DB21 T 1522-2007 软件及信息服务业个人信息保护规范.pdf
《DB21 T 1522-2007 软件及信息服务业个人信息保护规范.pdf》由会员分享,可在线阅读,更多相关《DB21 T 1522-2007 软件及信息服务业个人信息保护规范.pdf(10页珍藏版)》请在麦多课文档分享上搜索。
1、 DB辽宁省地方标准DB21/T 1522-2007软件及信息服务业个人信息保护规范 Personal Information Protection Regulations for Software and Information Service Industry 实施2007-06-13 2007-08-01 发布 辽宁省质量技术监督局发布DB21/T 1522-2007 目 录 前言. 1 范围1 2 术语和定义1 2.1 个人信息1 2.2 信息主体1 2.3 个人信息取得1 2.4 个人信息处理1 2.5 信息主体同意1 3 原则1 3.1 取得与使用1 3.2 安全保障1 3.3 信
2、息主体权利1 3.4 信息内容更新1 4 负责人及责任1 4.1 最高管理者2 4.2 个人信息保护负责人2 4.3 监查负责人2 4.4 培训教育负责人2 4.5 客户负责人2 4.6 其它责任人2 5 方针、风险分析与基本规章2 5.1 方针2 5.2 风险分析2 5.3 基本规章2 6 运行与实施3 6.1 宣传2 6.2 部门管理细则3 6.3 个人信息取得3 6.4 使用与提供4 6.5 委托4 6.6 信息主体权利保障4 6.7 管理5 6.8 培训与教育6 6.9 意见与反馈6 7 检查6 7.1 内部检查6 7.2 监查6 8 持续改进6 8.1 不符合事项的处理与预防6 8.
3、2 定期评估7 I DB21/T 1522-2007 前 言 本标准是依据我国信息管理及信息安全相关法规和标准,并参考世界经济合作发展组织OECD关于保护隐私和个人数据跨国流通指导原则和日本JIS Q 15001-2006个人信息保护管理系统要求制定的。 本标准由大连市信息产业局提出。 辽宁省信息产业厅归口。 本标准起草单位:大连软件行业协会、大连市质量技术监督局。 本标准主要起草人:孙鹏、薛源福、汤玉杰、王开红。 本标准2007年6月首次发布。 II DB21/T 1522-2007 软件及信息服务业个人信息保护规范 1 范围 本标准规定了个人信息保护相关术语和定义,原则、负责人及责任、方针
4、、风险分析与基本规章、运行与实施、检查、持续改进等单位个人信息保护体系建立所应具备的基本框架及要求。 本标准适用于软件及信息服务行业的企业、事业、社会团体等单位,其它相关行业可参照执行。 2 术语和定义 个人信息 2.1 2.2 2.3 2.4 2.5 3.1 3.2 3.3 3.4 个人信息是指业已存在的与个人相关的,并且可用于识别特定个人的信息。如:姓名、出生日期、分派给个人的号码、标志以及其它符号、可以识别个人的图像或生物信息等(包括某些单独使用时无法识别,但与其他信息进行对比后,能够由此识别特定个人的信息)。 信息主体 根据特定信息进行识别或者能够识别的对象。文中指拥有该个人信息的本人
5、。 个人信息取得 是指为明确目的而获取个人信息的行为。 个人信息处理 是指利用计算机和相关配套设备及软件对个人信息进行录入、存储、编辑、修改、检索、删除、输出、传输和销毁等行为。 信息主体同意 信息主体对与自身相关的个人信息的取得以及使用表示同意,原则上以信息主体的签名、盖章为准,下述情况视为已取得信息主体同意: a )未成年人和无法对事情做出正确判断的成年人应由家长或监护人代表同意; b )在取得个人信息时,单位与信息主体签订的合同中规定了个人信息的使用,而且信息主体同意履行合同。 3 原则 取得与使用 个人信息取得应采用合理合法手段,并应征得信息主体的同意。个人信息取得和使用应有明确目的,
6、不得超范围使用。 安全保障 应采取必要的安全保护措施,防止个人信息的丢失、泄漏、篡改和破坏等事件发生。除信息主体同意外,个人信息不得提供给第三方。 信息主体权利 信息主体有权确认个人信息状态。并拥有对个人信息提出删除、修改和完善的权利。 信息内容更新 个人信息应确保在使用目的范围内的正确性和完整性,并做到及时更新。 4 负责人及责任 建立和维护个人信息保护管理体系,须明确各负责人的权限及责任,形成文件并公布。 1 DB21/T 1522-2007 最高管理者 4.1 4.2 4.3 4.4 4.5 4.6 5.1 5.2 5.3 单位最高管理者应重视个人信息保护工作,选择有能力的人员作为个人信
7、息保护负责人,并在资金和资源上给予支持。 个人信息保护负责人 单位个人信息保护负责人负责单位个人信息保护工作的开展;组织制定与实施基本规章制度;组织各部门个人信息保护责任人共同制定部门管理细则;指导培训教育工作的开展;负责检查单位个人信息保护运行状况并写出报告。 监查负责人 单位应设置专门的个人信息保护监查负责人,监查负责人可以在本单位内部选拔任命,也可以由外面聘请。监查负责人应具有独立性,并站在客观、公正的立场上开展工作。监查负责人负责制定监查规定和监查计划,按照计划对单位个人信息保护情况进行监查,负责写出监查报告并提出改进意见。 培训教育负责人 单位应任命个人信息保护培训教育负责人,负责制
8、定培训教育规定和培训教育计划,并负责计划的实施。 客户负责人 单位应任命客户负责人,负责接受客户或消费者的意见和建议,提出处理意见并促进意见的落实和反馈,在出现问题时负责与客户或消费者沟通,讨论解决办法。 其它责任人 单位应指定各部门的个人信息保护责任人,负责制定和实施本部门个人信息保护工作管理细则。 5 方针、风险分析与基本规章 方针 由个人信息保护负责人制定本单位个人信息保护方针,方针应以简洁、明确的语言予以阐述。方针的制定应注意以下事项: a)内容应是符合单位实际情况的个人信息保护原则和基本措施; b)遵守国家相关法律、法规; c)符合本规范的要求。 个人信息保护方针应让本单位所有人员知
9、道、理解和执行,并向社会公布。 风险分析 单位应对所有已经涉及到和可能涉及到的个人信息进行确认,并制作个人信息风险分析流程图,通过流程图对个人信息的取得、使用、传输、委托、保管过程中可能会出现的问题予以确认和分析,制定风险对策和措施,为个人信息保护规章的建立提供参考。 基本规章 单位应根据本规范要求和单位实际情况,参考风险分析流程图的分析,建立以下个人信息保护相关基本规章,并持续改进: a)个人信息保护组织机构与责任规定; b)个人信息取得、使用、提供、委托、处理等管理规定; c)个人信息安全保护措施及文档管理规定; d)个人信息保护培训教育规定; e)个人信息保护监查规定; 2 DB21/T
10、 1522-2007 f)违反个人信息保护规章制度的处罚规定。 6 运用与实施 6.1 6.1.1 6.1.2 6.2 6.2.1 6.2.2 6.3 6.3.1 6.3.2 6.3.3 6.3.4 宣传 对内 应向本单位全体员工宣传个人信息保护的重要性。 对外 应向社会宣传本单位的个人信息保护方针,在承接有个人信息的业务时,应主动向客户和消费者宣传本单位个人信息保护的措施和规定。 部门管理细则 制定 部门应根据本部门特点制定具体的个人信息保护措施,部门管理细则应与单位基本规章相一致,应切实可行,应要求每一个具体操作人员完全理解和遵照执行。部门管理细则的实施需获得本单位个人信息保护负责人的批准
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- DB21 1522 2007 软件 信息 服务业 个人信息 保护 规范
