个人资料保护法摘要
个人信息保护法实施细则

个人信息保护法实施细则一、背景随着数字化时代的到来,个人信息保护已经成为全球关注的焦点。
为了更好地保护公民的个人信息权益,我国于2021年8月20日颁布了《中华人民共和国个人信息保护法》。
为了进一步明确该法的实施细则,本文将针对个人信息保护法实施细则进行概述。
二、文件简介个人信息保护法实施细则是《中华人民共和国个人信息保护法》配套法规之一。
该细则从六个方面对个人信息保护作出了规定,分别为:个人信息的收集、处理、使用、共享、公开、保存、销毁等。
三、细则内容1. 个人信息的收集、处理、使用应当依法、公正、合理的原则进行。
在收集个人信息时,应当明确告知收集目的、收集方式、收集范围等信息,向被收集者进行申明和说明,征得被收集者的同意。
在处理、使用个人信息时,应当采取必要的措施,确保个人信息不被泄露、毁损、丢失等情况发生。
2. 个人信息的共享、公开个人信息按照法律法规和合理需要进行共享和公开。
共享个人信息时,需要明确告知目的、范围和方式,明确被分享方的身份和使用方式,遵守有关法律规定。
对于需要公开的个人信息,应当遵守有关规定,经过个人同意并进行必要的保护。
3. 个人信息的保存、销毁在收集、处理、使用、共享个人信息过程中,应当制定详细的管理制度,规定信息保存时间、地点、形式以及信息的销毁方式等,严格保密,保证信息安全。
当个人信息不再需要使用时,应当及时销毁或者进行匿名化处理,确保信息不再被滥用或泄露。
4. 安全管理措施对于收集、处理、使用、共享个人信息的组织,应当采取必要的安全管理措施,保障个人信息不被非法获取和非法使用,并制定相应的安全保障措施。
5. 知情权和选择权个人应当具有知情权和选择权,有权了解自己的个人信息被如何使用,并可以选择是否将自己的信息提供给相应组织,同时可以自行更改或撤回个人信息的使用。
6. 违法行为的调查和处罚个人信息保护部门可以依据法律规定对涉嫌侵害个人信息安全的行为进行调查,对信息共享、公开、收集等行为的违法行为进行惩罚。
法律规定热点摘要(3篇)

第1篇随着社会的发展和法治建设的不断深化,我国法律法规不断完善,涉及社会生活的方方面面。
以下是一些近期法律法规的热点摘要,旨在为广大民众提供法律知识普及和法治意识提升的参考。
一、个人信息保护法2021年11月1日,《中华人民共和国个人信息保护法》正式施行。
该法是我国个人信息保护领域的基础性法律,旨在规范个人信息处理活动,保护个人信息权益,促进个人信息合理利用。
主要亮点:1. 明确个人信息处理原则,包括合法、正当、必要原则、最小化原则、明确原则等。
2. 规定个人信息处理者应采取技术措施和其他必要措施保障个人信息安全。
3. 建立个人信息跨境传输规则,加强个人信息跨境传输的监管。
4. 强化个人信息权益保护,赋予个人信息主体多项权利,如知情权、选择权、删除权等。
5. 明确个人信息处理者的法律责任,对违法处理个人信息的行为进行处罚。
二、反垄断法修订2022年6月24日,十三届全国人大常委会第三十次会议表决通过了《关于修改〈中华人民共和国反垄断法〉的决定》。
此次修订旨在进一步完善反垄断法律制度,维护市场公平竞争。
主要亮点:1. 明确界定垄断协议、滥用市场支配地位、经营者集中等垄断行为。
2. 加强对垄断行为的监管,提高反垄断执法的效率和权威性。
3. 建立健全反垄断审查制度,对经营者集中进行审查,防止垄断行为的发生。
4. 强化对违法垄断行为的处罚力度,提高违法成本。
三、网络安全法2021年6月10日,《中华人民共和国网络安全法》正式施行。
该法旨在保障网络安全,维护网络空间主权和国家安全、社会公共利益,保护公民、法人和其他组织的合法权益。
主要亮点:1. 明确网络安全管理制度,要求网络运营者履行网络安全保护义务。
2. 规定网络安全事件应急预案,要求网络运营者及时处置网络安全事件。
3. 加强网络信息内容管理,禁止制作、复制、发布、传播违法信息。
4. 强化网络安全监测预警和应急处置,提高网络安全防护能力。
四、未成年人保护法2021年6月1日,《中华人民共和国未成年人保护法》正式施行。
我国民法典对隐私权和个人信息的保护

我国民法典对隐私权和个人信息的保护我国民法典是我国首部统一的民事法律,它的颁布和实施,为我国民事法律体系的构建建立了坚实的基础。
民法典规定了人的基本权利,其中包括隐私权和个人信息的保护。
本文将就我国民法典对隐私权和个人信息的保护一一阐述。
一、隐私权的保护隐私权是人的基本权利之一,是指个人在个人生活、自由、尊严等方面所享有的权利。
我国民法典第二十四章第一百五十三条规定:“自然人享有名誉权、肖像权、名字权、容貌权、隐私权、个人信息权、健康权等人身权利。
”从民法典的规定可以看出,我国确立了自然人隐私权的地位,并将其纳入了法律保护范围内。
同时,我国民法典还对隐私权的保护做出了以下规定:1. 禁止侵犯个人隐私权我国民法典第二十四章第一百六十一条规定,任何组织或个人不得侵犯自然人的个人隐私,不得非法收集、使用、加工、传输个人信息。
这项规定旨在保护人民的隐私权在互联网时代得以得到有效维护。
同时,该条款还对个人信息的收集、使用等方面做出了限制。
个人信息一旦被泄露,将会给个人带来不可挽回的损失和影响,因此该条款对于保护个人信息和隐私权具有重要意义。
2. 禁止假冒他人行使隐私权有些人可能会假冒他人行使隐私权进行反社会行为,为了防范和惩罚这类行为,我国民法典第二十四章第一百七十二条规定:假冒自然人行使隐私权的,应当赔偿由此给被假冒人造成的损失和利益费,并承担公开道歉等责任。
这项规定是为了保护人民的隐私权不被滥用,维护社会秩序和公共利益。
3. 禁止非法收集和使用个人信息随着现代信息技术的迅猛发展,个人信息泄露的风险日益增加,因此,我国民法典第四十二章第二百四十四条对非法收集和使用个人信息作出了明确规定。
该条规定:“违反国家法律、行政法规,以及国家有关规定,非法获取、使用他人个人信息的,应当承担依法责任,侵害他人合法权益的,应当依法承担赔偿责任。
”这表明,个人信息的保护已成为了民法典的重要组成部分。
二、个人信息的保护个人信息是个人的隐私内容,包括姓名、身份证号码、地址、电话号码、电子邮件地址、银行账号等等。
个人信息保护的法律研究

个人信息保护的法律研究随着互联网技术的飞速发展,人们获取和使用信息已经成为日常生活的必要部分,但也有可能遭受个人信息泄露的风险,为此,许多国家制定了相关法律来保护个人信息,保障公民的基本权利和利益。
本文将探讨个人信息保护的法律关键点及其背后的案例。
个人信息保护的法律随着信息技术的普及,许多国家都制定了个人信息保护法律来保证个人信息的安全性和私密性,以保护公民权利和利益。
在此,我们来看看几个常见的法律要点:1.保护个人隐私权许多国家的法律规定,任何机构或个人都不得窃取、泄露他人的个人信息,以保护个人隐私权。
2.规定信息收集、使用、存储、销毁须依法进行在法律的规定下,任何机构必须依法进行信息的收集、使用、存储和销毁,必须遵循信息保密原则,以保护个人信息的安全性和私密性。
3.规定信息的安全保护措施许多国家的法律规定了信息安全保护措施,包括加密技术、网络安全防范技术、身份认证技术等措施,以提高个人信息的安全性。
个人信息保护的案例1. Facebook个人信息泄露事件Facebook是全球最大的社交网络之一,涉及用户数量众多,在隐私保护方面极为重要。
2018年,Facebook因泄漏8700万用户数据而被曝光,Facebook因此受到了严厉的批评。
这次事件引起了全球的关注,反思了社交网络对个人隐私的保护。
2. 苹果公司的加密技术苹果公司对用户信息的加密技术成为了业界标杆,他们声称只有用户自己才能访问信息,而且通常无需操心这类问题。
2016年,美国联邦调查局要求苹果公司解密一位恐怖分子的手机,然而苹果公司不仅没有解密手机,而且在加密之后不再支持解密操作。
这种加密技术的保护方式得到了业界的广泛认可,为用户信息保护树立了标杆。
3. 法国申请法院命令谷歌删除个人信息的事件2019年1月,法国最高法院驳回了谷歌公司的上诉,批准了谷歌删除欧盟内外所有的个人信息的命令。
谷歌公司因违反了欧盟的数据保护法规,被要求彻底删除与欧盟内外居民有关的所有信息。
论个人信息权法律保护论文

论个人信息权的法律保护摘要:随着经济高速发展,个人信息已经与经济利益相挂钩,我国有关个人信息权保护的相关立法的不足,导致现在有关个人信息案件不断发生,甚至于网络上公然贩卖个人信息等一些不法行为。
对于这种现象,笔者参考国外相关立法,提出适合我国的关于保护公民个人信息权利的立法建议。
关键字:个人信息权法律关系国外立法与实践我国立法模式一、个人信息权的概念和性质信息权是指信息本人依法对其个人信息所享有的支配、控制并排除他人侵害的权利。
个人信息被视为是可以任何方式识别个人的任何信息。
个人信息关系到特定人的形象与社会评价,即人格。
人格是作为人的资格,这种资格与生俱来。
二、个人信息权保护的法律关系个人信息保护权法律关系是指受个人信息保护法调整,因个人信息的收集、处理和利用而形成的社会关系。
它以信息主体和信息管理者之间的权利义务为内容。
(一)个人信息权保护的主体主体,包括权利主体和义务主体。
权利主体:自然人,在特定情况下也包括逝去的人,不包括法人。
义务主体:一切掌握个人信息的人。
指收集、处理和利用个人信息的管理者,是信息主体的相对方,包括一切自然人、法人和社会组织,如国家机关、银行、医疗机构、学校和企业。
(二)个人信息权保护的客体个人信息权保护法律关系的客体是信息主体和信息管理者权利义务所指的对象,即个人信息,是一切可以直接或间接识别出特定自然人主体的信息总和。
(三)个人信息权保护法律关系的内容1、个人信息权主体的权利个人信息权是人格权的一种,就应当具有支配权能。
一是知情权,应当知道其个人信息被收集,并且知道被收集信息的具体内容以及使用情况;二是决定权,决定是否允许收集个人信息,但法律另有规定除外;三是查询权,信息主体享有查询个人信息的处理情况,并要求答复的权利,法律另有规定的除外;四是修改权,包括删除、更正等,个人信息在收集、处理过程中,可能会发生偏差,从而会关系到信息主体的切身利益,影响个人信息的真实性,因此信息主体应该享有跟踪、查证根据真是情况修改的权利;五是报酬请求权,信息主体因其信息被商业利用而得以向信息处理主体请求支付对价的权利。
个人信息保护制度

个人信息保护制度竭诚为您提供优质文档/双击可除个人信息保护制度篇一:个人信息保护法律法规汇总1、中华人民共和国宪法第三十三条凡具有中华人民共和国国籍的人都是中华人民共和国公民。
中华人民共和国公民在法律面前一律平等。
国家尊重和保障人权。
第三十八条中华人民共和国公民的人格尊严不受侵犯。
禁止用任何方法对公民进行侮辱、诽谤和诬告陷害。
第三十九条中华人民共和国公民的住宅不受侵犯。
禁止非法搜查或者非法侵入公民的住宅。
第四十条中华人民共和国公民的通信自由和通信秘密受法律的保护。
除因国家安全或者追查刑事犯罪的需要,由公安机关或者检察机关依照法律规定的程序对通信进行检查外,任何组织或者个人不得以任何理由侵犯公民的通信自由和通信秘密。
第四十一条中华人民共和国公民对于任何国家机关和国家工作人员,有提出批评和建议的权利;对于任何国家机关和国家工作人员的违法失职行为,有向有关国家机关提出申诉、控告或者检举的权利,但是不得捏造或者歪曲事实进行诬告陷害。
对于公民的申诉、控告或者检举,有关国家机关必须查清事实,负责处理。
任何人不得压制和打击报由于国家机关和国家工作人员侵犯公民权利而受到损失的人,有依照法律规定取得赔偿的权利。
第四十七条中华人民共和国公民有进行科学研究、文学艺术创作和其他文化活动的自由。
国家对于从事教育、科学、技术、文学、艺术和其他文化事业的公民的有益于人民的创造性工作,给以鼓励和帮助。
第五十一条中华人民共和国公民在行使自由和权利的时候,不得损害国家的、社会的、集体的利益和其他公民的合法的自由和权利。
中华人民共和国宪法修正案(20xx年)第二十四条宪法第三十三条增加一款,作为第三款:“国家尊重和保障人权。
”第三款相应地改为第四款。
2、中华人民共和国民法通则第九十九条公民享有姓名权,有权决定、使用和依照规定改变自己的姓名,禁止他人干涉、盗用、假冒。
法人、个体工商户、个人合伙享有名称权。
企业法人、个体工商户、个人合伙有权使用、依法转让自己的名称。
数据隐私保护的法律法规及措施

数据隐私保护的法律法规及措施在数字化时代,我们的生活离不开数据,而随着信息技术的不断发展,大量的数据正在被采集、存储和分析,这些数据的泄露或滥用可能会对个人或组织造成严重的伤害。
因此,数据隐私保护越来越受到人们的关注。
本文将从法律法规和措施两个方面,探讨数据隐私保护的现状和未来。
一、法律法规1.个人信息保护法个人信息保护法是为了维护个人信息安全,规范个人信息的收集、使用和保护的重要法律。
该法律规定了个人信息收集的必要性和合法性、信息使用的限制。
个人信息保护法对个人信息的保护具有重要的意义。
2.网络安全法网络安全法是中国第一部关于网络安全的专门法律,主要强调对网络基础设施、网络运营者、用户的网络行为以及网络安全事件的监督和管理。
网络安全法作为网络安全的法律法规,对于维护网络安全和保护个人数据隐私起到了重要作用。
3.信息安全技术及评价标准信息安全技术及评价标准是我国最早颁布的关于信息安全的标准性文件,重点规定了信息安全的基本要求和技术标准,以帮助保障个人和企业的数据私密性。
二、措施1.数据加密数据加密是保护隐私数据的重要手段,主要是通过将敏感数据转换为密文让未经授权的用户无法读取和识别数据。
通过数据加密处理,能够在数据传输和存储的过程中有效地保护数据的安全。
2.数据去标识化数据去标识化是指消除数据集中与个人身份相关的标识信息,以便对敏感数据的分析和共享。
该方法扭转了传统数据保护方法的不足,更好地保证了数据隐私的安全性。
3.权限访问机制权限访问机制是通过访问权限管理,只让特定的用户或组织能够访问数据和应用程序。
基于权限授权的访问机制,可以有效维护数据的完整性和可靠性。
4.个人信息保护技术个人信息保护技术主要包括个人身份认证、虚拟邮箱、数据集成、数据掩码等多个技术手段。
这些技术手段不但能够有效地保护个人隐私数据的安全,同时也对机构和组织的数据操作起到了关键的作用。
结语:数据隐私保护的重要性越来越引起人们的关注。
澳门个人资料保护法

澳门——2005年通过《个人资料保护法》法案2005年7月1日,澳门立法会通过《个人资料保护法》。
据了解,在通过这部法案之前,澳门现行法律中,《基本法》和《澳门民法典》中,也有直接或间接涉及一般隐私权事宜及针对个人资料保护的若干规定。
而这部《个人资料保护》,则是澳门现行法律体系中,一套完整系统地规范和保障个人资料保护的一般性法律。
它涉及规定个人资料保护的基本原则,资料当事人的权利保障范围,以及违反有关规定时相应的处罚制度。
记者王丹妮实习生梁晓婧立法會根據《澳門特別行政區基本法》第七十一條(一)項的規定,為實施《澳門特別行政區基本法》第三十條、第三十二條和第四十三條所訂定的基本制度,制定本法律。
第一章一般規定第一條標的本法律訂定個人資料處理及保護的法律制度。
第二條一般原則個人資料的處理應以透明的方式進行,並應尊重私人生活的隱私和《澳門特別行政區基本法》、國際法文書和現行法律訂定的基本權利、自由和保障。
第三條適用範圍一、本法律適用於全部或部份以自動化方法對個人資料的處理,以及以非自動化方法對存於或將存於人手操作的資料庫內的個人資料的處理。
二、本法律不適用於自然人在從事專屬個人或家庭活動時對個人資料的處理,但用作系統通訊或傳播者除外。
三、本法律適用於對可以認別身份的人的聲音和影像進行的錄像監視,以及以其他方式對這些聲音和影像的取得、處理和傳播,只要負責處理資料的實體的住所在澳門特別行政區(以下簡稱特區),或者通過在特區設立的提供資訊和電信資訊網絡服務的供應商而實施。
四、本法律適用於以公共安全為目的對個人資料的處理,但不妨礙適用於特區的國際法文書以及區際協定的特別規定、與公共安全有關的專門法律和其他相關的規定。
第四條定義一、為本法律的效力,下列用詞之定義為:(一)“個人資料”:與某個身份已確定或身份可確定的自然人(“資料當事人”)有關的任何資訊,包括聲音和影像,不管其性質如何以及是否擁有載體。
所謂身份可確定的人是指直接或間接地,尤其透過參考一個認別編號或者身體、生理、心理、經濟、文化或社會方面的一個或多個特徵,可以被確定身份的人;(二)“資料當事人”:其資料被處理的自然人;(三)“個人資料的處理”(“處理”):有關個人資料的任何或者一系列的操作,不管該操作是否通過自動化的方法進行,諸如資料的收集、登記、編排、保存、改編或修改、復原、查詢、使用,或者以傳送、傳播或其他透過比較或互聯的方式向他人通告,以及資料的封存、刪除或者銷毀;(四)“個人資料的資料庫”(“資料庫”):任何有組織結構並可按特定標準查閱的個人資料的集合體,而不論資料庫的建立、儲存以及組織的形式或方式如何;(五)“負責處理個人資料的實體”:就個人資料處理的目的和方法,單獨或與他人共同作出決定的自然人或法人,公共實體、部門或任何其他機構;(六)“次合同人”:受負責處理個人資料的實體的委託而處理個人資料的自然人或法人,公共實體、部門或任何其他機構;(七)“第三人”:除資料當事人、負責處理個人資料的實體、次合同人或其他直接隸屬於負責處理個人資料的實體或次合同人之外的、有資格處理資料的自然人或法人,公共實體、部門或任何其他機構;(八)“資料的接收者”:被告知個人資料的自然人或法人,公共實體、部門或任何其他機構,不論其是否第三人,但不妨礙在某個法律規定或具組織性質的規章性規定中訂定被告知資料的當局不被視為資料的接收者;(九)“資料當事人的同意”:任何自由、特定且在知悉的情況下作出的意思表示,該表示表明當事人接受對其個人資料的處理;(十)“資料的互聯”:一個資料庫的資料與其他一個或多個負責實體的一個或多個資料庫的資料的聯繫、或同一負責實體但目的不同的資料庫的資料聯繫的處理方式;(十一)“公共當局”:《民法典》第七十九條第三款所指的實體;(十二)“具組織性質的規章性規定”:規範有權限作出本法所指資料處理行為或其他行為的實體,其組織或運作的法規或章程中所載的規定。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
資訊中心導入ISMS過程
15
導入ISMS產出文件
一階政策1份 二階程序書14份 三階作業說明書5份 四階表單47份 以99年為例 處理表單總數847份 資安小組會議4次,管理審查會1次,內部稽核 1次,外部稽核1次 與其他細部工作
16
維持ISMS有效施行
工作項目 資產盤點 實施頻率 每年
18
個資保護專責人員工作
PDCA Model
.個人資料清單 .風險評估報告 .個人資料保護政策 .目標
計劃(Plan)
.. 追矯 蹤正 改與 善預 情防 形 .. 留依 下據 執體 行系 紀文 錄件 執 行
改善 (Act)
個人資料保護 管理小組會議
執行 (Do)
檢核(Check)
.自行查核規劃.自行查核發現 .改善計劃(Treatment Plan)
26
一、新法之基本觀念
個人資料保護的基本原則:
為規範個人資料之蒐集、處理及利用, 以避免人格權受侵害, 並促進個人資料之合理利用,特制定本法。
規範行為:蒐集、電腦處理、利用
規範對象:
公務機關 非公務機關
27
一、新法之基本觀念
本法三個重點: 「個人資料自主決定權」(資訊自主權) 「安全維護義務」 「合理利用」
個人資料保護法摘要 (非資訊中心業務報告)
個人資料保護法
99年5月26日經總統公布 尚待訂定施行細則 預計101年1月1日實施
2
公務機關 vs. 非公務機關
公務機關 電腦處理個人資料保護法 指依法行使公權力之中央 或地方機關 非公務機關 指前款以外之左列事業、 團體或個人: (一)徵信業及以蒐集或 電腦處理個人資料為主要 業務之團體或個人。 (二)醫院、學校、電信 業、金融業、證券業、保 險業及大眾傳播業。 (三)其他經法務部會同 中央目的事業主管機關指 定之事業、團體或個人。 指前款以外之自然人、法 人或其他團體。 私立學校
風險評鑑
BCP演練 弱點掃瞄 帳號清查 內部稽核 管理審查會議 正式稽核 ISMS有效性量測 軟體清查
每年
每半年 每半年 每年 每年 每年 每年 每年 每年
17
導入ISMS投入資源
全中心人員皆受規範,並全力配合 主要人力5人,參加聯合輔導會議10次,到點輔 導10次 為配合驗證進度,在家工作時間無法詳列 資訊機房整線、冷氣機更新、擴充不斷電系統 新增備份主機、資料庫升級、異地備份、人員訓 練 資訊業務持續營運演練
教育部98年度提升校園資訊安全服務計畫
4
新版個資法之重要條文
新版個資法條文項次 第五條 第六條 第八條 條文
個人資料之蒐集、處理或利用,應尊重當事人之權益,依誠 實及信用方法為之,不得逾越特定目的之必要範圍,並應與 蒐集之目的具有正當合理之關聯。 有關醫療、基因、性生活、健康檢查及犯罪前科之個人資料, 不得蒐集、處理或利用有排除項目 公務機關或非公務機關依第十五條或第十九條規定向當事人 蒐集個人資料時,應明確告知當事人下列事項: 一、公務機關或非公務機關名稱。 二、蒐集之目的。 三、個人資料之類別。 四、個人資料利用之期間、地區、對象及方式。 五、當事人依第三條規定得行使之權利及方式 1.查詢或請求閱覽;2. 請求製給複製本;3. 請求補充或更 正;4. 請求停止蒐集、處理或利用;5. 請求刪除。 六、當事人得自由選擇提供個人資料時,不提供將對其權益 之影響。
28
一、新法之基本觀念
「個人資料自主決定權」之權利內容
第3條 當事人就其個人資料依本法規定行使之左列權利,
不得預先拋棄或以特約限制之:
一 查詢及請求閱覽。 二 請求製給複製本。
三 請求補充或更正。
四 請求停止電腦處理及利用。 五 請求刪除。
29
一、新法之基本觀念
「個人資料自主決定權」之整體行為義務為: 1) 給予個資請求權(第3條) 2) 被告知/同意(第8條)
教育部98年度提升校園資訊安全服務計畫
5
新版個資法之重要條文(續)
新版個資法條文項次 第十一條 條文
公務機關或非公務機關應維護個人資料之正確,並應主動或 依當事人之請求更正或補充之。個人資料蒐集之特定目的消 失或期限屆滿時,應主動或依當事人之請求,刪除、停止處 理或利用該個人資料。但因執行職務或業務所必須或經當事 人書面同意者, 不在此限。 公務機關或非公務機關違反本法規定,致個人資料被竊取、 洩漏、竄改或其他侵害者,應查明後以適當方式通知當事人。 公務機關對個人資料之蒐集或處理,除第六條第一項所規定 資料外,應有特定目的∕ 非公務機關對個人資料之蒐集或處理,除第六條第一項所規 定資料外,應有特定目的 公務機關保有個人資料檔案者,應指定專人辦理安全維護事 項,防止個人資料被竊取、竄改、毀損、滅失或洩漏。
10
導入方式
個人資料保護管理制度
11
資訊中心導入ISMS原因
12
資訊中心導入ISMS準備
各組指派人員參加ISO27001:2005主導稽核員訓 練,每人上課36小時並通過測驗取得及格證書 採全中心導入,部分範圍認證
13
資訊中心導入ISMS過程
教育部另行訂立「教育體系資通安全管理規範」 97年6月向教育部申請專案輔導 97年12月獲教育部遴選為種子學校 要輔導3所C、D級學校導入 自97年12月到98年12月接受NII的輔導建置 驗證範圍「資訊機房維運與學籍系統」 於98年11月16日通過教育機構資安驗證中心驗證 每年持續要複驗 每三年重新驗證
20
個資保護專責人員工作概要(二)
提供「個人資料保護法」的專家建議和指引:確 保學校取得相關更新法令及適當指引,並持續檢 視並反映法律、實務和技術的變更 提供與資料分享專案有關的建議(包括資料攜出的 安全問題) 協助各單位鑑別所保有之個人資料項目,應包含 個資生命週期涵蓋之所有部門,並建議採取相關 控制措施以保護 建立風險評估方法,並管理風險陳報給管理高層 作審查
個人資料保護法 以教育體系為例
指依法行使公權力之中央 或地方機關或行政法人。 公立學校
教育部98年度提升校園資訊安全服務計畫
3
新版個資法之重要異動
擴大適用對象 由原本的八大行業擴展至各行各業 資料之蒐集、取得,不論直接、間接皆須盡到告知的義務 ,並取得當事人的同意 子公司間之資料交換亦須取得同意 於個資法實施前取得之資料,必須在新法實施後一年 內告知當事人,否則不能使用 增加罰則,除提高罰金上限外,不具營利意圖者,亦構成 犯罪 意圖營利部分,由告訴乃論調整為公訴 舉證責任由民眾(當事人)改為機關(被告)
第四十五條
教育部98年度提升校園資訊安全服務計畫
8
對教育體系之影響
項次 1 新版個資法之要求 中央目的事業主管機關得指定非公務 機關訂定個人資料檔案安全維護計畫 或業務終止後個人資料處理方法 影響 教育部目前正研擬個人資料保護 之相關辦法,未來將要求機關學 校(含公私立學校)配合遵守, 亦或是由各機關學校修改或引用 適當之項目
21
個資保護專責人員工作概要(三)
需妥善保存相關控制措施證據(如:表單紀錄), 以證明單位已盡良善管理之責任(各單位) 定期執行稽核作業,以確保相關管理措施之有效 性負責稽核工作,不做保管個資業務 單位間個資業務協調聯繫之對口。 單位個資安全事件通報之對口。 重大個資外洩事件之民眾聯繫單一窗口(便利民 眾提出申訴與救濟之管道)。 統籌各單位專責人員之資料更新及製作名錄
第十二條 第十五條∕ 第十九條 第十八條
教育部98年度提升校園資訊安全服務計畫
6
新版個資法之重要條文(續)
新版個資法條文項次 第二十七條 條文 非公務機關保有個人資料檔案者,應採行適當之安全措 施,防止個人資料被竊取、竄改、毀損、滅失或洩漏。 中央目的事業主管機關得指定非公務機關訂定個人資料 檔案安全維護計畫或業務終止後個人資料處理方法。 公務機關違反本法規定,致個人資料遭不法蒐集、處理、 利用或其他侵害當事人權利者,負損害賠償責任。但損 害因天災、事變或其他不可抗力所致者,不在此限。 被害人雖非財產上之損害,亦得請求賠償相當之金額; 其名譽被侵害者,並得請求為回復名譽之適當處分。 依前二項情形,如被害人不易或不能證明其實際損害額 時,得請求法院依侵害情節,以每人每一事件新臺幣五 百元以上二萬元以下計算。對於同一原因事實造成多數 當事人權利受侵害之事件,經當事人請求損害賠償者, 其合計最高總額以新臺幣二億元為限。
教育部98年度提升校園資訊安全服務計畫
3
需妥善保存相關控制措施證據 (如:表單紀錄),以證明單位 已盡良善管理之責任
4
9
個人資料保護管理制度
資訊中心無建置經驗,謹提供ISMS導入經驗分享 目)機密性 避免訴訟 聘一專責人員個資法第18條(可配置於任何一級單位) 可採公開招標徵求輔導團隊 藉由輔導過程完成人員訓練、程序文件之建立、資料 清查、風險評鑑、實施控制措施、內部稽核、管理審 查等程序 專責人員負責後續確保管理制度的有效施行
第二十八條
教育部98年度提升校園資訊安全服務計畫
7
新版個資法之重要條文(續)
新版個資法條文項次 第二十九條 條文 非公務機關違反本法規定,致個人資料遭不法蒐集、 處理、利用或其他侵害當事人權利者,負損害賠償責 任。但能證明其無故意或過失者,不在此限。 本章之罪,須告訴乃論。但犯第四十一條第二項之罪 者,或對公務機關犯第四十二條之罪者,不在此限。 – 第四十一條第二項:意圖營利犯前項之罪者 – 第四十二條:意圖為自己或第三人不法之利益或損 害他人之利益,而對於個人資料檔案為非法變更、刪 除或以其他非法方法,致妨害個人資料檔案之正確而 足生損害於他人者