《个人信息保护法》实施后,企业数据合规已成为不可忽视的法律风险领域。本文解读核心合规要点。
企业处理个人信息须取得个人同意,或基于履行合同、法定义务、应对突发公共卫生事件等法定情形。同意必须是个人在充分知情的前提下自愿、明确作出的。处理敏感个人信息(生物识别、医疗健康、金融账户等)须取得单独同意。
处理个人信息前须以显著方式、清晰易懂的语言告知:处理者名称和联系方式、处理目的和方式、信息种类和保存期限、个人权利行使方式等。隐私政策应完整披露这些信息,并在收集时获得用户主动确认。
个人享有知情权、决定权、查阅复制权、更正补充权、删除权、可携带权等。企业应建立个人权利响应机制,在法定期限内(通常15个工作日)响应个人请求。
企业须采取加密、去标识化等安全措施保护个人信息。向境外提供个人信息须通过安全评估、认证或签订标准合同。建议企业建立数据分类分级制度,定期开展合规审计,必要时委托专业机构进行数据合规评估。