天商研究丨敏感个人信息识别与保护最新指引——以企业合规管理为视角
《网络安全标准实践指南——敏感个人信息识别指南》(以下简称《识别指南》)于2024年9月18日由全国网络安全标准化技术委员会秘书处公开发布。根据《识别指南》,一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息是敏感个人信息。本文基于该份最新发布的《识别指南》内容,指导企业如何识别敏感个人信息,以及做好敏感个人信息保护工作。
一、企业识别敏感个人信息建议步骤
结合《识别指南》的内容,本文认为企业可以按照以下规则识别敏感个人信息:第一步,审查法律法规有无规定相关信息属于敏感个人信息,如有,则直接判定为敏感个人信息。

第二步,既要考虑单项信息属性,也要综合考虑个人信息 汇聚或融合后的整体属性。

第三步,审查是否属于常见敏感个人信息(《识别指南》第4章说明了常见敏感个人信息类型,《识别指南》附表列出了常见敏感个人信息类别示例)。如是,一般认定为敏感个人信息,除非有充分理由和证据表明处理的个人信息达不到敏感个人信息认定情形(即本文第四章所列的任一条件)。

第四步,审查相关信息是否属于以下3项类别之一:1.一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害;2.一旦泄露或者非法使用,容易导致自然人的人身安全受到危害;3.一旦泄露或者非法使用,容易导致自然人财产安全受到危害。只要缺乏充分理由和证据表明个人信息达不到敏感个人信息,则企业应当判定相关信息为敏感个人信息。

 

二、常见敏感个人信息类别

常见敏感个人信息包括以下类别:生物识别信息、宗教信仰信息、特定身份信息、医疗健康信息、金融账户信息、行踪轨迹信息、不满十四周岁未成年人的个人信息、其他敏感个人信息。企业应注意识别所掌握的敏感个人信息,并按照敏感个人信息的保护要求,做好敏感个人信息保护工作。

 

三、企业如何做好敏感个人信息保护工作
根据我国个人信息保护的相关规定,企业收集敏感个人信息应当遵守合法、正当、必要,只有在具有特定的目的和充分的必要性,并采取严格保护措施的情形下,才可以处理敏感个人信息;处理敏感个人信息除了履行处理一般个人信息的告知义务之外,应当告知处理敏感个人信息的必要性以及对个人权益的影响,并取得个人的单独同意。企业应当重视落实敏感个人信息保护的合规要求。关于敏感个人信息的收集。企业在多个场景中可能发生敏感个人信息的场景,譬如,在劳动用工过程中,收集员工的身份证照片、指纹、人脸识别信息、银行账号、犯罪记录信息等;在互联网平台服务、汽车场景服务等服务提供过程中,收集客户的精准定位信息、连续行程轨迹信息、声纹信息等;在金融业务办理过程中,收集客户的人脸识别信息、指纹信息、征信信息等。上述信息都属于敏感个人信息的类别,需要得到数据处理者的重点关注。

企业应当明确告知个人信息主体,该次收集信息行为的收集主体、收集目的、收集内容、存储期限、收集必要性、对个人信息主体的个人权益影响等。并且,随着场景的变换,企业需要在新的信息收集场景中重新履行告知义务和获得信息主体的单独同意。在劳动用工场景中,企业可以通过《入职通知书》《劳动合同》《员工手册》《员工入职登记表》等书面文件履行告知义务,劳动者逐一项签署进行单独同意;在平台企业、产品系统服务提供过程中,企业可以通过单独弹窗、设置可勾选的单独选项等方式进行告知和取得单独同意,如果存在持续收集的情况,企业应当根据信息类型的不同设置差异明显且清晰易懂的提示,持续提醒收集状态,譬如手机定位服务图标的持续显示就可以达到该提醒效果。

关于敏感个人信息处理。企业应当加强对敏感个人信息的数据安全保护措施,尤其对于敏感个人信息,应当实施重点的数据安全保护,并采取进一步的数据安全保护措施,包括但不限于在加密、信息隔离、去标识化处理、访问限制、日志记录保存、场所监控、网络安全等级保护等技术手段上强化保护,以及在人员、制度等进行合规配置。还建议企业建立个人信息的分类管理制度,对个人信息结构化处理,密切掌握个人信息的情况,及时关注个人信息的处理情况,对于已经达到存储期限或实现使用目的的个人信息应立即销毁处置,避免超期限、超目的、超安全范围的存储和处理。

敏感个人信息的识别、收集、处理涉及各行各业的多领域、多类型的应用场景,需要企业足够重视和根据自身应用场景开展具体的敏感个人信息保护合规工作。对于企业在识别场景、识别信息类别、识别合规要求以及持续做好敏感个人信息保护工作上存在的困难,天商所数据合规中心在对企业内部实际情况进行深入调研后为企业提供分阶段或全面的法律服务,包括但不限于风险提示、合规指导、案件应对等,帮助企业避免因敏感个人信息的违规处置导致侵权个人信息主体合法权益以及承担法律责任。
(注:本文第一、二部分内容基于《网络安全标准实践指南——敏感个人信息识别指南》,来源:全国网络安全标准化技术委员会秘书处。)
律师简介
胡嘉雯
·广东天商律师事务所合伙人、管委会副主任、业务建设工作委员会主任、数据合规中心主任
胡嘉雯律师,广东天商律师事务所合伙人、管委会副主任、业务建设工作委员会主任、数据合规中心主任,广东省律师协会国际贸易法律专业委员会委员、广东省法学会律师学研究会理事、广东省涉外律师新锐人才、省级数据资产登记合规委员会评审专家、数据知识产权师、广州市青年律师领军人才研修班结业。胡嘉雯律师长期为政府部门、企事业单位等客户群体提供法律服务,并持续开展专业研究,在相关专业领域积累了一定服务经验和心得,擅长专业领域包括:数字经济与合规领域(如:公共数据开发利用、数据资产入表、数据交易、数据跨境流动、人工智能数据问题等)、涉外法律服务领域(如:国际贸易、境外投资等)、行政法领域(如政府法律顾问、政府采购、行政执法和相关争议解决等)。