个人数据保护法

第21条

1. 控制者在使用可能对数据主体个人数据隐私和保密性造成高风险的新技术时,应考虑处理的性质、范围和目的,并在处理前评估拟议处理活动对个人数据保护的影响。 2. 下列情形必须进行第1款所述影响评估: a. 处理包括通过自动化方式(含画像)对数据主体个人方面进行系统和全面评估,且对数据主体产生法律后果或重大影响; b. 大规模处理敏感个人数据。 3. 评估至少应包括: a. 对拟议处理活动及处理目的作清晰、系统的说明; b. 评估处理活动的必要性及其与处理目的的适当性; c. 评估对数据主体个人数据隐私和保密性可能产生的风险; d. 为降低个人数据保护潜在风险而拟采取的程序和措施。 4. 对性质和风险相似的一组处理活动,控制者可进行一次统一评估。 5. 控制者在评估个人数据保护影响时应与数据保护官协作。 6. 数据局应制定无需进行个人数据保护影响评估的处理活动类型清单并在其网站公布。 7. 控制者应定期审查评估结果,并在处理风险水平变化时确保处理仍符合评估。

WAWhatsAppTGTelegram