您当前位置:首页 > 数据安全资讯 > 安全热点

7月数据安全最新热点(含政策标准、行业动态、安全动态等)

时间:2022-08-05 08:52:37来源:安全合规中心浏览数:

一、政策标准


1、《数据出境安全评估办法》自9月1日起施行


7月7日,国家互联网信息办公室公布《数据出境安全评估办法》(以下简称《办法》),自2022年9月1日起施行。《办法》规定数据处理者向境外提供在中华人民共和国境内运营中收集和产生的重要数据和个人信息的安全评估,适用本办法。数据处理者在申报数据出境安全评估前,应当开展数据出境风险自评估,重点评估数据出境和境外接收方处理数据的目的、范围、方式等的合法性、正当性、必要性;出境数据的规模、范围、种类、敏感程度,数据出境可能对国家安全、公共利益、个人或者组织合法权益带来的风险;境外接收方承诺承担的责任义务,以及履行责任义务的管理和技术措施、能力等能否保障出境数据的安全;数据出境中和出境后遭到篡改、破坏、泄露、丢失、转移或者被非法获取、非法利用等的风险,个人信息权益维护的渠道是否通畅等;与境外接收方拟订立的数据出境相关合同或者其他具有法律效力的文件等(以下统称法律文件)是否充分约定了数据安全保护责任义务;其他可能影响数据出境安全的事项。数据出境安全评估重点评估数据出境活动可能对国家安全、公共利益、个人或者组织合法权益带来的风险,主要包括数据出境的目的、范围、方式等的合法性、正当性、必要性;境外接收方所在国家或者地区的数据安全保护政策法规和网络安全环境对出境数据安全的影响;境外接收方的数据保护水平是否达到中华人民共和国法律、行政法规的规定和强制性国家标准的要求;出境数据的规模、范围、种类、敏感程度,出境中和出境后遭到篡改、破坏、泄露、丢失、转移或者被非法获取、非法利用等的风险;数据安全和个人信息权益是否能够得到充分有效保障;数据处理者与境外接收方拟订立的法律文件中是否充分约定了数据安全保护责任义务;遵守中国法律、行政法规、部门规章情况;国家网信部门认为需要评估的其他事项。



2、《网络数据安全管理条例》被纳入2022年度立法工作计划


7月5日,国务院印发了《国务院2022年度立法工作计划》(以下简称《计划》)。《计划》提出坚持围绕中心、服务大局、突出重点,适应立足新发展阶段、贯彻新发展理念、构建新发展格局、推动高质量发展要求,紧跟党中央重大决策部署,紧贴人民群众美好生活对立法工作的呼声期盼,紧扣国家治理体系和治理能力现代化提出的立法需求实际,科学合理安排立法项目,以高质量立法保障和促进经济社会发展目标任务顺利实现。《计划》中明确了2022年拟制定、修订的行政法规中包括由网信办组织起草的《网络数据安全管理条例》、密码局起草的《商用密码管理条例(修订)》。网信办在2021年11月发布了《网络数据安全管理条例》(征求意见稿)。本次被列入国务院立法计划,意味着《网络数据安全管理条例》立法进程又进一步。


3、第五届数字中国建设峰会在福州开幕


7月23日,以“创新驱动新变革 数字引领新格局”为主题的第五届数字中国建设峰会在福建省福州市开幕。本届峰会由国家互联网信息办公室、国家发展和改革委员会、科技部、工业和信息化部、国务院国有资产监督管理委员会、福建省人民政府共同举办。第十二届全国政协副主席王钦敏出席开幕式并就数字政府建设作专题发言。中宣部副部长、中央网信办主任、国家网信办主任庄荣文,中共福建省委书记、省人大常委会主任尹力,工业和信息化部副部长徐晓兰,国务院国有资产监督管理委员会党委委员、副主任翁杰明出席开幕式并致辞。王钦敏指出,要以前瞻性思考、全局性谋划、系统性布局、协同性推进的思路与方法,统筹各种资源,协调一致开展数字政府建设;要优化政务服务平台,坚持数字普惠,促进数字包容,让数字政府建设成果更多更公平地惠及全体人民;要强化改革思维,注重顶层设计、系统工程和基层探索的有机结合,坚持技术创新与制度创新双轮驱动,推动政府、经济、社会、文化、生态与数字化深度融合;要建立健全数据治理制度和标准体系,加强数据归集融合、共享开放和开发利用,强化数据安全管理责任,充分释放数据价值;要加强顶层设计,统筹部署数字政府应用系统建设,推进流程和事项标准化,着力推动部门数据向基层回流;要提高风险防范意识,统筹关键基础设施,构建数据安全防护体系。


4、《苏州市数据条例(草案)》首次审议



近日,苏州市十七届人大常委会第二次会议首次审议了《苏州市数据条例(草案)》(以下简称《条例》)。《条例》将公共数据开放的类型分为不予开放类、有条件开放类和无条件开放类。其中具备下列条件之一的公共数据确定为不予开放类数据:依法确定为国家秘密的;开放后可能危及国家安全、公共安全、经济安全和社会稳定的;涉及商业秘密、个人隐私的;因数据获取协议或者知识产权保护等禁止开放的;法律、法规规定不得开放或者应当通过其他途径获取的。具备下列条件之一的公共数据可确定为有条件开放类数据:涉及商业秘密、个人信息的公共数据,其指向的特定公民、法人和其他组织同意开放,且法律、法规未禁止的;开放将严重挤占公共数据基础设施资源,影响公共数据处理运行效率的;开放后预计带来特别显著的经济社会效益,但现阶段安全风险难以评估的。除了不予开放类、有条件开放类之外的其他公共数据列入无条件开放类。不予开放类公共数据依法进行脱密、脱敏处理,或者相关权利人同意开放的,可以列入无条件开放类或者有条件开放类。《条例》明确数据处理者是数据安全责任主体。数据同时存在多个处理者的,各数据处理者承担相应的安全责任。数据处理者发生变更的,由新的数据处理者承担数据安全责任。《条例》提出建立数据分类分级保护制度,推动本地区数据安全治理工作。按照数据分类分级保护制度,确定本地区本部门以及相关行业、领域的重要数据的具体目录,对列入目录的数据进行重点保护。



5、网信办发布《个人信息出境标准合同规定(征求意见稿)》


近日,国家互联网信息办公室依据《中华人民共和国个人信息保护法》,起草了《个人信息出境标准合同规定(征求意见稿)》(以下简称《规定》),并面向社会公开征求意见。《规定》明确非关键信息基础设施运营者、处理个人信息不满100万人的、自上年1月1日起累计向境外提供未达到10万人个人信息的、自上年1月1日起累计向境外提供未达到1万人敏感个人信息的个人信息处理者,可通过签订标准合同的方式向境外提供个人信息。个人信息处理者向境外提供个人信息前,应从以下几方面开展个人信息保护影响评估:个人信息处理者和境外接收方处理个人信息的目的、范围、方式等的合法性、正当性、必要性;出境个人信息的数量、范围、类型、敏感程度,个人信息出境可能对个人信息权益带来的风险;境外接收方承诺承担的责任义务,以及履行责任义务的管理和技术措施、能力等能否保障出境个人信息的安全;个人信息出境后泄露、损毁、篡改、滥用等的风险,个人维护个人信息权益的渠道是否通畅等;境外接收方所在国家或者地区的个人信息保护政策法规对标准合同履行的影响。标准合同包括以下主要内容:个人信息处理者和境外接收方的基本信息,包括但不限于名称、地址、联系人姓名、联系方式等;个人信息出境的目的、范围、类型、敏感程度、数量、方式、保存期限、存储地点等;个人信息处理者和境外接收方保护个人信息的责任与义务,以及为防范个人信息出境可能带来安全风险所采取的技术和管理措施等;境外接收方所在国家或者地区的个人信息保护政策法规对遵守本合同条款的影响;个人信息主体的权利,以及保障个人信息主体权利的途径和方式;救济、合同解除、违约责任、争议解决等。


二、行业动态


1、上海市通信管理局组织开展2022年电信和互联网行业网络和数据安全检查工作


7月7日,上海市通信管理局发布《关于开展2022年上海市电信和互联网行业网络和数据安全检查的通知》,表示按照工业和信息化部保障党的二十大网络安全有关工作要求和《关于开展2022年全市网络安全专项检查的通知》要求,决定组织开展2022年上海市电信和互联网行业网络和数据安全检查工作。数据安全保护方面,检查企业落实《数据安全法》《电信和互联网企业数据安全合规性评估要点》的要求,包括:持续完善本单位数据安全管理制度和技术保护措施的情况;落实开展网络数据安全合规性评估,数据分类分级管理、对外合作安全管理、访问权限管理和安全审计情况;及时发现和处置非授权访问、批量复制或转移、删改异常情况;数据安全事件应急预案制定,重要数据备份和加密等工作情况。个人信息和用户权益保护方面,检查企业按照《个人信息保护法》《电信和互联网用户个人信息保护规定》《工业和信息化部关于开展纵深推进APP侵害用户权益专项整治行动的通知》《关于开展信息通信服务感知提升行动的通知》要求,落实电信和互联网行业个人信息保护和用户权益保护专项治理工作情况。按照APP用户权益保护相关测评规范和APP收集使用个人信息最小必要相关评估规范,重点对移动互联网APP、小程序运营企业的个人信息保护和用户权益保护情况开展检查。


2、数据安全治理和个人信息保护论坛在京圆满召开



7月3日,2022西湖论剑·网络安全大会“数据安全治理和个人信息保护论坛”在京召开。工业和信息化部网络安全管理局处长雷楠、国家市场监督管理总局标准技术管理司处长刘大山出席论坛并讲话,全国信息安全标准化技术委员会秘书长、中国电子技术标准化研究院党委书记杨建军致欢迎辞。雷楠在论坛上指出,面对日益严峻的数据安全风险,要始终坚持以习近平总书记关于数据安全工作的重要指示精神为指引,按照成体系、有重点、分步骤的工作思路推进数据安全和个人信息保护工作。一是夯实数据安全管理的制度基石,健全工业和信息化领域数据分类分级、安全防护、风险评估、应急处置等重点制度和关键标准;二是完善数据安全治理工作机制,加快推进重要数据目录备案、安全信息共享、社会投诉举报等工作机制,打造协同联动的工作格局;三是提升数据安全技术能力和保障水平,整合优化行业资源,建设工业和信息化领域数据安全技术手段,形成数据监测溯源和应急处置能力;四是增强数据安全产业供给能力,推进产业园区、创新示范区、重点实验室的建设布局,培育优势骨干企业和专业人才队伍,壮大创新数据安全产业生态。刘大山表示,要认真贯彻落实党中央和国务院关于数据安全和标准化工作的决策部署,以标准化工作为重要抓手,为各行业数据安全治理和数据安全防护体系建设提供依据。论坛还邀请了国家信息技术安全研究中心总师组专家李京春带来《数据安全保护与数据跨境合规的探讨》主题演讲;四川大学网络空间安全学院院长陈兴蜀分享《数据分类分级的挑战及实践》等最新研究成果。



3、工信部:持续做好未成年人网络保护相关工作



7月20日,工信部在官网发布《工信部对十三届全国人大五次会议第4311号建议的答复》(以下简称《答复》),对李宗胜代表提出的关于开发未成年人专用计算机、手机软件功能的建议进行了答复。《答复》中表示,工信部作为电信行业、电子和软件产业管理部门,立足技术发展引导、行业规范管理、技术支撑能力建设等方面职责,积极协同各部门加强未成年人网络保护。目前已开展加强手机等移动智能终端技术规范引导、引导软件企业加强未成年网络保护功能开发、加大网上违法违规行为处置力度等工作。工信部接下来将通过强化终端技术储备、做好标准化工作,强化软件产业引导、做好软件安全监管,强化监管能力建设、做好网上违规处置,强化行业指导引导、做好行业自律和公益宣传等措施,进一步发挥行业管理、产业引导和技术能力优势,主动作为,加强与网信、教育等部门的协同配合,持续做好未成年人网络保护相关工作。



三、安全动态


1、国家互联网信息办公室发布对滴滴全球股份有限公司依法作出网络安全审查相关行政处罚的决定


7月21日,国家互联网信息办公室依据《网络安全法》《数据安全法》《个人信息保护法》《行政处罚法》等法律法规,对滴滴全球股份有限公司处人民币80.26亿元罚款,对滴滴全球股份有限公司董事长兼CEO程维、总裁柳青各处人民币100万元罚款。2021年7月,为防范国家数据安全风险、维护国家安全、保障公共利益,依据《国家安全法》《网络安全法》,网络安全审查办公室按照《网络安全审查办法》对滴滴公司实施网络安全审查。经查明,滴滴公司共存在16项违法事实,归纳起来主要是8个方面。一是违法收集用户手机相册中的截图信息1196.39万条;二是过度收集用户剪切板信息、应用列表信息83.23亿条;三是过度收集乘客人脸识别信息1.07亿条、年龄段信息5350.92万条、职业信息1633.56万条、亲情关系信息138.29万条、“家”和“公司”打车地址信息1.53亿条;四是过度收集乘客评价代驾服务时、App后台运行时、手机连接桔视记录仪设备时的精准位置(经纬度)信息1.67亿条;五是过度收集司机学历信息14.29万条,以明文形式存储司机身份证号信息5780.26万条;六是在未明确告知乘客情况下分析乘客出行意图信息539.76亿条、常驻城市信息15.38亿条、异地商务/异地旅游信息3.04亿条;七是在乘客使用顺风车服务时频繁索取无关的“电话权限”;八是未准确、清晰说明用户设备信息等19项个人信息处理目的。


2、广州首例人脸识别个人信息保护民事公益诉讼宣判


7月11日,广州市越秀区人民检察院办理的广东省首例向互联网法院提交的涉“人脸识别”公民个人信息保护民事公益诉讼案公开宣判。法院判决郑某等4名被告立即停止对公民个人信息的侵害,支付公益损害赔偿金、公开赔礼道歉并以行为补偿弥补损害。此前,被告郑某等4人已被法院刑事判决认定侵犯公民个人信息罪,判处有期徒刑一年二个月至一年不等,并处罚金。2020年8月起,郑某开始提供代查高清身份证照片、身份证号码等个人敏感信息的非法服务。任某等3人按照下家提供的个人信息,从郑某手中购得与个人信息相匹配的高清身份证照片制作人脸识别动态视频再进行售卖。这些视频可以通过一些App的人脸识别身份验证,造成严重的个人信息泄露隐患。截至案发,郑某等人买卖公民个人信息2000余条,严重侵害众多公民个人信息安全,损害了社会公共利益。广州市越秀区人民检察院认为被告郑某等人非法买卖公民个人信息不仅触犯了刑法,同时也违反了《民法典》、《个人信息保护法》中关于个人信息保护的相关规定,构成对个人信息保护领域社会公共利益的侵害,依法应承担民事侵权责任。故而,对4名被告侵害公民个人信息安全、损害社会公共利益的行为作为民事公益诉讼线索立案。


3、支付宝更新SDK隐私权政策,加强个人信息保护


7月7日,蚂蚁集团旗下支付宝对SDK隐私权政策进行了更新,进一步详细披露第三方App在实现“使用支付宝支付”等4个功能时,支付宝需要调用的个人信息清单,以更好地保障开发者及用户知情权。支付宝为开发者提供了“App支付”“App支付宝登录”“分享到支付宝”“身份验证”四种SDK,实现了其他App为用户提供使用支付宝支付、使用支付宝账号快速登录、将图片网页支付宝以及集成支付宝实人认证能力的功能。更新后的支付宝SDK隐私权政策中,详细披露了四种SDK在什么情况下调用信息及调用信息的具体清单,还区分了iOS、Android系统下相应的调用情况和用途。以“APP支付”SDK为例,明确仅在发起支付时调取常用设备信息、网络信息,用于登录账户和支付过程中的安全风控。此外,更新后的隐私权政策也对每种SDK如何存储信息做了更完整介绍。 


四、观点分享


1、数据出境安全制度的新探索


7月8日,中央财经大学副教授张金平在国家网信办官网发表了名为《数据出境安全制度的新探索》的文章,对《数据出境安全评估办法》(以下简称《办法》)进行了解读。国家互联网信息办公室根据《网络安全法》《数据安全法》《个人信息保护法》规定,统筹数据出境监管的国内法治和涉及境外接收方数据处理要求的涉外法治,制定了《办法》,有力维护了国家在数据领域的主权、安全和发展利益。评估目的方面,《办法》第1条规定数据出境安全评估的目的在于“保护个人信息权益,维护国家安全和社会公共利益”,但并不意味着重要数据和个人信息的出境安全评估的目的是完全一致的,相反二者评估目的是由其上位法决定的。其中,重要数据出境监管制度由《网络安全法》和《数据安全法》加以明确,其核心目的是维护网络空间主权和国家安全、社会公共利益。相比之下,《个人信息保护法》明确个人信息出境监管的目的是保护个人信息权益。评估范围方面,《办法》第4条规定数据处理者在四种情形下向境外提供重要数据或者个人信息,应当通过所在地省级网信部门向国家网信部门申报数据出境安全评估。其中,按照现有立法要求,所有主体的重要数据出境都要申报安全评估。个人信息出境进行安全评估的门槛主要在于执行《个人信息保护法》第40条的规定,明确累计向境外提供个人信息的特定规模设定为年度累计,充分反映了相关主体有关科学设定个人信息出境安全评估范围的诉求,便利其通过认证、标准合同等机制开展个人信息出境。评估程序方面,《办法》明确安全评估的程序包括:(1)数据处理者自评估;(2)数据处理者申报安全评估;(3)省级网信部门的申报接收和国家网信部门的申报受理;(4)国家网信部门组织安全评估,评估过程中可要求数据处理者进行材料补充或更正;(5)评估结果的告知与申请复评;(6)通过数据出境安全评估但在有效期内出现特定情形的重新申报评估;(7)通过数据出境安全评估后的终止数据出境。其中,《办法》第13条相对于征求意见稿专门新增了评估结果的复评,为数据处理者提供了异议机会,进一步增强了制度的科学性。


2、“健康码”数据安全和个人信息保护措施与建议



7月18日,CCIA数据安全工作委员会发布了《“健康码”数据安全和个人信息保护措施与建议》(以下简称《措施与建议》)。《措施与建议》以安全风险、现状、案例为视角,以法律法规、规章和规范性文件、标准等为参考,对“健康码”涉及的数据处理的各个环节进行分析,对数据安全和个人信息保护方面可采取的措施与建议进行研究、归纳。《措施与建议》建议相关单位,在数据收集阶段采取告知规则、区分功能、最少必要、采集合规、安全传输等措施;数据存储阶段采取分区存储、最少存储、密文存储、及时删除等措施;在数据使用阶段采取目的限制、权限管控、编码安全、融合评估、脱敏展示、限制公开等措施;在数据共享阶段采取告知同意、事前评估等措施。《措施与建议》还提出数据接口安全方面,可采取数据接口台账梳理、数据接口缺陷评估、数据接口风险监测、重点数据处理行为审计、数据处理活动追溯等措施;个人信息权利保障方面,可采取规则透明、便捷行权、申诉响应等措施;数据安全管理方面,可采取明确安全责任、夯实安全基础、建立制度体系、加强合规审计等措施。

微信
咨询

立即扫码
享受一对一服务

文盾信息微信二维码

联系
电话

您好,商务咨询请联系

手机咨询:191-8696-1962