GB Z 28828-2012 信息安全技术.公共及商用服务信息系统个人信息保护指南.pdf
《GB Z 28828-2012 信息安全技术.公共及商用服务信息系统个人信息保护指南.pdf》由会员分享,可在线阅读,更多相关《GB Z 28828-2012 信息安全技术.公共及商用服务信息系统个人信息保护指南.pdf(12页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 35.040 L 80 道2中华人民共和国国家标准化指导性技术文件GB/Z 28828-2012 信息安全技术公共及商用服务信息系统个人信息保护指南Information security technology-Guideline for personal information protection within information system for public and commercial services 2012-11-05发布a01_0_6,战, .9-(i!.007句式求il r:_: 省1二、工;s; V嗣问/中华人民共和国国家质量监督检验检疫总局中国国家标准化
2、管理委员会2013-02-01实施发布GB/Z 28828-2012 目次前言.1 引言.n l 范围-2 规范性引用文件3 术语和定义4 个人信息保护概述4. 1 角色和职责.2 4.2 基本原则35 信息处理过程中的个人信息保护35. 1 概述.3 5.2 收集阶段.4 5.3 加工阶段45.4 转移阶段45.5 删除阶段.5 参考文献.6 G/Z 28828-2012 目Ij1=1 本指导性技术文件按照GB/T1. 1-2009给出的规则起草。本指导性技术文件由全国信息安全标准化技术委员会(SAC/TC260)提出并归口。本指导性技术文件起草单位:中国软件评测中心、北京赛迪信息技术评测有
3、限公司、中国信息安全测评中心、中国电子技术标准化研究院、大连软件行业协会、中国软件行业协会、中国互联网协会、中国通信企业协会通信网络安全专业委员会、北京金山安全软件有限公司、深圳市腾讯计算机系统有限公司、北京奇虎科技有限公司、北京新浪互联信息服务有限公司、北京百合在线科技有限公司、上海花千树信息科技有限公司、北京百度网讯科技有限公司。本指导性技术文件主要起草人:高炽扬、李守鹏、朱璇、杨建军、罗锋盈、何伟起、郭涛、彭勇、严霄凤、刘陶、朱信铭、王芳、郭臣、唐刚、张宏伟、唐旺、刘淑鹤、张博、王颖、孙鹏、曹剑、尹宏、王开红。本指导性技术文件为首次制定。I GB/Z 28828-2012 引随着信息技术
4、的广泛应用和互联网的不断普及,个人信息在社会、经济活动中的地位日益凸显,滥用个人信息的现象随之出现,给社会秩序和个人切身利益带来了危害。为促进个人信息的合理利用,指导和规范利用信息系统处理个人信息的活动,制定本指导性技术文件。H 1 范围信息安全技术公共及商用服务信息系统个人信息保护指南GB/Z 28828-2012 本指导性技术文件规范了全部或部分通过信息系统进行个人信息处理的过程,为信息系统中个人信息处理不同阶段的个人信息保护提供指导。本指导性技术文件适用于指导除政府机关等行使公共管理职责的机构以外的各类组织和机构,如电信、金融、医疗等领域的服务机构,开展信息系统中的个人信息保护工作。2
5、规范性引用文件下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GBjZ 20986-2007 信息安全技术信息安全事件分类分级指南3 术语和定义GB/Z 20986-2007中界定的以及下列术语和定义适用于文件。3. 1 信息系统information system 计算机信息系统,由计算机(含移动通信终端)及其相关的和配套的设备、设施(含网络构成的,按照一定的应用目标和规则对信息进行采集、加工、存储、传输、检索等处理的人机系统。注:改写GB/Z20986-2007.定义2.1.3.2
6、个人信息personal information 可为信息系统所处理、与特定自然人相关、能够单独或通过与其他信息结合识别该特定自然人的计算机数据。3.3 3.4 3.5 注:个人信息可以分为个人敏感信息和个人一般信息。个人信息主体subject of personal information 个人信息指向的自然人。个人信息管理者administrator of personal information 决定个人信息处理的目的和方式,实际控制个人信息并利用信息系统处理个人信息的组织和机构。个人信息获得者receiver of personal information 从信息系统获取个人信息,并对
7、获得的个人信息进行处理的个人、组织和机构。GB/Z 28828-2012 3.6 第三方测评机构third party testing and evaluation agency 独立于个人信息管理者的专业测评机构。3. 7 个人敏感信息personal sensitive information 一旦遭到泄露或修改,会对标识的个人信息主体造成不良影响的个人信息。注:各行业个人敏感信息的具体内容根据接受服务的个人信息主体意愿和各自业务特点确定。个人敏感信息可以包括身份证号码、手机号码、种族、政治观点、宗教信仰、基因、指纹等。3.8 明示同意expressed consent 个人信息主体明确授
8、叼意,并保留证据J 4. 1. 3 个人信息管理者负责依照国家法律、法规和本指导性技术文件,规划、设计和建立信息系统个人信息处理流程;制定个人信息管理制度、落实个人信息管理责任;指定专门机构或人员负责机构内部的个人信息保护工作,接受个人信息主体的投诉与质询;制定个人信息保护的教育培训计划并组织落实E建立个人信息保护的内控机制,并定期对信息系统个人信息的安全状况、保护制度及措施的落实情况进行自查或委托独立测评机构进行测评。管控信息系统个人信息处理过程中的风险,对个人信息处理过程中可能出现的泄露、丢失、损坏、篡改、不当使用等事件制定预案;发现个人信息遭到泄露、丢失、篡改后,及时采取应对措施,防止事
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GB 28828 2012 信息 安全技术 公共 商用 服务 信息系统 个人信息 保护 指南
