息和涉及自然人隐私的信息属于个人敏感信息”。而在该指南中明确将“不满十四周岁未成年人的个人信息”设为单独的一列。)
8. 其他敏感个人信息:除以上信息外,其他一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的常见个人信息。
例如精准定位信息①、身份证照片、性取向、性生活、征信信息、犯罪记录信息②、展示个人身体私密部位的照片或视频信息等个人信息。
【注4】:
①通过调用个人手机精准位置权限采集的位置信息是精准定位信息,通过IP地址等测算的粗略位置信息不是精准定位信息,连续采集的精准定位信息可用于生成行踪轨迹。
②犯罪记录,是指我国国家专门机关对犯罪人员的客观记载,如罪名、刑罚等记录。
(小编:该指南中“其他敏感个人信息”作为兜底条款,给出了其具体定义。)
本文系律师使用专业AI应用工具生成,生成物权利完整归属使用者。所有权利保留,谢绝用于洗稿或AI训练。
没有被设置“星标”的微信公众号
收到的推送极其有限,时间也会大大延迟
如果您想要收到我们的第一手推送
请为我们设个“星标”吧!
设星标,不迷路!
01
点击下方卡片关注公众号
02
点击右上角···
03
设为星标
往期文章推荐
环球企业全球化指南系列
"AI助理“解读新法规系列
医疗器械数据升级管理,已在路上:首部《医疗器械管理法(草案征求意见稿)》涉数据条款解读
荷兰数据保护局重罚2.9亿欧元,Uber因违规跨境传输司机数据再临巨额罚单
细读2.9亿欧元Uber罚单(1):如何理解Uber公司的数据控制者角色
细读2.9亿欧元Uber罚单(2):晕了,GDPR第3条和第五章的适用难题
细读2.9亿欧元Uber罚单(3):啥是“数据跨境传输”,看不懂了
防控前沿AI模型灾难性风险的激进立法:加州AI法案取得重要立法进展
数据安全风险评估怎么做?——速评《工业和信息化领域数据安全风险评估实施细则(试行)》
首个地方版数据出境新规解读(一)——天津自贸区数据出境负面清单
“AI助理”解读新法规(三):上海临港新片区发布首批数据跨境一般数据清单
“AI助理”解读新法规(四):自然资源部发布《对外提供涉密测绘成果管理办法》
“北京版”数据出境负面清单:23个业务场景和198个具体字段
美国数据监管新规观察
美国数据监管新规观察(上)|数据跨境传输行政命令的背景与规则
美国数据监管新规观察(下)|美国数据监管新规的风险分析与因应
“数据+”各专题年度回顾与未来展望
网络数据安全和个人信息保护:构建安全屏障,筑牢合规之基
从源头到结果,从内部到外部——解析《信息安全技术重要数据处理安全要求》
以故为新,扬帆启程——解析《个人信息保护合规审计管理办法(征求意见稿)》
数据跨境流动:探索安全、合规的传输机制
流动与安全并重:《促进和规范数据跨境流动规定》来了,企业应当如何应对?
跨境数据流动创新保障性措施的先行先试——《粤港澳大湾区(内地、香港)个人信息跨境流动标准合同实施指引》发布
论企业如何有效选择适当的数据跨境传输合规方案——对《个人信息出境标准合同办法》的评析
China'sDataExportComplianceinLawandPractice
HowShouldEnterprisesComplywithStandardContractMeasures
算法与人工智能:紧追时代,拥抱重塑未来的力量
人工智能大语言模型开发与应用的数据合规风险及其应对——兼论《生成式人工智能服务管理办法(征求意见稿)》合规要点
从境内外立法与监管思路解读《生成式人工智能服务管理暂行办法》
未雨绸缪,思则有备——《人脸识别技术应用安全管理规定(试行)(征求意见稿)》解读
数据要素市场建设:释放数据价值,驱动经济发展
未成年人保护:守护祖国花朵,共建清朗网络空间
网游新规引新篇:《网络游戏管理办法(草案征求意见稿)》十大要点解读与分析
弄尘复斗草,蓑衣卧月明——企业合规视角下的《未成年人网络保护条例》解读
网络暴力防范:倡导文明上网,共建和谐网络社区
防于未然、止于微末——《网络暴力信息治理规定(征求意见稿)》解读(上篇)
防于未然、止于微末——《网络暴力信息治理规定(征求意见稿)》解读(下篇)
汽车及出行行业合规:识别、评估与应对,打好合规持久战
金融行业合规:把握关键法律动向,构建合规金融圈
央行业务领域数据治理初探——解析《中国人民银行业务领域数据安全管理办法(征求意见稿)》
企业ESG体系构建:塑造可持续竞争力的关键路径
想要获得更多资讯内容
请扫码关注我们
M姐数据合规评论
微信号|M_DigitalLawandLife
原文始发于微信公众号(M姐 数据合规评论):敏感个人信息的识别指引:网安标准实践指南新出台
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论