导语
敏感信息争议中最容易被证实的,是「不刷脸就没法用」这类强制收集的事实。这类事实不需要复杂的技术论证,一段流程记录就足以说明问题。
本篇从企业合规与个人维权两侧梳理举证方向与动作顺序。
规则出处与规范指向
《中华人民共和国公司法》第二十八条(敏感个人信息的界定与处理要求):《个人信息保护法》第二十八条规定:敏感个人信息是一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息。只有在具有特定的目的和充分的必要性,并采取严格保护措施的情形下,个人信息处理者方可处理敏感个人信息。
一、企业一侧
第一步,梳理现有业务中涉及的敏感信息清单,逐项评估特定目的与充分必要性,对缺乏依据的采集果断下线。
第二步,补齐个人信息保护影响评估报告与单独同意记录,把前置程序做完整。
第三步,核查存储与访问控制的实际状态,重点排查明文存储、权限过宽与日志缺失三类问题。
二、个人与监管一侧
第一步,固定强制生物识别等事实,例如「不刷脸就无法使用核心功能」的流程记录。
第二步,核查是否取得单独同意与是否告知必要性及影响,未单独告知的情形举证成本低、说服力强。
第三步,关注未成年人信息的处理是否取得监护人同意,以及跨过十四周岁节点后的授权是否重新设计。
操作清单
企业侧:梳理敏感信息清单,逐项评估必要性与特定目的,对缺乏依据的采集果断下线。
企业侧:补齐影响评估报告与单独同意记录,把前置程序做完整。
主张方:固定强制生物识别等事实,记录「不提供就无法使用核心功能」的完整流程。
主张方:核查是否取得单独同意与是否告知必要性及影响,这两项缺失的举证成本低、说服力强。
平台提示本文为平台团队依法律法规公开文本整理的实务归纳,条文表述以 国家法律法规数据库 公布文本为准,不构成对具体个案的法律意见。
本文为一般性法律信息介绍与实务经验总结,不构成对具体事项的法律意见,亦不承诺任何合规结果。具体事项请结合业务场景与最新监管口径正式咨询。