一、为什么敏感个人信息要单独拎出来说
同样是个人信息,泄露的后果天差地别:一个手机号泄露可能是骚扰电话,一段人脸数据泄露则可能被用于冒名办理业务,一份健康档案泄露足以影响一个人的就业与保险。《个人信息保护法》正是按「泄露后果的严重程度」划出了敏感个人信息的特殊保护区,并为其配置了更高的处理门槛。企业业务只要涉及这类信息,合规水位就必须整体上移。
二、第二十八条的界定框架
《个人信息保护法》第二十八条从后果出发给出定义:一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,是敏感个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息。这个界定有两个实务要点:其一,「敏感」不是按类型一刀切——行踪轨迹、金融账户天然敏感,一般信息经过组合加工也可能达到敏感程度;其二,儿童信息一律按敏感信息对待,与业务大小无关。
三、处理条件:特定目的、充分必要、单独同意
处理敏感个人信息,应当具有特定的目的和充分的必要性,并采取严格保护措施;原则上还应当取得个人的单独同意(相关规则的完整表述以官方文本为准)。三条要求层层递进:先问「这个业务不用敏感信息行不行」——有替代方案就先用替代方案;再问「采集范围能不能再收窄」——用一张人脸照片解决的事,不要顺带采集整段视频;最后才是同意环节,单独同意意味着与一揽子隐私政策分开、单独展示、单独勾选。
平台提示敏感个人信息处理的具体义务组合(告知内容、评估要求、安全措施)以官方公布文本及配套规则为准,本节为要点归纳。
四、高频场景自查清单
- 人脸门禁与刷脸签到:属生物识别信息;先评估必要性,提供刷卡、扫码等替代方式,采集与存储分开管理。
- 健康与体检数据:企业组织体检、健身门店采集体测数据,均落入医疗健康信息,共享给第三方前单独评估。
- 金融账户:代发工资、报销、投资业务涉及的账户信息,展示环节脱敏、传输加密。
- 位置与行踪:车辆管理、外勤考勤涉及行踪轨迹,明确范围与期限,避免「全天候连续追踪」。
- 未成年人产品:面向儿童的服务按敏感信息标准处理,并落实监护人同意(相关要求以官方文本为准)。
五、给企业的三问自查
上线或改版前,用三个问题把业务过一遍:一问必要性——不用敏感信息能不能达成同样目的;二问告知与同意——是否单独、清晰、可撤回;三问安全措施——存储是否加密、访问是否受控、留存期限是否明确并配删除机制。三问过不了关的,先改设计再上线。存量系统整改的,建议按「先停非必要采集、再补同意与安全基线」的顺序推进,风险敞口收得最快。
本文为一般性法律信息介绍与实务经验总结,不构成对具体案件的法律意见,亦不承诺办案结果。具体案件请结合完整证据材料正式咨询。