国家互联网信息办公室近期就个人信息保护领域的典型疑问作出公开答复,其中对‘已公开信息’的处理规则作出明确界定:处理者须在合理范畴内使用此类信息,若当事人已明确表达拒绝,或处理行为可能对个人权益产生重大影响,则必须事先征得同意。
关于信息泄露的成因,官方归纳为四类技术与管理短板:数据在存储或传输环节未做加密处理;系统或数据库存在弱口令、无登录校验等漏洞;对外数据接口缺乏身份核验机制;网站页面意外暴露后台登录凭证。这些情形均指向安全防护措施缺位,与《个人信息保护法》第五十一条设定的法定义务相悖——该条款要求处理者建立分类管理、权限控制、应急响应等全流程保障机制。
从行业实践观察,多数泄露事件并非源于外部黑客攻击,而是内部制度执行不严所致。企业可参照‘最小必要’原则,对员工实行分级数据访问权限,并定期开展安全培训与渗透测试,以构建纵深防御体系。
暂无评论,快来抢沙发吧!