导语
「只有身份证件才算敏感」「取得一般同意就能用敏感信息」「人脸识别更安全所以可以多用」,这三句话反映出对敏感信息规则的常见误解。
本篇逐条辨析,并说明判断敏感性的核心标准与同意要求。
规则出处与规范指向
《中华人民共和国公司法》第二十八条(敏感个人信息的界定与处理要求):《个人信息保护法》第二十八条规定:敏感个人信息是一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息。只有在具有特定的目的和充分的必要性,并采取严格保护措施的情形下,个人信息处理者方可处理敏感个人信息。
一、误判一:只有身份信息才敏感
宗教、医疗、行踪轨迹等同样属于法定敏感类别,判断标准是泄露后果而非信息是否为身份证件内容。
二、误判二:取得了一般同意就能用敏感信息
处理敏感信息需要单独同意,并向个人告知必要性与影响;一般同意不能覆盖敏感信息的处理。
三、误判三:人脸识别更安全所以可以多用
人脸等生物识别信息不可更改,一旦泄露后果严重,属于典型的敏感信息。是否有充分必要性才是判断核心。
操作清单
不要以为只有身份信息才敏感,宗教、医疗、行踪轨迹等同样属于法定类别。
不要以一般同意处理敏感信息,需要单独同意并告知必要性与影响。
不要以人脸识别更安全为由扩大使用,判断核心是有无充分必要性。
不要只凭密级标签判断敏感性,看的是泄露后果而非内部标注。
平台提示本文为平台团队依法律法规公开文本整理的实务归纳,条文表述以 国家法律法规数据库 公布文本为准,不构成对具体个案的法律意见。
本文为一般性法律信息介绍与实务经验总结,不构成对具体事项的法律意见,亦不承诺任何合规结果。具体事项请结合业务场景与最新监管口径正式咨询。