规则出处与规范指向
本条(《中华人民共和国个人信息保护法》第二十八条,敏感个人信息的界定与处理门槛):《个人信息保护法》第二十八条规定:敏感个人信息是一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息。只有在具有特定的目的和充分的必要性,并采取严格保护措施的情形下,方可处理敏感个人信息。
一、识别是全部工作的起点
第二十八条采用的是「定义加列举」的写法:以容易导致人格尊严受侵害或人身、财产安全受危害为判断标准,同时列举了生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹,以及不满十四周岁未成年人的个人信息。判断某个字段是否落入这一范围,既要看列举,也要回到标准本身。
很多企业的合规问题不在于处理方式不当,而在于压根没意识到自己在处理敏感信息,因而没有设置任何特殊门槛。识别这一步做不到位,后续的单独同意与影响评估都无从谈起。
二、容易误判的三类字段
第一,人脸与声纹。人脸识别已明确属于生物识别信息,而声纹在用于身份核验时同样具有生物识别属性,不少企业仅把它当作普通音频处理。第二,行踪轨迹。精确位置、连续的位置记录、网约车与配送行程信息都可能构成行踪轨迹,与单次粗略的定位并不等同。
第三,不满十四周岁未成年人的个人信息。这一类并非因为信息本身敏感,而是因为主体是未成年人,整个未成年用户的全部信息都可能落入敏感范围,儿童类产品尤其需要注意。
三、识别时的核实动作
建议按数据表逐字段过一遍,对存疑字段结合用途判断:这个字段一旦泄露,是否可能导致个人被识别、被跟踪、被歧视或遭受财产损失。同时核对是否存在通过多个普通字段组合后形成敏感信息的情形,例如姓名加就医记录加联系方式,其整体敏感程度远高于任一单项。
四、输出的形式
识别的结论应当形成敏感字段清单,注明所属类别、处理目的、必要性理由与现有保护措施。这份清单是后续影响评估与合规设计的基础,也是应对外部问询时最直接的说明材料。