全网唯一标准王
ICS 35.030 CCS L 70 YD 中华人民共和国通信行业标准 YD/TXXXXXXXXX 电信和互联网个人信息保护 保障能力评估规范 Telecommunications and internet evaluation specification of personal information protection and guarantee ability (报批稿) XXXX - XX - XX 发布 XXXX-XX-XX实施 发布 中华人民共和国工业和信息化部 YD/T XXXXX—XXXX 目 次 前 言 II 引 1范围 4 2规范性引用文件、 3术语和定义 4缩略语. 5 5个人信息保护保障能力评估基本要求 5.1评估原则.. 5.2评估架构.. 5 6个人信息保护保障能力评估指标 6.1个人信息处理活动 6 6.2个人信息处理者的义务 8 7个人信息保护保障能力评估方法 11 7.1评估框架.. 12 7.2自评估流程.. 12 7.3自评估方法 13 7.4检查评估 14 附 (资料性) 个人信息保护保障能力认证要求 录 16 参 考 文 19 XXXX—XXXXX 1/O 前言 本文件按照GB/T1.1-2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定起 草。 请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。 本文件由中国通信标准化协会提出并归口。 本文件起草单位:中国信息通信研究院、泰尔认证中心有限公司、OPPO广东移动通信有限公司、 维沃移动通信有限公司、北京快手科技有限公司、南昌黑鲨科技有限公司、荣耀终端有限公司、小米通 讯技术有限公司、北京奇虎科技有限公司、蚂蚁科技集团股份有限公司、阿里巴巴(中国)有限公司、 北京三星通信技术研究有限公司、华为技术有限公司、上海兆言网络科技有限公司、北京抖音信息服务 有限公司、广州视睿电子科技有限公司、联想(北京)有限公司、北京微梦创科网络技术有限公司、北 京三快在线科技有限公司、珠海市魅族科技有限公司。 本文件主要起草人:刘陶、傅山、宁华、王嘉义、宋恺、杜云、魏凡星、王淞鹤、李可心、李京典、 王浩仟、钱康、凌大兵、李腾、付艳艳、贾科、赵盈洁、落红卫、王昕、沈彭军、赵之成、赵晓娜、顾 泽宇、杜文博、姚一楠、彭晋、林冠辰、黄天宁、吴越、衣强、李实、严涵、钱雷、杨骁涵、肖洋、李 洁、李汝鑫、刘俊、邹庆、刘天放、刘瑾、祖岩岩、沈玲、毕烽。 II XXXX—XXXXX1/OA 引 心最直接最现实的利益问题之一,对个人信息处理者的个人信息保障能力要求也日益凸显。如何保障个 件将落实法律法规的要求,提出电信和互联网行业对个人信息保护能力的评估规范,指导行业进行系统 性的评估人员建设、能力建设、规程建设,落实个人信息保护工作。 YD/T XXXXX—XXXX 电信和互联网个人信息保护保障能力评估规范 1范围 本文件规定了电信和互联网行业个人信息处理者在处理个人信息时应具备的相关保障能力,包含个 人信息处理活动,个人信息处理者的义务等内容。 本文件适用于个人信息处理者自评估及第三方评估机构开展评估工作。 2 规范性引用文件 下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件, 仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本 文件。 GB/T35273-2020信息安全技术个人信息安全规范 YD/T4177.1-2022移动互联网应用程序(APP)收集使用个人信息最小必要评估规范第1部分:总 则 3术语和定义 下列术语和定义适用于本文件。 3. 1 个人信息personalinformation 以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的 信息。 3. 2 敏感个人信息personalsensitiveinformation 信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周 岁未成年人的个人信息。 3. 3 个人信息主体personalinformationsubject 个人信息所标识或者关联的自然人。 [来源:GB/T35273—2020,3.3] 3. 4 收集collect 4 YD/T XXXXX—XXXX 获得个人信息的活动。 [来源:YD/T4177.1-2022,3.7] 3. 5 第三方应用 月thirdparty application 由第三方提供的产品或者服务,以及被接入或者嵌入网络运营者产品或者服务中的自动化工具,包 括但不限于软件开发工具包(SDK)、第三方代码、组件、脚本、接口、算法模型、小程序等。 3. 6 删除delete 在实现日常业务功能所涉及的系统中去除个人信息的行为,使其保持不可被检索、访问的状态。 [来源:GB/T35273-2020,3.10] 3. 7 匿名化 anonymization 个人信息经过处理无法识别特定自然人且不能复原的过程。 4缩略语 下列缩略语适用于本文件。 HTTPS:超文本传输安全协议(HyperTextTransferProtocoloverSecureSocketLayer) SIM:用户身份模块(SubscriberIdentityModule) 个人信息保护保障能力评估基本要求 5.1评估原则 开展个人信息保护保障能力评估应遵循以下原则: a)目的性原则:评估目的应明确具体,评估范围应与评估目的相适应: b)可用性原则:应确保保障能力措施实施情况可被准确评测,并能和具体评估指标对应进行评估; c)全面性原则:评估应当贯穿个人信息全周期,实现对个人信息保护流程的全面控制; d)可调性原则:评估方应确保能够根据评估对象及应用场景不同进行调整,以适应多种情况的评 估。 5.2评估架构 个人信息保护保障能力评估内容是电信和互联网行业个人信息处理者在处理个人信息时应具备的 相关保障能力,包含个人信息处理活动,个人信息处理者的义务等方面。评估架构如图1所示。 5 YD/T XXXXX—XXXX 查阅、复制、 投诉、举报 收集 加工 访问控制与 存储 更正、删除 受理处置 信息 个人信息 个人信息处理者 影响评估、安全 评估内容 推 处理活动 的义务 审计与保护技术 送 组织、制度与 传输 提供 删除 三方管理 事件应急处置 人员管理 图1个人信息保护保障能力评估架构图 6个人信息保护保障能力评估指标 6.1个人信息处理活动 6.1.1收集 个人信息处理者为提供服务而必需处理个人信息的,应遵循合法、正当、必要的原则,不应收集与 其提供的服务无直接或无合理关联的个人信息,且应符合以下要求: a)应制定和公开个人信息保护政策并严格遵守,个人信息保护政策应满足GB/T35273-20205.5 有关个人信息保护政策的要求: b)以取得个人同意为合法基础收集个人信息的,应在收集个人信息前明示个人信息保护政策,并 征得个人信息主体同意; c)改变处理个人信息的目的、类型、范围、用途的,应及时告知个人信息主体,修改个人信息保 护政策,并重新征得个人信息主体同意,涉及个人信息保护政策变动的应修改个人信息保护政 策; d)明示所提供产品和服务类型,以及该类产品和服务所必需的个人信息,不应因用户拒绝提供该 类产品和服务所必需的个人信息以外的信息,而拒绝提供该核心业务功能服务;不应仅以改善 服务质量、提升用户体验、定向推送信息、研发新产品等为目的,强制要求、误导用户同意收 集个人信息; e)不应存在强制授权、过度授权、超范围收集个人信息等行为; f)收集敏感个人信息前,应征得个人信息主体的单独同意,确保同意是在完全知情的基础上自主 给出的、具体的、清晰明确的意愿表示; g)收集不满14周岁未成年人个人信息前,应征得其监护人的单独同意; h)从个人信息主体以外的其他途径获得个人信息的,应了解个人信息来源、个人信息提供方已获 得的个人信息处理的授权同意范围,并按照本文件的要求履行安全保护义务。数据提供方应在 确保其个人信息安全的基础上提供数据。 6.1.2存储 存储个人信息应满足以下要求: a)存储个人信息时,应采用加密、访问控制、安全审计等安全措施; b)存储和处理敏感个人信息的服务器应采取隔离措施; 6

.pdf文档 YD-T 6592-2025 电信和互联网个人信息保护保障能力评估规范

文档预览
中文文档 20 页 50 下载 1000 浏览 0 评论 309 收藏 3.0分
温馨提示:本文档共20页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
YD-T 6592-2025 电信和互联网个人信息保护保障能力评估规范 第 1 页 YD-T 6592-2025 电信和互联网个人信息保护保障能力评估规范 第 2 页 YD-T 6592-2025 电信和互联网个人信息保护保障能力评估规范 第 3 页
下载文档到电脑,方便使用
本文档由 人生无常 于 2026-03-02 18:39:58上传分享
友情链接
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们微信(点击查看客服),我们将及时删除相关资源。