企业个人信息保护合规指南
随着数字经济的发展,数据已经成为企业的重要资产,但数据合规也成为企业面临的重要法律风险。上海宝锦律师事务所数据合规律师团队为企业梳理个人信息保护合规要点。
一、个人信息保护的法律框架
我国个人信息保护的法律框架主要包括:《民法典》,规定了个人信息保护的基本原则和规则;《个人信息保护法》,是个人信息保护的专门法律,全面规定了个人信息处理规则、个人在个人信息处理活动中的权利、个人信息处理者的义务、个人信息跨境提供的规则、个人信息保护部门的职责、法律责任等;《数据安全法》,规定了数据安全管理制度和数据安全保护义务;《网络安全法》,规定了网络运营者的个人信息保护义务。此外,还有《信息安全技术个人信息安全规范》等国家标准。
二、个人信息处理的基本原则
根据《个人信息保护法》规定,处理个人信息应当遵循以下基本原则:一是合法、正当、必要和诚信原则,不得通过误导、欺诈、胁迫等方式处理个人信息;二是目的明确原则,处理个人信息应当具有明确、合理的目的,并应当与处理目的直接相关,采取对个人权益影响最小的方式;三是最小必要原则,收集个人信息应当限于实现处理目的的最小范围,不得过度收集个人信息;四是公开透明原则,处理个人信息应当遵循公开、透明原则,公开个人信息处理规则,明示处理的目的、方式和范围;五是质量原则,处理个人信息应当保证个人信息的质量,避免因个人信息不准确、不完整对个人权益造成不利影响;六是责任原则,个人信息处理者应当对其个人信息处理活动负责,并采取必要措施保障所处理的个人信息的安全。
三、个人信息处理的合法性基础
根据《个人信息保护法》第十三条规定,符合下列情形之一的,个人信息处理者方可处理个人信息:一是取得个人的同意;二是为订立、履行个人作为一方当事人的合同所必需,或者按照依法制定的劳动规章制度和依法签订的集体合同实施人力资源管理所必需;三是为履行法定职责或者法定义务所必需;四是为应对突发公共卫生事件,或者紧急情况下为保护自然人的生命健康和财产安全所必需;五是为公共利益实施新闻报道、舆论监督等行为,在合理的范围内处理个人信息;六是依照本法规定在合理的范围内处理个人自行公开或者其他已经合法公开的个人信息;七是法律、行政法规规定的其他情形。
四、企业的数据合规管理体系
一是建立数据合规管理组织架构,明确数据合规管理的牵头部门和职责分工;二是制定数据合规管理制度,包括个人信息保护管理办法、数据安全管理办法、数据分类分级制度、数据出境管理制度等;三是开展个人信息保护影响评估,在处理敏感个人信息、利用个人信息进行自动化决策、委托处理个人信息、向其他个人信息处理者提供个人信息、公开个人信息、向境外提供个人信息等情形下,应当进行个人信息保护影响评估;四是建立个人权利响应机制,建立个人行使知情权、决定权、查询权、复制权、更正权、删除权等权利的响应机制;五是加强数据安全技术措施,采取加密、去标识化、访问控制、安全审计等技术措施保障个人信息安全;六是开展数据合规培训,定期对员工进行数据合规培训,提升员工数据合规意识。
