references/method.md

3.0 KB
评估方法

判断只用 现有依据支持现有依据不支持依据不足,无法形成结论。不得把点击隐私政策写成已取得单独同意。不得把已失效《合同法》写入 L#

节点 0 分流

知识产权、综合合规、医疗业务监管、劳动程序后果、刑事主轴整案转出。只要总图转 assess-data-compliance。主问题是出境转 assess-outbound-transfer

节点 1 圈定活动

  1. 写清处理者、个人类型、目的、方式、种类、来源、保存、接收方。
  2. 多项活动不得合成“用户运营”一笔。
  3. 生物识别、医疗健康、金融账户、行踪轨迹、特定身份、宗教信仰先标敏感候选,再运行时核验第 28 条。
  4. 不满十四周岁单独成行。

节点 2 第 13 条逐项

运行时核验现行第 13 条后填写。每项独立:

支持所需最低事实 不得写成
同意 充分知情、自愿、明确;变更目的方式种类后重新同意 预勾选、捆绑、频繁征求仍有效
订立履行个人为一方的合同所必需 合同存在、该种类为实现该合同目的所必需 任何经营需要都是合同必要
劳动规章制度或集体合同实施人力资源管理所必需 制度或集体合同合法存在、范围限于人力资源管理 监控营销也算人事必要
法定职责或法定义务所必需 指出哪条义务 “监管要求”四字
突发公共卫生或紧急生命财产 紧急事实可回链 日常风控冒充紧急
新闻报道舆论监督合理范围 公共利益与范围 营销软文
合理范围内处理已合法公开信息 公开来源合法、未超出合理范围、个人未明确拒绝 已公开即可任意画像

第 2–7 项现有依据支持时,结论写“不需取得同意”,同时仍可能要告知。多项都弱时主位标 依据不足,不得挑选对用户最有利的一项冒充已成立。

节点 3 告知与单独同意

  • 告知对照第 17 条:名称联系方式、目的方式种类、保存、行使权利方式。敏感信息另告知必要性和影响(第 30 条)。
  • 网络数据安全管理条例第 22 条:不得误导欺诈胁迫取得同意;不得超同意范围;个人明确不同意后不得频繁征求;变更须重新同意。
  • 单独同意接口:敏感信息(第 29 条)、向他人提供、公开、出境。本任务只判断是否必要,不写政策终稿。
  • 书面同意仅在法律行政法规要求时标记。

节点 4 最小必要

保存期限应为实现目的所必要的最短时间(第 19 条)。与目的无关的种类标超范围。基本功能不得以非必要权限为开通条件。

节点 5 输出

每个 Q# 写主基础、备位基础、告知状态、单独同意状态、最强反方。需要对外文本转告知原子;需要出境转出境原子;需要 PIPIA 标 unavailable 或转 P1。