【 1-5 】
数据处理活动的合法、正当、必要原则
第1.5章 数据处理活动的合法、正当、必要原则
本章内容依据《数据安全工程技术人员(初级)第一模块零基础详细学习教材》整理,系统讲解数据处理活动的合法、正当、必要原则。
5.1 三项原则的基本含义
| 原则 | 核心问题 | 通俗解释 |
|---|---|---|
| 合法 | 处理数据的依据是什么? | 有适用的法律依据、授权、合同或制度支撑 |
| 正当 | 处理方式是否合理、透明、诚信? | 不欺骗、不误导、不滥用,不损害数据主体权益 |
| 必要 | 字段、范围、人员和期限是否与目的直接相关? | 只处理完成明确目的所需要的数据 |
5.2 用“目的—字段—期限”落实必要原则
初学者可以使用一张简单表格,把抽象原则转成可检查的业务规则。
| 处理目的 | 必要字段 | 为什么需要 | 保存期限/触发条件 |
|---|---|---|---|
| 用户注册 | 手机号、验证码、账号信息 | 创建账号和验证联系方式 | 账号存续期间并按制度处理 |
| 订单履约 | 收货人、地址、电话、订单信息 | 配送和联系 | 满足履约及相关保存要求期间 |
| 客服服务 | 联系方式、咨询记录、订单编号 | 定位问题和处理咨询 | 服务完成后按制度保存 |
| 统计分析 | 去标识化行为数据 | 分析使用趋势 | 按分析任务周期保存 |
| 考试身份核验 | 姓名、证件信息 | 确认参考人员身份 | 按考试管理要求保存 |
5.3 合法性核查八问
- 处理目的是否明确、具体、合理?
- 处理该数据的依据是什么?
- 是否需要告知或取得个人同意?
- 是否涉及敏感个人信息?
- 是否存在委托处理或向第三方提供?
- 是否存在公开披露?
- 是否存在数据出境?
- 是否存在法律、行业或合同规定的保存期限和安全要求?
5.4 正当原则的场景判断
| 场景 | 问题 | 改进方向 |
|---|---|---|
| 注册页面默认勾选多个授权 | 可能影响用户真实选择 | 清晰告知、合理设置选择方式 |
| 申请相机权限但功能不需要 | 权限与业务目的缺乏关联 | 取消权限或说明必要功能 |
| 客服将客户信息用于个人营销 | 超出原有使用目的 | 限制用途、加强权限和审计 |
| 共享数据时未说明接收方 | 处理不透明 | 明确共享对象、字段、目的和期限 |
| 使用模糊语言扩大数据使用范围 | 可能造成误导 | 使用清楚、具体、易理解的说明 |
5.5 数据最小化的四个层面
| 层面 | 检查内容 | 例子 |
|---|---|---|
| 字段最小化 | 只收集完成目的所需字段 | 普通课程报名无需收集银行卡号 |
| 人员最小化 | 仅授权必要岗位 | 普通客服只能查看脱敏手机号 |
| 系统最小化 | 减少无必要复制和同步 | 不向无关系统同步身份证号 |
| 期限最小化 | 任务结束后及时删除、匿名化或归档 | 临时分析数据到期清理 |
5.6 日志中的最小化
日志用于排障和审计,也可能记录敏感数据。开发人员常见的错误是将完整请求参数、身份证号、银行卡号、口令或访问令牌写入日志。
建议:日志应保留排障和审计所需信息,对敏感字段进行掩码,禁止记录明文口令、完整密钥和长期有效令牌,并对日志设置访问权限与保存期限。
5.7 第三方处理的基础检查
- 确认第三方身份、服务内容和数据处理角色。
- 明确提供的数据字段、数据量、处理目的和保存期限。
- 通过合同或数据处理条款明确安全责任。
- 采用加密通道传输,并设置接口鉴权和调用限制。
- 要求第三方限制使用、转委托、复制和对外提供。
- 约定服务结束后的返还、删除或销毁。
- 保留审批、传输、调用和审计记录。
本节自测
1. 为了发送课程通知,收集用户身份证号是否符合必要原则?
2. 目的—字段—期限表可以解决哪些管理问题?
3. 为什么日志也需要数据最小化?