隐私已成为全球范围内的重要议题。因此,组织无法再忽视相关法律法规以及行业最佳实践对于保护个人信息的规定。政府会继续实施更严格的法律法规,消费者也会继续要求其所选择的组织为自己的信息提供更多保护。因此,为满足此类要求,组织必须对其所保管的信息实施更多控制措施、流程和程序。迫于当前的诸多影响和压力,全球隐私团队必须尝试跟踪、管理和监测可能不断发生的动态变化。
根据IAPP官方2022年4月发布的全球综合隐私法映射图,能够通过该份报告看到目前全球约有143个国家或地区发布了全面的隐私保护立法,以下列出部分重要国家或地区隐私立法情况。
国家或地区 |
立法名称 |
主管机构 |
中华人民共和国 |
中华人民共和国个人信息保护法 |
中国国家互联网信息办公室 (CAC),公安部,工业和信息化部 |
欧盟成员国 |
通用数据保护条例 |
欧盟数据保护委员会及各成员国数据保护监管机构 |
巴西 |
General Data Protection Law |
国家数据保护局(ANPD) |
加拿大 |
The Personal Information Protection and Electronic Documents Act |
加拿大隐私专员办公室 (OPC) |
新加坡 |
PERSONAL DATA PROTECTIONACT |
个人数据保护委员会 (PDPC) |
韩国 |
Personal Information Protection Act |
个人信息保护委员会 (PIPC) |
美国与欧盟和许多国家不同,从联邦层面美国目前没有统一的、综合的联邦层面数据与隐私安全立法,主要是通过行业立法和州立法来保护隐私。
美国联邦层面也在积极推进《美国数据隐私保护法》(American Data Privacy and Protection Act,以下简称“ADPPA”),该法案的目标是建立一个强有力的国家框架,保护消费者的数据隐私和安全,不过目前各州存在反对声音,其最终走向及效果仍需要时间来检验。
美国联邦根据行业特点,专门制定了行业隐私法律,以下为部分行业立法:
所属行业 |
立法名称 |
主管机构 |
金融服务 |
The Gramm-Leach-Bliley Act(GLBA) |
FTC,联邦银行机构和其它联邦监管机构,以及各州保险监督机构 |
未成年人保护 |
《儿童在线隐私保护法》(COPPA) |
FTC |
健康卫生 |
个人健康保险流通与责任法案 (HIPAA) |
HHS |
为保护本州居民个人信息权益,美国各州积极推进和完善自己的隐私数据保护政策,同时美国所有50个州都通过了数据泄漏方面的立法,以下列表为迄今为止已签署的法律:
所属州 |
立法名称 |
生效时间 |
California |
California Consumer Privacy Act |
2020年1月1日 |
California |
California Privacy Rights Act |
2023年1月1日 |
Colorado |
Colorado Privacy Act |
2023年7月1日 |
Connecticut |
Connecticut Data Privacy Act |
2023年7月1日 |
Indiana |
Indiana Consumer Data Protection Act |
2026年1月1日 |
Iowa |
Iowa Consumer Data Protection Act |
2025年1月1日 |
Montana |
Montana Consumer Data Privacy Act |
2024年10月1日 |
Tennessee |
Tennessee Information Protection Act |
2024年7月1日 |
Texas |
Texas Data Privacy and Security Act |
2024年1月1日 |
Utah |
Utah Consumer Privacy Act |
2023年12月31日 |
Virginia |
Virginia Consumer Data Protection Act |
2023年1月1日 |
下图为IAPP发布的美国州隐私法追踪地图:
image
隐私计划管理是一种将多个项目合并到一个框架和生命周期中的结构化方法,用以保护个人信息和个人权利。通过实施和维持合理的结构化隐私计划,组织能够遵守法律法规要求,满足客户预期,同时预防和减轻隐私风险。
履行合规义务
符合各地区隐私法
降低员工和消费者诉讼的风险
降低数据泄漏风险
实现全球运营并进入新市场
增加营收
增强企业品牌形象和公众信任
增强消费者信任
提高企业竞争能力
要构建强大的隐私计划,需要从建立合适的治理计划开始,下图为治理计划建立路线:
image
1.组织的隐私愿景和使命宣言至关重要,是奠定隐私计划的其余部分基础的关键因素。隐私愿景应符合组织更广泛的目的和经营目标,根据具体的业务发展方向,这些目的和目标可能会发生变化。
2.隐私愿景通常由若干短句组成,主要简单描述隐私部门的存在理由。组织的整体使命宣言或行为守则中也可能包含隐私的相关要求。
下表举例说明了部分企业的隐私使命和愿景声明。
企业名称 |
愿景/使命 |
斯坦福大学 |
以透明且符合道德标准的创新方式使用个人数据,助力斯坦福驾驭隐私领域充满活力的未来 |
微软 |
助力全球每个人和每个组织达成更多成就。为此,我们正在建立智能云,重塑生产力和业务流程,以及提供更加个性化的计算技术。在此过程中,我们不仅会保持隐私的永恒价值,而且也会保留您对您数据的控制权 |
苹果 |
隐私是每个人的基本权利,同时也是我们的一项核心价值观。因此,我们设计产品和服务的理念就是保护隐私,并坚信这才是真正的创新 |
腾讯 |
腾讯一直以“数据向善”为原则。我们相信,用户信息安全与隐私保护是创造安全、优质产品及用户体验的首要前提。在此原则下,我们坚持保护用户数据的隐私和安全,对数据的使用始终坚持从用户受益出发,致力改善产品与服务,并严格遵守适用的法律及法规 |
中兴 |
中兴通讯高度重视隐私保护,遵守业务所在国家和地区适用的隐私保护法律法规,将隐私保护作为“法律遵从、信任共建、道德履行”的重要基线 |
百度 |
百度的使命是用科技让复杂的世界更简单。我们希望通过不断地研发新技术、推出新服务,以产品和业务不断提升的智能化推动您的生活更加高效、更加便利。 百度的愿景是成为最懂用户,并能帮助人们成长的全球顶级高科技公司。我们希望以多年的技术积累和持续创新的产品,为用户、客户、伙伴提供最贴心的服务;我们将一如既往的重视您的隐私的保护,并将持续提升隐私控制功能,使您可以控制您的隐私 |
每个组织都应履行特定的合规义务,确保遵守相关法律法规,因此,您需要确认具体适用的隐私和数据保护法律法规。以下是用于确认范围的方式,包括以下两个步骤:
为了解您的组织收集、使用、存储和以其它方式处理的个人信息,可根据组织实际情况选择不同的方式开展信息收集工作,以下列出两种不同的方式,它们各有优缺点。
为提高效率,以下列出了部分关键问题以方便确定范围:
为确认组织对于数据承担的相关隐私义务,除遵守当地数据保护和隐私法律外,对于向身在其它国家地区的个人提供服务的组织,或者在海外设有办事处的组织而言,可能还需要遵守全球隐私义务。
若您的组织计划在数据保护法规不健全或未制定数据保护法规的司法管辖区内开展业务,请按照可实现的最高标准制定组织的要求、政策和程序,而不是降低标准迎合业务所在国的隐私保护水平。最佳实践是选择限制性最强的政策,而不是限制性最弱的,这会减少组织所面临的隐私相关风险。
确认范围过程中同样面临着挑战,若想制定全球性计划需要了解文化规范、差异以及隐私保护方式。
为落实个人信息处理和保护过程中所需的控制措施,应通过合适的隐私框架制定有效的隐私计划,该做法具有如下优势:
此外可将隐私保护设计(又名“Pbd”或“数据保护设计”)加入到隐私治理框架中,Pbd是一种根据七大基本原则制定隐私计划和设计系统的方法,Pbd的总体意图是确保在生命周期开发的各个阶段(即系统、产品、特征和流程)考虑隐私要求和相关因素,七大基本原则如下:
目前国际上也有其他一些隐私框架可供组织选择,如:" (OECD)《关于隐私保护和个人数据跨境流动指南》、(APEC)《隐私框架》、ISO/IEC 29101《隐私架构框架》等",同时国内也在逐步推出适合中国国情的隐私框架。
下一步便是制定整体隐私策略,"一个链条的坚固程度取决于它最薄弱的环节 ",这句话非常适合形容组织处理隐私计划的方式,本质上隐私策略是一种组织用于沟通和
支持隐私计划及其愿景的方法,具体的隐私策略包括但不限于以下各项:
最有挑战的工作是认同“将隐私作为必要的业务条件”,因此在构建隐私计划和必要的支持性策略的过程中需要分阶段建立并与组织管理层成员乃至最高执行领导达成共识,大致工作内容如下:
组建隐私团队通常是组织正规化其隐私处理方式的最后一个目标,根据具体业务需求为隐私办公室选取合适的治理模型,以及建立职责定义和报告关系的适当组织模型。
根据自身的业务运营状况,考虑仅在特定地理区域内还是全球范围内应用该模型,无论选择哪种模型,均需考虑下述关键任务,确保所选模型最适合企业目的:
集中式治理模式比较常见,特别适合单一业务的组织使用,在此类组织中,通常由同一小组完成规划和决策。只需一个团队或一个人负责隐私相关事务,其他所有人或组织都通过这个单一联络点开展工作。
优点:
缺点:
分散式是指将决策权下放至组织的较低层级,分散式组织的组织架构层级较少,控制范围广,能够形成自下而上的决策和观点流动。
优点:
缺点:
混合式治理模型可以实现集中式和本地治理的综合运用,组织任命一名员工或者一个部门主要负责隐私相关事务,向组织其他部门发布政策和指令。然后由本地实体实施和支持来自该总部的政策和指令。
优点:
缺点:
在建立整体组织隐私模型时,必须考虑与策略、合作和管理相关的组织架构,明确职责和报告机制,以下是架构中各单元职位:
岗位 |
职责 |
首席隐私官 |
该岗位属于企业领导者,主要负责制定公司隐私策略,运行隐私计划。该岗位常见于大型全球性组织。需要注意的是,该岗位并非总是直接向执行委员会报告,具体取决于组织架构 |
隐私总监/经理 |
该岗位属于中层岗位,通常向或同等职位报告,负责协助实施隐私策略计划。在大型组织中,该职位主要负责具体公司业务活动的一个特定子集(例如,广告隐私 经理) |
隐私分析师 |
该岗位属于初级岗位,通常负责协助战术性的隐私计划工作,比如通过研究协助制定关键决策,或帮助客户支持部门处理具体的隐私咨询 |
业务线隐私负责人 |
该岗位属于高级管理岗位,常见于大型跨国企业,此类企业中往往存在多条业务线、品牌或独立区域 |
隐私/法律顾问 |
组织通常需要法律专业知识来支持组成隐私计划的多个工作流(例如,开展第三方尽职调查, 就合同、泄露、事件、定期通知和投诉等事务与DPA进行协商)。这些岗位的人员可能在隐私团队,法律职能部门,或是外部顾问,或者是前述人员的组合,具体由组织决定 |
第一响应人 |
该岗位主要为某些场景中的特定隐私流程提供支持(例如,事件响应团队成员) |
数据保护官(DPO) |
该岗位通常专为有规定要求设立DPO一职的公司保留(例如,根据GDPR第三十七条的要求) |
隐私工程师 |
该岗位属于相对较新的岗位,侧重于在产品设计中涉及隐私要求的技术实施,负责整个组织中隐私保护原则的落实工作 |
隐私技术专家 |
指在隐私保护技术或采用技术保护隐私方面发挥作用的技术专家们。包括但不限于审计、风险和合规经理/数据专家/数据架构师/数据科学家/系统设计师及开发人员/软件工程师/隐私工程师 |
组织利用具体框架高效地维持架构并开发必要流程。相关考虑因素包括:
制定合适的计划是一项复杂且充满挑战的工作。在隐私治理方面,并没有一种万能的方法每个公司都有着独特的全球业务、资源可用性、风险偏好、文化和业务重点,这些都影响着计划的最终制定方式,因此了解业务所在地区的法律法规及企业内部业务特性成为了计划建立的重中之重。
以上,就是关于隐私治理的一些个人观点,部分数据来自IAPP欢迎大家多多指正。
分享标题:隐私计划管理--隐私治理
网站网址:http://www.shufengxianlan.com/qtweb/news10/460560.html
成都网站建设公司_创新互联,为您提供品牌网站建设、域名注册、定制网站、营销型网站建设、自适应网站、做网站
声明:本网站发布的内容(图片、视频和文字)以用户投稿、用户转载内容为主,如果涉及侵权请尽快告知,我们将会在第一时间删除。文章观点不代表本网站立场,如需处理请联系客服。电话:028-86922220;邮箱:631063699@qq.com。内容未经允许不得转载,或转载时需注明来源: 创新互联