数据泄露事件频发,个人信息处理者的应急处置能力直接关系到损失与责任的大小。
一、安全保障义务
个人信息处理者应当根据个人信息的处理目的、处理方式、个人信息的种类以及对个人权益的影响、可能存在的安全风险等,采取相应的加密、去标识化等安全技术措施,并制定内部管理制度和操作规程。
二、泄露后的义务
发生或者可能发生个人信息泄露、篡改、丢失的,应当立即采取补救措施,并通知履行个人信息保护职责的部门和个人。通知应当包括泄露的个人信息种类、原因和可能造成的危害,以及个人可以采取的补救措施等。
三、可以免于通知个人的情形
个人信息处理者采取措施能够有效避免信息泄露、篡改、丢失造成危害的,可以不通知个人;但履行个人信息保护职责的部门认为可能造成危害的,有权要求其通知。
四、实务建议
建议企业建立数据安全事件应急预案,明确上报流程与对外沟通口径,定期开展演练与安全评估,并保留完整的处置记录。
免责声明:本文为法律知识普及内容,所涉规则可能因个案事实、地域及裁判口径差异而不同,仅供参考,不构成针对具体个案的法律意见。如遇具体法律问题,建议咨询执业律师。
