ICS35.040 L80 GB 中华人民共和国国家标准 GB/T35273—2020 代替GB/T35273一2017 信息安全技术个人信息安全规范 Information security technology-Personal information security specification 2020-03-06发布 2020-10-01实施 国家市场监督管理总局 国家标准化管理委员会 发布 GB/T35273—2020 目 次 前言 Ⅲ 引言 N 1范围 44 2规范性引用文件 .1 3术语和定义 .1 4个人信息安全基本原则3 5个人信息的收集 .3 5.1收集个人信息的合法性 3 5.2收集个人信息的最小必要 3 5.3多项业务功能的自主选择 4 5.4收集个人信息时的授权同意 4 5.5个人信息保护政策 5 5.6征得授权同意的例外 .5 6个人信息的存储 6 6.1个人信息存储时间最小化6 6.2去标识化处理 .6 6.3个人敏感信息的传输和存储 6 6.4个人信息控制者停止运营6 7个人信息的使用 6 7.1个人信息访问控制措施 6 7.2个人信息的展示限制 .7 7.3个人信息使用的目的限制 7 7.4用户画像的使用限制7 7.5个性化展示的使用7 7.6基于不同业务目的所收集个人信息的汇聚融合 .8 7.7信息系统自动决策机制的使用 8 8个人信息主体的权利8 8.1个人信息查询 .8 8.2个人信息更正 8 8.3个人信息删除 9 8.4个人信息主体撤回授权同意 9 8.5个人信息主体注销账户 9 8.6个人信息主体获取个人信息副本 9 8.7响应个人信息主体的请求 .10 8.8管理 .10 9个人信息的委托处理、共享、转让、公开披露 .10 I GB/T35273—2020 9.1委托处理 10 9.2个人信息共享、转让 .11 9.3收购、兼并、重组、破产时的个人信息转让 11 9.4个人信息公开披露 12 9.5共享、转让、公开披露个人信息时事先征得授权同意的例外12 9.6 共同个人信息控制者 12 9.7第三方接入管理 9.8个人信息跨境传输12 10个人信息安全事件处置 .13 10.1个人信息安全事件应急处置和报告 .13 10.2安全事件告知 13 11组织的个人信息安全管理要求 14 11.1明确责任部门与人员 .14 11.2个人信息安全工程 14 11.3个人信息处理活动记录 .14 11.4开展个人信息安全影响评估 15 11.5数据安全能力 ...