曲文汇数字版权交易服务平台
用户数据安全与个人信息保护规范
一、为规范曲文汇数字版权交易服务平台(以下简称“平台”)的用户数据处理活动,保障用户数据安全与个人信息权益,防范数据泄露、篡改或滥用风险,依据《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《中华人民共和国网络安全法》《网络数据安全管理条例》及平台管理制度,制定本规范。
二、本规范适用于平台运营、审核、风控等所有涉及用户数据处理的内部部门及全体员工,以及受托处理用户数据的外部第三方机构(含提供平台技术运维的技术支持方)。本制度所指用户数据,包括买家、商户及潜在用户的个人信息及在平台交易过程中产生的业务数据(含实体产品物流信息)。平台委托第三方处理用户数据的,应当事先对受托方的数据安全保护能力进行核实,并通过数据处理协议明确双方的权利义务及安全责任划分。
三、平台落实数据安全责任制。平台运营方主要负责人为数据安全第一责任人,统筹数据安全管理体系建设;风控合规部门为数据安全直接责任部门,负责制定安全策略、开展合规审查及监督执行;受托提供平台技术运维的技术支持方负责数据加密、访问控制等技术防护方案的落地与运维。
平台应依据《个人信息保护法》第五十二条及《网络数据安全管理条例》的规定,任命个人信息保护负责人,并明确其参与个人信息处理决策、监督合规运营、直接向监管部门报告等职责权限。
四、平台对用户数据实行分类分级管理。根据数据对用户合法权益的影响程度,将数据分为公开数据、一般个人信息和敏感个人信息。公开数据指用户主动在店铺或详情页公开展示的信息;一般个人信息包括注册手机号、交易记录、收货地址等;敏感个人信息包括身份证号码、面部生物特征信息、银行账户信息等。针对不同级别的数据采取差异化的防护措施,敏感个人信息的处理须获得用户的单独同意。(敏感个人信息是指一旦遭到泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息等。多项一般个人信息汇聚或融合后达到上述条件的,应将汇聚后的整体信息参照敏感个人信息进行识别与保护。)
五、用户数据处理活动须遵循全流程安全管理规范:
(一)数据收集须遵循最小必要原则,仅收集与当前业务场景直接相关的信息,不得强制授权或超范围收集。
(二)数据存储须在中华人民共和国境内进行。敏感个人信息须采用加密方式存储,技术支持方应采取防火墙、入侵检测、访问控制等技术手段防止数据被非法窃取或越权访问。
(三)数据使用须严格限定在用户授权及平台业务范围内。内部员工或技术支持方人员因业务需要查询用户数据时,须经过严格的权限审批,且系统应自动对身份证号、银行卡号等敏感字段进行脱敏展示。
(四)数据传输与共享仅限于履行合同、提供支付结算、交付实体商品或配合监管等必要情形。平台与第三方支付机构、电子签约服务商、物流服务商等共享数据前,须签署数据处理协议,明确双方的数据安全保护责任,并要求其采取同等水平的安全措施。如因业务需要向境外提供用户个人信息的,应当通过国家网信部门组织的数据出境安全评估、完成个人信息保护认证或签订标准合同等合法途径进行,并事前开展个人信息保护影响评估。向境外提供前,应当向用户告知境外接收方的名称、联系方式、处理目的、处理方式、个人信息的种类以及向境外提供个人信息可能带来的风险,并取得用户的单独同意。
(五)数据销毁须及时彻底。当用户注销账户、撤回同意,或数据存储期限届满时,技术支持方应在15个工作日内对相应数据进行删除或匿名化处理,并确保不可恢复。
六、平台建立严格的数据访问权限管理机制。内部员工及技术支持方访问用户数据的权限须遵循“最小授权”和“按需知悉”的原则,由所在部门负责人及风控合规部门双重审批。内部员工岗位发生调离或离职,或技术支持方人员发生岗位变动、合作终止时,技术支持方应立即收回或配合平台收回其所有系统访问权限。所有接触用户数据的核心岗位人员须签署严格的《保密协议》。
七、平台建立数据安全应急响应机制。一旦发生或可能发生用户数据泄露、毁损、丢失等安全事件,发现部门或人员须立即向风控合规部门及技术支持方报告。技术支持方须在1小时内采取阻断、隔离等技术措施控制风险蔓延,风控合规部门须在1小时内完成初步评估并向监管机构履行初步报告义务(适用法定报告时限要求的,以该要求为准),并在24小时内完成全面影响评估,补充详细报告。若发生大规模敏感信息泄露,平台须按规定向上级单位及属地网信、公安等监管部门报告,并通过站内消息、邮件或公告等方式及时通知受影响的用户。涉及个人信息泄露的,应当及时向用户告知,但已采取有效措施能够有效避免信息泄露造成损害的,可以不通知用户;无法逐一告知的,应当采取公告等方式告知。
八、因内部员工越权操作、技术支持方人员违规或外部黑客攻击导致用户数据泄露,给用户或平台造成损失的,平台将依法追究相关责任人的法律责任。涉嫌违法犯罪的,依法移送司法机关处理。相关责任人可能面临《中华人民共和国个人信息保护法》第六十六条规定的行政处罚,包括高额罚款及禁止在一定期限内担任相关企业高管等法律后果。
九、平台定期对数据安全状况进行合规审计,风控合规部门联合技术支持方每半年开展一次数据安全风险评估,并按照GB/T 46903-2025《数据安全技术 个人信息保护合规审计要求》等标准开展个人信息保护合规审计,检查各项技术防护措施及权限管理制度的执行情况,发现安全隐患须限期整改闭环。
十、本规范作为平台内部数据安全合规管理的核心规范,与《隐私政策与个人信息保护规则》及《内容审核与信息安全管理规范》等制度配套执行。本规范由平台风控合规部门负责解释和修订。如遇国家法律法规调整或监管要求变化,应及时修订本制度。
十一、本规范自平台运营方发布之日起生效执行。