导语
敏感个人信息的时效约束比一般信息更紧:保存期限要更短,删除要更及时,未成年人信息还要关注年龄节点带来的规则变化。
本篇说明保存期限的从紧要求、生物识别信息的删除节点以及未成年人信息的年龄分界。
规则出处与规范指向
《中华人民共和国公司法》第二十八条(敏感个人信息的界定与处理要求):《个人信息保护法》第二十八条规定:敏感个人信息是一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息。只有在具有特定的目的和充分的必要性,并采取严格保护措施的情形下,个人信息处理者方可处理敏感个人信息。
一、保存期限从紧
敏感个人信息的保存期限应当以实现特定目的所必需的最短时间为限,目的实现后应当及时删除。
生物识别信息原则上应当在使用后尽快删除,仅留存比对结果而非留存原始样本,这是降低泄露后果的常见做法。
二、未成年人信息的年龄节点
不满十四周岁未成年人的个人信息属于敏感个人信息,处理时应当取得其父母或者其他监护人的同意。
随着用户成长跨越十四周岁节点,处理规则随之变化。系统应当具备识别与切换机制,避免长期沿用同一套授权。
操作清单
设定敏感信息的保存期限,以特定目的所必需的最短时间为限。
生物识别信息原则上使用后尽快删除,仅留存比对结果而非原始样本。
处理不满十四周岁未成年人信息时取得监护人同意,并留存同意记录。
在用户跨越十四周岁节点时切换授权规则,避免长期沿用同一套授权。
平台提示本文为平台团队依法律法规公开文本整理的实务归纳,条文表述以 国家法律法规数据库 公布文本为准,不构成对具体个案的法律意见。
本文为一般性法律信息介绍与实务经验总结,不构成对具体事项的法律意见,亦不承诺任何合规结果。具体事项请结合业务场景与最新监管口径正式咨询。