张一鸣|网信办拟规定:不得将人脸指纹等作为唯一身份认证( 二 )


(二)侵害他人名誉权、隐私权、著作权和其他合法权益等;
【张一鸣|网信办拟规定:不得将人脸指纹等作为唯一身份认证】(三)通过窃取或者以其他非法方式获取数据;
(四)非法出售或者非法向他人提供数据;
(五)制作、发布、复制、传播违法信息;
(六)法律、行政法规禁止的其他行为 。
任何个人和组织知道或者应当知道他人从事前款活动的 , 不得为其提供技术支持、工具、程序和广告推广、支付结算等服务 。
第九条 数据处理者应当采取备份、加密、访问控制等必要措施 , 保障数据免遭泄露、窃取、篡改、毁损、丢失、非法使用 , 应对数据安全事件 , 防范针对和利用数据的违法犯罪活动 , 维护数据的完整性、保密性、可用性 。
数据处理者应当按照网络安全等级保护的要求 , 加强数据处理系统、数据传输网络、数据存储环境等安全防护 , 处理重要数据的系统原则上应当满足三级以上网络安全等级保护和关键信息基础设施安全保护要求 , 处理核心数据的系统依照有关规定从严保护 。
数据处理者应当使用密码对重要数据和核心数据进行保护 。
第十条 数据处理者发现其使用或者提供的网络产品和服务存在安全缺陷、漏洞 , 或者威胁国家安全、危害公共利益等风险时 , 应当立即采取补救措施 。
第十一条 数据处理者应当建立数据安全应急处置机制 , 发生数据安全事件时及时启动应急响应机制 , 采取措施防止危害扩大 , 消除安全隐患 。 安全事件对个人、组织造成危害的 , 数据处理者应当在三个工作日内将安全事件和风险情况、危害后果、已经采取的补救措施等以电话、短信、即时通信工具、电子邮件等方式通知利害关系人 , 无法通知的可采取公告方式告知 , 法律、行政法规规定可以不通知的从其规定 。 安全事件涉嫌犯罪的 , 数据处理者应当按规定向公安机关报案 。
发生重要数据或者十万人以上个人信息泄露、毁损、丢失等数据安全事件时 , 数据处理者还应当履行以下义务:
(一)在发生安全事件的八小时内向设区的市级网信部门和有关主管部门报告事件基本信息 , 包括涉及的数据数量、类型、可能的影响、已经或拟采取的处置措施等;
(二)在事件处置完毕后五个工作日内向设区的市级网信部门和有关主管部门报告包括事件原因、危害后果、责任处理、改进措施等情况的调查评估报告 。
第十二条 数据处理者向第三方提供个人信息 , 或者共享、交易、委托处理重要数据的 , 应当遵守以下规定:
(一)向个人告知提供个人信息的目的、类型、方式、范围、存储期限、存储地点 , 并取得个人单独同意 , 符合法律、行政法规规定的不需要取得个人同意的情形或者经过匿名化处理的除外;
(二)与数据接收方约定处理数据的目的、范围、处理方式 , 数据安全保护措施等 , 通过合同等形式明确双方的数据安全责任义务 , 并对数据接收方的数据处理活动进行监督;
(三)留存个人同意记录及提供个人信息的日志记录 , 共享、交易、委托处理重要数据的审批记录、日志记录至少五年 。
数据接收方应当履行约定的义务 , 不得超出约定的目的、范围、处理方式处理个人信息和重要数据 。
第十三条 数据处理者开展以下活动 , 应当按照国家有关规定 , 申报网络安全审查:
(一)汇聚掌握大量关系国家安全、经济发展、公共利益的数据资源的互联网平台运营者实施合并、重组、分立 , 影响或者可能影响国家安全的;