Les informations personnelles sont celles qui permettent d'identifier une personne, soit de façon isolée, soit en combinaison avec d'autres informations. Les informations personnelles d'une personne incluent :
- le nom
- l'adresse
- le numéro de téléphone
- la date de naissance
- le numéro de carte d'identité
- la biométrie
Les opérateurs de réseaux ne peuvent pas collecter des informations personnelles qui ne sont pas pertinentes aux services qu'ils offrent. Avant de collecter des informations personnelles auprès des personnes (les personnes concernées), les opérateurs doivent en informer les personnes par le biais d’un langage clair et facilement accessible, et obtenir leur consentement. Aucun opérateur ne peut collecter des informations personnelles sur des enfants de moins de 14 ans sans le consentement de leurs parents ou de leurs tuteurs.
Les opérateurs de réseaux doivent garder les informations personnelles des utilisateurs dans la plus stricte confidentialité. Cela inclut l'obligation de mettre en œuvre des mesures sur le plan technique pour surveiller et enregistrer l'état opérationnel de leurs réseaux et tout incident de cybersécurité. Les opérateurs doivent désigner des personnes en charge qui ont des connaissances et de l'expérience en matière de protection des données pour assurer la sécurité des informations personnelles collectées par les opérateurs.
Si les opérateurs de réseaux collectent des informations personnelles sensibles à des fins opérationnelles, ils doivent soumettre leurs pratiques de collecte de données au CAC local. Par « informations personnelles sensibles », on entend les informations personnelles qui, en cas de fuite ou d'abus, pourraient être utilisées :
- mettre en danger la sécurité des personnes et des biens
- porter atteinte à la réputation personnelle et à la santé physique et psychologique
- mener à un traitement discriminatoire
Voici des exemples d'informations personnelles sensibles :
- Les numéros de carte d'identité
- La biométrie
- Les comptes bancaires
- Les communications personnelles
- Les dossiers de crédit
- Les données de géolocalisation
- Les données sur la santé
- Les informations personnelles des enfants de moins de 14 ans
Les documents déposés doivent comprendre les informations suivantes sur les informations personnelles sensibles collectées :
- L’objectif
- Le volume
- La méthode
- La portée
- Le type
- La période de rétention
Dans la plupart des cas, avant de partager des informations personnelles avec des tiers (que ce soit en Chine ou à l'étranger), les opérateurs de réseaux doivent évaluer les risques de sécurité associés à ce partage de données et obtenir le consentement des personnes concernées.
Dans certaines circonstances de transfert d'informations personnelles en dehors de la Chine (y compris l'accès à distance depuis l'étranger), les opérateurs doivent soit passer une évaluation de sécurité obligatoire par la CAC, soit signer un contrat standard de la CAC avec leurs destinataires étrangers, ou encore obtenir la certification de sécurité d'une institution désignée