站在ISO27701隱私信息國際標(biāo)準(zhǔn)角度淺談《疫情期間如何打好個人信息保護戰(zhàn)》
發(fā)布時間:2020-08-21 作者:廣匯聯(lián)合 來源:廣匯聯(lián)合
疫情期間收集、使用個人信息的部門、團隊比平常大幅增加,為保障一般公眾對疫情情況的知情權(quán),又兼顧個人信息保護的合規(guī)性,我們有必要采取比以往更為嚴(yán)格的措施,防范以抗疫的名義違規(guī)收集使用個人信息。作為個人信息的收集者、使用者以及監(jiān)管者,各個角色成員均應(yīng)依法履行各自責(zé)任和義務(wù)。涉疫個人信息收集者及使用者作為收集和使用涉疫個人信息的收集及使用的部門或崗位,應(yīng)確保下述各環(huán)節(jié)的個人信息安全:
一、收集合法性及數(shù)據(jù)最小化
1、同意:收集之前向個人信息主體傳達個人信息收集的目的、方式及相關(guān)保護措施,征得個人信息主體同意后方可收集;
2、數(shù)據(jù)最小化原則:僅收集疫情防控必要的個人信息,如姓名、體溫、住址(不采集細化到家庭住址門牌號的住址信息,只需收集城市鄉(xiāng)鎮(zhèn)區(qū)域即可);當(dāng)發(fā)現(xiàn)疑似病例或確認(rèn)病例時,相應(yīng)的個人信息收集對象可適當(dāng)增加或細化,但需嚴(yán)格按照下述要求嚴(yán)格執(zhí)行保護工作;
3、收集過程管理:以紙質(zhì)填表方式收集個人信息時,需嚴(yán)格要求紙質(zhì)材料不被拍照、復(fù)印,進行專人統(tǒng)一回收,專人上鎖保管;以電子方式記錄或匯總相關(guān)信息,需要責(zé)任到人,并保存在特定的電腦。
二、個人信息安全傳輸
1、個人信息收集表通過公司正式通信工具傳送,禁止通過微信、QQ等社交媒體發(fā)送,應(yīng)通過公司郵件加密發(fā)送;
2、通過APP收集個人信息,需采用https安全傳輸協(xié)議;
3、在向疫情防控工作相關(guān)方共享、傳輸相關(guān)數(shù)據(jù)時,應(yīng)確認(rèn)對方是有權(quán)獲取數(shù)據(jù)的機構(gòu)或個人,并采取加密傳輸?shù)拇胧?/span>
三、個人信息加密存儲
1、在匯總存儲環(huán)節(jié),盡可能相對集中管理和處理個人信息,采用嚴(yán)密的訪問控制、審計、加密等安全措施,包括但不限于電腦硬盤加密、文檔加密工具加密、office文檔加密等方式;
2、通過第三方免費網(wǎng)盤或工具進行的數(shù)據(jù)存儲(如百度網(wǎng)盤等)時,需選用具備隱私安全和信息安全管理資質(zhì)的、具備良好市場口碑的產(chǎn)品,避免由于第三方引發(fā)的個人信息泄露。
四、疫情報告、通報和公布等對外披露的安全
1、僅公開返鄉(xiāng)人員流動統(tǒng)計數(shù)據(jù)、確診患者僅公開性別、確診日期、發(fā)病癥狀等非個人信息;
2、對于確診或疑似病例所在地區(qū)的公布,可公開確診或疑似病例的大致居住區(qū)域;
3、如果掌握涉及“密切接觸傳染源”的重點人群信息,需要與其直接取得聯(lián)系的,應(yīng)安排專人負(fù)責(zé),保證其聯(lián)系方式不被擴大傳播,相關(guān)人員名單應(yīng)進一步限定知曉范圍,予以重點保護。
五、目的失效的個人信息銷毀
1、需要做到專采專用,嚴(yán)格限制于疾病防控目的,不得挪作他用,并且在疫情防控結(jié)束后按照規(guī)定進行安全處置;
2、紙制數(shù)據(jù)須用粉碎機進行粉碎處理;電腦、存儲介質(zhì)中的電子化個人信息,應(yīng)采用格式化、清零、覆蓋、消磁等完全破壞方式處理。
涉疫個人信息監(jiān)管者數(shù)據(jù)與隱私保護委員會辦公室作為公司內(nèi)容個人信息保護監(jiān)管責(zé)任方,應(yīng)組織相關(guān)人員按照上述要求每周進行一次涉疫個人信息保護工作的合規(guī)檢查。確保涉疫個人信息的收集、傳輸、存儲、披露、銷毀滿足國家法律法規(guī)要求以及公司個人信息安全管理要求,并將檢查結(jié)果報告公司數(shù)據(jù)與隱私保護管理委員會。ISO27701隱私信息管理體系為企業(yè)和其他組織提供了一個國際通用的隱私信息管理工具,可降低企業(yè)隱私合規(guī)難度,更有利于企業(yè)證明、增強社會各方對企業(yè)的信任程度。隱私安全,惠及你我,業(yè)務(wù)持續(xù),與廣匯聯(lián)合同行!我們公司將繼續(xù)關(guān)注個人身份信息保護標(biāo)準(zhǔn)的推動和應(yīng)用,以保護個人信息為核心,遏制個人信息濫用,最大程度保護用戶合法權(quán)益和社會公共利益。



熱線: