其他
英国ICO的Privacy Harm分类:国标39335的个人权益影响分类
编者按
本公号发表过的关于个人信息安全影响评估的文章如下:
中国个人信息保护立法 | 善用个人信息保护影响评估 灵活实现创新和个人保护的平衡 《个人信息安全影响评估指南》(GB/T 39335-2020)正式发布 第二期数据保护官沙龙纪实:个人信息安全影响评估指南 国家标准《个人信息安全影响评估指南》制定进展汇报 国家标准《个人信息安全影响评估》公开征求意见 个人信息安全影响评估有助于防范“年度账单”事件
首先来看《个人信息安全影响评估指南》(GB/T 39335-2020)对个人权益影响分析的论述和分类:
再来看英国ICO对Privacy Harm的分类
简单比较的结论是:
1、英国ICO考虑了个人信息保护不足对社会、经济甚至是环境的影响,这个确实39335没有考量。因为当时制定的初衷是站在个体角度。
引发的一个问题是,《个人信息保护法》第五十五和五十六条规定的“个人信息保护影响评估”从文字角度来理解,是否仅仅包括了个人角度的权益分析?
关于39335能够很好地支撑《个人信息保护法》第五十五和五十六条规定的“个人信息保护影响评估”的分析,已经非常多了,感兴趣的读者可以简单搜索一下。
2、个体层面的权益分析,39335和ICO的分类基本一致。
英国ICO的分类 | 《个人信息安全影响评估指南》39335 |
Financial Harm | 5.5.1 d) 人身财产受损 |
Bodily Harm | 5.5.1 d) 人身财产受损 |
Costs of avoiding/mitigating harm | N/A |
Discrimination | 5.5.1 b) 引发差别性待遇 |
Unwarranted Intrusion | 5.5.1 c) 个人名誉受损或遭受精神压力 |
Loss of control of personal data | 5.5.1 a) 限制个人自主决定权 |
Lack of autonomy; manipulation and influence | 5.5.1 a) 限制个人自主决定权 |
Psychological Harm | 5.5.1 c) 个人名誉受损或遭受精神压力 |
Chiling effects | 5.5.1 a) 限制个人自主决定权 |
Adverse effects on rights and freedoms | N/A |
相比于ICO的文件,39335有两项缺失:1)避免或者环节损害的成本;2)对权利和自由的负面效果。这两项,39335没有考虑。但这两项是否应当纳入,公号君从操作性角度来看,持保留意见。当然,这是个开放性问题,仁者见仁智者见智。
下面是ICO文件的全文
美国电信行业涉及外国参与的安全审查(一):基本制度介绍
美国电信行业涉及外国参与的安全审查(二):国际性的第214节授权
美国电信行业涉及外国参与的安全审查(三):建立外国参与安全审查的行政令
美国电信行业涉及外国参与的安全审查(四):FCC对中国企业的陈述理由令
关于健康医疗数据方面的文章有:
数字贸易专题系列:
《数据出境安全评估办法》正式发布,倒计时开始! 《数据出境安全评估办法》英文版 也谈《数据出境安全评估办法》涉及到的几个问题 尘埃终落定,对我国数据出境安全评估制度的观察和理解 数据出境风险自评估要点解析 中国个人信息跨境认证机制与BCRs和AC的比较分析:个人数据跨境流动的未决之路 中外数据出境安全评估的“意同而形不同” 《数据出境安全评估申报指南(第一版)》英文版
关于人工智能安全和监管,本公号发布过以下文章:
《英国ICO人工智能与数据保护指引》选译 | 如何评估AI的安全性和数据最小化? 英国ICO人工智能指导 | 数据分析工具包(全文翻译) 《英国ICO人工智能与数据保护指引》选译 | 如何保护人工智能系统中的个人权利? 人工智能 vs. 个人信息保护之“个人同意” 《以伦理为基础的设计:人工智能及自主系统以人类福祉为先的愿景(第一版)》 AI监管 | EDPB和EDPS对欧盟AI条例的联合意见书(全文翻译) AI监管 | 对欧盟AI统一规则条例的详细分析 AI监管 | 欧盟《AI统一规则条例(提案)》(全文翻译) AI监管 | 意大利因骑手算法歧视问题对两个食物配送公司处于高额罚款 AI监管 | 用户数据用于AI模型训练场景的合规要点初探 我国信息服务算法推荐管理 | 与个人信息保护的耦合和差异 我国信息服务算法推荐管理 | 条文背后的技术逻辑“想象” 我国信息服务算法推荐管理 | 分类分级管理 我国信息服务算法推荐管理 | 合规的基础性工作:技术说明 中国个人信息保护中的自动化决策监管初探:基于与GDPR的比较 AI监管 | 全球人工智能的协调实际上是可以实现的吗?(外媒编译) 《基于个人信息的自动化决策安全要求》标准制定项目的立项汇报 AI监管 | 美国各州和地方开始以零敲碎打的方式推进AI监管(外媒编译) 欧盟《AI统一规则条例》立法进展(截止20220430) 美国NIST《可解释的人工智能的四个原则》(全文翻译) 美国NIST《人工智能风险管理框架》初稿-中译文 英国《有效的人工智能保障生态系统路线图》(中译文)