《个人信息保护法》对邮件系统有哪些合规要求?
1
《个人信息保护法》对邮件系统有哪些合规要求?
▼
告知同意与合法基础
邮箱地址、姓名、通信内容均属于《个人信息保护法》定义的个人信息。处理前须依第13条取得同意或满足履行合同、履行法定职责等合法事由;依第14条,同意应在个人充分知情前提下自愿、明确作出,营销类邮件须获得单独同意。第17条要求以显著、清晰易懂方式告知处理目的、方式与范围。
最小必要与存储期限
第6条、第19条规定处理须具有明确、合理目的,限于实现目的的最小范围(最小必要原则),保存期限为实现目的所必要的最短时间,到期应删除。邮件系统应配置留存策略,避免无限期囤积员工与客户邮件;超过期限的数据应安全销毁或匿名化。
安全技术与委托处理
第51条要求采取加密、去标识化等安全技术措施,邮件内容应启用传输加密(TLS)与存储加密。第21条规定委托第三方运维或云服务时,须约定处理目的、期限、方式、个人信息种类与保护措施,并对受托方进行监督。第55、56条对委托处理、共享、公开、跨境等情形要求事前开展个人信息保护影响评估(PIA),评估报告与处理记录至少保存3年。
举证责任与权利响应
第69条确立过错推定原则,处理者需自证已尽到合规义务。邮件系统应留存完整审计日志,并支持个人行使查询、复制、更正、删除及撤回同意等权利,提供便捷的响应通道与工单留痕。
参考:《个人信息保护法》第6、13、14、17、19、21、51、55、56、69条
