个人信息台账管理办法_第1页
个人信息台账管理办法_第2页
个人信息台账管理办法_第3页
个人信息台账管理办法_第4页
个人信息台账管理办法_第5页
已阅读5页,还剩5页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

个人信息台账管理办法一、总则个人信息台账是落实《中华人民共和国个人信息保护法》《中华人民共和国网络安全法》《中华人民共和国数据安全法》要求、实现个人信息全生命周期可追溯、防范合规风险的核心基础载体,所有接触个人信息的部门必须严格按本办法执行。1.本办法适用于公司及全资、控股子公司在人力资源管理、客户服务、供应商合作、营销活动、公共管理中收集的所有自然人个人信息的台账登记、维护、查阅、销毁全流程管理。2.本办法所称个人信息台账,是指记录个人信息收集、存储、使用、加工、传输、提供、公开、删除全流程节点、责任主体、数据规模、安全措施的登记簿册,分为电子台账与纸质台账两类,与实际个人信息处理活动具有同等追溯效力。3.个人信息敏感等级按法定标准划分:◦核心敏感信息:包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹信息,以及不满十四周岁未成年人的个人信息,一旦泄露将直接导致信息主体人身、财产安全受损;◦一般敏感信息:包括姓名、出生日期、身份证件号码、电话号码、住址、电子邮箱等可单独或结合其他信息识别自然人身份的信息。二、职责分工个人信息台账管理实行“谁收集、谁负责,谁使用、谁维护,合规部门统一监督”的责任体系,杜绝权责模糊导致的漏登、失管问题。1.合规管理部是台账归口管理部门,职责包括:每年12月更新下一年度统一台账模板,每季度组织1次全公司台账合规抽查,每年至少组织1次覆盖所有部门信息管理员的专项培训,统一对接监管部门的台账调取需求,对违规行为提出处罚建议。2.各部门必须指定1名专职信息管理员(要求为公司正式员工、入职满6个月以上,不得安排实习生、劳务派遣人员、外包人员担任),在本办法发布后5个工作日内将人员名单报合规部备案;人员变动时必须在3个工作日内完成交接并更新报备信息,未完成交接的原管理员不得转岗或离职。信息管理员负责本部门台账的日常登记、更新、自查、归档。3.信息安全部负责电子台账的存储安全、访问权限配置,每周对全公司电子台账做一次加密异地备份,每半年开展1次电子台账访问日志审计与备份恢复测试,确保备份数据可正常读取。4.内审部每年12月开展1次台账管理专项审计,审计范围覆盖所有部门的台账登记准确率、更新及时率、存储合规性,审计报告直接报送总经理办公会。三、台账分类与登记要求不同场景下收集的个人信息敏感等级、流转路径差异极大,必须分类建账,严禁所有信息混登导致权限失控、溯源困难。

各部门需按以下四类场景分别建立独立台账,不得跨类别合并登记:1.人力资源类台账(由人力资源部牵头管理):登记范围包括员工、应聘人员的个人信息,必填登记项为:收集来源(校招/社招/内部推荐/第三方猎头)、收集时间、信息范围与条目数、信息主体授权凭证编号(劳动合同/应聘登记表签署编号)、敏感等级、存储位置与权限范围、流转记录(调阅部门、调阅事由、审批人、调阅时间)、删除/销毁时间(员工离职后满3年、应聘人员未录用满6个月按规定销毁)、经办人。2.客户个人信息台账(由客户服务部、各业务条线分别管理):登记范围包括所有消费用户、注册会员的个人信息,必填登记项为:收集场景(线下办业务/线上注册/营销活动留资/售后登记)、收集时间、信息范围与条目数、信息主体授权证明编号(线下授权书编号/线上同意操作日志ID)、敏感等级、存储位置与权限范围、对外提供记录(接收方资质、数据处理协议编号、提供时间、提供范围、审批人)、删除记录(用户注销账号后15个工作日内完成删除的时间、操作人)、经办人。3.相关方人员台账(由采购部、行政部分别管理):登记范围包括供应商对接人、外包服务人员、访客的个人信息,必填登记项为:收集事由(合同备案/门禁办理/来访登记)、收集时间、信息范围、留存期限(合作结束后满2年、访客离开当次销毁)、销毁时间、经办人。4.临时活动类台账(由活动牵头部门临时管理):登记范围包括展会、用户调研、抽奖等临时活动收集的个人信息,必填登记项为:活动名称、活动时间、收集信息范围、授权情况、使用用途,活动结束后10个工作日内完成信息核对,无需留存的当场销毁,需要留存的并入对应客户台账后注销临时台账。5.登记颗粒度要求:所有台账条目必须精确到具体事项,禁止模糊表述,例如不得登记“收集了一批客户信息”,必须登记“收集姓名+手机号共126条,收集场景为2024年618线下促销活动”;纸质台账手写登记时字迹清晰,不得随意涂改,确需更正的需在涂改处加盖更正人名章并注明更正时间。四、台账日常更新与维护个人信息的流转是动态过程,静态台账无法实现追溯目标,必须建立实时更新、定期校验的维护机制,杜绝“建完就躺”的形式主义问题。1.更新时效要求:发生个人信息新增、流转、对外提供、删除、销毁动作的,经办人必须在动作完成后2个工作日内告知部门信息管理员,管理员在1个工作日内完成台账登记,从动作发生到台账更新完成最长不得超过3个工作日。2.定期校验要求:各部门信息管理员每月最后1个工作日开展当月台账自查,必须核对三项核心指标:台账登记的数据量与实际存储数据量偏差不得超过1%;台账登记的流转记录与审批单、系统操作日志匹配度100%;台账登记的留存期限符合法定与约定要求。自查记录由信息管理员、部门负责人签字后报合规部存档。3.存储安全要求:电子台账必须存储在公司指定加密云盘的专属目录,开启全量操作日志,访问权限仅开放给部门信息管理员、部门负责人、合规部检查人员;优先使用公司统一配置的加密存储系统,若因业务需要使用本地存储,必须开启磁盘BitLocker加密;严禁将电子台账存储在个人电脑、私人U盘、个人云盘等非受控存储介质。纸质台账必须存放在带锁的文件柜中,借阅必须履行审批手续,严禁带离办公区域。4.销毁管理要求:超过留存期限的个人信息对应的台账条目,由部门信息管理员提出销毁申请,经合规部审核通过后实施销毁:电子台账使用符合国家保密标准的文件粉碎工具做不可恢复删除,纸质台账使用碎纸机粉碎至条状宽度不超过2mm;销毁过程需2人共同监销,在台账中登记销毁时间、监销人姓名,销毁记录永久留存;严禁将过期台账、载有台账内容的废纸直接作为废品变卖。五、台账查阅、调取与对外提供台账本身包含大量个人信息流转记录,属于内部敏感管理资料,必须严格管控查阅权限,严禁随意调取、泄露台账内容。1.内部查阅流程:本部门人员因工作需要查阅本部门台账的,需经部门负责人书面审批,登记查阅人、查阅时间、查阅范围、查阅事由,查阅过程中不得复制、摘抄与工作事由无关的内容;跨部门查阅台账的,必须经合规部负责人审批,原则上仅提供与查阅事由相关的条目内容,不得提供全量台账。2.监管调取流程:公安、网信、市场监管等执法部门依法调取个人信息台账的,由合规部统一对接,首先核验执法人员工作证件、盖有公章的执法文书,报公司分管领导审批后,按执法文书明确的范围提供,全程做好登记留痕;严禁任何部门、个人私自向外部单位提供全量或部分台账内容。3.禁止性条款:严禁个人未经审批对台账内容进行复制、拍照、截屏、传输;严禁在公开会议、对外宣传材料中引用台账中的具体数据(如客户规模、信息类别等),确需引用的必须经合规部做脱敏处理并审批。违反上述要求的,视情节给予记过至解除劳动合同处分,导致合规风险的依法追究相应法律责任。六、异常处置与责任追究台账登记错漏、丢失、泄露是个人信息合规风险的重要前兆,必须建立分级响应机制,第一时间阻断风险演化路径。6.1风险分级处置标准风险等级判定标准启动权限处置要求三级(一般异常)台账更新延迟不超过7个工作日,单条登记信息存在笔误,未造成信息泄露部门负责人发现后1个工作日内完成更正,对信息管理员做口头警示,在当月自查报告中说明问题原因二级(较大异常)台账更新延迟超过7个工作日,累计漏登条目超过10条,电子台账存储在非指定位置,未造成信息泄露合规部负责人3个工作日内完成台账补登与整改,对部门负责人、信息管理员给予通报批评,扣发当月绩效10%,组织部门全员开展1次台账管理专项培训一级(重大异常)台账丢失、泄露,台账登记内容与实际数据偏差超过10%,私自向外部提供台账内容,导致被监管问询、用户投诉或信息泄露事件公司总经理2小时内启动个人信息泄露应急预案,按规定向监管部门报告,对直接责任人给予解除劳动合同处分,涉嫌违法的移送司法机关;追溯部门负责人管理责任,扣发当季度绩效30%6.2风险演化路径说明台账漏登、失管将形成完整风险链:未登记个人信息流转记录→发生信息泄露后无法溯源定位泄露节点→无法向监管部门、信息主体举证已履行个人信息保护义务→面临最高为上一年度营业额5%的行政罚款,同时承担信息主体的民事赔偿责任。七、监督与考核台账管理的合规性必须纳入常态化监督考核,形成“计划-执行-检查-改进”的闭环,避免制度悬空。1.检查频次要求:合规部每季度第一个星期开展上一季度台账抽查,各部门抽查比例不低于台账总条目的20%;信息安全部每半年开展1次电子台账安全检测;内审部每年12月开展全公司台账管理专项审计。2.考核规则:季度抽查台账合规率100%的部门,给予部门信息管理员500元/季度的合规奖励;季度合规率低于90%的部门,取消年度评优资格,部门负责人年度考核不得评为优秀。3.整改闭环要求:每次检查发现的问题,由合规部出具书面整改通知书,明确整改时限(最长不超过5个工作日),整改完成后合规部逐一复查;同类问题重复出现2次及以上的,按上一级风险等级提级处理。附件1:个人信息台账统一登记模板(电子/纸质通用)台账类别序号收集时间收集场景/来源授权凭证编号信息范围及条目数敏感等级存储位置及权限范围流转/对外提供记录(时间、接收方、事由、审批人)删除/销毁时间经办人备注附件2:个人信息台账查阅/调取审批表申请人申请部门申请时间查阅/调取事由查阅/调取范围部门负责人意见签字:

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论