一文读懂《大型个人信息处理者个人信息保护规定(征求意见稿)》
一文读懂《大型个人信息处理者个人信息保护规定(征求意见稿)》
《征求意见稿》根据《中华人民共和国个人信息保护法》《网络数据安全管理条例》等法律法规制定,并将此前公开征求意见的《大型网络平台设立个人信息保护监督委员会规定(征求意见稿)》《大型网络平台个人信息保护规定(征求意见稿)》进行整合完善,对于符合认定条件的大型个人信息处理者来说,该法规正式颁布后将成为这类企业个人信息保护合规体系建设和监管的重要基石性文件,对于企业经营和管理具有举足轻重的意义。
目前,《征求意见稿》规定的大型个人信息处理者认定条件中最主要的量化指标是“处理1000万人以上自然人个人信息”。在中国庞大的互联网用户数量以及繁荣的互联网经济的大背景下,该数量门槛并不高,如果该规定最终按照此标准发布,预计将囊括多家开展C端业务的企业,覆盖互联网平台、零售电商、智能硬件、医疗健康、金融信贷、游戏娱乐、知识分享等多个产业,覆盖范围不可谓不广。在此基础上,《征求意见稿》大幅提升了针对大型个人信息处理者的个人信息保护合规要求,可能落入规制范围的企业需重点关注相关要求。接下来,本文将结合《征求意见稿》正文及其附件《个人信息保护监督委员会工作规则制定指引》对其主要内容进行梳理,以帮助相关企业准确把握《征求意见稿》的要点内容。
一、大型个人信息处理者的认定标准和流程
认定标准:《征求意见稿》第2条规定,对大型个人信息处理者的认定,应当综合考虑以下条件:
a) 处理1000万人以上自然人个人信息;
b) 提供涉及个人信息处理的重要网络服务,或者经营范围涵盖多种业务且涉及个人信息处理;
c) 个人信息处理活动对国家安全、经济运行、社会稳定、公共健康和安全等具有重要影响。
认定和公告程序:《征求意见稿》第3条进一步规定,处理1000万人以上自然人个人信息的处理者,以及自评估认为符合上述业务模式、社会影响条件的个人信息处理者,应当通过所在地省级网信部门向国家网信部门申报大型个人信息处理者认定,并按照有关要求提交材料。相关主管部门根据认定条件研究确定大型个人信息处理者清单,并向社会公告。被认定的大型个人信息处理者认为自身已经连续6个月不再符合认定条件的,可以通过所在地省级网信部门向国家网信部门提出变更认定申请。
二、大型个人信息处理者个人信息保护义务要点总结和点评
就合规义务而言,《征求意见稿》在《个人信息保护法》《网络数据安全管理条例》确立的普适性制度基础上,针对大型个人信息处理者提出了更加严格和系统的个人信息保护内部治理及落地要求,并在多个方面增设企业向监管部门备案、报告的义务,从而体系化地加强了监管机构对大型个人信息处理者个人信息保护合规落地情况的可感知度和可介入性。
具体而言,《征求意见稿》对大型个人信息处理者的强化及/或新增合规要求可归纳为以下四个方面:
第一,就业务流程和产品界面,强化透明度等个人信息处理要求。《征求意见稿》要求大型个人信息处理者以结构化清单形式公开每项功能服务的个人信息处理规则,披露范围涵盖收集使用个人信息的目的、方式、种类,调用权限名称、频度,收集使用敏感个人信息的必要性以及对个人权益的影响、SDK嵌入情况等;同时,针对自动化决策与用户标签管理、个人信息转移、跨境提供、对外提供、存储与删除、安全技术措施、公开等环节,在现行规定基础上进一步细化了操作规则或新增合规要求。
第二,就内部组织管理体系,强化组织治理机构和流程嵌入要求。《征求意见稿》明确了大型个人信息处理者组织内部关于个人信息保护的建章立制要求;要求由管理层成员担任个人信息保护负责人,并将个人信息保护责任延伸落实至各业务部门;同时构建包含社会责任报告、年度风险评估、周期性合规审计,以及重大产品和功能上线前影响评估与备案在内的制度体系,相较于非大型个人信息处理者,该规定大幅提高了企业在日常经营决策与业务流程中嵌入个人信息保护合规要求的深度和广度。
第三,从企业自行监督的角度,新建独立监督机制。《征求意见稿》要求大型个人信息处理者设立个人信息保护监督委员会,并通过外部成员占比下限、独立性认定标准、外部成员背景审查及津贴管理等制度安排,保障监督委员会在人员构成和运作机制上具备相对于企业经营管理层的实质独立性。
第四,从外部监管监督的角度,强化监管机构的监督和介入。《征求意见稿》要求企业定期报送监督委员会履职情况、合规审计报告,以及就重大产品功能的影响评估报告进行备案、报送个人信息保护负责人及数据中心基本信息,提升监管机构对企业合规落实情况的掌握程度。《征求意见稿》还赋予有关监管部门现场检查、约谈、责令整改、督促解散监督委员会,以及要求企业将个人信息托管至第三方数据中心等监管措施。
《征求意见稿》目前仍处于征求意见阶段,其中关于大型个人信息处理者的最终认定范围、个人信息境内存储和数据中心设立、个人信息保护监督委员会运行机制以及相关报告、备案要求等,后续均可能根据公开征求意见的情况进一步调整,相关企业应持续关注正式文本的发布与施行,并在有条件的情况下,提前优化和部署当前采取的合规措施,为将来落实正式文本的合规要求打下坚实的合规基础。
三、大型个人信息处理者个人信息保护义务详细梳理
下文将详细梳理《征求意见稿》中针对大型个人信息处理者设置的主要义务项。笔者认为,这些义务项可进一步分为以下三类:
第一类:对现行规定已明确义务的实质性强化或新增义务,大型个人信息处理者须从零到一落实这些新增义务;
第二类:对现行规定已明确义务的非实质性细化或强化性义务,大型个人信息处理者须在既有合规要求基础上予以升级落实;
第三类:对现行规定已明确义务的重申,旨在强调其对大型个人信息处理者的适用,但并未在规则上增加大型个人信息处理者的合规负担。
以下将按上述三个板块分别介绍相关主要内容。
(一) 实质性新增义务
本地化存储要求:大型个人信息处理者应当将在中华人民共和国境内运营中收集和产生的个人信息存储在境内(第13条)。
数据中心的设立、管理和信息报送
a) 数据中心的设立与管理:大型个人信息处理者应当选择符合下列条件的数据中心,存储在中华人民共和国境内运营中收集和产生的个人信息(第14条):
i. 设立在中华人民共和国境内;
ii. 数据中心管理机构的法定代表人或者实际控制人具有中华人民共和国国籍;
iii. 符合国家有关政策标准要求。
数据中心管理机构是指负责大型个人信息处理者个人信息处理活动全生命周期安全管理工作的组织机构,可以是大型个人信息处理者的内部机构,也可以是外部的第三方机构(第49条)。大型个人信息处理者的数据中心管理机构应建立健全内部管理制度和操作规程,制定个人信息安全事件应急预案;发现存在影响大型个人信息处理者履行个人信息保护义务的安全缺陷、漏洞等风险时,应立即补救、通知大型个人信息处理者并按规定报告;发生个人信息安全事件时,应立即通报大型个人信息处理者,及时启动应急预案并向有关主管部门报告(第15条)
b) 数据中心基本信息报送与变更:大型个人信息处理者应自被认定之日起30个工作日内向所在地设区的市级网信部门报送个人信息保护负责人基本信息、保障负责人履职的措施以及存储个人信息的数据中心基本信息;委托第三方数据中心管理机构处理个人信息的,还应提交双方签署的合同文本(第36条第1款)。个人信息保护负责人、数据中心等基本信息发生变化的,应自变化之日起30个工作日内报送变更信息(第36条第2款)。
个人信息保护监督委员会的设立、管理及履职要求
a) 建立个人信息保护监督委员会:大型个人信息处理者应自被认定之日起6个月内成立主要由外部成员组成的个人信息保护监督委员会,并按照附件《个人信息保护监督委员会工作规则制定指引》要求制定监督委员会工作规则;监督委员会成立情况、工作规则、成员名单等基本信息应通过所在地省级网信部门报国家网信部门(第37条第1款)。
b) 监督委员会人员构成:监督委员会成员应为单数,并与大型个人信息处理者业务规模、用户数量等相匹配,成员不得少于7名,外部成员占比不得低于三分之二。监督委员会设负责人和秘书,负责人须由外部成员担任,并应具备高级个人信息保护合规审计人员能力(第37条第2款)。
c) 监督委员会外部成员要求:外部成员应符合独立性要求,具备个人信息保护合规审计能力,熟悉个人信息保护相关法律法规和国家标准,从事个人信息保护相关工作不少于3年;同时受聘的大型个人信息处理者不得超过3家,并应具备良好声誉、品德及履职条件(第38条第1款)。企业聘任外部成员时,还应对其开展安全背景审查,审查时可以申请公安机关协助(第38条第2款)。
d) 定期报送履职情况:大型个人信息处理者应于每年第一季度通过所在地省级网信部门向国家网信部门报送监督委员会上一年度履职情况(第43条)。
e) 除上述所列事项以外,《征求意见稿》还对外部成员的独立性要求、津贴管理、监督委员会监督事项、监督委员会成员的法律责任等作出进一步规定。
业务部门人员配置要求:业务部门具备个人信息保护合规审计能力的人员负责个人信息保护工作,人员数量应与业务部门规模及所承担个人信息保护义务相适应,并在个人信息保护负责人指导下开展个人信息安全管理(第27条)。
权限管理与记录:大型个人信息处理者应当按照实现业务功能所需的最小授权原则为工作人员配置个人信息处理权限。个人信息处理操作记录、权限审批记录等至少保存6个月(第28条)。
个人信息保护影响评估备案要求:上线涉及自动化决策、敏感个人信息处理等可能对个人权益有重大影响的产品、服务或者功能前,应开展个人信息保护影响评估,并在评估完成后15个工作日内通过所在地省级网信部门将影响评估报告报国家网信部门备案(第31条第1款)。
年度风险评估要求:每年对个人信息处理活动开展风险评估,并对发现的问题进行整改;鼓励在显著位置公开展示风险评估等结果(第33条)。
合规审计报送要求:在应当至少每两年开展一次合规审计的基础上,要求企业至少每两年通过所在地省级网信部门向国家网信部门报送个人信息保护合规审计报告。国家网信部门将相关情况通报国务院电信主管部门、公安部门(第43条)。委托第三方专业机构开展合规审计、风险评估等活动的,受托第三方专业机构应注册在中华人民共和国境内;发现个人信息处理活动存在较大安全风险时,应及时通报大型个人信息处理者并提出整改建议(第34条第2款)。
年度社会责任报告编制要求:应当每年编制并于上半年发布上一年度个人信息保护社会责任报告,内容至少包括组织架构和内部管理情况、能力建设、保护措施和成效、未成年人保护、个人行使权利申请受理、监督委员会履职及外部成员津贴标准、重大个人信息安全事件处理、宣传教育和公益活动等(第30条)。
(二) 既有义务的非实质性细化或强化
技术保障措施:大型个人信息处理者应当采取加密、去标识化、访问控制、匿名化等措施保障所处理个人信息安全,可以应用国家网络身份认证公共服务,鼓励使用数据标签标识技术、通过个人信息保护认证等,提高个人信息保护水平(第5条)。
个人信息处理规则公开:大型个人信息处理者应当通过清晰易懂的语言,真实、准确、完整、逐项公开下列个人信息处理规则事项(第10条第1款),下列事项发生变化的应当将变更部分告知个人(第10条第2款):
a) 大型个人信息处理者名称、个人信息保护负责人姓名和有效的联系方式;
b) 以结构化清单形式列明每项功能服务收集使用个人信息的目的、方式、种类,调用权限名称、频度,收集使用敏感个人信息的必要性以及对个人权益的影响;
c) 嵌入软件开发工具包的,应当以结构化清单形式列明嵌入的软件开发工具包名称(包名)、版本、主要功能、运营者名称或者姓名、收集使用个人信息的种类和完整的软件开发工具包个人信息处理规则访问途径;
d) 向其他个人信息处理者提供个人信息的,应当列明接收方的名称、联系方式、处理目的、处理方式和个人信息的种类;
e) 个人信息保存期限和到期后的处理方式,保存期限难以确定的,应当明确保存期限的确定方法;
f) 个人查阅、复制、转移、更正、补充、删除、限制、拒绝处理个人信息以及注销账号、撤回同意的方式和途径等;
g) 法律、行政法规、部门规章规定应当告知的其他事项。
自动化决策营销管理:通过自动化决策方式向个人进行信息推送或者商业营销的,应当设置易于理解、便于访问和操作的个性化推荐关闭选项;个人关闭后,应停止将相关个人信息用于个性化推荐目的;应为用户提供删除针对其个人特征的用户标签等功能(第17条)。
敏感个人信息的识别:对个人信息进行汇聚或者融合等处理后,如果处理结果符合《个人信息保护法》第28条规定的敏感个人信息标准,应按照敏感个人信息进行识别和保护(第18条)。
跨境提供个人信息的评估义务:大型个人信息处理者还应评估境外接收方的管理和技术措施。发现境外接收方无法履行法律法规、部门规章或者合同约定的个人信息保护义务和责任时,应当暂停向其提供个人信息(第20条第2款)。
对外提供个人信息的义务:《征求意见稿》明确了大型个人信息处理者向其他个人信息处理者提供个人信息,应当履行的义务:
a) 安全保障义务:优先采取去标识化、聚合统计等措施;
b) 告知义务:向个人告知接收方名称或者姓名、联系方式、处理目的、处理方式和个人信息种类;
c) 记录义务:应采取技术措施监测、记录个人信息对外传输情况,相关日志保存不少于6个月;
d) 接收方处理限度:接收方应在原处理目的、处理方式和个人信息种类范围内处理;改变原处理目的或者处理方式的,应重新取得个人同意(第21条)。
委托第三方数据中心管理机构等处理个人信息的合规义务:委托第三方数据中心管理机构等处理个人信息的,应当签订书面合同,明确委托处理目的、期限、方式、存储地点、规模、个人信息种类、保护措施及双方权利义务等,并要求受托方遵守数据中心相关要求;受托方应协助大型个人信息处理者开展个人信息处理活动安全管理(第16条)。
内部制度清单:应围绕个人信息处理活动、个人行使权利响应以及安全义务履行等环节建立健全内部管理制度和操作规程,并加强个人信息安全监测预警(第24条)。相关制度至少包括以下内容:
a) 个人信息分类管理制度;
b) 安全存储、授权访问、可控传输、对外提供、行为审计等制度;
c) 风险监测、应急演练、应急响应等制度;
d) 个人信息保护影响评估、合规审计制度;
e) 未成年人个人信息保护制度;
f) 个人信息投诉举报受理处置制度;
g) 个人信息保护宣传教育培训制度。
个人信息保护负责人职责:应按照法律、行政法规规定,指定一名管理层成员担任个人信息保护负责人,并公开其联系方式;鼓励负责人具备个人信息保护合规审计能力(第25条)。个人信息保护负责人主要承担以下职责(第26条):
a) 组织制定内部个人信息保护制度、操作规程和安全事件应急预案,指导开展风险监测、风险评估、合规审计、影响评估、应急演练和培训;
b) 指导业务部门依法处理个人信息,落实监管要求并配合监督检查;
c) 参与个人信息处理事项决策并就风险提出意见。企业无正当理由不处理合规意见或者处理结果违法的,负责人可以直接向所在地省级网信部门报告;
d) 监督个人信息处理活动及保护措施。发生或者可能发生个人信息泄露、篡改、丢失等事件,或者存在其他可能导致大规模个人信息权益受损的重大违法情形时,应立即组织补救并向有关部门报告;
e) 组织制定不满十四周岁未成年人专门个人信息处理规则,并对已满十四周岁不满十八周岁的未成年人采取针对性保护措施;
f) 定期向个人信息保护监督委员会报告相关工作。
平台服务提供者的管理义务:提供网络平台服务的大型个人信息处理者,应明确平台内产品或者服务提供者处理个人信息的规范、权限和保护义务,并督促其建立健全内部制度、依法开展处理活动。发现平台内产品或者服务提供者严重违法处理个人信息的,应立即采取停止提供服务等措施,并向省级以上网信部门等有关部门报告(第29条)。
个人信息转移请求的处理:对符合《网络数据安全管理条例》第25条规定条件的个人信息转移请求,《征求意见稿》明确了以下处理规则:
a) 请求处理时限:应当在完成身份验证和请求验证后30个工作日内,以通用或者机器可读格式转移个人信息,并通过邮件、电话、短信等方式告知处理结果;不能提供转移途径的,应说明理由(第19条第1款)。
b) 延期处理:因请求数量、操作复杂等原因确需延期的,可以在合理、必要范围内延长30个工作日并向个人说明延期理由(第19条第1款)。处理者还应采取身份验证、加密传输等安全措施,可通过API或者其他标准化技术方式提供转移途径(第19条第2款)。
c) 费用收取:请求次数明显超出合理范围的,可以按照转移成本收取必要费用,但收费标准应公开透明(第19条第3款)。
未成年人保护:应严格保护未成年人个人信息,通过国家网络身份认证公共服务等方式识别未成年人,并按照《未成年人网络保护条例》规定每年开展未成年人个人信息保护合规审计;同时应指定经过专门培训、熟悉未成年人特点和健康成长保护需要的专人负责相关工作(第32条)。
审计评估细化要求:应至少每两年开展一次个人信息保护合规审计,并对发现的问题进行整改;鼓励在显著位置公开展示合规审计等结果(第33条)。委托第三方专业机构开展合规审计、风险评估等活动的,应为其履职提供必要保障,包括给予指定人员访问有关网络数据设施、系统和操作日志记录的必要权限(第34条第1款)。
投诉举报机制:应建立有效、便捷、易于访问的个人信息投诉举报渠道,并建立受理、处置和反馈机制。企业承诺的处置期限不得超过15个工作日;未承诺期限的,以15个工作日为限(第35条)。
(三) 既有义务的重申
基本原则:处理个人信息,应当遵循合法、正当、必要和诚信原则,坚持最小必要原则(第8、9条)。
单独同意:大型个人信息处理者基于个人同意处理个人信息的,应当采取对个人权益影响最小的方式。涉及向其他个人信息处理者提供个人信息、向境外提供个人信息、公开个人信息、处理敏感个人信息等情形的,应当取得个人单独同意(第11条第1款)。
未成年人替代同意:处理不满十四周岁未成年人个人信息的,应当取得未成年人父母或者其他监护人的同意,并为监护人作出和撤回同意提供便捷渠道(第11条第2款)。
同意的重新取得与撤回同意:基于个人同意处理个人信息的,个人信息的处理目的、处理方式和处理的个人信息种类发生变更的,应当重新取得个人同意。基于个人同意处理个人信息的,应当提供便捷的撤回同意的方式,以结构化清单形式列明个人已同意大型个人信息处理者处理的个人信息种类,以及个人信息的处理目的、处理方式,便于个人选择(第12条)。
公开个人信息的限制:大型个人信息处理者原则上不得公开所处理的个人信息,取得个人单独同意的除外,如果涉及需要公开处理的情形,需要履行以下义务:
a) 必要限度与安全保障措施:公开范围应控制在实现处理目的所需最小范围内,并采取去标识化等技术措施;
b) 个人信息保护影响评估:公开前还应开展个人信息保护影响评估(第22条第1款)。
已公开个人信息的处理限制:对于个人自行公开或者其他已经合法公开的个人信息,可以在合理范围内处理,但须遵循以下规则:
a) 保障反对权:个人明确拒绝的除外;
b) 重大影响需重新取得同意:处理活动对个人权益有重大影响的,应依法取得个人同意,并为个人拒绝处理提供便捷途径(第22条第2款)。
个人信息的保存与删除:个人信息保存期限应当限于提供产品或者服务所必需的最短期限。处理目的实现或者不再必要、停止提供产品或者服务、保存期限届满、个人撤回同意或者拒绝处理、违法或者违反约定处理等情形下,应主动删除个人信息。个人提出删除请求的,应及时删除;确有理由不能删除的,应在15个工作日内答复。法律规定的保存期限尚未届满或者技术上难以删除的,应停止除存储和采取必要安全保护措施以外的其他处理活动(第23条)。
评估记录留存:个人信息保护影响评估报告及处理情况记录至少保存3年(第28条)。