站在ISO27701隱私信息國(guó)際標(biāo)準(zhǔn)角度淺談《疫情期間如何打好個(gè)人信息保護(hù)戰(zhàn)》
發(fā)布時(shí)間:2020-08-21 作者:廣匯聯(lián)合 來(lái)源:廣匯聯(lián)合
疫情期間收集、使用個(gè)人信息的部門、團(tuán)隊(duì)比平常大幅增加,為保障一般公眾對(duì)疫情情況的知情權(quán),又兼顧個(gè)人信息保護(hù)的合規(guī)性,我們有必要采取比以往更為嚴(yán)格的措施,防范以抗疫的名義違規(guī)收集使用個(gè)人信息。作為個(gè)人信息的收集者、使用者以及監(jiān)管者,各個(gè)角色成員均應(yīng)依法履行各自責(zé)任和義務(wù)。涉疫個(gè)人信息收集者及使用者作為收集和使用涉疫個(gè)人信息的收集及使用的部門或崗位,應(yīng)確保下述各環(huán)節(jié)的個(gè)人信息安全:
一、收集合法性及數(shù)據(jù)最小化
1、同意:收集之前向個(gè)人信息主體傳達(dá)個(gè)人信息收集的目的、方式及相關(guān)保護(hù)措施,征得個(gè)人信息主體同意后方可收集;
2、數(shù)據(jù)最小化原則:僅收集疫情防控必要的個(gè)人信息,如姓名、體溫、住址(不采集細(xì)化到家庭住址門牌號(hào)的住址信息,只需收集城市鄉(xiāng)鎮(zhèn)區(qū)域即可);當(dāng)發(fā)現(xiàn)疑似病例或確認(rèn)病例時(shí),相應(yīng)的個(gè)人信息收集對(duì)象可適當(dāng)增加或細(xì)化,但需嚴(yán)格按照下述要求嚴(yán)格執(zhí)行保護(hù)工作;
3、收集過(guò)程管理:以紙質(zhì)填表方式收集個(gè)人信息時(shí),需嚴(yán)格要求紙質(zhì)材料不被拍照、復(fù)印,進(jìn)行專人統(tǒng)一回收,專人上鎖保管;以電子方式記錄或匯總相關(guān)信息,需要責(zé)任到人,并保存在特定的電腦。
二、個(gè)人信息安全傳輸
1、個(gè)人信息收集表通過(guò)公司正式通信工具傳送,禁止通過(guò)微信、QQ等社交媒體發(fā)送,應(yīng)通過(guò)公司郵件加密發(fā)送;
2、通過(guò)APP收集個(gè)人信息,需采用https安全傳輸協(xié)議;
3、在向疫情防控工作相關(guān)方共享、傳輸相關(guān)數(shù)據(jù)時(shí),應(yīng)確認(rèn)對(duì)方是有權(quán)獲取數(shù)據(jù)的機(jī)構(gòu)或個(gè)人,并采取加密傳輸?shù)拇胧?/span>
三、個(gè)人信息加密存儲(chǔ)
1、在匯總存儲(chǔ)環(huán)節(jié),盡可能相對(duì)集中管理和處理個(gè)人信息,采用嚴(yán)密的訪問(wèn)控制、審計(jì)、加密等安全措施,包括但不限于電腦硬盤加密、文檔加密工具加密、office文檔加密等方式;
2、通過(guò)第三方免費(fèi)網(wǎng)盤或工具進(jìn)行的數(shù)據(jù)存儲(chǔ)(如百度網(wǎng)盤等)時(shí),需選用具備隱私安全和信息安全管理資質(zhì)的、具備良好市場(chǎng)口碑的產(chǎn)品,避免由于第三方引發(fā)的個(gè)人信息泄露。
四、疫情報(bào)告、通報(bào)和公布等對(duì)外披露的安全
1、僅公開(kāi)返鄉(xiāng)人員流動(dòng)統(tǒng)計(jì)數(shù)據(jù)、確診患者僅公開(kāi)性別、確診日期、發(fā)病癥狀等非個(gè)人信息;
2、對(duì)于確診或疑似病例所在地區(qū)的公布,可公開(kāi)確診或疑似病例的大致居住區(qū)域;
3、如果掌握涉及“密切接觸傳染源”的重點(diǎn)人群信息,需要與其直接取得聯(lián)系的,應(yīng)安排專人負(fù)責(zé),保證其聯(lián)系方式不被擴(kuò)大傳播,相關(guān)人員名單應(yīng)進(jìn)一步限定知曉范圍,予以重點(diǎn)保護(hù)。
五、目的失效的個(gè)人信息銷毀
1、需要做到專采專用,嚴(yán)格限制于疾病防控目的,不得挪作他用,并且在疫情防控結(jié)束后按照規(guī)定進(jìn)行安全處置;
2、紙制數(shù)據(jù)須用粉碎機(jī)進(jìn)行粉碎處理;電腦、存儲(chǔ)介質(zhì)中的電子化個(gè)人信息,應(yīng)采用格式化、清零、覆蓋、消磁等完全破壞方式處理。
涉疫個(gè)人信息監(jiān)管者數(shù)據(jù)與隱私保護(hù)委員會(huì)辦公室作為公司內(nèi)容個(gè)人信息保護(hù)監(jiān)管責(zé)任方,應(yīng)組織相關(guān)人員按照上述要求每周進(jìn)行一次涉疫個(gè)人信息保護(hù)工作的合規(guī)檢查。確保涉疫個(gè)人信息的收集、傳輸、存儲(chǔ)、披露、銷毀滿足國(guó)家法律法規(guī)要求以及公司個(gè)人信息安全管理要求,并將檢查結(jié)果報(bào)告公司數(shù)據(jù)與隱私保護(hù)管理委員會(huì)。ISO27701隱私信息管理體系為企業(yè)和其他組織提供了一個(gè)國(guó)際通用的隱私信息管理工具,可降低企業(yè)隱私合規(guī)難度,更有利于企業(yè)證明、增強(qiáng)社會(huì)各方對(duì)企業(yè)的信任程度。隱私安全,惠及你我,業(yè)務(wù)持續(xù),與廣匯聯(lián)合同行!我們公司將繼續(xù)關(guān)注個(gè)人身份信息保護(hù)標(biāo)準(zhǔn)的推動(dòng)和應(yīng)用,以保護(hù)個(gè)人信息為核心,遏制個(gè)人信息濫用,最大程度保護(hù)用戶合法權(quán)益和社會(huì)公共利益。



熱線:
Q Q: