个人信息保护负责人履职困境和规制策略研究
网络安全与数据治理
张冬阳,周晨宇
中国政法大学法学院
摘要: 个人信息保护负责人集监督、代表和信息功能为一体,但作为组织成员过度依赖企业组织设计且缺乏决策权限,导致上述功能无法得到发挥。为了保障个人信息保护负责人独立履职,使个人信息保护成为企业内生机制,国家应当进一步要求企业将组织义务转化为有约束力的实施方案提交给监管机关,后者可以据此对个人信息保护负责人的监督能力进行审查,必要时采取制裁措施。对于个人信息保护负责人行政法律责任的承担,应当根据个人信息保护负责人履职过程中的实际权限大小、是否穷尽可行手段防止违法行为进行综合判断。
中图分类号:D922.16文献标识码:ADOI:10.19358/j.issn.2097-1788.2024.12.014
引用格式:张冬阳,周晨宇. 个人信息保护负责人履职困境和规制策略研究[J].网络安全与数据治理,2024,43(12):94-99.
引用格式:张冬阳,周晨宇. 个人信息保护负责人履职困境和规制策略研究[J].网络安全与数据治理,2024,43(12):94-99.
The dilemma of duty performance and regulatory strategies for personal information protection officers
Zhang Dongyang, Zhou Chenyu
School of Law, China University of Political Science and Law
Abstract: The personal information protection officer (PIPO) integrates supervisory, representative, and informational functions. However, as a member of the organization, they are overly reliant on the corporate organizational structure and lack decision-making authority, which prevents these functions from being effectively fulfilled. To ensure that the PIPO can independently perform their duties and make personal information protection an intrinsic mechanism within the company, the state should further require enterprises to convert organizational obligations into binding implementation plans submitted to regulatory authorities. These authorities can then assess the supervisory capabilities of the PIPO and impose sanctions if necessary. As for the administrative legal responsibility of the PIPO, a comprehensive judgment should be made based on the actual authority of the PIPO during the performance of his duties and whether all feasible means have been exhausted to prevent illegal activities.
Key words : personal information protection officer; personal information protection compliance; meta-regulation; organizational obligations; supervisory responsibilities
引言
从事个人信息处理活动的各类组织是个人信息保护的第一责任人,有义务采取必要的措施保障个人信息安全。为了有助于这一主体责任的落实,《个人信息保护法》明确规定了个人信息处理者的合规管理和保障个人信息安全等义务,要求其制定内部管理制度和操作流程,指定个人信息保护负责人对其个人信息处理活动进行监督[1]。
根据《个人信息保护法》第52条,处理个人信息达到国家网信部门规定数量的个人信息处理者应当指定个人信息保护负责人对组织内部个人信息处理活动以及所采取的保护措施进行监督,并公开个人信息保护负责人相关信息。2023年8月,国家互联网信息办公室发布《个人信息保护合规审计管理办法(征求意见稿)》,根据所附个人信息保护合规审计参考要点,个人信息保护负责人的设立和履职成为互联网平台个人信息保护合规的核心任务之一。个人信息保护负责人制度被认为有助于从结构上完善个人信息处理者的组织体系,进而改变其思考和行为方式,使个人信息保护成为组织的内生机制[2]。被寄予厚望的个人信息保护负责人制度是否能够真正地发挥个人信息保护合规的效用,立法者又应该作出怎样的制度设计才能够让组织化的个人信息安全管理取得实效性,是一个值得继续研究的问题。
本文详细内容请下载:
http://www.chinaaet.com/resource/share/2000006273
作者信息:
张冬阳,周晨宇
(中国政法大学法学院,北京100088)
此内容为AET网站原创,未经授权禁止转载。