移动设备合规性
NDB
什么是需通报的数据泄露计划(Notifiable Data Breaches scheme)?
对《澳大利亚隐私法》的修正确立了澳大利亚的需通报的数据泄露计划(NDB scheme),该计划于 2018 年 2 月 22 日生效。 NDB 计划加强了对个人信息的保护,为受影响的个人提供了在发生数据泄露(data breach)后采取措施保护其个人信息的机会。 未能通报或未遵守该计划的后果是,个人最高可被罚款 360,000 美元,企业最高可被罚款 1,800,000 美元。
谁必须遵守需通报的数据泄露计划?
以下实体必须遵守该计划:
1. 澳大利亚政府机构
2. 年营业额达 300 万美元或以上的所有企业和非营利组织
3. 小型企业,包括:
- 所有私营部门的健康服务提供者
- 进行个人信息交易的企业
- 使用税务档案号码(tax file numbers)的公司,但如果年营业额低于 300 万美元,NDB 计划将仅适用于税务档案号码相关信息
- 为特定活动持有个人信息的企业,例如根据合同向联邦提供服务
在该计划下,什么是符合条件的数据泄露(eligible data breach)?
当满足以下三个条件时,即构成符合条件的数据泄露:
1. 发生未经授权访问或泄露个人信息,或者组织所持有的个人信息丢失的情况
2. 这可能会对一个或多个人造成严重伤害
3. 组织未能通过补救措施防止可能产生的严重伤害风险
什么是数据泄露(data breach)?
未经授权访问(Unauthorized access):
当个人信息被未获得授权的人员访问时发生。
未经授权泄露(Unauthorized disclosure):
当组织无论是有意还是无意地,使组织外部的其他人能够访问或看到个人信息,并以《隐私法》不允许的方式使该信息脱离其有效控制时,即发生泄露。
信息丢失(Loss of information):
这指的是组织持有的个人信息的意外或疏忽丢失,并且这种丢失很可能导致未经授权的访问或泄露。
数据泄露涉及哪些类型的数据?
某些种类的个人信息如果遭到泄露,更有可能对个人造成严重伤害:
- 敏感信息,例如有关个人健康的信息
- 常用于身份欺诈的常见文件,包括驾照和护照详细信息......
- 财务信息
应该什么时候进行通报?
当满足以下条件时,就会发生需通报的泄露事件(notifiable breach event):
- 发生了数据泄露
- 该泄露极有可能导致严重伤害
- 持有此信息的组织未能防止严重伤害风险
您应该通知谁?
您必须通知任何因数据泄露而面临严重伤害风险的个人。 您还必须通知澳大利亚信息专员(Australian Information Commissioner)。 通知受影响个人有三个选项:
1. 通知所有其个人信息涉及在符合条件的数据泄露中的个人
2. 仅通知那些可能面临严重伤害风险的个人
3. 发布您的通知并进行宣传,目的是引起所有可能面临严重伤害风险的个人的注意
如何通知澳大利亚信息专员办公室 (OAIC) 中受影响的个人?
向 OAIC 提交的通知和声明必须包括以下信息:
- 您所在机构或组织的身份和联系方式
- 对符合条件的数据泄露的描述
- 符合条件的数据泄露所涉及的信息类型
- 您的机构或组织建议个人采取哪些措施来应对符合条件的数据泄露
何时进行评估(assessment)?
如果您怀疑发生了可能满足“极有可能造成严重伤害”阈值的数据泄露,那么您必须进行评估。
通常有最多 30 天的时间来进行这项评估。这一期限从您意识到潜在泄露的那一刻开始计算。
您应该审查您的数据泄露响应框架,以确保相关人员能够尽快了解到泄露事件。
并非每次数据泄露都需要进行长达 30 天的评估才能发出通知。一旦您认为发生了符合条件的数据泄露,您就必须尽快进行通知。
评估包括哪些内容?
该法案规定评估必须合理且迅速。由实体决定在进行评估时应遵循什么流程。一般而言,评估应涵盖以下三个阶段:
1. 启动:决定是否有必要进行评估,并确定哪个人或团体将负责完成评估
2. 调查:迅速收集有关疑似泄露的相关信息,例如受影响的个人信息有哪些、谁可能访问了这些信息以及可能产生的影响
3. 评估:根据调查结果,就是否确定的泄露属于符合条件的数据泄露做出决定