知识卡片
信息安全政策与隐私政策
内容
两份文件解决的是不同层面的问题。信息安全政策是一个组织内部关于信息安全的统一书面规则,通常由基本方针、应对标准、执行步骤三层构成,作用是让组织内所有成员对”该怎么处理信息安全问题”有一致的认知——它不是一次性制定就完事的,必须随组织所处环境、数据种类和风险的变化定期修订。隐私政策则专门针对个人信息的对外承诺:组织收集用户个人信息前(比如问卷调查、网站注册)必须以书面形式公示信息的使用目的和管理机制,取得用户同意;收集到的信息只能在隐私政策载明的范围内使用——如果隐私政策里没写”汇总用户信息”“制作统计数据”这类条款,即使技术上完全可行,也不能拿这些数据去做分析。发散:这提醒隐私政策不是走个流程的免责声明,而是圈定了后续所有数据使用行为的合法边界,事后想用数据做点新分析,如果条款没提前覆盖,理论上就是越界。
参考来源
《图解数据科学》第6章《有关安全与隐私的问题》