邮箱与个人信息保护:合规要求与服务商选择
《个人信息保护法》对工作邮件意味着什么、应向服务商确认哪些问题,以及哪些日常习惯能让往来邮件保持合规。
邮箱会在不知不觉中积累个人信息:姓名、地址、订单详情、简历,有时还有"就这一次"转发过来的健康资料。在《个人信息保护法》的视角下,这些往来同样属于个人信息处理活动,义务与数据库并无二致。
法律真正要求的是什么
针对邮件服务商的"个人信息保护认证证书"并不存在,宣称拥有它的厂商是在夸大。法律要求的是:处理有合法依据、遵循最小必要与目的限制、保存期限不超过必要、采取相应的安全技术措施,并保障个人的知情、查阅、删除等权利。
落到邮件上,具体是这几件事:
- 传输加密(TLS),在服务器之间与客户端之间避免被读取。
- 访问控制:高强度密码、两步验证、共享邮箱的权限规则。
- 保存期限:已无用途的邮件不应无限期归档。
- 委托处理约定:与服务商就处理目的、方式与保护措施作出约定。
- 事件响应:发生或可能发生泄露时,应立即采取补救措施,并按规定通知有关主管部门和个人。
还有一点对选择境外服务商尤其关键:向境外提供个人信息,需要满足安全评估、标准合同或认证等条件之一,并取得个人单独同意。决定前请与法务确认。
应向服务商确认的问题
- 服务器与备份位于哪里?
- 是否为投放广告而分析邮件内容?(如果是,请勿用于办公。)
- 是否默认提供数据处理协议?
- 是否列明再委托方,变更时是否通知?
- 账号注销后的删除期限是多久?
- 是否支持 SPF、DKIM、DMARC,使以你名义发出的邮件可被验证?
习惯比技术更重要
- 不要把个人信息抄送给超出必要范围的人,发送前检查抄送栏。
- 敏感文件用带有效期的链接,而不是附件。
- 使用别名与角色地址,让收到的信息落到负责的团队。
- 按规则删除或归档旧邮件,而不是随意堆积。
- 开展反钓鱼培训:多数与邮件相关的事件始于被盗的密码,而非被攻破的加密。可从如何识别钓鱼邮件开始。
加密:链路还是内容
TLS 保护传输中的邮件,如今已接近普及;但它不保护已存储的邮件,也无法保证收件方服务器的配置。对确实敏感的材料,请再加一层内容保护:带密码的文件,或设定有效期的链接,密码通过另一渠道告知。做法见如何发送加密邮件。
常见问题
公司不在中国境内也适用吗? 可能适用。以向境内自然人提供产品或服务、分析评估其行为等为目的的境外处理活动,也在法律适用范围内。
能用免费个人邮箱处理工作邮件吗? 通常不合适。员工个人账号无法签订处理约定,也无法管控访问权限。
需要给每封邮件加密吗? 不需要。传输加密是基础,内容加密用于材料本身敏感的场合。
旧邮件能保存多久? 在处理目的所必需的期限内,以及法律规定的保存期限内。"永久保存"不是策略,请制定并执行规则。
imail.com.tr 的隐私实践
imail.com.tr 由土耳其运营,没有广告:邮件不会被用于广告分析。连接使用 TLS,发出的邮件带有 SPF、DKIM 与 DMARC 认证。该服务适用土耳其个人数据保护法(KVKK)。具体处理内容见隐私政策。
> 本文为一般性信息,不构成法律意见。涉及跨境提供个人信息时,请咨询专业法律人士。