版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年客户信息保护能力测试题及答案2026年客户信息保护能力测试题一、单项选择题(共20题,每题2分,共40分。每题只有1个正确答案)1.根据2025年全国人大常委会修订发布的《中华人民共和国个人信息保护法实施细则》要求,处理超过1000万人敏感个人信息的个人信息处理者,应当至少每()开展1次客户信息保护专项合规审计,审计报告同步报送属地网信部门及对应行业监管机构。A.3个月B.6个月C.12个月D.24个月2.某银行营业厅柜员为客户办理借记卡开卡业务,以下关于客户身份资料复印留存的操作,符合客户信息保护要求的是()。A.柜员将客户身份证正反面拍照后发送至私人微信好友处,委托外部第三方兼职人员完成信息录入B.业务办理完成后,将多打印的2份客户身份证复印件直接丢弃至营业厅公共垃圾桶内C.仅留存监管要求最低必要份数的身份证复印件,统一存入加密档案柜,存档到期后采用碎纸机粉碎销毁D.为了后续便于给客户推送理财营销短信,额外复印1份客户身份证留存至个人办公抽屉长期保管3.根据2026年国家网信办发布的《敏感个人信息分类目录(第三版)》,以下不属于法定敏感个人信息范畴的是()。A.客户日常佩戴手表采集的连续7天以上的心率、睡眠节律健康数据B.线下智慧门店采集的客户步态特征、脑机接口设备采集的脑电波行为偏好数据C.客户在公开社交平台自行发布的非实名认证的游玩动态内容D.金融机构存储的客户银行卡支付全量流水、生物识别支付验证数据4.企业发生客户信息安全事件后,若泄露的客户敏感信息规模超过10万人,应当在事件发现后()内完成首次上报,上报对象涵盖属地网信部门、行业主管部门及公安机关网络安全保卫部门。A.24小时B.72小时C.7个工作日D.15个工作日5.某电商平台为用户提供会员注册服务,以下关于用户授权同意的操作,符合“最小必要”原则的是()。A.要求所有会员必须授权读取手机通讯录、地理位置信息才能使用基础购物下单功能B.仅当用户需要使用同城配送功能时,临时申请获取用户实时地理位置信息,订单完成后12小时内自动删除相关定位数据C.以“提升用户体验”为默认理由,默认勾选用户同意平台将其个人信息共享给所有合作品牌方用于精准营销D.用户拒绝提供人脸信息授权后,直接禁止用户登录及使用所有平台功能6.根据《个人信息出境安全评估办法(2025修订)》要求,关键信息基础设施运营者向境外传输超过()的普通客户个人信息,必须依法申报国家网信部门组织的安全评估,未通过评估不得开展跨境传输。A.1万人B.10万人C.100万人D.1000万人7.企业客户信息存储环节的分级分类管控要求中,以下哪类信息需要采取国密算法加密存储,且禁止以明文形式导出至外部公共存储设备()。A.经过完全去标识化、无法复原到特定自然人的匿名化数据B.经过脱敏处理、隐去后6位数字的客户手机号C.客户完整身份证号、生物识别特征、银行卡支付CVV码核心敏感字段D.客户自愿公开的社交媒体账号昵称8.某企业运维人员开展日常系统运维工作时,以下操作符合客户信息保护规范的是()。A.为了便于在家远程排查系统故障,将客户全量信息数据库的管理员账号共享给未签署保密协议的家属使用B.排查故障过程中临时导出的客户敏感信息数据包,完成排查后24小时内彻底删除,全程不转存至个人终端C.将排查过程中发现的3条高净值客户的手机号、消费偏好信息记录到私人笔记本上,用于后续私人拓展合作资源D.未经审批,直接将全量200万条客户信息数据包下载到个人私人手机中带走办公9.客户依法向企业申请调取自身所有被收集的客户信息清单,企业应当在符合要求的时限内予以响应,该法定最长响应时限不得超过()。A.5个工作日B.15个工作日C.30个工作日D.60个工作日10.以下关于第三方外包服务商接触企业客户信息的管理要求,说法错误的是()。A.外包服务商人员进入企业核心客户信息机房开展运维工作,必须有企业内部涉密人员全程陪同,禁止独立操作B.外包服务合同中必须明确约定客户信息保护责任,约定违规泄露信息的赔偿标准不得低于法定要求C.企业每半年要对所有接触客户信息的外包服务商开展1次客户信息保护合规审计,审计不合格的立即终止合作D.外包服务商可以根据自身业务需要,将接触到的客户信息再次转授权给其他合作方使用11.根据工信部2025年发布的《通信短信息和语音呼叫服务管理规定补充条款》,企业在获得客户营销信息发送授权后,向客户发送商业营销短信的频率不得超过每月(),且每条短信必须附带免费退订渠道,退订申请生效时间不得超过24小时。A.3条B.10条C.15条D.30条12.企业员工离职时的客户信息管控流程中,以下操作不符合规范的是()。A.由人力资源部门第一时间注销员工所有涉及客户信息系统的操作权限,收回所有存储过客户信息的办公设备、USB密钥B.要求员工当场删除所有个人终端上存储的客户信息,由信息安全部门人员核验确认C.员工签署客户信息保密承诺书,承诺离职后不得泄露、使用原企业掌握的客户信息D.允许员工私自拷贝自己之前维护的客户联系人信息带走,用于后续同行业其他岗位开展工作13.发生客户信息泄露事件后,企业以下哪项应急处置措施是合规的()。A.发现泄露事件后第一时间隐瞒,不向监管部门上报,私下联系涉事客户支付封口费要求客户不得向监管投诉B.第一时间排查泄露源头,关停存在漏洞的服务端口,核查泄露信息的准确范围和涉及人员规模C.为了降低事件影响,故意向监管部门上报缩小10倍的泄露信息规模,隐瞒核心敏感信息泄露的事实D.不通知任何受影响客户,避免引发群体投诉14.某医疗机构处理患者的健康医疗客户信息,以下操作符合要求的是()。A.未经患者单独同意,将患者的癌症诊断信息分享给其所在单位的人事部门用于入职背景核查B.经过患者单独书面授权后,将患者的匿名化健康统计数据用于公共卫生科研项目研究C.为了提升医院营收,将全院100万条患者就诊记录打包出售给周边的保健品销售企业D.直接在医院公共显示屏上公示所有糖尿病患者的姓名、手机号信息,用于通知患者免费领药15.依据《个人信息保护法》的罚则要求,企业存在严重客户信息保护违规行为,情节特别恶劣的,最高可以处上一年度营业额()的罚款,直接负责的主管人员和其他直接责任人员最高可以处200万元罚款,同时终身禁止担任相关行业的高管职务。A.1%B.3%C.5%D.10%16.以下关于客户信息共享的操作,说法正确的是()。A.企业共享客户个人信息给第三方,必须取得客户的单独同意,同时提前完成个人信息保护影响评估B.企业可以直接把客户信息共享给同集团的所有子公司,不需要告知客户C.监管部门开展执法查询客户信息,没有出具法定执法文书的,企业也可以配合提供D.企业合作的广告商要求提供客户精准画像数据,可以直接批量导出提供17.企业开展客户信息去标识化处理,以下哪种处理后的数据集仍然属于受法律保护的个人信息范畴()。A.删除所有身份标识、无法通过任何复原方式关联到特定自然人的匿名化数据集B.隐去客户身份证号后6位、手机号后4位,但结合消费记录、地理位置信息可以复原到特定自然人的去标识化数据集C.完全公开的政府政务公开信息D.客户自行上传到公共互联网的无任何身份标识的内容18.某线下零售门店收集客户信息用于会员积分体系,以下收集行为符合要求的是()。A.要求所有到店消费者必须提供身份证号、家庭详细住址才能进店消费B.仅收集会员注册必要的手机号信息,客户拒绝提供额外非必要信息的,不得拒绝其使用积分服务C.偷偷在门店试衣间安装摄像头,采集客户的人体体型数据用于后续定制服装营销D.客户付款时私自扫描客户的手机相册,采集客户的社交账号信息19.客户提出撤回此前给出的营销信息发送授权,企业应当采取的正确操作是()。A.要求客户提交复杂的身份材料,设置重重障碍阻止客户撤回授权B.在15个工作日内完成授权撤回操作,停止向该客户发送所有营销类信息,不得收取任何费用C.告知客户一旦授权就不能撤回D.撤回授权后仍然继续向客户发送营销短信20.企业销毁存储在硬盘、光盘等物理介质上的客户信息,以下哪种方式是符合最高等级销毁要求的()。A.直接将硬盘格式化后转售给二手回收商家B.使用专业消磁设备消磁后,再进行物理粉碎,颗粒度小于2毫米C.简单删除硬盘内的文件后将介质丢弃D.将硬盘交由无资质的第三方回收公司随意处理二、多项选择题(共15题,每题2分,共30分。每题有2个及以上正确答案,多选、少选、错选均不得分)1.客户信息全生命周期管控的法定核心环节,除采集环节外,还包含以下哪几个核心节点()。A.传输环节B.存储环节C.使用、加工环节D.共享、提供环节E.删除、销毁环节2.根据2025年修订的《网络安全等级保护2.0三级补充规范》,处理10万人以上客户信息的企业必须强制部署的技术管控措施包括()。A.客户信息操作全链路审计日志,日志留存时间不少于180天B.敏感客户信息访问权限最小化配置,禁止普通运维人员默认具备全量数据查询权限C.客户敏感数据导出行为自动触发审批流程,所有导出操作全程留痕D.无需部署入侵检测、防勒索攻击技术防护设施,依靠传统杀毒软件即可满足要求3.发生批量客户信息泄露安全事件后,合规的处置流程应当包含以下哪些步骤()。A.第一时间启动应急预案,组建信息安全、法务、公关、业务部门组成的专项处置小组B.排查泄露源头,第一时间阻断泄露渠道,防止影响范围进一步扩大C.按照法定时限要求向属地网信、行业监管、公安部门上报事件详细情况D.通过短信、APP推送、公开公告等方式逐一告知所有受影响客户事件详情及风险防控建议E.完成事件溯源后30个工作日内完成全流程整改,向监管部门提交整改报告4.以下哪些行为属于明确违反客户信息保护法律法规的违规行为,需要承担相应民事、行政甚至刑事责任()。A.未经客户同意,向第三方批量出售客户身份证号、手机号、银行卡号信息B.超出业务必要范围,收集与服务无关的客户生物识别、健康数据信息C.以明示方式误导客户点击“同意”授权,非法获取客户个人信息D.按照法定流程响应客户的个人信息查询、更正、删除申请5.客户信息跨境传输的合规必要要件包括()。A.提前完成针对本次跨境传输行为的个人信息保护影响评估,评估报告留存不少于3年B.按照传输的数据规模,依法申报安全评估、签订标准合同或者通过专业认证C.向境外接收方明确告知中国个人信息保护相关法律要求,签署专门的客户信息保护协议D.传输完成后无需后续跟踪境外接收方的信息处理行为,完全由对方自行负责6.针对特殊群体的客户信息保护,以下说法正确的是()。A.处理不满14周岁未成年人的个人信息,必须取得其监护人的明确同意,不得向未成年人推送针对性的商业营销广告B.处理老年人的个人信息,应当采取便于老年人理解的提示方式告知授权内容,不得设置诱导式按钮骗取老年人同意收集额外信息C.处理残疾人的个人信息,不得额外采集与残疾人提供公共服务无关的残疾等级、健康隐私信息D.特殊群体的客户信息不需要按照普通客户信息的标准开展保护,可以降低管控等级7.以下关于客户信息脱敏的操作要求,说法正确的有()。A.客户信息测试、数据分析场景下,必须使用脱敏后的数据集,禁止直接使用真实生产环境的全量客户敏感信息开展测试B.客户手机号脱敏应当隐去中间4位数字,客户完整身份证号脱敏应当隐去出生日期后的8位数字,不得通过补全方式还原原始信息C.脱敏处理后的客户数据如需对外提供,必须经过信息安全部门的专项核验,确认不存在复原到特定自然人的可能性D.所有脱敏操作的日志都要留痕存档,纳入日常合规审计范畴8.企业对外发布涉及客户相关的统计报告、宣传内容时,以下哪些行为属于合规行为()。A.直接在宣传海报上公示3位客户的完整身份证号、家庭住址作为获奖信息公示内容B.所有对外发布的涉及客户信息的内容,都要经过合规部门的客户信息保护专项审核C.发布的统计类报告全部使用匿名化后的汇总数据,不存在可以关联到特定自然人的身份标识D.涉及客户个人相关的宣传内容,发布前取得对应客户的单独书面同意9.客户依法享有的个人信息权益包括以下哪几项()。A.知情权:知晓企业收集自身哪些信息、信息用途是什么B.决定权:同意或者不同意企业收集使用自身信息,随时撤回授权C.查询权、更正权:查询自身被存储的信息,对错误的信息申请企业更正D.删除权:企业违反约定使用自身信息的,有权要求企业彻底删除相关信息10.企业客户信息保护日常培训的强制覆盖人群包括()。A.所有一线接触客户信息的业务员、客服人员B.信息安全部门、运维部门的技术人员C.外包服务商派驻到企业现场的所有运维、开发人员D.行政、财务等后台不直接接触客户信息的人员11.以下关于智能设备采集客户信息的操作,符合合规要求的是()。A.智慧安防摄像头仅部署在门店公共出入口区域,禁止在试衣间、卫生间等私密区域部署图像采集设备B.采集人脸信息用于门店会员识别前,单独告知客户采集目的、存储期限,取得客户单独同意,明确客户可以选择不使用人脸识别功能、采用传统会员卡方式享受同等服务C.门店采集的人脸信息仅存储在本地加密服务器,不得上传至境外服务器D.未经客户同意,将门店摄像头采集的客户人脸影像信息共享给周边商家用于人员流量统计12.金融机构作为高敏感客户信息处理主体,以下操作符合《金融消费者权益保护管理办法》要求的是()。A.建立客户信息分级分类台账,对客户银行卡交易密码、生物支付特征等核心信息采取最高等级加密防护B.禁止员工在客服工作区域开启私人手机的拍照、录像功能,防止客户业务办理过程中的敏感信息被私自拍摄C.客户申请注销金融账户后,在监管要求的存档期限届满后,及时销毁对应的客户身份资料信息D.可以基于客户的交易大数据分析,未经客户同意评估客户的个人征信情况并对外泄露13.企业可以在以下哪些合法场景下,无需取得客户本人同意即可调取使用相关客户信息()。A.公安机关、检察院、法院等司法部门出具正式执法文书,依法调取涉案客户信息B.发生突发公共卫生事件,为了依法开展流行病学调查,卫健部门按照法定流程调取相关客户行动轨迹信息C.为了完成企业自身的营销业绩指标,批量调取所有客户的手机号拨打推销电话D.涉及企业合法权益的争议诉讼,相关客户信息确实必要用于诉讼举证,且难以取得客户本人同意14.以下哪些客户信息存储介质的管理行为是合规的()。A.存储客户敏感信息的加密U盘,由专人专柜保管,外出携带必须经过信息安全部门审批登记B.禁止存储客户敏感信息的介质接入公共互联网、连接个人私人设备C.报废存储过客户信息的服务器前,经过三次以上覆写数据操作,再进行物理消磁粉碎D.将存储过客户敏感信息的旧服务器直接捐赠给周边的学校教学使用15.2026年客户信息保护合规检查的核心必查项包括()。A.企业是否建立明确的客户信息保护责任制,配备专门的个人信息保护负责人B.客户信息处理规则是否公开透明,不存在隐瞒信息用途的霸王条款C.是否建立定期的客户信息保护审计、漏洞排查机制,每年至少开展2次全量风险排查D.是否制定客户信息安全事件应急预案,每年至少开展1次应急演练三、判断题(共15题,每题1分,共15分。正确打√,错误打×)1.客户只要同意企业收集使用他的个人信息,该授权就长期有效,客户没有权利随时撤回同意。2.经过匿名化处理、完全无法复原到特定自然人的数据集,不属于个人信息保护法的管辖范畴,企业可以自由使用、对外发布。3.企业员工为了办公方便,可以将自己的客户信息系统账号密码共享给同部门的同事使用,不需要走权限申请流程。4.处理100万人以上个人信息的大型平台企业,必须公开年度个人信息保护社会责任报告,接受社会公众监督。5.客户向企业申请查询自己的个人信息,企业可以以运营成本过高为由收取每次100元的查询费用。6.企业发生客户信息泄露事件,及时采取补救措施没有造成客户损失的,仍然需要依法向监管部门上报事件情况。7.企业安装的客户服务通话录音,用于服务质量质检的,留存期限不得超过3年,到期后要及时销毁,不得随意对外公开。8.第三方APP强制用户授权获取非必要的通讯录、地理位置权限,否则就无法使用基础服务的行为,属于违法违规行为。9.企业可以在客户不知情的情况下,基于收集的客户行为数据开展用户画像,对客户实施交易价格歧视。10.跨国企业在中国境内收集的客户个人信息,应当优先存储在中国境内境内的合规服务器,确有需要向境外提供的,必须依法完成出境合规评估流程。11.企业发现客户提供的个人信息存在错误的,只需要告知客户,不需要提供便捷的更正渠道。12.客户终止使用企业的服务、申请注销账号之后,企业必须在7个工作日内删除所有存储的该客户个人信息,法律法规另有规定的从其规定。13.为了提升工作效率,客服人员可以把客户的完整身份证号、银行卡号直接通过公共微信、QQ渠道发送给同事,不需要采取加密措施。14.企业开展新产品用户测试阶段,使用真实生产客户信息开展测试前,必须经过信息安全部门和合规部门的双重审批。15.任何自然人、法人不得非法收集、存储、使用、加工、传输、提供、公开他人的个人信息,违规情节严重的涉嫌构成侵犯公民个人信息罪,要承担刑事责任。四、简答题(共2题,每题7.5分,共15分)1.简述客户信息全生命周期6个核心环节的法定管控要求。2.简述企业收到客户提交的个人信息删除申请,应当按照什么流程开展处置工作,对应的法定处置时效要求是什么。五、案例分析题(共1题,10分)某本地生鲜连锁平台2025年为了拓展会员规模,推出新用户注册送30元优惠券活动,活动规则要求所有新注册会员必须授权平台采集人脸信息、完整地理位置轨迹、手机通讯录全量信息三个权限才能领取优惠券,拒绝授权的用户即使完成手机号注册也无法正常下单购物。平台运营部门为了提升营收,安排工作人员将会员系统存储的12万条客户手机号、家庭住址、日常消费记录打包出售给本地17家房产中介、装修公司,获利37万元。2026年2月平台系统被黑客攻击,因为没有部署必要的入侵防护系统,存在高危漏洞,导致平台存储的187万条客户敏感信息全部泄露,其中包含21万条人脸生物特征数据、42万条绑定的银行卡支付信息,平台发现泄露后隐瞒了12天没有上报监管部门,直到大量客户收到诈骗电话投诉后才被监管部门排查发现。请结合客户信息保护相关法律法规要求,指出该平台存在的所有违规点,说明对应的法定罚则标准,以及核心整改要求。参考答案及解析一、单项选择题1.答案:B。解析:2025年修订的《个人信息保护法实施细则》第47条明确规定,处理超过1000万人敏感个人信息的处理者每半年开展一次专项审计,其余个人信息处理者每年至少开展一次合规审计。2.答案:C。解析:其余选项均存在违规操作,多余复印件必须碎纸销毁,严禁通过私人渠道传输客户身份资料,不得超需求复印留存身份资料。3.答案:C。解析:公开社交平台自行发布的非身份关联内容不属于敏感个人信息范畴,其余三类均被纳入2026版敏感个人信息分类目录。4.答案:A。解析:敏感信息泄露规模超过10万人属于重大事件,要求24小时内完成首次上报,一般事件72小时内上报。5.答案:B。解析:其余选项均违反最小必要原则,不得要求客户授权非必要权限才能使用基础服务,不得默认勾选同意共享,不得拒绝未授权生物信息的用户使用服务。6.答案:C。解析:《个人信息出境安全评估办法2025修订》明确关键信息基础设施运营者传输100万人以上普通个人信息、10万人以上敏感个人信息必须申报国家网信办安全评估。7.答案:C。解析:核心敏感身份、支付、生物信息必须采取国密算法加密存储,严禁明文导出。8.答案:B。解析:运维人员严禁共享账号给无关人员,严禁将客户信息转移到个人终端,临时导出的测试数据用完要及时删除不留痕。9.答案:B。解析:个人信息保护法规定客户信息查询申请的法定答复时效最长不得超过15个工作日。10.答案:D。解析:外包服务商严禁未经企业同意将客户信息二次转授给第三方,该类行为属于严重违约违规行为。11.答案:A。解析:工信部2025年新规明确商业营销短信每月发送不得超过3条,不得强制客户接收,退订必须24小时内生效,不得收取任何费用。12.答案:D。解析:员工离职严禁私自拷贝带走客户信息,所有客户信息所有权属于企业,相关操作违反保密协议要求。13.答案:B。解析:事件发生后必须第一时间阻断泄露源,其余选项均属于违规处置方式,隐瞒事件、瞒报规模都将加重行政处罚。14.答案:B。解析:匿名化的公共卫生科研数据使用合规,其余选项均违规泄露患者医疗健康敏感信息。15.答案:C。解析:个人信息保护法规定情节特别恶劣的客户信息保护违规行为最高处上年营业额5%罚款,责任人最高罚200万并可实施行业禁入。16.答案:A。解析:共享客户信息必须取得单独同意并完成PIA评估,其余选项均违反信息共享管控要求。17.答案:B。解析:可以通过组合信息复原到特定自然人的去标识化数据仍然属于受法律保护的个人信息范畴,匿名化数据不属于该范畴。18.答案:B。解析:收集客户信息严格遵守最小必要原则,不得收集与服务无关的身份、隐私信息。19.答案:B。解析:客户撤回营销授权的申请必须15个工作日内响应完成,不得设置障碍,不得收取费用。20.答案:B。解析:硬盘等物理介质的最高等级销毁要求是消磁后物理粉碎至2毫米以下,确保数据无法复原。二、多项选择题1.答案:ABCDE。解析:客户信息全生命周期6大核心环节覆盖采集、传输、存储、使用加工、共享提供、删除销毁全流程。2.答案:ABC。解析:处理10万人以上客户信息的企业必须部署全链路日志留存、权限最小化、导出审批等管控措施,同时必须配套入侵检测、防勒索攻击设施。3.答案:ABCDE。解析:以上选项均属于事件应急处置的法定必要流程,不得遗漏任何环节。4.答案:ABC。解析:响应客户的个人信息权利申请属于合规行为,其余三类均属于明确违规行为。5.答案:ABC。解析:跨境传输完成后企业要持续跟踪境外接收方的信息处理行为,确保其符合中国个人信息保护法律要求。6.答案:ABC。解析:未成年人、老年人、残疾人的客户信息属于特殊保护范畴,应当采取更严格的管控措施。7.答案:ABCD。解析:所有脱敏相关操作都必须严格符合管控要求,确保脱敏后的信息无法复原到特定自然人。8.答案:BCD。解析:对外发布客户相关内容必须经过专项审核,取得客户同意后方可披露非公开信息。9.答案:ABCD。解析:以上四类均属于个人信息保护法明确赋予客户的法定信息权益。10.答案:ABC。解析:所有可能接触到客户信息的人员都必须纳入日常培训覆盖范围,包括外包人员、后台行政人员。11.答案:ABC。解析:智慧设备采集的客户图像、人脸信息未经同意不得对外共享。12.答案:ABC。解析:金融机构不得私自分析客户征信情况并对外泄露,该类行为属于严重侵害金融消费者权益的行为。13.答案:ABD。解析:执法调取、公共卫生事件应急调取、诉讼举证三类场景可以无需客户同意调取相关信息,营销场景不得私自调取使用。14.答案:ABC。解析:报废存储过敏感客户信息的服务器必须彻底销毁数据,不得随意捐赠处置。15.答案:ABCD。解析:以上四项均属于2026年全国网信系统客户信息保护合规检查的必查核心项。三、判断题1.答案:×。解析:客户拥有法定的撤回授权权利,企业不得限制该权利行使。2.答案:√。解析:匿名化数据不属于个人信息范畴,企业可以自由处置。3.答案:×。解析:所有客户信息系统账号采取一人一号责任制,严禁共享账号。4.答案:√。解析:大型平台企业强制要求每年公开个人信息保护社会责任报告。5.答案:×。解析:常规的客户信息查询申请不得收取任何费用,只有客户重复提交不合理申请的情况下,可以收取极低的成本费用。6.答案:√。解析:所有客户信息安全事件无论是否造成损失,都要按照监管要求及时上报。7.答案:√。解析:客服通话录音作为服务凭证留存不超过3年,到期及时销毁。8.答案:√。解析:强制索要非必要权限的“绑架式授权”属于明确违法违规行为。9.答案:×。解析:禁止基于用户画像对客户实施大数据杀熟、价格歧视的违规操作。10.答案:√。解析:境内收集的个人信息应当优先存储在境内,跨境传输必须走合规评估流程。11.答案:×。解析:企业必须为客户提供便捷的个人信息更正渠道,不得设置障碍。12.答案:√。解析:客户账号注销后7个工作日内要删除所有存储的个人信息,法律法规另有存档要求的除外。13.答案:×。解析:严禁通过公共即时通讯渠道明文传输客户核心敏感信息。14.答案:√。解析:测试环境使用真实客户数据必须经过双重审批,且全部使用脱敏数据。15.答案:√。解析:侵犯公民个人信息罪最高可以判处7年有期徒刑,属于刑法明确规制的刑事犯罪行为。四、简答题1.参考答案:①采集环节:严格遵循“最小必要、知情同意”原则,不得采集与所提供服务无关的客户信息,采集前以清晰易懂的方式告知客户信息用途、存储期限、使用范围,取得客户有效授权,不得以“不授权就无法使用全部服务”的绑架方式索要非必要权限。②传输环节:所有客户信息跨系统、跨区域传输过程中,必须采用TLS1.3及以上加密协议开展传输,严禁明文传输客户敏感信息,跨境传输必须依法完成出境评估、签订标准合同等合规流程。③存储环节:落实分级分类管控要求,普通个人信息采用常规加密存储,敏感个人信息采用国密算法全加密存储,日志留存不少于180天,严格执行存储期限最小化要求,超过业务必要存储期限的信息及时销毁。④使用加工环节:落实权限最小化管控,不同岗位人员仅能获取履职必要范围内的客户信息,使用客户信息不得超出事前告知的用途范围,数据分析、测试场景优先使用脱敏数据集,严禁使用真实全量敏感数据开展非生产类操作。⑤共享提供环节:共享客户信息给第三方前必须重新取得客户的单独同意,提前开展个人信息保护影响评估,和接收方签署客户信息保护专项协议,明确双方责任边界,做好全流程留痕,不得非法转售客户信息牟利。⑥删除销毁环节:客户申请注销账号、存储期限届满后,及时通过覆写、消磁、物理粉碎等彻底方式销毁客户信息,不得采用简单删除、格式化等存在复原可能的销毁方式,确保客户信息无法被复原、恢复。2.参考答案:处置流程:①收到客户的删除申请后第一时间核验客户身份信息,确认申请人为信息对应的本人,避免他人恶意提交删除申请。②核查企业存储的该客户信息是否属于法定应当删除的范畴:如果存在企业违反法律法规规定或者违反双方约定收集、使用客户信息的情形,必须依法执行删除操作;如果存在法定必须留存的信息(例如金融机构交易流水需要按照监管要求留存5年以上),应当明确告知客户相关法律法规要求,不得擅自删除法定留存的信息。③对客户要求删除的全量信息开展全链路排查,覆盖生产系统、测试系统、备份系统、外包服务商存储的相关副本,确保所有位置存储的对应信息全部被删除,不存在遗漏的副本。④处置完成后3个工作日内告
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 模板工程施工安全技术措施培训课件
- 液压支架更换防冻液施工安全措施培训
- 现场防火安全技术交底培训课件
- 加强和完善技术规章管理 确保铁路运输生产安全培训课件
- 铁路既有线行车安全保护措施培训
- 透水区域分布与防治策略培训
- 煤矿安全技术措施计划培训
- 新高一分班考物理模拟测试卷(二)及答案
- (2026年)慢病工作总结
- 2025年河南省许昌长葛市三下数学期末质量跟踪监视模拟试题含答案解析
- 2026年计算机软件水平考试-初级信息处理技术员历年参考题库含答案解析
- 2026年贵州省中考语文试题卷(含答案及解析)
- 学校食品安全知识培训课件
- 2026年三轮驾驶证理论考试题附答案
- 1.8 《自制打气筒》导学案新教科版四年级上册
- 初级通信专业技术人员职业水平考试题库(1000题含答案和解析)
- 活动一 走近人工智能教学设计初中信息技术上海科教版八年级第二学期-上海科教版
- 拉森钢板桩施工变形监测方案
- 危重患者循证护理实践
- 【中考真题】云南省2026年初中学业水平考试语文真题试卷(含答案)
- 内镜室手术查对流程与制度规范
评论
0/150
提交评论