数安条例百问31、32:关于“合法、正当、必要”原则

VSole2021-11-26 17:22:16

小贝案语

11月14日,国家互联网信息办公布了《网络数据安全管理条例(征求意见稿)》。为此,小贝说安全设立《网络数据安全管理条例(征求意见稿)》(后文简称《条例》)解读专栏,以百问百答的形式对《条例》进行系列解读。

需要指出,这些解读只是专家个人观点,不代表官方意见;且这些解读针对的是征求意见稿,未来条文本身可能会发生变化,不排除会有新增和删除。

对应条款

第十九条 数据处理者处理个人信息,应当具有明确、合理的目的,遵循合法、正当、必要的原则。基于个人同意处理个人信息的,应当满足以下要求:

(一)处理的个人信息是提供服务所必需的,或者是履行法律、行政法规规定的义务所必需的;

(二)限于实现处理目的最短周期、最低频次,采取对个人权益影响最小的方式;

(三)不得因个人拒绝提供服务必需的个人信息以外的信息,拒绝提供服务或者干扰个人正常使用服务。

解读

合法、正当、必要是收集、使用个人信息的最根本原则。为此,关于个人信息保护的三部重要法律文件中,都对此作了明确规定。

《全国人民代表大会常务委员会关于加强网络信息保护的决定》(2012年12月28日通过)第二条规定:网络服务提供者和其他企业事业单位在业务活动中收集、使用公民个人电子信息,应当遵循合法、正当、必要的原则,明示收集、使用信息的目的、方式和范围,并经被收集者同意,不得违反法律、法规的规定和双方的约定收集、使用信息。

《网络安全法》第四十一条规定:网络运营者收集、使用个人信息,应当遵循合法、正当、必要的原则,公开收集、使用规则,明示收集、使用信息的目的、方式和范围,并经被收集者同意。

《个人信息保护法》第五条规定:处理个人信息应当遵循合法、正当、必要和诚信原则,不得通过误导、欺诈、胁迫等方式处理个人信息。

但在实践中,关于什么叫做“合法、正当、必要”?如何评判“合法、正当、必要”?并没有统一的标准。多数时候,“合法”比较容易理解,且有客观标准;“正当”则是主观感受,多指符合社会伦理和行为规范的要求,或者符合社会发展需要和人民利益,道德上的正当是最起码、最低的要求,但不止于此;“必要”则是个人信息保护特有的,一般解释为,只处理满足个人同意的目的所需的最少个人信息。

《个人信息保护法》第六条规定:处理个人信息应当具有明确、合理的目的,并应当与处理目的直接相关,采取对个人权益影响最小的方式。收集个人信息,应当限于实现处理目的的最小范围,不得过度收集个人信息。

《个人信息保护法》的上述规定,可以认为是对“必要”原则的阐述。但在实践中,又产生了什么叫做“最小”“最少”的进一步疑问。与之相关的是,如果不是“最小”“最少”,该怎么办?

为此,从实际需求出发,《条例》第十九条在以往相关规定的基础上,对“必要”作了进一步展开。考虑到《个人信息保护法》提出了处理个人信息的七类合法性基础,其他六类(包括兜底的第(七)项)都有特殊场景,故本条针对的是基于个人同意处理个人信息的场景(“同意”是第一类合法性基础)。

一是要求处理的个人信息是提供服务所必需的,或者是履行法律、行政法规规定的义务所必需的。该项要求是为了体现条款完整性,对“必要”所作的原则性表述。

二是要求限于实现处理目的最短周期、最低频次,采取对个人权益影响最小的方式。这是考虑到,以往人们对“最小”“最少”的理解主要体现在类型、数量方面,但实际上收集的周期、频次也对个人权益影响甚大,故需作出补充规定。

三是要求不得因个人拒绝提供服务必需的个人信息以外的信息,拒绝提供服务或者干扰个人正常使用服务。这是针对一些数据处理者在用户不同意提供服务必需的个人信息以外的信息时,直接退出的情况。根据该项规定,如果用户不同意提供服务所必需的个人信息,当然可以停止服务;但如果是必需之外的个人信息,则不能停止服务,且不得降低服务质量,不得改变用户感受。

对应条款

第十九条 数据处理者处理个人信息,应当具有明确、合理的目的,遵循合法、正当、必要的原则。基于个人同意处理个人信息的,应当满足以下要求:

(一)处理的个人信息是提供服务所必需的,或者是履行法律、行政法规规定的义务所必需的;

(二)限于实现处理目的最短周期、最低频次,采取对个人权益影响最小的方式;

(三)不得因个人拒绝提供服务必需的个人信息以外的信息,拒绝提供服务或者干扰个人正常使用服务。

第二十条 数据处理者处理个人信息,应当制定个人信息处理规则并严格遵守。个人信息处理规则应当集中公开展示、易于访问并置于醒目位置,内容明确具体、简明通俗,系统全面地向个人说明个人信息处理情况。

个人信息处理规则应当包括但不限于以下内容:

(一)依据产品或者服务的功能明确所需的个人信息,以清单形式列明每项功能处理个人信息的目的、用途、方式、种类、频次或者时机、保存地点等,以及拒绝处理个人信息对个人的影响;

……

解读

收集、使用用户个人信息时应当征得同意(特殊情况例外),这是一条基本的法律要求。在我们使用互联网服务的体验中,也的确感受到了“同意”这种操作。但是不是我们“同意”一次,应用程序就收集一次信息呢?很多时候不是这样的。我们“同意”后,应用程序可能会一直在收集信息,这就产生了收集个人信息的周期、频次、时机等要求。如果对此不作规定,就会使一些机构绕过法律要求而侵害用户合法权益。

典型的是位置信息。基于位置的服务(LBS)已经应用非常普遍,但对于何时收集、多长时间收集一次、收集什么精度的位置信息,目前并没有规定。但常识告诉我们,有些服务对位置信息的收集显然超出了必要范围。例如,约车服务要收集用户的精确位置信息,而且频率较高,但新闻服务需要收集用户的精确位置信息吗?需要每分钟收集一次吗?新闻服务仅仅是为了向用户推送“本地新闻”,这根本不需要实时的精确位置,大致的、几个小时内的位置信息便可满足。

因此,仅仅把必需理解成对个人信息类型、范围提要求,这远远不够。至于说,什么样的周期、频率、时机才是合理的,这与具体服务有关,法律法规只能作出原则规定,后续还需要具体的标准规范去确定。

相关文章:

数安条例百问 1:关于《条例》的定位

数安条例百问 2:关于《条例》的结构

数安条例百问3、4:关于“网络数据”和“数据处理者”

数安条例百问5、6:关于《条例》的适用范围

数安条例百问7、8:关于数据分类分级保护制度和管理

数安条例百问9、10、11、12:关于重要数据

数安条例百问13、14:关于数据开发利用和交易管理

数安条例百问15、16、17、18、19:关于数据处理者安全保护义务

数安条例百问20、21、22:关于向第三方提供个人信息

数安条例百问23、24、25、26:关于网络安全审查

数安条例百问27、28、29、30:关于“一般要求”中的几个特定考虑

数安条例百问31、32:关于“合法、正当、必要”原则

数安条例百问33、34、35、36:关于个人信息处理规则

数安条例百问37、38、39、40:关于“同意”

数安条例百问41、42、关于“删除”

数安条例百问43、44、45:关于个人行权

数安条例百问46、47、48:关于生物特征应用和一百万人以上个人信息处理者的适用

数安条例百问49、50、51:关于重要数据处理者义务

数安条例百问52、53、54:关于备案、培训与采购

数安条例百问55、56、57、58、59:关于年度评估与对外提供数据的风险评估

数安条例百问60、61:关于征得主管部门同意要求及云安全评估要求

数安条例百问62、63:关于数据出境的概念

数安条例百问64、65:关于数据出境的几种条件和例外情况

数安条例百问66、67、68:关于数据出境的单独同意、评估条件与国际协议

个人信息保护法法律
本作品采用《CC 协议》,转载必须注明作者和本文链接
随着《中华人民共和国个人信息保护法》在2021年8月20日颁发,到自2021年11月1日起正式施行,对应相关的解读、宣传的材料已经很多了,一起聊安全因为学习相关内容,针对个人信息保护相关的内容进行了部分的汇总,包括个人信息保护法法律法规、个人信息保护相关标准、个人信息保护报告及白皮书等相关内容,后续也将次此内容作为个人信息安全及个人信息保护相关的汇总入口,对应有新的材料将会直接加入,有需要的人及
日前,中国共产党第二十次全国代表大会报告中指出要加强个人信息保护,由此可见国家对于个人信息保护的高度重视。个人信息保护法施行后,工信部、网信办、银保监等监管部门也出台了相对应的法规、条例,以细化执行个人信息安全保护的内容。伴随着数据安全和个人信息保护法律法规的实施,个人信息保护已成为广大人民群众最关心最直接最现实的利益问题之一。
刚在一个软件上浏览健身教程,打开另一个软件就收到健身器材广告;进小区被物业强制要求录入人脸信息,不然无法通过门禁;到医院看完病,就接到医疗保险的“精准营销”电话……近年来,个人信息保护一直受到大家关注。
除此外,已产生的数据还在加速自身繁殖。因此,《个人信息保护法》应是人类基本权利的保障规则。技术追求前沿,法律针对已经存在的事实作出回应。更有意义的是,通过提供了具有弹性的权利边界,《个人信息保护法》令法律权利能够伴随着场景的变化产生具体化的新权利,令权利的增长跟上技术的增长。为此,每一个个人都应掌握为自身信息权利进行斗争的工具,这些工具中最有效的就是《个人信息保护法》。
当前不少机构正围绕个人信息保护法、数据安全法等进行研究,对现有的系统设置和业务模式进行调整。
个人信息保护法》2021年8月20日上午在十三届全国人大常委会第三十次会议正式表决通过。尽管很多新闻报道都是从强化个人信息安全保护责任的角度进行舆论宣传,例如新法对过度收集个人信息、大数据杀熟等做出要求。但是,如果专业评价这部立法的特征,那就是比较平衡、稳妥地构建了个人信息安全与发展平衡的制度框架。
8月20日,十三届全国人大常委会第三十次会议20日表决通过《中华人民共和国个人信息保护法》(以下简称《个人信息保护法》),该法自2021年11月1日起施行。从此,个人信息保护有了法律“安全锁”。
个人信息安全案件多发频发表明,重点行业、领域内部个人信息管理存在漏洞,监管机制缺位。更重要的是,需持续完善行业规章制度,堵住漏洞,切断行业“内鬼”牟利源头,铲除滋生犯罪的土壤,斩断黑灰产业链。
5月31日,中国网络空间安全协会联合多家社会组织和光明网举办了《网络安全法》实施五周年线上座谈会并发布了《个人信息保护通识》。近期,协会邀请《个人信息保护通识》作者开展个人信息保护的宣传。官方的处罚通报反映出个别党政机关领导,法治意识淡薄,相关人员涉嫌滥用职权,造成了严重不良社会影响。
首先,应当尽快梳理自身数据资产和出境数据规模,识别是否具备《办法》适用情形。再者,应当按照《办法》附件与境外接收方签署标准合同,并将标准合同与影响评估报告在标准合同生效之日起10个工作日内向所在地省级网信部门备案。
VSole
网络安全专家