导语
处理敏感信息需要一套独立的告知与确认设计。把它塞进通用的隐私政策与授权框,很难满足单独同意与告知影响的要求。
本篇说明敏感信息的告知条款与替代方案设计要点。
规则出处与规范指向
《中华人民共和国公司法》第二十八条(敏感个人信息的界定与处理要求):《个人信息保护法》第二十八条规定:敏感个人信息是一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息。只有在具有特定的目的和充分的必要性,并采取严格保护措施的情形下,个人信息处理者方可处理敏感个人信息。
一、单独告知加单独同意
在触碰敏感信息前设置独立弹窗,写明处理目的、必要性、对个人权益的影响与保护措施,并取得单独同意。
提供不依赖敏感信息的替代方案,例如以密码替代人脸识别,避免形成事实上的强制收集。
二、保护措施写入制度
在内部制度中明确敏感信息的分类清单、访问权限层级、加密标准与保存期限,使保护措施有制度依据。
约定敏感信息处理的审批流程与责任人,把严格保护措施落到可执行的操作规范上。
操作清单
触碰敏感信息前设置独立弹窗,写明处理目的、必要性、对个人权益的影响与保护措施。
提供不依赖敏感信息的替代方案,避免形成事实上的强制收集。
在内部制度中明确敏感信息清单、访问权限层级、加密标准与保存期限。
约定敏感信息处理的审批流程与责任人,把严格保护措施落到操作规范上。
平台提示本文为平台团队依法律法规公开文本整理的实务归纳,条文表述以 国家法律法规数据库 公布文本为准,不构成对具体个案的法律意见。
本文为一般性法律信息介绍与实务经验总结,不构成对具体事项的法律意见,亦不承诺任何合规结果。具体事项请结合业务场景与最新监管口径正式咨询。