企业个人信息保护负责人的设立、资质与职责

日期:2024.11.07 作者:廖毓辉、陈佳玮 上一篇/下一篇

  1.   根据中国个人信息保护法律规定,哪些企业必须要设立个人信息保护负责人(Data Protection Officer – DPO?

 

根据《个人信息保护法》规定,个人信息处理者(例如企业)处理的个人信息达到国家网信部门规定数量的,应当指定个人信息保护负责人(类似欧盟GDPR下的DPO),由其负责对本企业的个人信息处理活动以及采取的保护措施等进行监督。近期国家网信办发布的《个人信息保护合规审计管理办法(征求意见稿)》和《数据安全技术 个人信息保护合规审计要求(征求意见稿)》也特别针对个人信息保护负责人的设立及其资质、职责等是否符合规定提出了明确的审计要求。就一般个人信息处理者而言,前述“国家网信部门规定数量”是指处理100万人以上个人信息,或者自上年11日起累计向境外提供10万人以上个人信息或者1万人以上敏感个人信息。但由于各地监管口径存在差异,为稳妥起见,企业在考虑设立个人信息保护负责人时,建议咨询律师等专业人士。

 

根据国标GB/T35273-2020《信息安全技术:个人信息安全规范》(该标准并不具有强制效力,但在目前《个人信息保护法》实施细则尚未出台的背景下,实践中对监管部门具有参照意义),满足以下条件之一的组织,应设立专职的个人信息保护负责人和个人信息保护工作机构,负责个人信息安全工作:

 

1) 主要业务涉及个人信息处理,且从业人员规模大于200人;

2) 处理超过100万人的个人信息,或预计在12个月内处理超过100万人的个人信息;

3) 处理超过10万人的个人敏感信息的。

 

 

  1. 个人信息保护负责人/DPO需要哪些满足哪些要求?

 

《个人信息保护法》及其配套文件中暂未对个人信息保护负责人的资质作出明确的硬性规定,仅在GB/T 35273-2020规范中提出,个人信息保护负责人应满足如下条件,承担如下职责由具有相关管理工作经历和个人信息保护专业知识的人员担任,参与有关个人信息处理活动的重要决策,直接向组织主要负责人报告工作。从岗位的实际需要来看,也只有具备法律专业背景、熟悉个人信息保护法律,且具备数据安全和个人信息保护相关技术知识和经验的跨领域专业人士才能够更好地胜任。