本文档为《网络安全标准实践指南——互联网平台停服数据处理安全要求(V1.0-202509)》,由全国网络安全标准化技术委员会秘书处发布,旨在指导互联网平台运营者在停服场景下如何安全处理个人信息和重要数据。
范围与适用:
文档规定了互联网平台停服时网络数据处理的通用安全要求、个人信息处理安全要求和重要数据处理安全要求,适用于互联网平台数据处理者,也可为主管部门和第三方评估机构提供参考。
核心内容:
-
通用安全要求:
- 区分核心数据、重要数据和一般数据(GB/T 43697-2024);
- 区分敏感个人信息和个人信息(参照《数据安全技术敏感个人信息处理安全要求》国家标准);
- 采取必要措施保障数据安全,停服后停止新增收集个人信息和重要数据;
- 保障未成年人个人信息查阅、复制、删除等权利;
- 明确数据转移方案并通知受影响用户及合作方;
- 数据接收方需满足业务关联性、隐私政策约束、持续履行安全义务等要求。
-
个人信息处理安全要求:
- 处置公告:停服前至少20个工作日发布公告,明确停服时间、个人权利行使途径、数据转移或保存方案、隐私政策变更影响等,公告期不少于20个工作日;
- 继续保存:仅限特定业务(如互联网保险、反洗钱)或法定义务,需单独存储、规范访问权限、加密保护,法律期限届满后删除或匿名化;
- 委托处理:停服前至少15个工作日通知受托人返还或删除数据,受托方需及时履行义务;
- 删除要求:掌握1000万人以下个人信息的,停服后主动删除或匿名化,宜委托第三方评估删除效果并公开结果。
-
重要数据处理安全要求:
- 基本要求:需遵守个人信息处理要求,并满足额外安全标准;
- 处置方案报告:停服前至少45个工作日报告方案,包括平台情况、重要数据规模与风险、接收方资质与义务、数据安全措施等;
- 删除评估:需评估删除效果,确保数据不可识别恢复,评估报告至少保存三年。
关键数据:
- 个人信息处置公告期:至少20个工作日;
- 个人信息委托处理通知期:至少15个工作日;
- 重要数据处置方案报告期:至少45个工作日;
- 重要数据删除效果评估报告保存期:至少三年;
- 重要数据处理者门槛:处理1000万人以上个人信息需遵守特殊要求。
结论:
文档为互联网平台停服时的数据安全提供了系统性指引,强调合规性、透明度与用户权利保障,尤其对重要数据的处理提出了更严格的要求,以降低数据泄露或滥用风险。