企业个人信息保护合规管理体系指南.docx
《企业个人信息保护合规管理体系指南.docx》由会员分享,可在线阅读,更多相关《企业个人信息保护合规管理体系指南.docx(26页珍藏版)》请在优知文库上搜索。
1、ICS1.团体标准T/ISCXXXXXXXX企业个人信息保护合规管理体系指南GuidelinesforComplianceManagementSystemofPersonalInformationProtectiononEnterprises(征求意见稿)XXXX-XX-XX发布XXXX-XX-XX实施中国互联网协会发布目次前言II引言III1范围12规范性引用文件13术语和定义14原则24.1有效性原则24.2全面性原则24.3独立性原则24.4动态性原则24. 5可查证原则25所处环境34.1 合规管理体系35. 2合规义务识别36. 3合规风险评价36机构职责46.1领导作用和承诺46.
2、 2合规方针47. 3组织机构与职责46.4合规管理沟通与协作67运行机制68. 1过程和程序67.2提出疑虑67.3合规调查77.4奖惩措施78保障机制78.1聘用管理78.2合规培训78.3合规文化78.4合规咨询88.5合规管理信息化建设88.6文件化信息8附录A企业个人信息保护合规义务清单9附录B企业个人信息保护合规义务履行指引13本标准按照GB/TL1-2009给出的规则起草。请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别这些专利的责任。本标准由中国互联网协会归口。本标准主要起草单位:本标准主要起草人:在大数据、云计算、万物互联的时代,基于数据的应用日益广泛,个人信息
3、保护问题日渐凸显。过度收集、非法买卖个人信息等侵犯个人信息权益的乱象时有发生。为了保护个人信息权益,规范个人信息处理活动,同时促进个人信息合理利用,我国先后颁布了网络安全法民法典数据安全法个人信息保护法等法律法规,逐步构建起个人信息保护的基础制度体系1合规管理是企业积极应对不断变化的内、外部环境,传统与非传统风险的有效途径。有效的企业合规管理体系能够表明企业在经营管理过程中遵守相关法律法规、政府监管要求、行业守则、良好的治理标准、社会一般道德和对期望的承诺。为全面遵守个人信息保护法律和政策要求,提升个人信息保护水平,助力企业高质量全面发展,根据个人信息保护法合规管理体系要求及使用指南及相关法律
4、法规、标准,制定本文件。本文件旨在从企业合规管理的角度细化并落实个人信息保护的义务和要求,助力企业开展个人信息保护合规管理工作。T/ISCXXXXXXXX企业个人信息保护合规管理体系指南1范围本文件规定了企业建立、实施、评估、维护及改进个人信息保护合规管理体系的总体指南。本文件适用于开展个人信息保护合规管理相关工作的企业。2规范性引用文件下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T35770-2022/IS037301:2021合规管理体系要求及使用指南T/ISC0023-2
5、023信息通信及互联网行业企业合规管理体系指南3术语和定义下列术语和定义适用于本文件。3. 1合规compliance履行组织的全部合规义务。来源:GB/T35770-2022/IS037301:2021,3.263.2合规义务complianceobligations组织强制性地必须遵守的要求,以及组织自愿选择遵守的要求。来源:GB/T35770-2022/IS037301:2021,3.253.3合规风险compliancerisk因未遵守组织合规义务而发生不合规的可能性及其后果。来源:GB/T35770-2022/IS037301:2021,3.243.4合规管理compliancema
6、nagement以有效防控合规风险为目的,开展包括体系构建、制度制定、风险识别、合规审查、风险应对、责任追究、考核评价、合规培训等有组织、有计划的管理活动。来源:T/ISC0023-2023,3.33.5个人信息保护影响评估personalinformationprotectionimpactassessment企业采用访谈、检查、测试等评估方法,按照评估必要性分析、评估准备工作、风险源识别、个人权益影响分析、安全风险综合分析、评估报告、风险处置和持续改进等流程,在处理个人信息前,评估其个人信息的处理目的、处理方式等是否合法、正当、必要,对个人权益的影响及安全风险(如是否会危害人身和财产安全、
7、损害个人名誉和身心健康、导致差别性待遇等),所采取的保护措施是否合法、有效并与风险程度相适应等内容。个人信息保护影响评估报告和处理情况记录至少保存三年。3.6个人信息保护法定特别机构specializedstatutoryagenciesforprotectionofpersonalinformation企业处理个人信息在数量、跨境、主体资格等方面符合相关法定情形时,根据法律法规要求建立的相应机构,包括个人信息保护负责人、境内专门机构或者指定代表、由外部成员组成的独立机构等。4原则4.1有效性原则企业个人信息保护合规管理制度宜有效嵌入到经营业务的具体环节当中,与法律风险防范、审计监察、内控及风
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 企业 个人信息 保护 合规 管理体系 指南
