邮件系统处理个人信息时,国内合规的基本要求有哪些?
1
邮件系统处理个人信息时,国内合规的基本要求有哪些?
▼
先厘清:邮件系统里哪些是个人信息
合规讨论常卡在第一步——把「邮件内容」当成唯一的个人信息载体。实际上一个邮件系统中,个人信息分布在至少五个层面:
- 标识信息:邮箱地址本身、显示名、通讯录与组织架构数据。
- 通信内容:正文与附件,其中可能包含身份证件号码、银行账号、健康信息、家庭住址等敏感类别。
- 通信元数据:与谁通信、何时通信、通信频率。即便不看内容,元数据同样可以刻画个人的社会关系与行为轨迹,属于需要保护的范围。
- 系统日志:登录 IP、设备指纹、地理位置、访问时间。这部分最常被遗漏——安全团队为了检测而大量采集日志,却未将其纳入个人信息治理。
- 安全检测产物:沙箱提取的附件、隔离区中的邮件、取证导出物、反垃圾训练样本。这些副本往往游离于主系统的权限与留存策略之外,是合规上的高风险盲区。
GB/T 35273-2020《信息安全技术 个人信息安全规范》对个人信息与个人敏感信息给出了定义与判定思路,并附有个人信息示例与敏感信息判定的资料性附录,可作为分类分级工作的起点。
上位法框架
邮件系统的个人信息处理,需同时对照三部法律与一套标准:
- 《中华人民共和国网络安全法》:确立网络运营者的安全保护义务、网络安全等级保护制度,以及收集使用个人信息应遵循合法、正当、必要原则并经被收集者同意的基本要求。
- 《中华人民共和国数据安全法》:确立数据分类分级保护制度与数据处理者的安全保护义务,要求建立全流程数据安全管理制度、开展风险监测与应急处置。
- 《中华人民共和国个人信息保护法》:个人信息处理的专门法,规定处理个人信息应有明确合理的目的、与处理目的直接相关、采取对个人权益影响最小的方式,限于实现处理目的的最小范围;规定了处理的合法性基础、告知义务、个人的知情决定权与查阅复制删除等权利、向第三方提供与委托处理的要求、跨境提供的条件、个人信息保护影响评估、以及泄露时的补救与通知义务。
- GB/T 35273-2020:推荐性国家标准,把上述法律要求落到可操作的技术与管理措施上,覆盖收集、保存、使用、共享转让公开披露、安全事件处置、组织管理要求等环节,是实施层面最常被参照的文本。
需要说明:本文只作原理性梳理,具体条款适用应以现行法律法规与标准原文为准,涉及具体业务判断时应取得法务意见。
落到邮件系统的六项技术控制
- 最小必要与目的限定:明确每一项采集的目的。典型的自查问题——为了反垃圾是否必须长期留存全文,还是留存判定所需的特征与元数据即可?为了审计是否必须记录完整正文,还是记录操作行为即可?「先全量采集,将来可能有用」不是一个合规的理由。
- 留存期限:为每类数据分别设定期限并技术性强制执行(自动清理,而非依赖人工),至少区分:邮件正文、投递日志、认证日志、安全检测样本、备份与归档。「永久保留」需要有明确的法定或业务依据,否则本身就构成风险。同时注意留存期限与法律保全(legal hold)的冲突处理规则。
- 访问控制与展示限制:管理员的邮箱访问权限必须基于授权、留痕、可审计,杜绝「超级管理员默认可读全员邮件」。GB/T 35273-2020 中关于访问控制与个人信息展示限制的要求,在邮件后台、日志检索界面与安全运营平台上都应落实——例如检索结果默认对地址与内容做部分屏蔽,仅在有授权的调查场景下展开。
- 传输与存储保护:对通信链路强制加密,对敏感信息的存储采取加密或等效保护措施;备份与归档同等保护,不能出现「主库加密、备份明文」这类断点。
- 去标识化:用于统计、模型训练、性能分析、演示环境的数据,应先做去标识化处理。反垃圾与钓鱼检测的样本库是重灾区——真实邮件被长期留存用于训练,却常未纳入个人信息治理范围。
- 安全事件处置与告知:建立邮件相关个人信息安全事件的应急处置流程,明确发生泄露时的补救措施与告知责任人、告知内容与告知路径,并做演练。
三个高风险场景
- 第三方服务接入:把邮件流量或副本交给外部反垃圾、归档、翻译、智能助理等服务,构成向第三方提供或委托处理。需要有合同约束处理目的、方式与期限,明确安全责任,并对受托方的处理活动进行监督;「买了个云服务」不等于把合规责任一并转移出去。
- 跨境传输:邮件天然跨境——服务节点在境外、备份在境外、第三方处理者在境外、甚至只是员工在境外访问邮箱,都可能触发跨境提供的规则。需要识别数据流向、评估适用条件并履行相应程序。这一项最容易在技术架构评审中被跳过,因为它看起来像「网络问题」而非「数据问题」。
- 员工邮箱的调查性访问:安全事件调查、离职交接、合规审查都可能需要访问员工邮箱。这类访问必须有制度依据、事前授权、范围限定与全程留痕,并事先通过规章制度或协议向员工明示可能的访问情形。以「安全需要」为由的无授权全量翻阅,是实践中最常见也最严重的越界。调查应尽可能通过服务端按条件精确导出,而非直接登录用户邮箱逐封浏览。
落地建议
- 先做数据地图:把邮件系统涉及的个人信息按类型、位置、处理目的、留存期限、访问主体、是否出境逐项列表。没有这张表,后续所有控制都无从设计。
- 开展个人信息安全影响评估:在上线新功能、接入第三方、变更留存策略、引入自动化处理前进行,评估结论与处理记录留存备查。
- 把安全副本纳入同一套治理:隔离区、沙箱样本、取证导出物、训练语料,与主邮箱适用同样的权限、期限与审计要求。
- 用技术手段固化制度:把留存期限做成自动清理任务,把授权访问做成审批流并记录,把去标识化做成导出环节的默认动作——依赖人的自觉执行的制度,在审计时无法举证。
- 定期审计与演练:定期核查管理员访问记录、第三方数据流向、留存策略执行情况,并演练个人信息泄露的应急处置。
参考:GB/T 35273-2020《信息安全技术 个人信息安全规范》(英文名 Information security technology—Personal information security specification),2020-03-06 发布、2020-10-01 实施,代替 GB/T 35273-2017,归口单位全国网络安全标准化技术委员会(SAC/TC260),国家标准全文公开系统 https://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=4568F276E0F8346EB0FBA097AA0CE05E ;《中华人民共和国个人信息保护法》,全国人民代表大会官网 http://www.npc.gov.cn/ ;《中华人民共和国数据安全法》,http://www.npc.gov.cn/ ;《中华人民共和国网络安全法》,http://www.npc.gov.cn/ ;全国网络安全标准化技术委员会 https://www.tc260.org.cn/
