《汽车数据安全管理若干规定(征求意见稿)》 | 配套制度
编者按
5月12日,国家互联网信息办公室会同有关部门起草了《汽车数据安全管理若干规定(征求意见稿)》(以下简称“若干规定”),并向社会公开征求意见。公号君将撰写系列文章对该若干规定做出分析,并尝试提出建议,在此分享供大家参考。本系列已经发表的文章如下:
1、《汽车数据安全管理若干规定(征求意见稿)》 | 规范对象和基本原则
2、《汽车数据安全管理若干规定(征求意见稿)》 | 个人信息和重要数据的细化规范
3、《汽车数据安全管理若干规定(征求意见稿)》 | 数据出境和监管手段
本篇归纳总结出《汽车数据安全管理若干规定(征求意见稿)》落地实施所需要的配套制度。相信这些配套制度背后还需要有一系列的标准和操作规程作为支撑。
具体要求 | 制度 |
个人信息(定义为:“本规定所称个人信息包括车主、驾驶人、乘车人、行人等的个人信息,以及能够推断个人身份、描述个人行为等的各种信息”。)
敏感个人信息(定义为:包括车辆位置、驾驶人或乘车人音视频等,以及可以用于判断违法违规驾驶的数据等)
生物特征数据(定义为:驾驶人指纹、声纹、人脸、心律等)
重要数据包括: (一)军事管理区、国防科工等涉及国家秘密的单位、县级以上党政机关等重要敏感区域的人流车流数据; (二)高于国家公开发布地图精度的测绘数据; (三)汽车充电网的运行数据; (四)道路上车辆类型、车辆流量等数据; (五)包含人脸、声音、车牌等的车外音视频数据; (六)国家网信部门和国务院有关部门明确的其他可能影响国家安全、公共利益的数据。 | 网联汽车场景中的数据分类制度 |
第七条 运营者处理个人信息应当通过用户手册、车载显示面板或其他适当方式,告知负责处理用户权益责任人的有效联系方式,以及收集数据的类型,包括车辆位置、生物特征、驾驶习惯、音视频等,并提供以下信息: (一)收集每种类型数据的触发条件以及停止收集的方法; (二)收集各类型数据的目的、用途; (三)数据保存地点、期限,或者确定保存地点、期限的规则; (四)删除车内、请求删除已经提供给车外的个人信息的方法步骤。 | “告知-同意”制度在网联汽车场景的细化 |
第八条 运营者收集和向车外提供敏感个人信息,包括车辆位置、驾驶人或乘车人音视频等,以及可以用于判断违法违规驾驶的数据等,应当符合以下要求: (一)以直接服务于驾驶人或者乘车人为目的,包括增强行车安全、辅助驾驶、导航、娱乐等; (二)默认为不收集,每次都应当征得驾驶人同意授权,驾驶结束(驾驶人离开驾驶席)后本次授权自动失效; (三)通过车内显示面板或语音等方式告知驾驶人和乘车人正在收集敏感个人信息; (四)驾驶人能够随时、方便地终止收集; (五)允许车主方便查看、结构化查询被收集的敏感个人信息; (六)驾驶人要求运营者删除时,运营者应当在2周内删除。 | “告知-同意”制度在网联汽车场景的细化 |
第九条 运营者收集个人信息应当取得被收集人同意,法律法规规定不需取得个人同意的除外。实践上难以实现的(如通过摄像头收集车外音视频信息),且确需提供的,应当进行匿名化或脱敏处理,包括删除含有能够识别自然人的画面,或对这些画面中的人脸等进行局部轮廓化处理等。 |
|
第十一条 运营者处理重要数据,应当提前向省级网信部门和有关部门报告数据类型、规模、范围、保存地点与时限、使用方式,以及是否向第三方提供等。 | 重要数据处理提前报告制度 |
第十二条 个人信息或者重要数据应当依法在境内存储,确需向境外提供的,应当通过国家网信部门组织的数据出境安全评估。 | 数据出境评估制度 |
第十三条 运营者向境外提供个人信息或者重要数据的,应当采取有效措施明确和监督接收者按照双方约定的目的、范围、方式使用数据,保证数据安全。 | 数据出境安全管理 |
第十四条 运营者向境外提供个人信息或者重要数据的,应当接受和处理所涉及的用户投诉;造成用户合法权益或公共利益受到损害的,应当依法承担相应责任。 | 投诉接受和处理制度 |
第十五条 运营者不得超出出境安全评估时明确的目的、范围、方式和数据类型、规模等,向境外提供个人信息或重要数据。 国家网信部门会同国务院有关部门以抽查方式核验向境外提供个人信息或重要数据的类型、范围等,运营者应当以明文、可读方式予以展示。 | 抽查、检查制度 |
第十六条 科研和商业合作伙伴需要查询利用境内存储的个人信息和重要数据的,运营者应当采取有效措施保证数据安全,防止流失;严格限制对重要数据以及车辆位置、生物特征、驾驶人或者乘车人音视频,以及可以用于判断违法违规驾驶的数据等敏感数据的查询利用。 | 第三方访问安全管理制度 |
第十七条 处理个人信息涉及个人信息主体超过10万人、或者处理重要数据的运营者,应当在每年十二月十五日前将年度数据安全管理情况报省级网信部门和有关部门,内容包括: (一)数据安全负责人以及负责处理用户权益相关事务责任人的姓名和联系方式; (二)处理数据的类型、规模、目的及必要性; (三)数据的安全防护和管理措施,包括保存地点、期限等; (四)与境内第三方共享数据情况; (五)数据安全事故及处理情况; (六)与个人信息和数据相关的用户投诉及处理情况; (七)国家网信部门明确的其他数据安全情况。 | 数据安全管理情况年度报告制度 |
第十八条 如果存在向境外提供数据的情况,运营者应当在本规定第十七条基础上,报告以下情况: (一)接收者的名称和联系方式; (二)出境数据的类型、数量及目的; (三)数据在境外的存放地点、使用范围和方式; (四)涉及向境外提供数据的用户投诉及处理情况; (五)国家网信部门明确的向境外提供数据需要报告的其他情况。 | 数据出境情况年度报告制度 |
第十九条 国家网信部门会同国务院有关部门根据处理数据情况对运营者进行数据安全评估,运营者应当予以配合。 | 数据安全评估制度 |
下一篇,公号君将分析EDPB关于车联网的数据保护指引,分析“若干规定”与欧盟指引的异同。
域外数据安全和个人信息保护领域的权威文件,DPO社群的全文翻译:
DPO线下沙龙的实录见:
美国电信行业涉及外国参与的安全审查系列文
美国电信行业涉及外国参与的安全审查(一):基本制度介绍
美国电信行业涉及外国参与的安全审查(二):国际性的第214节授权
美国电信行业涉及外国参与的安全审查(三):建立外国参与安全审查的行政令
美国电信行业涉及外国参与的安全审查(四):FCC对中国企业的陈述理由令
中国的网络安全审查系列文章:
自动驾驶系列文章:
数据安全法系列文章:
个人数据与域外国家安全审查系列文章
围绕着TIKTOK和WECHAT的总统令,本公号发表了以下文章:
第29条工作组/EDPB关于GDPR的指导意见的翻译:
关于美国出口管制制度,本公号发表过系列文章:
供应链安全文章:
数据跨境流动政策、法律、实践的系列文章:
传染病疫情防控与个人信息保护系列文章
人脸识别系列文章:
关于欧盟技术主权相关举措的翻译和分析:
关于数据与竞争政策的翻译和分析:
关于人工智能监管指导文件的翻译:
数据安全法系列文件:
中国个人信息保护立法系列文章: