一、个人信息保护法的适用范围
在中华人民共和国境内处理自然人个人信息的活动,适用《个人信息保护法》。无论是内资还是外资企业,只要处理中国居民的个人信息,都受该法规制。
二、企业合规的核心要求
1. 合法性基础:处理个人信息必须有合法依据——取得同意、履行合同必需、法定义务、合法权益等。
2. 告知义务:必须以显著方式、清晰易懂的语言真实、准确、完整地告知个人信息处理者名称、处理目的、处理方式、保存期限等。
3. 最小必要原则:只处理与处理目的直接相关的个人信息,不得过度收集。
4. 安全保障义务:必须建立完善的安全保护制度,采取加密、去标识化等技术措施。
三、敏感个人信息的特殊保护
敏感个人信息包括:生物识别、宗教信仰、特定身份、医疗健康、金融账户、位置轨迹、不满十四周岁未成年人的信息。处理敏感信息必须取得单独同意,且必须进行影响评估。
四、跨境数据传输
向境外提供个人信息,必须通过国家网信部门安全评估、经专业机构认证、或签订标准合同等方式。
五、法律责任
违法处理个人信息,情节严重的,罚款最高5000万元或上年度营业额5%;直接责任人员最高罚款100万元,并可禁止其在一定期限内担任企业董事、监事、高级管理人员。
律师提醒
建议企业立即开展个人信息保护合规审计,建立合规制度,必要时委托专业律师进行合规辅导。