《中华人民共和国个人信息保护法》公布(附全文)

内容
 
发送至邮箱

《中华人民共和国个人信息保护法》公布(附全文)

中华人民共和国主席令

第 * 十 * 号

《中华人民共和国个人信息保护法》已由中华人民共和国第十 * 届全国人民代 (略) 第 * 十次会议于 * 日通过,现予公布,自 * 年 * (略) 。

中华人民共和国主席 习近平

* 日

全文如下:

中华人民共和国个人信息保护法

( * 日第十 * 届全国人民代 (略) 第 * 十次会议通过)

目 录

第 * 章 总 则

第 * 章 (略) 理规则

第 * 节 * 般规定

第 * 节 敏感 (略) 理规则

第 * 节 (略) 理个人信息的特别规定

第 * 章 个人信息跨境提供的规则

第 * 章 个人 (略) 理活动中的权利

第 * 章 (略) 理者的义务

第 * 章 履行个人信息 (略) 门

第 * 章 法律责任

第 * 章 附 则

第 * 章 总 则

第 * 条为了保护个人信息权益,规 (略) 理活动,促进个人信息合理利用,根据宪法,制定本法。

第 * 条自然人的个人信息受法律保护,任何组织、个人不得侵害自然人的个人信息权益。

第 * 条在中华人民 (略) 理自然人个人信息的活动,适用本法。

在中华人民 (略) 理中华人民共和国境内自然人个人信息的活动,有下列情形之 * 的,也适用本法:

( * )以向境内自然人提供产品或者服务为目的;

( * )分析、评估境 (略) 为;

( * )法律、行政法规规定的其他情形。

第 * 条个人信息是以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不 (略) 理后的信息。

(略) 理包括个人信息的收集、存储、使用、加工、传输、提供、公开、删除等。

(略) 理个人信息应当遵循合法、正当、必要和诚信原则,不得通过误导、欺诈、 (略) 理个人信息。

(略) 理个人信息应当具有明确、合理的目的, (略) 理目的直接相关,采取对个人权益影响最小的方式。

收集个人信息,应 (略) 理目的的最小范围,不得过度收集个人信息。

(略) 理个人信息应当遵循公开、透明原则,公 (略) 理规则, (略) 理的目的、方式和范围。

(略) 理个人信息应当保证个人信息的质量,避免因个人信息不准确、不完整对个人权益造成不利影响。

第 * (略) 理者应当对 (略) 理活动负责,并采取必 (略) 处理的个人信息的安全。

第十条任何组织、个人不得非法收集、使用、加工、传输他人个人信息,不得非法买卖、提供或者公开他人个人信息;不得从事危害国家安全、公共利益 (略) 理活动。

第十 * 条国家建立健全个人信息保护制度,预防和惩治侵害个人 (略) 为,加强个人信息保护宣传教育,推动形成政府、企业、 (略) 会组织、公众共同参与个人信息保护的良好环境。

第十 * 条国家积极参与个人信息保护国际规则的制定,促进个人信息保护方面的国际交流与 (略) ,推动与其他国家、地区、国际组织之间的个人信息保护规则、标准等互认。

第 * 章 (略) 理规则

第 * 节 * 般规定

第十 * 条符合下列情形之 * 的, (略) (略) 理个人信息:

( * )取得个人的同意;

( * )为订立、履行个人作为 * 方当 (略) 必需,或者按照依法制定的劳动规章制度和依法签订的集体合同实施人 (略) 必需;

( * ) (略) 法定职责或 (略) 必需;

( * )为应对突发公共卫生事件,或者紧急情况下为保护自然人的生命健康 (略) 必需;

( * )为公共利益实施新闻报道、 (略) 为,在合 (略) 理个人信息;

( * )依照本法规定在合 (略) (略) 公开或者其他已经合法公开的个人信息;

( * )法律、行政法规规定的其他情形。

依照本法其他有关规定,处理个人信息应当取得个人同意,但是有前款第 * 项至第 * 项规定情形的,不需取得个人同意。

第十 * 条基 (略) 理个人信息的,该同意应当由个人在充分知情的前提下自愿、明确作出。法律、行 (略) 理个人信息应当取得个人单独同意或者书面同意的,从其规定。

(略) 理目的、 (略) 理的个人信息种类发生变更的,应当重新取得个人同意。

第十 * 条基 (略) 理个人信息的,个人有权撤回其同意。 (略) 理者应当提供便捷的撤回同意的方式。

个人撤回同意,不影响撤回前基于个 (略) (略) 理活动的效力。

第十 * (略) 理者不得以 (略) 理其个人信息或者撤回同意为由,拒绝提供产品或者服务;处理个人信息属于提供产 (略) 必需的除外。

第十 * (略) (略) 理个人信息前,应当以显著方式、清晰易懂的语言真实、准确、完整地向个人告知下列事项:

( * ) (略) 理者的名称或者姓名和联系方式;

( * ) (略) 理目的、处理方式,处理的个人信息种类、保存期限;

( * ) (略) 使本法规定权利的方式和程序;

( * )法律、行政法规规定应当告知的其他事项。

前款规定事项发生变更的, (略) 分告知个人。

(略) 理者通过制 (略) 理规则的方式告知第 * 款规定事项的,处理规则应当公开,并且便于查阅和保存。

第十 * (略) (略) 理个人信息,有法律、行政法规规定应当保密或者不需要告知的情形的,可以不向个人告知前条第 * 款规定的事项。

紧急情况下为保护自然人的生命健康和财产安全无法及时向个人告知的, (略) 理者应当在紧急情况消除后及时告知。

第十 * 条除法律、行政法规另有规定外,个人信息的保存期限 (略) (略) 必要的最短时间。

第 * 十条两个以上 (略) 理者共同决定 (略) (略) 理方式的,应当约定各自的权利和义务。但是,该约定不影响个人向其中任何 * (略) (略) 使本法规定的权利。

(略) (略) 理个人信息,侵害个人信息权益造成损害的,应当依法承担连带责任。

第 * 十 * (略) (略) 理个人信息的,应当与受托 (略) 理的目的、期限、处理方式、个人信息的种类、保护措施以及双方的权利和义务等,并对受托人 (略) (略) 监督。

受托人应 (略) 理个人信息,不得 (略) 理目的、 (略) 理个人信息;委托合同不生效、无效、被撤销或者终止的,受托人应当将个人信息返 (略) 理者或者予以删除,不得保留。

未 (略) 理者同意,受托人不得 (略) 理个人信息。

第 * 十 * (略) 理者因合并、分立、解散、被宣告破产等原因需要转移个人信息的,应当向个人告知接收方的名称或者姓名和联系方式。接收方 (略) (略) 理者的义务。接收方 (略) 理目的、处理方式的,应当依照本法规定重新取得个人同意。

第 * 十 * (略) 理者向其 (略) (略) 理的个人信息的,应当向个人告知接收方的名称或者姓名、联系方式、处理目的、处理方式和个人信息的种类,并取得个人的单独同意。接收方 (略) 理目的、处理方式和个人信息的种 (略) 理个人信息。接收方 (略) 理目的、处理方式的,应当依照本法规定重新取得个人同意。

第 * 十 * (略) 理者利用 (略) 自动化决策,应当保证决策的透明度和结果公平、公正,不得对个人在交易价格等交 (略) 不合理的差别待遇。

通过自动化决策方 (略) 信息推送、商业营销,应当同时提供不针对其个人特征的选项,或者向个人提供便捷的拒绝方式。

通过自动化决策方式作出对个人权益有重大影响的决定,个人有权要 (略) 理者予以说明,并有权拒 (略) 理者仅通过自动化决策的方式作出决定。

第 * 十 * (略) 理者 (略) 理的个人信息,取得个人单独同意的除外。

第 * 十 (略) 所安装图像采集、个人身份识别设备,应当为维 (略) 必需,遵守国家有关规定,并设置显著的提示标识。所收集的个人图像、身份识别信息只能用于维护公共安全的目的,不得用于其他目的;取得个人单独同意的除外。

第 * 十 * (略) 理者可以在合 (略) (略) 公开或者其他已经合法公开的个人信息;个人明确拒绝的除外。 (略) (略) 理已公开的个人信息,对个人权益有重大影响的,应当依照本法规定取得个人同意。

第 * 节敏感 (略) 理规则

第 * 十 * 条敏感个人信息是 * 旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十 * 周岁未成年人的个人信息。

只有在具有特定的目的和充分的必要性,并采取严格保护措施的情形下, (略) (略) 理敏感个人信息。

(略) 理敏感个人信息应当取得个人的单独同意;法律、行 (略) 理敏感个人信息应当取得书面同意的,从其规定。

第 * 十 (略) (略) 理敏感个人信息的,除本法第十 * 条第 * 款规定的事项外,还应当 (略) 理敏感个人信息的必要性以及对个人权益的影响;依照本法规定可以不向个人告知的除外。

第 * 十 * (略) (略) 理不满十 * 周岁未成年人个人信息的,应当取得未成年人的父母或者其他监护人的同意。

(略) (略) 理不满十 * 周岁未成年人个人信息的,应当制定专门 (略) 理规则。

第 * 十 * 条法律、 (略) 理敏感个人信息规定应 (略) 政许可或者作出其他限制的,从其规定。

第 * 节 (略) 理个人信息的特别规定

第 * 十 * (略) 理个人信息的活动,适用本法;本节有特别规定的,适用本节规定。

第 * 十 * 条国 (略) (略) 理个人信息,应当依照法律、行政法规规定的权限、 (略) , (略) (略) 必需的范围和限度。

第 * 十 * 条国 (略) (略) 理个人信息,应当依照 (略) 告知义务;有本法第十 * 条第 * 款规定的情形,或者告知将妨碍 (略) 法定职责的除外。

第 * 十 * (略) 理的个人信息应当在中华人民共和国境内存储;确需向境外提供的, (略) 安全评估。安全评估可 (略) 门提供支持与协助。

第 * 十 * 条法律、法规授权的具有管理公共事务职能 (略) (略) 理个人信息,适用本法关 (略) 理个人信息的规定。

第 * 章 个人信息跨境提供的规则

第 * 十 * (略) 理者因业务等需要,确需向中华人民共和国境外提供个人信息的,应当具备下列条件之 * :

( * )依照本法第 * 十条的规 (略) 信部门组织的安全评估;

( * ) (略) 信部门的规定经 (略) 个人信息保护认证;

( * ) (略) 信部门制定的标准合同与境外接收方订立合同,约定双方的权利和义务;

( * )法律、行政法 (略) 信部门规定的其他条件。

中华人民共和国缔结或者参加的国际条约、协定对向中华人民共和国境外提供个人信息的条件等有规定的,可以按 (略) 。

(略) 理者应当采取必要措施,保障 (略) 理个人信息的活动达到本法规定的个人信息保护标准。

第 * 十 * (略) 理者向中华人民共和国境外提供个人信息的,应当向个人告知境外接收方的名称或者姓名、联系方式、处理目的、处理方式、个人信息的种类以及个人向 (略) 使本法规定权利的方式和程序等事项,并取得个人的单独同意。

第 * 十条关键信息基础设 (略) 理个人信 (略) 信部门规定数量 (略) 理者,应当将在中华人民共和国境内收集和产生的个人信息存储在境内。确需向境外提供的,应 (略) 信部门组织的安全评估;法律、行政 (略) 信部门规 (略) 安全评估的,从其规定。

第 * 十 * 条中华人民共和国主管机关根据有关法律和中华人民共和国缔结或者参加的国际条约、协定,或者按照平等互惠原则,处理外国司法或者执法机构关于提供存储于境内个人信息的请求。非经中华人民共和国主管机关批准, (略) 理者不得向外国司法或者执法机构提供存储于中华人民共和国境内的个人信息。

第 * 十 * 条境外的组织、个人从事侵害中华人民共和国公民的个人信息权益,或者危害中华人民共和国国家安全、公共利益 (略) 理活动的, (略) 门可以将其列入限制或者禁止个人信息提供清单,予以公告,并采取限制或者禁止向其提供个人信息等措施。

第 * 十 * 条任何国家或者地区在个人信息保护方面对中华人民共和国采取歧视性的禁止、限制或者其他类似措施的,中华人民共和国可以根据实际情况对该国家或者地区对等采取措施。

第 * 章 个人 (略) 理活动中的权利

第 * 十 * 条个人对其 (略) 理享有知情权、决定权,有权限制或者拒绝他人对其 (略) 处理;法律、行政法规另有规定的除外。

第 * 十 * 条个人有权 (略) 理者查阅、复制其个人信息;有本法第十 * 条第 * 款、第 * 十 * 条规定情形的除外。

个人请求查阅、复制其个人信息的, (略) 理者应当及时提供。

个人请求将个人信息转移至其指定 (略) 理者, (略) 信部门规定条件的, (略) 理者应当提供转移的途径。

第 * 十 * 条个人发现其个人信息不准确或者不完整的,有权请 (略) 理者更正、补充。

个人请求更正、补充其个人信息的, (略) 理者应当对其个人信息予以核实,并及时更正、补充。

第 * 十 * 条有下列情形之 * 的, (略) 理者应当主动删除个人信息; (略) 理者未删除的,个人有权请求删除:

( * )处理目的已实现、无法实现 (略) 理目的不再必要;

( * ) (略) 理者停止提供产品或者服务,或者保存期限已届满;

( * )个人撤回同意;

( * ) (略) 理者违反法律、行政法规或 (略) 理个人信息;

( * )法律、行政法规规定的其他情形。

法律、行政法规规定的保存期限未届满,或者删除个人信息从技术上难以实现的, (略) 理者应当停止除存储和采取必要的安全保护 (略) 理。

第 * 十 * 条个人有权要 (略) 理者对 (略) (略) 解释说明。

第 * 十 * 条自然人死亡的,其近亲属为了自身的合法、正当利益,可以对死者的相 (略) 使本章规定的查阅、复制、更正、删除等权利;死者生前另有安排的除外。

第 * 十 (略) 理者应当建立 (略) 使权利的 (略) 理机制。 (略) 使权利的请求的,应当说明理由。

(略) 理 (略) 使权利的请求的,个人可以依 (略) 提起诉讼。

第 * 章 (略) 理者的义务

第 * 十 * (略) 理者应当根据 (略) 理目的、处理方式、个人信息的种类以及对个人权益的影响、可能存在的安全风险等,采取下列措施确 (略) 理活动符合法律、行政法规的规定,并防止未经授权的访问以及个人信息泄露、篡改、丢失:

( * ) (略) 管理制度和操作规程;

( * )对 (略) 分类管理;

( * )采取相应的加密、去标识化等安全技术措施;

( * )合理确 (略) 理的操作权限,并定期对 (略) 安全教育和培训;

( * )制定并组织实施个人信息安全事件应急预案;

( * )法律、行政法规规定的其他措施。

(略) 理个人信 (略) 信部门规定数量 (略) 理者应当指定个人信息保护负责人,负责 (略) 理活动以及采取的保 (略) 监督。

(略) 理者应当公开个人信息保护负责人的联系方式,并将个人信息保护负责人的姓名、联系方 (略) 个人信息 (略) 门。

第 * 十 * 条本法第 * 条第 * 款规定的中华人民共和国境外 (略) 理者,应当在中华人民共和国境内设立专门机构或者指定代表, (略) 理个人信息保护相关事务,并将有关机构的名称或者代表的姓名、联系方 (略) 个人信息 (略) 门。

第 * 十 * (略) 理者应 (略) 理个人信息遵守法律、行政法 (略) 合规审计。

第 * 十 * 条有下列情形之 * 的, (略) 理者 (略) 个人信息保护影响评估, (略) (略) 记录:

( * )处理敏感个人信息;

( * )利用 (略) 自动化决策;

( * ) (略) 理个人信息、向其 (略) 理者提供个人信息、公开个人信息;

( * )向境外提供个人信息;

( * )其他对个人权益有重大影响 (略) 理活动。

第 * 十 * 条个人信息保护影响评估应当包括下列内容:

( * ) (略) 理目的、处理方式等是否合法、正当、必要;

( * )对个人权益的影响及安全风险;

( * )所采取的保护措施是否合法、有效并与风险程度相适应。

个人信息保护影响 (略) 理情况记录应当至少保存 * 年。

第 * 十 * 条发生或者可能发生个人信息泄露、篡改、丢失的, (略) 理者应当立即采取补救措施, (略) 个人信息 (略) 门和个人。通知应当包括下列事项:

( * )发生或者可能发生个人信息泄露、篡改、丢失的信息种类、原因和可能造成的危害;

( * ) (略) 理者采取的补救措施和个人可以采取的减轻危害的措施;

( * ) (略) 理者的联系方式。

(略) 理者采取措施能够有效避免信息泄露、篡改、丢失造成危害的, (略) 理者可以不通知个人;履行个人信息 (略) 门认为可能造成危害的,有权要 (略) 理者通知个人。

第 * 十 * 条提 (略) 平台服务、用户数量巨大、业务类型复杂 (略) 理者, (略) 下列义务:

( * )按照国家规定建立健全个人信息保护合规制度体系,成 (略) 成员组成的独立机构对个人信息 (略) 监督;

( * )遵循公开、公平、公正的原则,制定平台规则,明确平台内产品或者 (略) 理个人信息的规范和保护个人信息的义务;

( * )对严重违反法律、 (略) 理个人信息的平台内的产品或者服务提供者,停止提供服务;

( * )定期发布个 (略) 会责任报告, (略) 会监督。

第 * 十 * (略) 理个人信息的受托人,应当依照本法和有关法律、行政法规的规定,采取必 (略) 处理的个人信息的安全,并协 (略) (略) 本法规定的义务。

第 * 章 履行个人信息 (略) 门

第 (略) 信部门负责统筹协调个人信息保护工作和相关监督管理工作。 (略) (略) 门依照本法和有关法律、行政法规的规定,在各自职责范围内负责个人信息保护和监督管理工作。

县级以上地方人 (略) 门的个人信息保护和监督管理职责,按照国家有关规定确定。

前 (略) (略) 个人信息 (略) 门。

第 (略) 个人信息 (略) (略) 下列个人信息保护职责:

( * )开展个人信息保护宣传教育,指导、监 (略) 理者开展个人信息保护工作;

( * )接受、处理与个人信息保护有关的投诉、举报;

( * )组织对应用程序等个人信息 (略) 测评,并公布测评结果;

( * )调查、处理违 (略) 理活动;

( * )法律、行政法规规定的其他职责。

第 * (略) 信部门统 (略) 门依据本法推进下列个人信息保护工作:

( * )制定个人信息保护具体规则、标准;

( * )针对小 (略) 理者、处理敏感个人信息以及人脸识别、人工智能等新技术、新应用,制定专门的个人信息保护规则、标准;

( * )支持研究开发和推广应用安全、方便的电子身份认证技术, (略) 络身份认证公共服务建设;

( * )推进个 (略) 会化服务体系建设,支持有关机构开展个人信息保护评估、认证服务;

( * )完善个人信息保护投诉、举报工作机制。

第 (略) 个人信息 (略) (略) 个人信息保护职责,可以采取下列措施:

( * )询问有关当事人,调查 (略) 理活动有关的情况;

( * )查阅、复制当事人 (略) 理活动有关的合同、记录、账簿以及其他有关资料;

( * ) (略) 检查,对涉嫌违法 (略) (略) 调查;

( * )检查 (略) 理活动有关的设备、物品;对有证据证明是用于违 (略) 理活动的设备、物品, (略) 门主要负责人书面报告并经批准,可以查封或者扣押。

履行个人信息 (略) (略) 职责,当事人应当予以协助、配合,不得拒绝、阻挠。

第 (略) 个人信息 (略) (略) 职责中,发 (略) 理活动存在较大风险或者发生个人信息安全事件的,可以按照规定的权限和程序对 (略) 理者的法定代表人或者主 (略) 约谈,或者要 (略) 理者委托专业机构对 (略) (略) 合规审计。 (略) 理者应当按照要求采取措施,进行整改,消除隐患。

履行个人信息 (略) (略) 职责中, (略) 理个人信息涉嫌犯罪的,应当及时移送公 (略) 理。

第 * 十 * 条任何组织、个人有权对违 (略) (略) 个人信息 (略) (略) 投诉、举报。收到投诉、 (略) 门应 (略) 理, (略) 理结果告知投诉、举报人。

履行个人信息 (略) 门应当公布接受投诉、举报的联系方式。

第 * 章 法律责任

第 * 十 * 条违 (略) 理个人信息, (略) 理个 (略) 本法规定的个人信息保护义务的, (略) 个人信息 (略) 门责令改正,给予警告, (略) 得, (略) 理个人信息的应用程序,责令暂停或者终止提供服务;拒不改正的,并处 * 百万元以下罚款;对直接负责的主管人员和其他直 (略) * 万元以上十万元以下罚款。

有前款 (略) 为,情节严重的,由 (略) 个人信息 (略) 门责令改正, (略) 得,并处 * 千万元以下或者上 * 年度营业额百分之 * 以下罚款,并可以责令暂停相关业务或者停业整顿、通 (略) 门吊销相关业务许可或者吊销营业执照;对直接负责的主管人员和其他直 (略) 十万元以上 * 百万元以下罚款,并可以决定禁止其在 * 定期限内担任相关企业的董事、监事、高级管理人员和个人信息保护负责人。

第 * 十 * 条有本法 (略) 为的,依照有关法律、行政法规的规定记入信用档案,并予以公示。

第 * 十 * 条国 (略) 本法规定的个人信息保护义务的,由其上级 (略) 个人信息 (略) 门责令改正;对直接负责的主管人员和其他直接责任人 (略) 分。

履行个人信息 (略) 门的工作人员玩忽职守、滥用职权、徇私舞弊,尚不构成犯罪的, (略) 分。

(略) 理个人信息侵害个人信息权益造成损害, (略) 理者不能证明自己没有过错的,应当承担损害赔偿等侵权责任。

前款规定的损害赔偿责任按照个人因此受到的损失或 (略) 理者因此获得的利益确定;个人因此受到的损失 (略) 理者因此获得的利益难以确定的,根据实际情况确定赔偿数额。

第 * 十 (略) 理者违 (略) 理个人信息,侵害众多个人的权益的, (略) 、法律规定的消费者组 (略) 信部门确定的组织可以依 (略) 提起诉讼。

第 * 十 * 条违反本法规定,构成违 (略) 为的,依法给 (略) 罚;构成犯罪的,依法追究刑事责任。

第 * 章 附 则

第 * 十 * 条自然人因个人或 (略) 理个人信息的,不适用本法。

法律对各级人民政 (略) 门组织实施的统计、档案管理活动中 (略) 理有规定的,适用其规定。

第 * 十 * 条本法下列用语的含义:

( * ) (略) 理者,是指 (略) 理活动 (略) 理目的、处理方式的组织、个人。

( * )自动化决策,是指通过计算机程序自动分析、 (略) 为习惯、兴趣爱好或者经济、健康、信用状况等, (略) 决策的活动。

( * )去标识化,是指个 (略) 理,使其在不借助额外信息的情况下无法识别特定自然人的过程。

( * )匿名化,是指个 (略) 理无法识别特定自然人且不能复原的过程。

第 * 十 * 条本法自 * 年 * (略) 。

中华人民共和国主席令

第 * 十 * 号

《中华人民共和国个人信息保护法》已由中华人民共和国第十 * 届全国人民代 (略) 第 * 十次会议于 * 日通过,现予公布,自 * 年 * (略) 。

中华人民共和国主席 习近平

* 日

全文如下:

中华人民共和国个人信息保护法

( * 日第十 * 届全国人民代 (略) 第 * 十次会议通过)

目 录

第 * 章 总 则

第 * 章 (略) 理规则

第 * 节 * 般规定

第 * 节 敏感 (略) 理规则

第 * 节 (略) 理个人信息的特别规定

第 * 章 个人信息跨境提供的规则

第 * 章 个人 (略) 理活动中的权利

第 * 章 (略) 理者的义务

第 * 章 履行个人信息 (略) 门

第 * 章 法律责任

第 * 章 附 则

第 * 章 总 则

第 * 条为了保护个人信息权益,规 (略) 理活动,促进个人信息合理利用,根据宪法,制定本法。

第 * 条自然人的个人信息受法律保护,任何组织、个人不得侵害自然人的个人信息权益。

第 * 条在中华人民 (略) 理自然人个人信息的活动,适用本法。

在中华人民 (略) 理中华人民共和国境内自然人个人信息的活动,有下列情形之 * 的,也适用本法:

( * )以向境内自然人提供产品或者服务为目的;

( * )分析、评估境 (略) 为;

( * )法律、行政法规规定的其他情形。

第 * 条个人信息是以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不 (略) 理后的信息。

(略) 理包括个人信息的收集、存储、使用、加工、传输、提供、公开、删除等。

(略) 理个人信息应当遵循合法、正当、必要和诚信原则,不得通过误导、欺诈、 (略) 理个人信息。

(略) 理个人信息应当具有明确、合理的目的, (略) 理目的直接相关,采取对个人权益影响最小的方式。

收集个人信息,应 (略) 理目的的最小范围,不得过度收集个人信息。

(略) 理个人信息应当遵循公开、透明原则,公 (略) 理规则, (略) 理的目的、方式和范围。

(略) 理个人信息应当保证个人信息的质量,避免因个人信息不准确、不完整对个人权益造成不利影响。

第 * (略) 理者应当对 (略) 理活动负责,并采取必 (略) 处理的个人信息的安全。

第十条任何组织、个人不得非法收集、使用、加工、传输他人个人信息,不得非法买卖、提供或者公开他人个人信息;不得从事危害国家安全、公共利益 (略) 理活动。

第十 * 条国家建立健全个人信息保护制度,预防和惩治侵害个人 (略) 为,加强个人信息保护宣传教育,推动形成政府、企业、 (略) 会组织、公众共同参与个人信息保护的良好环境。

第十 * 条国家积极参与个人信息保护国际规则的制定,促进个人信息保护方面的国际交流与 (略) ,推动与其他国家、地区、国际组织之间的个人信息保护规则、标准等互认。

第 * 章 (略) 理规则

第 * 节 * 般规定

第十 * 条符合下列情形之 * 的, (略) (略) 理个人信息:

( * )取得个人的同意;

( * )为订立、履行个人作为 * 方当 (略) 必需,或者按照依法制定的劳动规章制度和依法签订的集体合同实施人 (略) 必需;

( * ) (略) 法定职责或 (略) 必需;

( * )为应对突发公共卫生事件,或者紧急情况下为保护自然人的生命健康 (略) 必需;

( * )为公共利益实施新闻报道、 (略) 为,在合 (略) 理个人信息;

( * )依照本法规定在合 (略) (略) 公开或者其他已经合法公开的个人信息;

( * )法律、行政法规规定的其他情形。

依照本法其他有关规定,处理个人信息应当取得个人同意,但是有前款第 * 项至第 * 项规定情形的,不需取得个人同意。

第十 * 条基 (略) 理个人信息的,该同意应当由个人在充分知情的前提下自愿、明确作出。法律、行 (略) 理个人信息应当取得个人单独同意或者书面同意的,从其规定。

(略) 理目的、 (略) 理的个人信息种类发生变更的,应当重新取得个人同意。

第十 * 条基 (略) 理个人信息的,个人有权撤回其同意。 (略) 理者应当提供便捷的撤回同意的方式。

个人撤回同意,不影响撤回前基于个 (略) (略) 理活动的效力。

第十 * (略) 理者不得以 (略) 理其个人信息或者撤回同意为由,拒绝提供产品或者服务;处理个人信息属于提供产 (略) 必需的除外。

第十 * (略) (略) 理个人信息前,应当以显著方式、清晰易懂的语言真实、准确、完整地向个人告知下列事项:

( * ) (略) 理者的名称或者姓名和联系方式;

( * ) (略) 理目的、处理方式,处理的个人信息种类、保存期限;

( * ) (略) 使本法规定权利的方式和程序;

( * )法律、行政法规规定应当告知的其他事项。

前款规定事项发生变更的, (略) 分告知个人。

(略) 理者通过制 (略) 理规则的方式告知第 * 款规定事项的,处理规则应当公开,并且便于查阅和保存。

第十 * (略) (略) 理个人信息,有法律、行政法规规定应当保密或者不需要告知的情形的,可以不向个人告知前条第 * 款规定的事项。

紧急情况下为保护自然人的生命健康和财产安全无法及时向个人告知的, (略) 理者应当在紧急情况消除后及时告知。

第十 * 条除法律、行政法规另有规定外,个人信息的保存期限 (略) (略) 必要的最短时间。

第 * 十条两个以上 (略) 理者共同决定 (略) (略) 理方式的,应当约定各自的权利和义务。但是,该约定不影响个人向其中任何 * (略) (略) 使本法规定的权利。

(略) (略) 理个人信息,侵害个人信息权益造成损害的,应当依法承担连带责任。

第 * 十 * (略) (略) 理个人信息的,应当与受托 (略) 理的目的、期限、处理方式、个人信息的种类、保护措施以及双方的权利和义务等,并对受托人 (略) (略) 监督。

受托人应 (略) 理个人信息,不得 (略) 理目的、 (略) 理个人信息;委托合同不生效、无效、被撤销或者终止的,受托人应当将个人信息返 (略) 理者或者予以删除,不得保留。

未 (略) 理者同意,受托人不得 (略) 理个人信息。

第 * 十 * (略) 理者因合并、分立、解散、被宣告破产等原因需要转移个人信息的,应当向个人告知接收方的名称或者姓名和联系方式。接收方 (略) (略) 理者的义务。接收方 (略) 理目的、处理方式的,应当依照本法规定重新取得个人同意。

第 * 十 * (略) 理者向其 (略) (略) 理的个人信息的,应当向个人告知接收方的名称或者姓名、联系方式、处理目的、处理方式和个人信息的种类,并取得个人的单独同意。接收方 (略) 理目的、处理方式和个人信息的种 (略) 理个人信息。接收方 (略) 理目的、处理方式的,应当依照本法规定重新取得个人同意。

第 * 十 * (略) 理者利用 (略) 自动化决策,应当保证决策的透明度和结果公平、公正,不得对个人在交易价格等交 (略) 不合理的差别待遇。

通过自动化决策方 (略) 信息推送、商业营销,应当同时提供不针对其个人特征的选项,或者向个人提供便捷的拒绝方式。

通过自动化决策方式作出对个人权益有重大影响的决定,个人有权要 (略) 理者予以说明,并有权拒 (略) 理者仅通过自动化决策的方式作出决定。

第 * 十 * (略) 理者 (略) 理的个人信息,取得个人单独同意的除外。

第 * 十 (略) 所安装图像采集、个人身份识别设备,应当为维 (略) 必需,遵守国家有关规定,并设置显著的提示标识。所收集的个人图像、身份识别信息只能用于维护公共安全的目的,不得用于其他目的;取得个人单独同意的除外。

第 * 十 * (略) 理者可以在合 (略) (略) 公开或者其他已经合法公开的个人信息;个人明确拒绝的除外。 (略) (略) 理已公开的个人信息,对个人权益有重大影响的,应当依照本法规定取得个人同意。

第 * 节敏感 (略) 理规则

第 * 十 * 条敏感个人信息是 * 旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十 * 周岁未成年人的个人信息。

只有在具有特定的目的和充分的必要性,并采取严格保护措施的情形下, (略) (略) 理敏感个人信息。

(略) 理敏感个人信息应当取得个人的单独同意;法律、行 (略) 理敏感个人信息应当取得书面同意的,从其规定。

第 * 十 (略) (略) 理敏感个人信息的,除本法第十 * 条第 * 款规定的事项外,还应当 (略) 理敏感个人信息的必要性以及对个人权益的影响;依照本法规定可以不向个人告知的除外。

第 * 十 * (略) (略) 理不满十 * 周岁未成年人个人信息的,应当取得未成年人的父母或者其他监护人的同意。

(略) (略) 理不满十 * 周岁未成年人个人信息的,应当制定专门 (略) 理规则。

第 * 十 * 条法律、 (略) 理敏感个人信息规定应 (略) 政许可或者作出其他限制的,从其规定。

第 * 节 (略) 理个人信息的特别规定

第 * 十 * (略) 理个人信息的活动,适用本法;本节有特别规定的,适用本节规定。

第 * 十 * 条国 (略) (略) 理个人信息,应当依照法律、行政法规规定的权限、 (略) , (略) (略) 必需的范围和限度。

第 * 十 * 条国 (略) (略) 理个人信息,应当依照 (略) 告知义务;有本法第十 * 条第 * 款规定的情形,或者告知将妨碍 (略) 法定职责的除外。

第 * 十 * (略) 理的个人信息应当在中华人民共和国境内存储;确需向境外提供的, (略) 安全评估。安全评估可 (略) 门提供支持与协助。

第 * 十 * 条法律、法规授权的具有管理公共事务职能 (略) (略) 理个人信息,适用本法关 (略) 理个人信息的规定。

第 * 章 个人信息跨境提供的规则

第 * 十 * (略) 理者因业务等需要,确需向中华人民共和国境外提供个人信息的,应当具备下列条件之 * :

( * )依照本法第 * 十条的规 (略) 信部门组织的安全评估;

( * ) (略) 信部门的规定经 (略) 个人信息保护认证;

( * ) (略) 信部门制定的标准合同与境外接收方订立合同,约定双方的权利和义务;

( * )法律、行政法 (略) 信部门规定的其他条件。

中华人民共和国缔结或者参加的国际条约、协定对向中华人民共和国境外提供个人信息的条件等有规定的,可以按 (略) 。

(略) 理者应当采取必要措施,保障 (略) 理个人信息的活动达到本法规定的个人信息保护标准。

第 * 十 * (略) 理者向中华人民共和国境外提供个人信息的,应当向个人告知境外接收方的名称或者姓名、联系方式、处理目的、处理方式、个人信息的种类以及个人向 (略) 使本法规定权利的方式和程序等事项,并取得个人的单独同意。

第 * 十条关键信息基础设 (略) 理个人信 (略) 信部门规定数量 (略) 理者,应当将在中华人民共和国境内收集和产生的个人信息存储在境内。确需向境外提供的,应 (略) 信部门组织的安全评估;法律、行政 (略) 信部门规 (略) 安全评估的,从其规定。

第 * 十 * 条中华人民共和国主管机关根据有关法律和中华人民共和国缔结或者参加的国际条约、协定,或者按照平等互惠原则,处理外国司法或者执法机构关于提供存储于境内个人信息的请求。非经中华人民共和国主管机关批准, (略) 理者不得向外国司法或者执法机构提供存储于中华人民共和国境内的个人信息。

第 * 十 * 条境外的组织、个人从事侵害中华人民共和国公民的个人信息权益,或者危害中华人民共和国国家安全、公共利益 (略) 理活动的, (略) 门可以将其列入限制或者禁止个人信息提供清单,予以公告,并采取限制或者禁止向其提供个人信息等措施。

第 * 十 * 条任何国家或者地区在个人信息保护方面对中华人民共和国采取歧视性的禁止、限制或者其他类似措施的,中华人民共和国可以根据实际情况对该国家或者地区对等采取措施。

第 * 章 个人 (略) 理活动中的权利

第 * 十 * 条个人对其 (略) 理享有知情权、决定权,有权限制或者拒绝他人对其 (略) 处理;法律、行政法规另有规定的除外。

第 * 十 * 条个人有权 (略) 理者查阅、复制其个人信息;有本法第十 * 条第 * 款、第 * 十 * 条规定情形的除外。

个人请求查阅、复制其个人信息的, (略) 理者应当及时提供。

个人请求将个人信息转移至其指定 (略) 理者, (略) 信部门规定条件的, (略) 理者应当提供转移的途径。

第 * 十 * 条个人发现其个人信息不准确或者不完整的,有权请 (略) 理者更正、补充。

个人请求更正、补充其个人信息的, (略) 理者应当对其个人信息予以核实,并及时更正、补充。

第 * 十 * 条有下列情形之 * 的, (略) 理者应当主动删除个人信息; (略) 理者未删除的,个人有权请求删除:

( * )处理目的已实现、无法实现 (略) 理目的不再必要;

( * ) (略) 理者停止提供产品或者服务,或者保存期限已届满;

( * )个人撤回同意;

( * ) (略) 理者违反法律、行政法规或 (略) 理个人信息;

( * )法律、行政法规规定的其他情形。

法律、行政法规规定的保存期限未届满,或者删除个人信息从技术上难以实现的, (略) 理者应当停止除存储和采取必要的安全保护 (略) 理。

第 * 十 * 条个人有权要 (略) 理者对 (略) (略) 解释说明。

第 * 十 * 条自然人死亡的,其近亲属为了自身的合法、正当利益,可以对死者的相 (略) 使本章规定的查阅、复制、更正、删除等权利;死者生前另有安排的除外。

第 * 十 (略) 理者应当建立 (略) 使权利的 (略) 理机制。 (略) 使权利的请求的,应当说明理由。

(略) 理 (略) 使权利的请求的,个人可以依 (略) 提起诉讼。

第 * 章 (略) 理者的义务

第 * 十 * (略) 理者应当根据 (略) 理目的、处理方式、个人信息的种类以及对个人权益的影响、可能存在的安全风险等,采取下列措施确 (略) 理活动符合法律、行政法规的规定,并防止未经授权的访问以及个人信息泄露、篡改、丢失:

( * ) (略) 管理制度和操作规程;

( * )对 (略) 分类管理;

( * )采取相应的加密、去标识化等安全技术措施;

( * )合理确 (略) 理的操作权限,并定期对 (略) 安全教育和培训;

( * )制定并组织实施个人信息安全事件应急预案;

( * )法律、行政法规规定的其他措施。

(略) 理个人信 (略) 信部门规定数量 (略) 理者应当指定个人信息保护负责人,负责 (略) 理活动以及采取的保 (略) 监督。

(略) 理者应当公开个人信息保护负责人的联系方式,并将个人信息保护负责人的姓名、联系方 (略) 个人信息 (略) 门。

第 * 十 * 条本法第 * 条第 * 款规定的中华人民共和国境外 (略) 理者,应当在中华人民共和国境内设立专门机构或者指定代表, (略) 理个人信息保护相关事务,并将有关机构的名称或者代表的姓名、联系方 (略) 个人信息 (略) 门。

第 * 十 * (略) 理者应 (略) 理个人信息遵守法律、行政法 (略) 合规审计。

第 * 十 * 条有下列情形之 * 的, (略) 理者 (略) 个人信息保护影响评估, (略) (略) 记录:

( * )处理敏感个人信息;

( * )利用 (略) 自动化决策;

( * ) (略) 理个人信息、向其 (略) 理者提供个人信息、公开个人信息;

( * )向境外提供个人信息;

( * )其他对个人权益有重大影响 (略) 理活动。

第 * 十 * 条个人信息保护影响评估应当包括下列内容:

( * ) (略) 理目的、处理方式等是否合法、正当、必要;

( * )对个人权益的影响及安全风险;

( * )所采取的保护措施是否合法、有效并与风险程度相适应。

个人信息保护影响 (略) 理情况记录应当至少保存 * 年。

第 * 十 * 条发生或者可能发生个人信息泄露、篡改、丢失的, (略) 理者应当立即采取补救措施, (略) 个人信息 (略) 门和个人。通知应当包括下列事项:

( * )发生或者可能发生个人信息泄露、篡改、丢失的信息种类、原因和可能造成的危害;

( * ) (略) 理者采取的补救措施和个人可以采取的减轻危害的措施;

( * ) (略) 理者的联系方式。

(略) 理者采取措施能够有效避免信息泄露、篡改、丢失造成危害的, (略) 理者可以不通知个人;履行个人信息 (略) 门认为可能造成危害的,有权要 (略) 理者通知个人。

第 * 十 * 条提 (略) 平台服务、用户数量巨大、业务类型复杂 (略) 理者, (略) 下列义务:

( * )按照国家规定建立健全个人信息保护合规制度体系,成 (略) 成员组成的独立机构对个人信息 (略) 监督;

( * )遵循公开、公平、公正的原则,制定平台规则,明确平台内产品或者 (略) 理个人信息的规范和保护个人信息的义务;

( * )对严重违反法律、 (略) 理个人信息的平台内的产品或者服务提供者,停止提供服务;

( * )定期发布个 (略) 会责任报告, (略) 会监督。

第 * 十 * (略) 理个人信息的受托人,应当依照本法和有关法律、行政法规的规定,采取必 (略) 处理的个人信息的安全,并协 (略) (略) 本法规定的义务。

第 * 章 履行个人信息 (略) 门

第 (略) 信部门负责统筹协调个人信息保护工作和相关监督管理工作。 (略) (略) 门依照本法和有关法律、行政法规的规定,在各自职责范围内负责个人信息保护和监督管理工作。

县级以上地方人 (略) 门的个人信息保护和监督管理职责,按照国家有关规定确定。

前 (略) (略) 个人信息 (略) 门。

第 (略) 个人信息 (略) (略) 下列个人信息保护职责:

( * )开展个人信息保护宣传教育,指导、监 (略) 理者开展个人信息保护工作;

( * )接受、处理与个人信息保护有关的投诉、举报;

( * )组织对应用程序等个人信息 (略) 测评,并公布测评结果;

( * )调查、处理违 (略) 理活动;

( * )法律、行政法规规定的其他职责。

第 * (略) 信部门统 (略) 门依据本法推进下列个人信息保护工作:

( * )制定个人信息保护具体规则、标准;

( * )针对小 (略) 理者、处理敏感个人信息以及人脸识别、人工智能等新技术、新应用,制定专门的个人信息保护规则、标准;

( * )支持研究开发和推广应用安全、方便的电子身份认证技术, (略) 络身份认证公共服务建设;

( * )推进个 (略) 会化服务体系建设,支持有关机构开展个人信息保护评估、认证服务;

( * )完善个人信息保护投诉、举报工作机制。

第 (略) 个人信息 (略) (略) 个人信息保护职责,可以采取下列措施:

( * )询问有关当事人,调查 (略) 理活动有关的情况;

( * )查阅、复制当事人 (略) 理活动有关的合同、记录、账簿以及其他有关资料;

( * ) (略) 检查,对涉嫌违法 (略) (略) 调查;

( * )检查 (略) 理活动有关的设备、物品;对有证据证明是用于违 (略) 理活动的设备、物品, (略) 门主要负责人书面报告并经批准,可以查封或者扣押。

履行个人信息 (略) (略) 职责,当事人应当予以协助、配合,不得拒绝、阻挠。

第 (略) 个人信息 (略) (略) 职责中,发 (略) 理活动存在较大风险或者发生个人信息安全事件的,可以按照规定的权限和程序对 (略) 理者的法定代表人或者主 (略) 约谈,或者要 (略) 理者委托专业机构对 (略) (略) 合规审计。 (略) 理者应当按照要求采取措施,进行整改,消除隐患。

履行个人信息 (略) (略) 职责中, (略) 理个人信息涉嫌犯罪的,应当及时移送公 (略) 理。

第 * 十 * 条任何组织、个人有权对违 (略) (略) 个人信息 (略) (略) 投诉、举报。收到投诉、 (略) 门应 (略) 理, (略) 理结果告知投诉、举报人。

履行个人信息 (略) 门应当公布接受投诉、举报的联系方式。

第 * 章 法律责任

第 * 十 * 条违 (略) 理个人信息, (略) 理个 (略) 本法规定的个人信息保护义务的, (略) 个人信息 (略) 门责令改正,给予警告, (略) 得, (略) 理个人信息的应用程序,责令暂停或者终止提供服务;拒不改正的,并处 * 百万元以下罚款;对直接负责的主管人员和其他直 (略) * 万元以上十万元以下罚款。

有前款 (略) 为,情节严重的,由 (略) 个人信息 (略) 门责令改正, (略) 得,并处 * 千万元以下或者上 * 年度营业额百分之 * 以下罚款,并可以责令暂停相关业务或者停业整顿、通 (略) 门吊销相关业务许可或者吊销营业执照;对直接负责的主管人员和其他直 (略) 十万元以上 * 百万元以下罚款,并可以决定禁止其在 * 定期限内担任相关企业的董事、监事、高级管理人员和个人信息保护负责人。

第 * 十 * 条有本法 (略) 为的,依照有关法律、行政法规的规定记入信用档案,并予以公示。

第 * 十 * 条国 (略) 本法规定的个人信息保护义务的,由其上级 (略) 个人信息 (略) 门责令改正;对直接负责的主管人员和其他直接责任人 (略) 分。

履行个人信息 (略) 门的工作人员玩忽职守、滥用职权、徇私舞弊,尚不构成犯罪的, (略) 分。

(略) 理个人信息侵害个人信息权益造成损害, (略) 理者不能证明自己没有过错的,应当承担损害赔偿等侵权责任。

前款规定的损害赔偿责任按照个人因此受到的损失或 (略) 理者因此获得的利益确定;个人因此受到的损失 (略) 理者因此获得的利益难以确定的,根据实际情况确定赔偿数额。

第 * 十 (略) 理者违 (略) 理个人信息,侵害众多个人的权益的, (略) 、法律规定的消费者组 (略) 信部门确定的组织可以依 (略) 提起诉讼。

第 * 十 * 条违反本法规定,构成违 (略) 为的,依法给 (略) 罚;构成犯罪的,依法追究刑事责任。

第 * 章 附 则

第 * 十 * 条自然人因个人或 (略) 理个人信息的,不适用本法。

法律对各级人民政 (略) 门组织实施的统计、档案管理活动中 (略) 理有规定的,适用其规定。

第 * 十 * 条本法下列用语的含义:

( * ) (略) 理者,是指 (略) 理活动 (略) 理目的、处理方式的组织、个人。

( * )自动化决策,是指通过计算机程序自动分析、 (略) 为习惯、兴趣爱好或者经济、健康、信用状况等, (略) 决策的活动。

( * )去标识化,是指个 (略) 理,使其在不借助额外信息的情况下无法识别特定自然人的过程。

( * )匿名化,是指个 (略) 理无法识别特定自然人且不能复原的过程。

第 * 十 * 条本法自 * 年 * (略) 。

    
查看详情》
相关推荐
 

招投标大数据

查看详情

收藏

首页

最近搜索

热门搜索