【 1-5 】

数据处理活动的合法、正当、必要原则

第1.5章 数据处理活动的合法、正当、必要原则

本章内容依据《数据安全工程技术人员(初级)第一模块零基础详细学习教材》整理,系统讲解数据处理活动的合法、正当、必要原则。

5.1 三项原则的基本含义

原则核心问题通俗解释
合法处理数据的依据是什么?有适用的法律依据、授权、合同或制度支撑
正当处理方式是否合理、透明、诚信?不欺骗、不误导、不滥用,不损害数据主体权益
必要字段、范围、人员和期限是否与目的直接相关?只处理完成明确目的所需要的数据

5.2 用“目的—字段—期限”落实必要原则

初学者可以使用一张简单表格,把抽象原则转成可检查的业务规则。

处理目的必要字段为什么需要保存期限/触发条件
用户注册手机号、验证码、账号信息创建账号和验证联系方式账号存续期间并按制度处理
订单履约收货人、地址、电话、订单信息配送和联系满足履约及相关保存要求期间
客服服务联系方式、咨询记录、订单编号定位问题和处理咨询服务完成后按制度保存
统计分析去标识化行为数据分析使用趋势按分析任务周期保存
考试身份核验姓名、证件信息确认参考人员身份按考试管理要求保存

5.3 合法性核查八问

  1. 处理目的是否明确、具体、合理?
  2. 处理该数据的依据是什么?
  3. 是否需要告知或取得个人同意?
  4. 是否涉及敏感个人信息?
  5. 是否存在委托处理或向第三方提供?
  6. 是否存在公开披露?
  7. 是否存在数据出境?
  8. 是否存在法律、行业或合同规定的保存期限和安全要求?

5.4 正当原则的场景判断

场景问题改进方向
注册页面默认勾选多个授权可能影响用户真实选择清晰告知、合理设置选择方式
申请相机权限但功能不需要权限与业务目的缺乏关联取消权限或说明必要功能
客服将客户信息用于个人营销超出原有使用目的限制用途、加强权限和审计
共享数据时未说明接收方处理不透明明确共享对象、字段、目的和期限
使用模糊语言扩大数据使用范围可能造成误导使用清楚、具体、易理解的说明

5.5 数据最小化的四个层面

层面检查内容例子
字段最小化只收集完成目的所需字段普通课程报名无需收集银行卡号
人员最小化仅授权必要岗位普通客服只能查看脱敏手机号
系统最小化减少无必要复制和同步不向无关系统同步身份证号
期限最小化任务结束后及时删除、匿名化或归档临时分析数据到期清理

5.6 日志中的最小化

日志用于排障和审计,也可能记录敏感数据。开发人员常见的错误是将完整请求参数、身份证号、银行卡号、口令或访问令牌写入日志。

建议:日志应保留排障和审计所需信息,对敏感字段进行掩码,禁止记录明文口令、完整密钥和长期有效令牌,并对日志设置访问权限与保存期限。

5.7 第三方处理的基础检查

  • 确认第三方身份、服务内容和数据处理角色。
  • 明确提供的数据字段、数据量、处理目的和保存期限。
  • 通过合同或数据处理条款明确安全责任。
  • 采用加密通道传输,并设置接口鉴权和调用限制。
  • 要求第三方限制使用、转委托、复制和对外提供。
  • 约定服务结束后的返还、删除或销毁。
  • 保留审批、传输、调用和审计记录。

本节自测

1. 为了发送课程通知,收集用户身份证号是否符合必要原则?

2. 目的—字段—期限表可以解决哪些管理问题?

3. 为什么日志也需要数据最小化?