《汽车数据安全管理若干规定(征求意见稿)》 | 个人信息的分类分级规则
编者按
5月12日,国家互联网信息办公室会同有关部门起草了《汽车数据安全管理若干规定(征求意见稿)》(以下简称“若干规定”),并向社会公开征求意见。公号君将撰写系列文章对该若干规定做出分析,并尝试提出建议,在此分享供大家参考。本系列已经发表的文章如下:
1、《汽车数据安全管理若干规定(征求意见稿)》 | 规范对象和基本原则
2、《汽车数据安全管理若干规定(征求意见稿)》 | 个人信息和重要数据的细化规范
3、《汽车数据安全管理若干规定(征求意见稿)》 | 数据出境和监管手段
4、《汽车数据安全管理若干规定(征求意见稿)》 | 配套制度
5、《汽车数据安全管理若干规定(征求意见稿)》 | “汽车数据”与EDPB指南中的联网车辆
6、《汽车数据安全管理若干规定(征求意见稿)》 | “车内处理”与EDPB指南中“终端设备”
本篇从EDPB发布的《车联网个人数据保护指南》出发,来进一步分析“若干规定”中的核心关键要点——个人信息的分类分级规则。关于EDPB的指南,见:
1、EDPB《车联网个人数据保护指南》全文翻译(DPO社群出品)
2、EDPB《车联网个人数据保护指南2.0》比较翻译(DPO社群出品)
“若干规则”中的“个人信息分类分级”规则
本篇文章暂时不论及“若干规定”中的重要数据,而仅仅集中于个人信息的分类规则讨论。如之前的文章分析,“若干规定”出现了个人信息、敏感个人信息、生物特征数据,这三者呈何种关系?
个人信息 |
敏感个人信息 (定义为:包括车辆位置、驾驶人或乘车人音视频等,以及可以用于判断违法违规驾驶的数据等) |
生物特征数据 |
根据个人信息的定义,敏感个人信息和生物特征数据显然属于个人信息。但敏感个人信息是不是包含生物特征数据?不那么清晰。
“若干规定”第十六条规定:“科研和商业合作伙伴需要查询利用境内存储的个人信息和重要数据的,运营者应当采取有效措施保证数据安全,防止流失;严格限制对重要数据以及车辆位置、生物特征、驾驶人或者乘车人音视频,以及可以用于判断违法违规驾驶的数据等敏感数据的查询利用”。
“若干规定”第十六条提出了全文仅出现一次的“敏感数据”;仔细分析,可得知“敏感数据”=敏感个人信息+生物特征数据。如此一来,似乎可以推知,敏感个人信息和生物特征数据分属两个不同的类别。
但无论是《个人信息保护法(二审稿)》还是《个人信息安全规范》,还是域外的法律框架,均将生物特征信息归属于敏感个人信息。顺着这个思路,“若干规定”的数据分类方式似乎存在问题。
因此,到底“若干规定”中的敏感个人信息是否包含生物特征数据?搞清楚这个问题又至关重要。
区别点一:“若干办法”第八条中关于敏感个人信息的控制要求——运营者收集和向车外提供敏感个人信息......应当符合以下要求:以直接服务于驾驶人或者乘车人为目的;默认为不收集,每次都应当征得驾驶人同意授权,驾驶结束(驾驶人离开驾驶席)后本次授权自动失效;通过车内显示面板或语音等方式告知驾驶人和乘车人正在收集敏感个人信息;驾驶人能够随时、方便地终止收集;允许车主方便查看、结构化查询被收集的敏感个人信息;驾驶人要求运营者删除时,运营者应当在2周内删除等等,将仅仅适用于敏感个人信息,但不适用于生物特征数据。
区别点二:“若干办法”第十条——“仅当为了方便用户使用、增加车辆电子和信息系统安全性等目的,方可收集驾驶人指纹、声纹、人脸、心律等生物特征数据,同时应当提供生物特征的替代方式”,并没有提出生物特征数据可以向车外提供,但是第八条明确在一定条件下,敏感个人信息是可以向车外提供的。这样的区别如果是立法原意,即是在要求生物特征数据应当本地化处理。
EDPB指南中的高风险数据
在EDPB的指引中,EDPB专门挑出来三类数据专门论述。公号君摘抄如下:
“鉴于其敏感性和/或对数据主体权益的潜在影响,应当对联网车辆产生的某些数据予以特别关注。目前,EDPB认定了三种汽车和设备制造商、服务提供商和其他数据控制者应当特别关注的个人数据类型,分别是:位置数据、生物识别数据(和GDPR第9条规定的特殊数据类型)以及可揭露犯罪行为或交通违法的数据”。
“车辆和设备制造商、服务提供商和其他数据控制者应当特别警惕,避免收集位置数据,除非对于处理目的而言是绝对必要的”...... 总之,收集地理位置数据需要遵守以下原则:
对相对于处理目的而收集的地理位置数据的访问频率、细节程度进行充分的配置。例如,天气应用不应当每一秒都访问车辆的地理位置,即使其获得了数据主体的同意;
提供关于处理目的的准确的信息(例如是否存储地理位置历史?如存储,存储目的是什么?);
当处理是基于同意时,获取有效(自由、具体和知情的)同意,该同意的获取与出售或使用的通用条件不同,例如可通过车载计算机获取;
仅当用户启动一个要求获取车辆位置的功能时,方可激活地理位置,不可在车辆启动时以默认和持续的方式激活;
告知用户地理位置已被激活,特别是以使用图标的方式(例如在屏幕上移动的箭头);
随时禁用地理位置的选项;
确定一个有限的存储期限”。
“在考虑使用生物识别数据时,保证数据主体对其涉及的数据具有完全的控制,一方面,提供非生物识别的替代方案(例如使用一个物理钥匙或密码)而没有额外的约束(也就是说,生物识别的使用不应当是强制性的),另一方面,仅以本地方式、以加密的形式存储和比对生物识别模板,使生物识别数据不被外部的读取/比对终端处理”......“在生物识别数据的场景下,确保生物识别认证解决方案的足够可靠是重要的,特别是通过遵守以下原则来确保:
对使用的生物识别解决方案所进行的调整(例如,假阳性和假阴性的比率)适应于必备的访问控制的安全水平;
所使用的生物识别解决方案是基于能抵御攻击(例如用平面印刷品进行指纹识别)的传感器的;
有限的验证尝试次数;
生物识别模板/模型存储在车辆内,以加密的方式,使用最先进的密码算法和钥匙管理;
对构成生物识别模板和用于用户验证的原始数据进行实时处理,即使在本地也不对其进行存储”。
“为了处理GDPR第10条之有关潜在犯罪的数据,EDPB 建议采取本地数据处理,此时数据主体对所涉数据具有完全的控制权......实际上,除了某些例外情形......禁止对揭露犯罪行为和其他违法行为的数据进行外部处理。因此,根据数据的敏感程度,如第 2.7 节中描述的强有力的安全措施必须得到落实,从而保护数据免于非法访问、修改和删除”。
比较分析
与EDPB指南相比,“若干规定”将位置数据和可以用于判断违法违规驾驶的数据合并成了敏感个人信息,并在其中增加了驾驶人或乘车人音视频数据。这也是此前应对我国国内曾经出现的事件的一个态度。
对于EDPB指南专门论述的生物识别数据,“若干规定”使用了“生物特征数据”,同样也将该类别数据区别对待。
但核心的问题是,“若干规定”中的生物识别数据和敏感个人信息,是个什么关系?后者包含前者吗?还是两者是并列关系?对此,“若干规定”并没有予以明确。
但是对这个问题的回答又很重要。因为“若干规定”的许多控制措施都围绕着个人信息的分类分级。详见【《汽车数据安全管理若干规定(征求意见稿)》 | 个人信息和重要数据的细化规范】
我们需要知道“若干规定对敏感个人信息设计的控制措施,是否同时也适用于生物识别数据。
下一篇,公号君将重点分析业务非常关注的“向车外提供”的规则。(完)
域外数据安全和个人信息保护领域的权威文件,DPO社群的全文翻译:
DPO线下沙龙的实录见:
美国电信行业涉及外国参与的安全审查系列文
美国电信行业涉及外国参与的安全审查(一):基本制度介绍
美国电信行业涉及外国参与的安全审查(二):国际性的第214节授权
美国电信行业涉及外国参与的安全审查(三):建立外国参与安全审查的行政令
美国电信行业涉及外国参与的安全审查(四):FCC对中国企业的陈述理由令
中国的网络安全审查系列文章:
自动驾驶系列文章:
数据安全法系列文章:
个人数据与域外国家安全审查系列文章
围绕着TIKTOK和WECHAT的总统令,本公号发表了以下文章:
第29条工作组/EDPB关于GDPR的指导意见的翻译:
关于美国出口管制制度,本公号发表过系列文章:
供应链安全文章:
数据跨境流动政策、法律、实践的系列文章:
传染病疫情防控与个人信息保护系列文章
人脸识别系列文章:
关于欧盟技术主权相关举措的翻译和分析:
关于数据与竞争政策的翻译和分析:
关于人工智能监管指导文件的翻译:
数据安全法系列文件:
中国个人信息保护立法系列文章: