规则出处与规范指向
本条(《中华人民共和国个人信息保护法》第二十八条,敏感个人信息的界定与处理门槛):《个人信息保护法》第二十八条规定:敏感个人信息是一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息。只有在具有特定的目的和充分的必要性,并采取严格保护措施的情形下,方可处理敏感个人信息。
一、为何要更重视
在监管实践中,涉及敏感信息、特别是涉及未成年人信息的违规处理,通常会被作为从重考量因素。原因是这类信息一旦泄露,对个人权益的影响更直接、也更难挽回。因此收到相关文书后,投入的应对资源应当高于一般案件。
二、应对的五项工作
第一,立即暂停存在争议的敏感信息处理,控制影响范围。第二,组织完整材料,重点呈现必要性论证与保护措施的执行情况。第三,评估已收集敏感信息的处置方式,必要时删除或不可逆匿名化。
第四,全面复核同类业务,排查是否存在其他未经论证的敏感信息处理。第五,制定整改方案,包括替代方案的落地安排与制度层面的补强。
三、陈述申辩的着力点
对必要性确有支撑的,应当把功能与字段的对应关系讲透,并出示影响评估与替代方案比较的结论。对保护措施到位的,应当以权限配置、加密方式与访问日志等可核验材料说明。对确有问题部分,宜主动承认并说明整改完成情况,避免在细节上争执而削弱整体可信度。
四、避免的两种做法
一是继续采集以维持业务运转,认为整改可以延后;二是临时修改访问日志或权限记录。这两类做法都可能被认定为情节较重,使处理结果显著加重。
本文为一般性法律信息介绍与实务经验总结,不构成对具体案件的法律意见,亦不承诺办案结果。具体案件请结合完整证据材料正式咨询。