正在报批国家标准的《个人信息保护指南》,具体内容是啥有哪些地方值得推敲

谢邀。该标准的草案文本@吴如翔已经找出来了,不过可能有修订。《信息安全技术、公共及商用服务信息系统个人信息保护指南》草案的文号是GB/Z,可见是国家标准指导性技术文件,而不属于强制性标准。根据《国家标准化指导性技术文件管理规定》,“符合下列情况之一的项目,可制定指导性技术文件:(一)技术尚在发展中,需要有相应的标准文件引导其发展或具有标准化价值,尚不能制定为标准的项目;(二)采用国际标准化组织、国际电工委员会及其他国际组织(包括区域性国际组织)的技术报告的项目。”指导性技术文件意味着(1)非强制;(2)制定行业标准的时机还不不成熟。所以正在报批的《个人信息保护指南》只有示范和引导意义。至于具体内容,我觉得写得还可以,但由于缺乏个人信息保护立法的支持,有点“空中楼阁”的味道。
■网友
这个国家标准叫做《信息安全技术个人信息保护指南(Information Security Technology – Guide of Personal Information Protection)》,全文请看: http://www.miit.gov.cn/n11293472/n11293832/n11293907/n11368223/13590447.html 内容分为前言、引言、正文三大部分:前言中提到了这个指南的起草单位有:中国软件评测中心、大连软件行业协会、中国软件行业协会、中国互联网协会、中国通信企业协会通信网络安全专业委员会、金山、腾讯、奇虎、新浪、百合在线、花千树、百度等。在引言中,提到了这个指南所指导和规范的是:利用信息系统处理个人信息的活动。(这点在正文中也有再次提及)在正文中,先是对有关概念进行了定义,每个国家标准都会做的工作。然后主要内容分三大块:一、个人信息处理原则  在这里,规定了利用信息系统进行个人信息处理需要遵循的原则是:  目的明确、公开透明、质量保证、安全保障、合理处置、知情同意、责任落实。二、个人信息主体的权利  个人信息主体就是个人信息所指向的自然人,通俗的说就是我们每一个互联网的用户。这里强调了,除非基于法定事由或为避免公共利益受到重大影响,不应该限制个人信息主体的权利。  个人信息主体的权利包括保密权、知情权、选择权、更正权和禁止权。三、个人信息保护要求  这里又分了几点:  1、个人信息收集  收集个人信息必须满足的条件:法律法规授权或个人同意;具有特定、明确、合理的目的;采用合理、适当的方法和手段。  还规定了必须保证个人信息主体的知情权,还要告知信息的目的、使用方式等等。  重点强调了未满16周岁的未成年人信息是不能要求收集的,如果确需必要的,要征得监护人同意。  还不能收集于目的无直接关系的个人信息,特别是与种族、宗教、基因、指纹、健康、性生活等有关的信息。  2、个人信息的加工和委托加工  规定了在进行信息加工和委托加工时应该注意的义务,在委托加工结束后要删除相关个人信息。  3、个人信息的转移  规定了一般不得进行个人信息的转移,确需转移的,需要得到个人信息主体的明示同意。转移时应当确保安全,而且不得转移给境外的机构。  4、个人信息使用、屏蔽和删除  这里强调了对个人信息的公开、超出目的的使用应当取得用户的明示同意。个人信息主体有权要求删除自己的个人信息。个人信息使用完毕后应当删除。等等。  5、个人信息的管理  这里规定了一些管理个人信息的一些规定、制度等等。==============================我觉得,从起草单位上看,这是一个行业自律性质的标准,只是提供一个参考。给软件行业、互联网行业提供一个可以参考、指导、遵照执行的规范。就像是一个小学生守则、中学生守则那样。从内容来看,很像网站的“隐私政策”说明,这里面很多原则、规范应该是已经被广泛使用了的。至少在很多网站的隐私政策说明里,是已经自称正在遵循了的。这里面强调的例如知情权、使用完毕后删除以及公开、转移、超出目的使用个人信息都应当经过用户的明示同意,对于保护公民隐私权还是很有意义的。例如QQ圈子就是在没有得到明示同意的情况下擅自公开了这些信息,所以应该算是违反了这个指南的规定。但是个人感觉在实行上效果应该不会太好,首先这个是个指导性的文件,很多网站可以不执行。就算执行了,这些关于公开个人信息需要获得同意的许可请求,往往会变成不得到许可就会拒绝提供服务,很多人不得不同意;或者这些请求的用语复杂难懂,让非专业、不敏感的用户在不了解其意思的情况下就点击了同意等等。不适用政府机关其实是合理的,政府机关办理很多事务肯定要保存档案。不可能在使用完后就立即删除。例如办理身份证,难道给你发放完了身份证,就删掉公安机关系统内的记录嘛?那你身份证丢了怎么补办。还有发放出生证明、土地证、房产证、营业执照等等,不可能不存留档案。这个在全世界都是存在的。政府机关的档案保密工作,显然是必须由有关的行政法律、法规来规范的。不可能由一个级别很低的什么国家标准来进行。


推荐阅读