近日,武隆区网信办对辖区两家单位收集个人信息未按规定履行个人信息保护义务,存在公民个人信息泄露风险,依法作出行政处罚。
经查,两家单位未制定内部管理制度和操作规程,未对个人信息实行分类管理,未采取去标识化安全技术措施,未制定个人信息安全事件应急预案等相关管理制度,未按规定落实个人信息保护措施,存在个人信息泄露风险隐患,履行主体责任不到位,违反了《中华人民共和国个人信息保护法》第五十一条的规定。武隆区网信办依据《中华人民共和国个人信息保护法》第六十六条的规定,责令两家单位限期整改,并给予警告的行政处罚。
相关单位负责人表示,将严格按照网信部门的要求立即整改,加强对互联网法律法规的学习,健全完善相关管理制度,提高个人信息保护意识,切实履行好个人信息保护义务。
下一步,武隆区网信办将进一步加强属地单位相关培训,严格督促单位履行好个人信息保护义务,全力维护个人信息安全。
法条链接
《中华人民共和国个人信息保护法》第五十一条 个人信息处理者应当根据个人信息的处理目的、处理方式、个人信息的种类以及对个人权益的影响、可能存在的安全风险等,采取下列措施确保个人信息处理活动符合法律、行政法规的规定,并防止未经授权的访问以及个人信息泄露、篡改、丢失:
(一)制定内部管理制度和操作规程;
(二)对个人信息实行分类管理;
(三)采取相应的加密、去标识化等安全技术措施;
(四)合理确定个人信息处理的操作权限,并定期对从业人员进行安全教育和培训;
(五)制定并组织实施个人信息安全事件应急预案;
(六)法律、行政法规规定的其他措施。
《中华人民共和国个人信息保护法》第六十六条 违反本法规定处理个人信息,或者处理个人信息未履行本法规定的个人信息保护义务的,由履行个人信息保护职责的部门责令改正,给予警告,没收违法所得,对违法处理个人信息的应用程序,责令暂停或者终止提供服务;拒不改正的,并处一百万元以下罚款;对直接负责的主管人员和其他直接责任人员处一万元以上十万元以下罚款。
有前款规定的违法行为,情节严重的,由省级以上履行个人信息保护职责的部门责令改正,没收违法所得,并处五千万元以下或者上一年度营业额百分之五以下罚款,并可以责令暂停相关业务或者停业整顿、通报有关主管部门吊销相关业务许可或者吊销营业执照;对直接负责的主管人员和其他直接责任人员处十万元以上一百万元以下罚款,并可以决定禁止其在一定期限内担任相关企业的董事、监事、高级管理人员和个人信息保护负责人。