《汽车数据安全管理若干规定(征求意见稿)》 | 个人信息和重要数据的细化规范
编者按
5月12日,国家互联网信息办公室会同有关部门起草了《汽车数据安全管理若干规定(征求意见稿)》(以下简称“若干规定”),并向社会公开征求意见。公号君将撰写系列文章对该若干规定做出分析,并尝试提出建议,在此分享供大家参考。本系列已经发表的文章如下:
1、《汽车数据安全管理若干规定(征求意见稿)》 | 规范对象和基本原则
个人信息强调个人的自主控制
我国《个人信息保护法(二审稿)》以及目前现行有效的个人信息保护方面的法律法规,乃至国家标准,均采用了“告知-同意”为主的个人信息处理合法性框架。与此同时,《个人信息保护法(二审稿)》和国家标准《个人信息安全规范》提出了“告知-同意”的例外情形。同样,“若干规定”也承袭了“告知-同意”的框架。
在告知方面,“若干规定”对个人信息和敏感个人信息做出了区分对待:
告知方式 | 告知内容 | |
个人信息 (定义为:“本规定所称个人信息包括车主、驾驶人、乘车人、行人等的个人信息,以及能够推断个人身份、描述个人行为等的各种信息”。) | 应当通过用户手册、车载显示面板或其他适当方式 |
|
敏感个人信息 (定义为:包括车辆位置、驾驶人或乘车人音视频等,以及可以用于判断违法违规驾驶的数据等) | 通过车内显示面板或语音等方式告知驾驶人和乘车人正在收集敏感个人信息(笔者注:类似于苹果iOS系统实时提示APP正在调用摄像头或麦克风权限) | 正在收集的敏感个人信息类型,具体包括“车辆位置、驾驶人或乘车人音视频等,以及可以用于判断违法违规驾驶的数据”等。 |
在同意方面,“若干规定”同样对个人信息和敏感个人信息做出了区分对待:
同意的方式 | 同意的例外 | |
个人信息 (定义为:“本规定所称个人信息包括车主、驾驶人、乘车人、行人等的个人信息,以及能够推断个人身份、描述个人行为等的各种信息”。) | 运营者收集个人信息应当取得被收集人同意,法律法规规定不需取得个人同意的除外。 |
|
敏感个人信息 (定义为:包括车辆位置、驾驶人或乘车人音视频等,以及可以用于判断违法违规驾驶的数据等) |
| 同上。 |
除了“告知-同意”之外,“若干规定”还规定了收集和向车外提供个人信息的目的限定条件。在此方面,“若干规定”主要对“敏感个人信息”和“生物特征信息”做出了区分对待:
收集和向车外提供的目的限定条件 | |
敏感个人信息 | 以直接服务于驾驶人或者乘车人为目的,包括增强行车安全、辅助驾驶、导航、娱乐等; |
生物特征数据 (定义为:驾驶人指纹、声纹、人脸、心律等) | 仅当为了方便用户使用、增加车辆电子和信息系统安全性等目的。 |
最后,“若干规定”还规定了个人信息主体权利。在此方面,“若干规定”主要对个人信息、敏感个人信息、生物特征数据这三者间,做出了区分对待:
个人信息主体权利 | |
个人信息 |
|
敏感个人信息 | 同上;以及:
|
生物特征数据 | 拒绝提供生物特征数据时,可自主选择提供替代数据。(笔者注:“若干规定”第十条规定:“仅当为了方便用户使用、增加车辆电子和信息系统安全性等目的,方可收集驾驶人指纹、声纹、人脸、心律等生物特征数据,同时应当提供生物特征的替代方式”,可推知个人信息主体拥有自主决定是否提供生物特征数据且不受任何不利影响的的权利)。 |
重要数据强调备案控制
《数据安全法(二审稿)》第二十九条规定:“重要数据的处理者应当按照规定对其数据处理活动定期开展风险评估,并向有关主管部门报送风险评估报告。风险评估报告应当包括处理的重要数据的种类、数量,开展数据处理活动的情况,面临的数据安全风险及其应对措施等。”
相应的,“若干规定”在第十一条提出:“运营者处理重要数据,应当提前向省级网信部门和有关部门报告数据类型、规模、范围、保存地点与时限、使用方式,以及是否向第三方提供等”。
以及“若干规定”第十七条提出的:“处理个人信息涉及个人信息主体超过10万人、或者处理重要数据的运营者,应当在每年十二月十五日前将年度数据安全管理情况报省级网信部门和有关部门,内容包括:
(一)数据安全负责人以及负责处理用户权益相关事务责任人的姓名和联系方式;
(二)处理数据的类型、规模、目的及必要性;
(三)数据的安全防护和管理措施,包括保存地点、期限等;
(四)与境内第三方共享数据情况;
(五)数据安全事故及处理情况;
(六)与个人信息和数据相关的用户投诉及处理情况;
(七)国家网信部门明确的其他数据安全情况。”
第三方查询利用强调访问控制
在此方面,“若干规定”再一次依据数据分类做出了区分对待:
查询利用限制 | |
境内存储的个人信息和重要数据 | 运营者应当采取有效措施保证数据安全,防止流失; |
| 严格限制。 |
好了,第二篇就解析到这。下一篇着重关注数据出境和监管手段这两方面。(完)
域外数据安全和个人信息保护领域的权威文件,DPO社群的全文翻译:
DPO线下沙龙的实录见:
美国电信行业涉及外国参与的安全审查系列文
美国电信行业涉及外国参与的安全审查(一):基本制度介绍
美国电信行业涉及外国参与的安全审查(二):国际性的第214节授权
美国电信行业涉及外国参与的安全审查(三):建立外国参与安全审查的行政令
美国电信行业涉及外国参与的安全审查(四):FCC对中国企业的陈述理由令
中国的网络安全审查系列文章:
自动驾驶系列文章:
数据安全法系列文章:
个人数据与域外国家安全审查系列文章
围绕着TIKTOK和WECHAT的总统令,本公号发表了以下文章:
第29条工作组/EDPB关于GDPR的指导意见的翻译:
关于美国出口管制制度,本公号发表过系列文章:
供应链安全文章:
数据跨境流动政策、法律、实践的系列文章:
传染病疫情防控与个人信息保护系列文章
人脸识别系列文章:
关于欧盟技术主权相关举措的翻译和分析:
关于数据与竞争政策的翻译和分析:
关于人工智能监管指导文件的翻译:
数据安全法系列文件:
中国个人信息保护立法系列文章: