导语
一家做智能风控的公司在需求评审时提出,要基于用户的消费记录与社交行为为每位用户生成信用评分,并据此决定是否给予分期额度。产品团队认为这只是一个内部算法,只要不把评分展示给用户就没有合规问题。法务追问了一句:这个处理活动,上线前做过个人信息保护影响评估吗。
本篇要回答的是:哪些处理活动属于法条要求事前评估的情形,评估究竟要评哪些内容,以及在什么时点完成才算符合要求。
规则出处与规范指向
《中华人民共和国个人信息保护法》第五十五条(处理敏感个人信息、自动化决策、委托处理与对外提供等情形的事前影响评估):《个人信息保护法》第五十五条规定:有下列情形之一的,个人信息处理者应当事前进行个人信息保护影响评估,并对处理情况进行记录:(一)处理敏感个人信息;(二)利用个人信息进行自动化决策;(三)委托处理个人信息、向其他个人信息处理者提供个人信息、公开个人信息;(四)向境外提供个人信息;(五)其他对个人权益有重大影响的个人信息处理活动。第五十六条进一步规定,影响评估应当包括处理目的、处理方式等是否合法、正当、必要,对个人权益的影响及安全风险,以及所采取的保护措施是否合法、有效并与风险程度相适应等事项,评估报告和处理情况记录应当至少保存三年。
一、触发情形是一份清单,不是一句原则
第五十五条把必须事前评估的情形逐项列出:处理敏感个人信息,利用个人信息进行自动化决策,委托处理与向他人提供、公开个人信息,向境外提供个人信息,以及兜底的其他对个人权益有重大影响的处理活动。
这五类情形覆盖了当前绝大多数高风险场景。判断是否需要评估,先对照清单看处理活动落入哪一项,落入即须评估,不以企业自认为「风险不高」为由省略。第五项兜底条款则要求处理者自行判断风险程度,例如大规模处理行踪轨迹、对个人作出差别待遇等,即便不属于前四项,也应当纳入评估范围。
二、评估内容有三条主线
其一,处理目的与处理方式是否合法、正当、必要。这一项与《个人信息保护法》第六条的最小必要原则相互衔接,评估时要把目的与字段、频次逐项对应,说明为何采取该方式而非影响更小的替代方案。
第二,对个人权益的影响及安全风险。评估不只看数据泄露,还要看处理行为本身可能给个人带来的不利后果,例如自动化决策造成的不公平对待、敏感信息处理引发的歧视风险。
第三,所采取的保护措施是否合法、有效并与风险程度相适应。措施与风险要匹配,风险高而措施薄弱的,评估结论应当指向补强而非放行。
操作清单
先做,把现有与计划中的处理活动梳理成清单,逐项对照第五十五条列举的五类情形,标注是否需要评估,避免仅凭印象判断。
其次,对需要评估的处理活动,按三条主线组织内容:目的与方式是否合法正当必要、对个人权益的影响与安全风险、保护措施与风险是否相适应。
再次,在评估中把处理目的与具体字段、处理频次逐项对应,说明为何采用该方式而非影响更小的替代方案,与第六条的最小必要要求衔接起来。
第四,评估应当在处理活动开始之前完成,并把评估报告与处理情况记录一并归档,保存期限不少于三年。