|
|
现实中的这种情况屡见不鲜:才买了新车就有人来推销保险;刚去医院作完孕检,返家途中就接到了孕婴产品销售商的问候电话;新房钥匙还没到手,装修公司就上门造访……从某种程度上讲,我国个人信息的泄露已经到了非常严重的地步。 从2013年2月1日起,由工信部联合其他部门制定的《信息安全技术—公共及商用服务信息系统个人信息保护指南》正式实施,这是我国首个个人信息保护标准。 ——指南是个“原则性”规定 这个指南最显著的特点是将个人信息分为个人一般信息和个人敏感信息,并提出了默许同意和明示同意的概念。 对于个人一般信息的处理可以建立在默许同意的基础上,只要个人信息主体没有明确表示反对,便可收集和利用。但对于个人敏感信息,则需要建立在明示同意的基础上,在收集和利用之前,必须首先获得个人信息主体明确的授权。 指南还正式提出了处理个人信息时应当遵循的八项基本原则,即目的明确、最少使用、公开告知、个人同意、质量保证、安全保障、诚信履行和责任明确,划分了收集、加工、转移、删除四个环节,并针对每一个环节提出了落实八项基本原则的具体要求。 指南规定在个人信息的收集阶段需要具有特定、明确、合法的目的。指南强调,不可直接向未满16周岁的未成年人收集个人敏感信息,确需收集其个人敏感信息的,需征得其法定监护人的明示同意。 指南要求,个人信息的加工阶段不可以违背收集阶段已告知的使用目的,同时保证加工过程中个人信息不被任何与处理目的无关的个人、组织和机构获知。
——指南很有必要,但缺乏威慑 北京邮电大学教授曾建秋认为,指南的出台很及时也很必要,在这个信息爆炸的时代,个人信息往往就意味着财富和资源。这个指南详细规定了相关标准,为下一步针对性打击相关犯罪提供了有力武器。 曾建秋表示,目前,国内信息泄漏主要呈现三大特点,一是泛滥,很多人的信息在本人不知情的情况下被他人盗取或收集,这种情况在以前的美日韩等国也很普遍;二是多发,用户个人泄漏信息领域不断扩大,从电信逐渐扩散至房产、汽车等领域;三是后果越来越严重,不法分子利用所收集的他人信息,疯狂地进行电话、短信诈骗等犯罪活动,而且这种犯罪有跨国作案的趋势。 但业内不少专家指出,由于这个指南仅是一个技术性标准,缺乏对违反这个标准的惩罚性措施,因此对于打击个人信息犯罪尚不具有威慑性。 ——期待个人信息保护尽早立法 中消协律师团团长邱宝昌表示,在我国的个人信息保护法还未出台之前,这个指南具有“准法律性”,能为将来的立法提供借鉴。但是,由于它现在仅是一个“指导性技术文件”,建议国家在这方面尽早立法。 邱宝昌还认为,每个人对信息的敏感度不一样,建议在收集和利用他人信息之前,最好获得个人信息主体的明确授权。 (据新华社) ■ 解读 “最少够用”“个人同意”是原则 《信息安全技术 公共及商用服务信息系统个人信息保护指南》对个人信息保护作出了怎样的规定?其出台对个人信息保护会起到什么作用?带着这些问题,记者采访了参与起草《指南》的中国软件评测中心副主任朱璇。 □管理和技术双管齐下 问:当前个人信息泄露事件频发,信息服务从业者在处理公民个人信息过程中,主要在哪些环节出现了问题? 答:目前,许多企业在个人信息处理过程中保护措施还存在不足,在个人信息收集、加工、转移、删除各个阶段都可能存在一些问题。因此,只有参照《指南》对个人信息处理的各个阶段进行梳理,规范企业行为,才能有效减少个人信息泄露事件的发生。个人信息保护要从管理和技术两方面双管齐下,个人信息管理者应制定完善的个人信息保护管理制度,同时在技术上采取必要的安全保障手段。 □八项原则哪些涉及较多 问:《指南》确立了“目的明确、最少够用、公开告知、个人同意、质量保证、安全保障、诚信履行、责任明确”八项原则,规范信息服务从业者的行为。在公民个人信息的使用和处理过程中,涉及比较多的是哪些原则? 答:从目前已发生的个人信息相关安全事件来说,比较多的涉及“目的明确”、“最少够用”、“公开告知”、“个人同意”等原则。例如智能手机上的某些软件,在收集手机用户个人信息的时候,并没有明确告知主体收集相关个人信息的目的,即违反了“目的明确”和“公开告知”原则。中国软件评测中心出具的《2012年Android手机软件个人信息安全测评报告》显示大量手机软件会自动收集用户的IMEI号、上传用户通讯录等,违背了“个人同意”原则或“公开告知”原则。 □选择合适企业开展试点 问:《指南》属于技术指导文件,不具有强制执行力,有人质疑此举意义不大,您认为其出台的最大意义是什么?未来,又将通过哪些后续措施,促进其“落地”? 答:作为第一部个人信息保护相关的国家标准,《指南》可以说是我国个人信息保护工作的一个里程碑。《指南》适用于指导除政府机关等行使公共管理职责的机构以外的各类组织和机构,我们可根据具体国情,开展“标准先行”,在《指南》的基础上促进行业自律、企业自律,有效地推动我国个人信息保护立法进程。未来,我们计划选择合适的企业,导入个人信息保护国家标准实施试点工作。 (据新华社)
|
|