导语
处理敏感个人信息的举证要求明显高于一般信息:不仅要证明取得了同意,还要证明目的特定、必要充分、措施严格。这三项在监管检查中各有一组对应材料。
本篇梳理处理者需要准备的证据,以及主张方常用的切入方式。
规则出处与规范指向
《中华人民共和国公司法》第二十八条(敏感个人信息的界定与处理要求):《个人信息保护法》第二十八条规定:敏感个人信息是一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息。只有在具有特定的目的和充分的必要性,并采取严格保护措施的情形下,个人信息处理者方可处理敏感个人信息。
一、处理者需证明的内容
证明特定目的与充分必要性,通常需要提交业务需求说明与替代方案评估,说明为何非用敏感信息不可。
证明已取得单独同意,敏感信息处理需要单独同意,还应当向个人告知处理的必要性以及对个人权益的影响。
证明采取了严格保护措施,例如加密存储方案、权限分级审批记录、访问日志与安全审计报告。
二、主张方的切入方式
检查是否存在「刷脸才能用」等强制生物识别的情形,这是实践中缺乏充分必要性的高频表现。
核对是否存在敏感信息与非敏感信息混同存储、权限过宽访问等情况,用以说明保护措施未达到严格标准。
操作清单
准备业务需求说明与替代方案评估,证明处理的特定目的与充分必要性。
保存单独同意的记录,并保留向个人告知必要性及影响的材料。
保存加密存储方案、权限分级审批记录与访问日志,证明采取了严格保护措施。
主张方可以检查是否存在强制生物识别、敏感信息与非敏感信息混同存储等情形。
平台提示本文为平台团队依法律法规公开文本整理的实务归纳,条文表述以 国家法律法规数据库 公布文本为准,不构成对具体个案的法律意见。
本文为一般性法律信息介绍与实务经验总结,不构成对具体事项的法律意见,亦不承诺任何合规结果。具体事项请结合业务场景与最新监管口径正式咨询。