重要说明:本情景系多个真实案件中常见争议要素的脱敏改编,不指向任何特定真实案件,亦不构成对任何案件结果的预测或承诺,仅供理解裁判思路与风险点。
情景背景
某医疗健康平台的数据中既包含患者的姓名与就诊记录等个人信息,也包含大批量的诊疗统计与病种分布数据。平台内部由不同团队分别对接个人信息保护与数据安全两项工作,双方在数据范围划分、保护措施与报告要求上存在分歧,希望理清两套规则的关系。
争议与处理思路
实务中通常认为,《中华人民共和国数据安全法》第二十一条的分类分级保护与《个人信息保护法》对个人信息的保护规则可以同时适用于同一份数据:涉及可识别到个人的部分,需要遵循个人信息保护的相关要求;从数据整体看,若落入重要数据目录或构成核心数据,还需要满足更严格的管理制度。两套规则的关注点不同,保护措施可能存在叠加,不是二选一的关系。
平台提示
按数据构成分层管理:涉及个人信息的部分按个人信息保护法落实告知、同意与权利响应;数据整体按数据安全法完成分类分级并落实对应保护措施。在内部职责上明确两个方向的对接人,避免各自为政造成口径不一。梳理结果落到同一份数据台账中,便于整体把握。
相关阅读:案例情景库 | 实务文章 | 常见问答 | 法条要旨速查
本文为一般性法律信息介绍与实务经验总结,不构成对具体案件的法律意见,亦不承诺办案结果。具体案件请结合完整证据材料正式咨询。