✦ 术语 · PERSONALLY IDENTIFIABLE INFORMATION

个人敏感信息

个人敏感信息指可直接或间接识别特定自然人身份的信息,涵盖姓名、身份证号、生物识别数据、住址等,这类信息若泄露可能引发身份盗用、隐私侵害等风险,需受严格保护。

为什么这个概念重要

在数字时代,数据流通与个人隐私保护的冲突日益凸显,明确个人敏感信息的范围是合规监管、用户隐私保障的核心前提,能帮助组织规范数据处理行为,避免因不当处理引发的法律风险与信任危机,也让用户清晰知晓自身隐私边界,主动维护权益。

📌 一个常见误解:很多人认为个人敏感信息仅指身份证号、银行卡号等官方登记的正式身份信息,实则不然,部分间接关联身份的信息(如常用住址、特定生物特征、专属设备标识等)若单独或组合使用可锁定特定个人,同样属于敏感信息范畴,这类信息的泄露风险常被低估。

在 OneOneTalk 里怎么落地

在OneOneTalk的数字分身功能中,个人敏感信息的处理遵循严格的权限管控与加密规则,仅在用户明确授权的场景下(如代办事务时的身份验证)才会调用相关信息;数字分身的长期记忆模块会对敏感信息做脱敏存储,且用户可随时查看、修改或删除相关敏感信息的授权记录,确保用户对自身敏感信息的控制权。

产品机制的完整说明见问题解答数字分身

技术层面的识别与存储原则

技术上识别个人敏感信息通常采用规则匹配与机器学习结合的方式,规则匹配可快速识别身份证号、手机号等格式固定的信息,机器学习则能识别间接关联身份的非结构化数据,如聊天记录中的专属昵称、位置轨迹等;存储时需遵循最小必要原则,仅保留实现特定功能所需的信息,同时对敏感信息采用加密存储,防止未授权访问。

行业常见的合规处理差异

不同地区对个人敏感信息的合规要求存在差异,如欧盟GDPR将敏感信息范围扩大至种族、宗教信仰等,我国《个人信息保护法》明确将生物识别、医疗健康等列为敏感个人信息;行业内部分组织会对敏感信息做全量加密,部分则采用脱敏处理,差异主要源于监管要求与业务场景的不同,需平衡合规性与业务效率。

判断敏感信息的核心标准

判断某一信息是否属于个人敏感信息,核心标准是“是否可单独或与其他信息结合识别特定自然人”,若信息具备唯一指向性,即能锁定到具体个人,则属于敏感信息;此外,还需考虑信息泄露后对个人的危害程度,危害程度越高,被认定为敏感信息的可能性越大,这一标准也为监管与企业处理提供了清晰依据。

相关术语

破窗读取

Break-glass Access

看这条

最小必要

Data Minimization

看这条

数据可携带权

Data Portability

看这条

零留存

Zero Retention

看这条