了解可识别个人身份信息(PII)
可识别个人身份信息(PII)是指任何数据:无论单独使用,还是与其他信息结合使用,都可以用来识别、联系或定位某一特定个人。PII 的示例包括全名、社会保障号码、护照号码、驾照号码以及生物识别数据。
“personally identifiable information(个人可识别信息)”这一术语在 1970 年代于美国逐渐受到关注,这是因为各国政府和组织开始认识到未经授权的数据使用所带来的风险。一个具有里程碑意义的时刻,是美国卫生、教育和福利部(US Department of Health, Education, and Welfare)在 1973 年发布的报告。该报告阐明了公平信息实践原则(FIPPs)。这为 data privacy 监管以及后来被称为 PII 的概念框架奠定了基础。
随着技术的发展,PII 的范围不断扩大:
- 1980 — 经合组织(OECD)关于《隐私保护与跨境个人数据流动》的指南在国际层面上正式论述了 PII。
- 2000 年代 — 互联网和电子商务的兴起凸显了在线数据暴露的风险。
- 2010 年代及以后 — 例如《通用数据保护条例》(GDPR)在欧盟,以及 California Consumer Privacy Act(CCPA)在美国,对何谓 PII 的理解进行了重新定义并进一步拓展。
- 今天 — PII 不仅涵盖静态标识符,还包括在线行为、地理位置和设备标识符等动态数据。
在日益互联的世界中,PII 至关重要,因为它支撑着隐私、安全与信任。企业、政府以及在线平台对个人数据的广泛收集与处理,会进一步提高身份盗窃、欺诈以及 数据泄露的风险。对 PII 的强力保护不仅有助于满足 GDPR 和 CCPA 等法规要求,也能在技术快速发展的时代维护客户信任并保障个人权利。
什么算是可识别个人身份的信息(Personally Identifiable Information)?
当信息满足以下任一条件时,即可被视为 PII:
- 对个人的唯一识别— 该信息能够直接指向某一具体个人,就像社会保障号码(Social Security number)或电子邮件地址一样。
- 可关联性— 当该信息与其他可获得的数据结合时,可以合理地识别个人,例如将邮政编码、出生日期和性别组合在一起。
在评估信息是否属于 PII 时,语境至关重要:
- 数据聚合— 单独来看并非 PII 的信息,在与其他数据集组合后可能变成 PII。 例如,仅凭一个 IP 地址可能并不属于 PII,但一旦与用户账户关联起来,它就会成为 PII。
- 目的与访问权限— 谁可以访问这些数据,以及他们打算如何使用它们,这会产生影响。例如,对于处在敏感职业(如执法人员)的人而言,其位置信息可能会被视为 PII。
- 去标识化与再标识风险 — 即使是去标识化的数据,有时也可能借助其他数据源被重新识别,从而潜在地恢复其作为 PII 的状态。
可识别个人信息(PII)的类型
PII 可根据可识别程度大致分为两类:直接标识符和间接(或准)标识符。
直接标识符
这些信息能够在无需额外数据的情况下,直接且唯一地识别某个人。直接标识符包括:
- 法定全名,例如 John A. Smith
- 社会保障号码(SSN)
- 护照号码
- 驾驶执照或州身份证号码
- 个人电话号码
- 个人电子邮箱地址
- 生物识别数据(例如:指纹、视网膜扫描、面部识别数据)
- 信用卡或银行账户号码
- 正面照片
间接(准)标识符
这些信息本身并不能直接识别个人,但在与其他数据组合后可能会实现识别。以下是一些常见的间接标识符类型,并附有示例:
- 人口统计信息: 出生日期、性别、种族/族裔、年龄或婚姻状况
- 地理信息:邮寄地址、邮政编码、出生城市或旅行史
- 教育经历: 学校名称或已获得的学位
- 就业数据:职位名称、公司、办公地点
- 设备信息:IP 地址、MAC 地址、设备 ID(取决于具体情境和司法管辖区)
- 行为信息:购买记录、浏览习惯
新兴的 PII 类型
随着技术的进步,越来越多的新类型信息被视为 PII:
- 数字标识符:广告 ID、MAC 地址
- 行为数据: 浏览历史记录、搜索查询
- 遗传信息: DNA 画像
敏感与非敏感 PII
PII 可能是敏感的,也可能是非敏感的。
敏感 PII
敏感个人可识别信息(Sensitive PII)是指一旦泄露或被破坏,可能对个人造成重大损害、尴尬、经济损失或法律责任的信息。示例包括:
- 社会保障号码
- 护照和驾照号码
- 银行账户和信用卡信息
- 医疗记录(也被视为 PHI),例如在医疗系统中出现的糖尿病诊断
- 法律记录(犯罪记录、移民身份)
- 生物识别数据(指纹、视网膜扫描)
- 正面照片(在特定情境下)
- 位置信息(GPS 坐标、实时跟踪)
非敏感 PII
非敏感 PII 是指通常公开可获得的信息,或在被披露时不太可能造成严重危害。示例如下:
- 全名(不包含其他标识符)
- 商务联系信息(办公电话、公司电子邮箱)
- 职位名称或公司所属
- 一般人口统计数据(种族、性别——前提是不与其他标识符组合)
非敏感 PII 本身的独立风险较低,但在与其他数据集结合时(数据聚合)可能会增加风险。
组织如何以不同方式处理敏感 PII 和非敏感 PII
Sensitive PII Handling | Non-Sensitive PII Handling |
|---|---|
|
Strict access controls and encryption (both at rest and in transit)Mandatory user authentication and monitoringData minimization principles — collect and store only what is necessaryRegulatory compliance under GDPR, HIPAA, CCPAData breach notification requirements |
Basic privacy measures (e.g., secure storage, access logging)Often excluded from breach notification laws if not linked to sensitive dataMay still be protected by internal company policies to prevent misuse |
可识别个人身份的信息示例
身份验证中常见的示例
行业特定的实例(例如医疗、金融)
关于哪些数据是或不是 PII 的常见误区
什么不是 PII?
并非所有数据都被视为 PII。非 PII(Non-PII)指的是无法单独用于识别特定个人的信息。然而,在某些情况下,非 PII 在与其他数据点组合后可能会变成 PII。
个人数据 vs. PII
- PII 指能够唯一识别个人的数据。该术语主要用于美国的法律与网络安全语境(例如 NIST、HIPAA)。
- 个人数据 的范围比 PII 更广。在《通用数据保护条例》(GDPR) 等法律下,它包括与可识别个人相关的任何信息,即使是间接的(例如设备 ID、IP 地址)。
非 PII 的示例
以下内容通常不是 PII — 除非它们与其他可识别数据关联:
- 浏览器类型或设备型号
- 邮政编码(如果不足以识别某个家庭)
- 年龄范围
- 性别
- 匿名问卷回复
- 匿名化数据
- 汇总分析数据
- 无法追溯到特定个人的随机生成用户 ID
当“非 PII”变成“PII”时
当出现以下情况时,“非 PII”可能会变成“PII”:
- 它与其他数据存在关联。例如,邮政编码 + 出生日期 + 性别往往可以唯一识别某个人。
- 可能发生重新识别。如果可以使用外部信息(例如社交媒体或公开记录)对匿名数据进行去匿名化,那么它就不再属于“非 PII”。
- 会发生数据关联。行为数据(如点击流)可能看似匿名,但可通过分析来识别特定用户。
PII 如何被收集和存储
组织必须负责任地管理 PII,以保护个人并遵守 GDPR、CCPA 和 HIPAA 等法规。
PII 的收集方法
Method | Examples |
|---|---|
|
Online collection |
Web forms: Contact forms, sign-up pages, checkout processesCookies and trackers: Browser and behavioral dataSurveys and polls: Email address or phone numberMobile apps: App permissions may grant access to contacts, location, etc.Social media platforms: Profiles, interactions and uploaded content |
|
Offline (physical) collection |
Paper forms: Applications, contracts, visitor logsFace-to-face interactions: Interviews, customer service interactionsSurveillance: CCTV footage (may include biometrics) |
|
Biometric data collection |
Facial recognition systemsFingerprint scannersVoice recognitionIris/retina scans |
PII 存储在哪里
大多数现代组织会将 PII 存储在云环境中,例如 AWS、Microsoft Entra 以及 Google Cloud(公有、私有或混合)。PII 也常存储在 SaaS 平台中(如 CRM、HRIS、ERP)。
不过,一些企业仍会为敏感工作负载使用本地服务器和数据库,并采用将本地与云存储结合在一起的混合系统。
无论数据存储在何处,PII 都必须进行加密(静态和传输中),以安全方式进行备份,并定期进行审计。
PII 收集中的同意与透明度
用户同意
像 GDPR 和 CCPA 这样的法律要求,在收集个人数据之前必须获得明确、知情的同意。这意味着:
- 用户必须选择同意(而不是预先勾选的选项)。
- 同意必须是自愿给予的、具体的、知情的且毫不含糊的。
- 撤回同意必须同样容易。
透明度要求
组织必须提供:
- 清晰的隐私政策,说明收集哪些数据、如何使用这些数据、将保留多久以及是否与任何第三方共享
- 在数据收集时点提供通知,例如 cookie横幅或内嵌免责声明
- 方便用户查看、纠正和删除其数据的方法
数据安全最佳实践
了解更多PII 是如何被泄露的
PII 是网络犯罪分子的首要目标,因为它可用于金融诈骗、身份盗窃以及企业间谍活动。了解 PII 常见的被泄露方式,有助于组织和个人更好地加以保护。
常见威胁途径
攻击者通常会使用以下方式获取对 PII 的访问:
- 网络钓鱼(Phishing) — 伪造的电子邮件或网站会诱骗用户透露登录凭据或个人信息。它们通常被伪装成来自银行、雇主或服务提供商的合法通信。
- 恶意软件 — 安装在设备上的恶意软件(例如键盘记录器、间谍软件、勒索软件)可能会捕获按键、外传已存储的凭据或文件,并为将来的访问打开后门。
- 社会工程 — 攻击者通过冒充 IT 人员、利用社交媒体上的信息来赢得信任,并说服员工授予系统访问权限或绕过协议,从而操纵他人。
- 薄弱的安全实践 — 攻击者也可以通过利用不良的密码习惯、未修补或过时的软件、不安全的 API 或第三方服务,以及配置错误的云存储(例如公开的 S3 存储桶)来获取对 PII 的访问权限。
数据泄露与真实世界事件
数据泄露发生在未经授权的个人获得对 PII 的访问权限时。其后果可能对被泄露的组织以及数据遭到泄露的个人都造成严重影响。
以下是一些备受关注的事件:
- Equifax (2017) — 这次攻击影响了 1.47 亿人,导致他们的 Social Security numbers、出生日期等信息暴露。
- Facebook (2019) — 通过存放在未加固云数据库中的第三方应用程序,5.4 亿条用户记录被暴露。
- Marriott (2018–2020) — 黑客从 5 亿名住客那里窃取了数据,包括护照号码和预订详情。
攻击者如何利用被盗的 PII
被盗的 PII 在黑市中具有巨大的价值,并且可以通过多种方式加以利用。即使只有少量 PII(例如姓名、出生日期或 Social Security number),也往往足以实施这些行为。
身份盗用与欺诈
被盗的 PII 使攻击者能够冒充受害者,并执行欺诈行为,例如:
- 开设信用卡或银行账户
- 办理贷款
- 进行未经授权的购买
- 提交虚假报税以获取退款
凭证填充与账户劫持
如果被盗的 PII 包括用户名和密码,攻击者可以运行自动化脚本,尝试这些凭据并在多个平台(银行、电子邮件、电商)上进行验证。由于密码复用,这往往会导致完全的账户劫持,从而获得对敏感数据和已存资金的访问权限。
定向网络钓鱼与社会工程学
掌握关于某个个人的详细 PII 会让攻击者在未来更有效地对其进行针对性攻击。凭借有关雇主或近期购买等信息的准确细节,他们可以假装是可信的联系人或服务提供方,从而诱骗受害者泄露更多信息,或促使其进行金融交易。
医疗与保险欺诈
被盗的健康记录或保险信息可用于:
- 提交虚假的医疗理赔
- 接受未经授权的治疗或处方
- 盗用他人的医疗身份可能导致患者护理中的危险错误
勒索或敲诈
高度敏感的个人身份信息(例如私人消息或健康史)可能被用来威胁公开曝光,除非支付赎金;同时也可用于在声誉受损的宣传活动中锁定个人。
暗网销售与数据转售
有时,攻击者会出售 PII,而不是自己使用。“Fullz” 套餐(完整的身份资料)可能以高价出售;健康记录、护照和信用卡数据在暗网市场上通常能卖到更高的溢价。
长期影响
与被盗的信用卡不同,PII 并不总是能够轻易替换。受害者可能面临:
- 多年监测与法律纠纷
- 由于犯罪分子之间的数据流通而反复遭到针对
- 由于记录遭到泄露,难以获得信贷或找到工作
规范个人可识别信息(PII)的法规
让我们快速了解规范 PII 的法规,涵盖美国法律、国际框架,以及全球范围内定义与保护措施的差异。
美国法律
Law | Quick Info |
|---|---|
|
Privacy Act of 1974 |
Scope: Applies to federal government agencies (but not to private sector entities) Key Provisions: Restricts the collection, use and dissemination of personal information by federal agenciesGrants individuals the right to access and correct their personal records |
|
California Consumer Privacy Act (CCPA) |
Scope: Applies to for-profit entities that meet certain thresholds (such as revenue, data volume) Key Provisions: Gives California residents the right to know what personal data is collected, request deletion, and opt out of data salesRequires businesses to disclose data practices Expansion: Strengthened by the California Privacy Rights Act (CPRA), effective 2023 |
|
Health Insurance Portability and Accountability Act (HIPAA) |
Scope: Health care providers, insurers and their business associates Key Provisions: Protects medical records and other health-related PIIEnforces safeguards for data storage, access, and transmissionIncludes breach notification requirements |
|
Gramm-Leach-Bliley Act (GLBA) |
Scope: Financial institutions Protects: Financial and personal consumer information Requires: Privacy notices, data security policies |
|
Family Educational Rights and Privacy Act (FERPA) |
Scope: Educational institutions Protects: Student education records and PII |
国际框架
Law | Quick Info |
|---|---|
|
General Data Protection Regulation (GDPR) |
Scope: Applies to all entities the process the data of EU residents, regardless of the entity’s location Key Provisions: Strong emphasis on consent, transparency, and purpose limitationRights include access, rectification, erasure (right to be forgotten) and data portabilityRequires Data Protection Officers and Data Processing AgreementsSevere penalties for non-compliance (up to €20 million or 4% of global revenue) |
|
Australian Privacy Act (1988) |
Scope: Applies to most Australian businesses with revenue over AUD $3 million, with some exceptions Key Provisions: Includes 13 Australian Privacy Principles (APPs)Governs collection, use, storage, and disclosure of personal dataGrants rights to access and correct data |
不同国家或地区对 PII 的定义与保护措施的差异
Aspect | United States | European Union | Australia |
|---|---|---|---|
|
Definition of PII |
Narrower; often context-specific (e.g., SSN, email) |
Broad; any data that can identify a person, directly or indirectly |
Similar to GDPR; includes any info about an identified or identifiable individual |
|
Consent requirement |
Often implicit; varies by law |
Explicit, informed, freely given consent is critical |
Requires consent in many cases, but often less stringent than GDPR |
|
Data subject rights |
Varies widely by sector/law |
Extensive and uniform across member states |
Includes access, correction, limited deletion rights |
|
Cross-border transfer restrictions |
Sector-specific (e.g., HIPAA data must remain in the US) |
Transfers outside EU require adequate safeguards |
Transfers allowed with adequate protection or consent |
|
Enforcement |
Sector-specific agencies (FTC, OCR, etc.) |
Centralized Data Protection Authorities |
Office of the Australian Information Commissioner (OAIC) |
保护可识别个人身份的信息
保护 PII 由于数据泄露、身份盗窃和网络攻击带来的威胁不断增加,在当今的数字时代至关重要。
个人的最佳实践
Best Practice | Details |
|---|---|
|
Use strong, unique passwords. |
Pick long passwords. Use passphrases when possible.Create complex passwords with a mix of letters, numbers and symbols.Never use the same password for multiple platforms. |
|
Enable multifactor authentication (MFA). |
MFA adds a second layer of security beyond just a password. Common types include SMS codes, authenticator apps and biometrics. |
|
Encrypt personal data. |
Use full-disk encryption on devices (e.g., BitLocker, FileVault).Encrypt sensitive files and communications (e.g., with PGP, end-to-end encrypted messaging apps). |
|
Be wary of phishing and social engineering. |
Do not click unknown links or open suspicious attachments.Verify email sender details and URLs before responding. |
|
Secure devices. |
Keep operating systems, browsers and antivirus software up to date.Use screen locks and auto-timeouts on mobile and desktop devices.Disable Bluetooth and location sharing when not needed. |
企业数据处理规范
Area | Best Practices |
|---|---|
|
Data classification and access control |
Classify data based on sensitivity (e.g., public, internal, confidential, restricted).Grant access based on the principle of least privilege. |
|
PII data mapping and inventory |
Maintain an up-to-date inventory of where PII is stored, processed and transmitted.This helps ensure compliance with regulations like GDPR and CCPA. |
|
Employee training and awareness |
Conduct regular training on data privacy, phishing and secure handling of PII.Include role-specific modules for HR, IT and customer service teams. |
|
Encryption in transit and at rest |
Use TLS/SSL for secure data transmission.Encrypt databases and storage systems to protect data at rest. |
|
Audit trails and monitoring |
Log access to sensitive data and monitor for anomalies.Use security information and event management (SIEM) systems for real-time alerts. |
|
Data minimization and retention policies |
Collect only necessary data.Regularly review and delete outdated or unnecessary PII. |
减少攻击面
Best practice | Details |
|---|---|
|
Minimize data collection. |
Avoid collecting unnecessary PII; assess risk vs. value of each data point.Anonymize or pseudonymize data where possible. |
|
Limit data sharing. |
Avoid sharing sensitive data across multiple systems or third parties without proper contracts and encryption.Use tokenization or masked identifiers where practical. |
|
Patch and update systems. |
Keep software, firmware and security tools current to fix known vulnerabilities. |
|
Use network segmentation. |
Separate networks for different business functions (such as finance vs. operations) to limit the spread of a breach. |
|
Adopt a Zero Trust security model. |
Authenticate and authorize every user, device and app regardless of location.Assume breach and continuously verify trust. |
不当处理 PII 的后果
不当处理 PII 可能会给组织和个人带来严重后果。
不当处理 PII 的组织可能面临的后果
罚款与监管制裁
未能遵守数据保护法律的组织可能会面临巨额罚款。以下是一些示例:
- GDPR (EU) — 最高可达 2000 万欧元,或全球年度营业额的 4%(以较高者为准)。示例包括 British Airways(2000 万英镑罚款)和 Marriott International(1840 万英镑罚款)。
- CCPA (California) — 非故意违规最高可达每次 $2,500,故意违规最高可达每次 $7,500 的民事罚款。私人诉权允许消费者就数据泄露提起诉讼。
- HIPAA(美国医疗行业) — 罚款范围为每次违规 $100 至 $50,000;同一违规类型每年最高可达 $150 万。
集体诉讼(Class Action)与和解
数据泄露的受害者往往会发起集体诉讼,在和解中,赔付、法律费用以及运营变更都可能耗费数百万美元。
补救成本
数据泄露后的支出包括事件响应、取证、公关、客户通知以及信用监测。根据 IBM《Cost of a Data Breach Report 2024》,一次数据泄露的平均成本为 445 万美元。
声誉受损与客户信任丧失
- 品牌侵蚀 — 数据泄露的消息会迅速传播,损害公司的公众形象。在这种情况下,声誉(良好口碑)的流失可能需要多年才能重建,甚至可能无法挽回。
- 客户流失 — 客户可能会转向被认为更安全的竞争对手。金融、医疗或电商等行业的企业尤其容易出现流失(churn)。
- 竞争优势的丧失 — 遭到泄露的组织可能会失去商业秘密、专有信息,或面临运营中断。
- 市场价值下降 — 上市公司在发生泄露公告后,股价往往会下跌。随后可能会出现股东诉讼,尤其是在涉及过失的情况下。
对其 PII 被处理不当的个人的后果
- 身份盗用 — 犯罪分子可以使用被盗的 PII 开设银行账户、申请贷款,或提交欺诈性的税务申报。
- 金融欺诈 — 被盗的信用卡和银行信息可能导致未经授权的交易、资金损失以及信用评分受损。
- 情绪和心理困扰 — 受害者可能会遭受焦虑、压力以及对再次遭受侵害的恐惧。此外,重建身份可能是一个漫长、令人沮丧且具有侵入性的过程。
- 定向诈骗和网络钓鱼 — 泄露的信息可用于高度个性化的诈骗,而这类诈骗往往难以察觉。
- 对就业或社会的影响 — 敏感的个人信息一旦被曝光,可能导致职业尴尬或社会污名化。
借助 Netwrix 更准确识别敏感数据的 10 种方法
了解更多案例研究:重大 PII 泄露
Equifax 数据泄露事件(2017 年)
Equifax 是美国最大的信用报告机构之一,遭遇了重大的网络安全事件,导致约 1.479 亿名美国人的敏感个人信息被曝光——几乎占该国人口的一半。该事件也影响了加拿大和英国的民众。此次事件之所以引人注目,是因为它是历史上最严重的敏感数据泄露事件之一。
此次泄露发生在 2017 年 5 月 13 日至 7 月 30 日之间。该事件持续 76 天未被发现,使攻击者能够外传(窃取)大量数据。Equifax 于 2017 年 9 月 7 日公开披露了此事。攻击者利用了开源 Web 应用框架 Apache Struts 中的一个漏洞(CVE-2017-5638)。该漏洞在 2017 年 3 月已被公开披露并进行了修补,但 Equifax 未能及时应用补丁。后续报告指出,部分系统缺少适当的加密和安全协议。
被泄露的数据包括姓名、社会保障号码(Social Security numbers)、出生日期、地址、信用卡信息(约 20.9 万人),以及包含个人信息的争议信函/文件(约 18.2 万人)。总体而言,此次泄露事件对身份盗窃和欺诈行为构成了显著风险。
除了声誉受损之外,Equifax 与此次泄露相关的成本高达 14 亿美元,其中包括法律和解、客户支持以及安全改进。和解方案还为受影响的个人提供了免费的信用监测和身份盗窃防护。Equifax 不得不投资对其网络安全基础设施进行全面改造,实施更强的加密、多因素认证以及实时威胁监测。在法律方面,Equifax 还面临来自监管机构和私人机构的多起诉讼和调查。
Facebook-剑桥分析丑闻
Facebook—剑桥分析丑闻于2018年初被曝光。当时揭露称,数百万Facebook用户的个人数据在未经同意的情况下被采集,并用于政治广告目的。问题的核心围绕一个第三方应用展开,该应用通过看似无害的性格测验来收集数据。尽管只有约27万名用户与该应用直接互动,然而当时Facebook的API使该应用不仅可以访问他们的数据,还可以访问其朋友的数据——最终导致超过8700万名用户的信息受到影响。随后,这些数据被移交给剑桥分析(Cambridge Analytica),这是一家政治咨询公司,它使用这些个人资料构建心理画像模型,并以高度个性化的政治信息对用户进行定向,尤其是在2016年美国总统选举和脱欧(Brexit)竞选期间。
Facebook遭到了来自全球各国政府和监管机构的严厉审查,最终促使其CEO马克·扎克伯格在美国国会和欧洲议会作证。公司的股价大幅下跌,声誉也遭受了严重损害。随后出现了监管层面的后果,包括2019年美国联邦贸易委员会(FTC)开出的50亿美元罚款——当时这是针对隐私违规所施加的最大罚款。
从备受关注的事件中汲取的经验教训
以下是从Equifax(亿股)泄露事件以及Facebook—剑桥分析丑闻等备受关注的数据隐私事件中总结出的关键经验:
- 优先保障数据安全并进行补丁管理。 组织必须保持最新的漏洞管理计划,并在可能的情况下自动化补丁部署。
- 透明且及时的沟通至关重要。 一套准备充分的事件响应与沟通计划,有助于维持信任,并确保危机期间的合规要求得到满足。
- 了解你拥有哪些数据——以及原因。 采用数据最小化和保留原则。只收集必要的数据,并明确界定收集目的与法律依据。
- 加强访问控制与内部监督。 实施基于角色的访问控制(RBAC),贯彻最小特权原则,并对数据访问进行实时监控。
- 用户同意必须是知情且细粒度的。 确保在数据收集与共享方面获得清晰、具体的主动选择同意(opt-in)。避免在隐私政策中使用难以理解、被隐藏的术语。
- 监管合规不是可选项。 违反 GDPR、CCPA 以及其他数据保护法律可能导致巨额罚款和诉讼。将隐私合规视为核心业务职能,而不是走过场的勾选项目。在制定数据战略时,邀请隐私官、法律顾问和 IT 团队共同参与。
- 定期测试并审计系统。 许多组织只有在发生事件之后才发现薄弱环节。最佳实践是在攻击者之前识别漏洞,定期开展安全审计、渗透测试和风险评估。
- 信任是脆弱的,需要持续赢得。 一旦失去,无论是来自客户、合作伙伴还是监管机构的信任,都极其难以重新获得。通过隐私设计、透明度和合乎伦理的数据使用来建立长期的可信度。
- 投资隐私教育与文化。 人为失误仍然是数据处理不当的重要因素。通过定期培训、意识提升项目以及领导层参与,努力营造“以隐私为先”的文化。
工作场所中的 PII 以及供应商协议
以下是关于如何在工作场所以及供应商协议中管理 PII 的详细指南,重点包括在第三方谈判过程中识别 PII、员工的职责以及供应商风险管理。
在第三方谈判过程中识别 PII
|
Clear PII definition |
Clearly specify what qualifies as PII in your organization’s context (for example, names, emails, national IDs, biometric data). Make a point to reference regulatory definitions (GDPR, CCPA, etc.) when drafting or reviewing contracts. |
|
Data flow mapping |
Document how PII will be collected, processed, transmitted, and stored by third parties. Moreover, identify who the data controller and data processor are, along with their responsibilities. |
|
Key contractual clauses to include |
Make sure you include the following: Data use limitations — Ensure the vendor cannot use PII beyond the specified purpose.Data retention and deletion — Define how long data is retained and how it should be securely deleted.Breach notification — Require vendors to notify your organization within a specific time frame in case of a data breach.Audit rights — Allow for periodic privacy and security audits. |
|
Standard agreements |
Use data processing agreements (DPAs) and service level agreements (SLAs) to codify responsibilities. For international transfers, incorporate standard contractual clauses (SCCs) or use vendors certified under a framework like Privacy Shield (historical), UK IDTA or Binding Corporate Rules. |
供应商风险评估与合规流程
|
Perform a pre-contract risk assessment. |
Use questionnaires or risk assessment templates to evaluate: Security certifications (e.g., ISO 27001, SOC 2)Data encryption practicesBreach historySub-processor management |
|
Perform due diligence. |
Check vendor reputation, financial health, and regulatory history.Confirm alignment with frameworks like GDPR, CCPA, HIPAA, or PCI DSS, depending on industry. |
|
Monitor ongoing compliance. |
Require annual compliance reports or certifications.Use third-party risk monitoring services if managing many vendors. |
|
Include exit and termination provisions. |
Contracts should specify data return or destruction procedures when ending the relationship.Ensure vendors do not retain any PII beyond contract termination unless legally required. |
PII 与 PHI:有什么区别?
PII 和受保护的健康信息(PHI)都是数据隐私与安全领域中的基础概念。以下内容将帮助你区分两者。
可识别个人信息(Personally Identifiable Information)
PII(Personally Identifiable Information,个人可识别信息)是指任何可用于直接或间接识别、联系或定位特定个人的信息,例如全名、社会保障号、电子邮件地址、电话号码、护照号码或驾照号码。PII 广泛适用于各个行业,例如金融、教育和零售。
受保护的健康信息(Protected Health Information)
PHI(受保护的健康信息)是 PII 的一个子集,专门与个人的健康状况、医疗护理或健康服务的付款有关。PHI 在美国依据 HIPAA 定义并受到监管。PHI 的示例包括:
- 病历
- 化验结果
- 保险信息
- 医生记录
- 预约安排
PII 和 PHI 的重叠
PHI 是 PII 的一个子集,但并非所有 PII 都是 PHI。例如,一个姓名是 PII,但如果将姓名与医疗诊断或保险号码组合在一起,就会变成 PHI。
法律层面的区别
|
PII (general) |
Regulated by: Privacy Act of 1974, CCPA, GDPR, FERPA and various state-level laws Breach consequences: Vary depending on sector and jurisdiction Use cases: Customer accounts, marketing, banking, education, etc. |
|
PHI (under HIPAA) |
Regulated by: HIPAA Privacy Rule and HIPAA Security Rule and enforced by the US Department of Health and Human Services (HHS) Applies to: Covered entities (healthcare providers, insurers) and their business associates (e.g., billing companies, cloud providers handling PHI) Requirements include: Safeguards for electronic PHI (ePHI)Patient consent for use/disclosureBreach notification rules Penalties: Can reach up to $1.5 million per year per violation type, plus criminal liability in serious cases |
同时适用两种类型的使用场景
- 用于远程医疗的应用程序,用于存储用户姓名和电子邮件地址(PII),以及预约记录和处方(PHI)
- 健康保险门户网站:收集登录凭据和联系信息(PII),以及理赔历史和治疗详情(PHI)
- 员工健康福利计划:收集用于激励追踪的人口统计数据(PII),以及健康风险评估和实验室检测结果(PHI)
- 使用同意书和联系方式(PII),以及来自患者访谈与检测的健康数据(PHI)的研究项目与临床试验
PII 的未来:趋势与新兴挑战
以下是需要关注的与 PII 相关的一些趋势与挑战。
AI 与大数据的影响
AI 和大数据分析正在改变 PII 管理,但也在放大风险。主要关注点包括:
- 数据量爆炸式增长 — AI 系统以海量数据集为“食粮”,其中往往包含敏感的个人数据。即使是匿名化的数据,只要有足够的辅助信息,也可能被重新识别。
- 画像分析与推断 — AI 能够从看似无害的数据中推断出敏感信息(例如政治观点、健康状况),从而产生新的“派生 PII”类别。
- 自动化决策 — AI 模型会影响就业、贷款和医疗等领域的重要决策。相关担忧包括公平性和可解释性。
- 数据最小化的挑战 — AI 依赖大型数据集才能表现出色,这与“仅收集必要数据”的原则相矛盾。
核心挑战在于在创新与隐私之间取得平衡,并确保对涉及 PII 的 AI 驱动决策实施适当的监督。
生物特征标识的兴起
生物特征数据——人脸识别、虹膜扫描、指纹、语音特征、DNA——正越来越多地用于身份认证、监控和个性化。例如,这些数据正在用于智能手机安全、机场通行(清关/安检放行)、工作场所出入以及医疗健康领域。
风险包括:
- 不可撤销性 — 与密码不同,如果你的面部或指纹遭到泄露,就无法更改。
- 大规模监视 — 政府和企业对人脸识别的使用引发了对公民自由的担忧。
- 数据泄露 — 由于数据价值高且具有持久性,生物识别数据库是首要攻击目标。
关键挑战在于,为生物识别信息的合伦理使用与存储制定法律与技术层面的保障措施。
呼吁建立统一的全球隐私框架
许多国家(以及美国的各个州)都在制定自己的隐私法律,这增加了复杂性:
- 不一致的法律阻碍国际数据传输以及全球业务发展。
- 跨国公司面临成本高昂且重复的合规工作。
正在制定可应对这些担忧的框架草案。其中包括:
- OECD 和 ISO 推动标准化的工作
- 关于数字隐私的拟议联合国公约
- 围绕“全球隐私协定(Global Privacy Accord)”或国际数据保护条约的讨论
挑战在于:在尊重国家主权和文化差异的同时,实现隐私权与执法机制在全球范围内的协调一致。
展望未来
关键新兴趋势
- 隐私优先(Privacy by design) — 从产品研发的源头开始将隐私融入其中
- 零信任架构 ——从基于边界的安全,转向以身份为中心的模型
- 合成数据 ——使用由 AI 生成的数据集来训练模型,而无需使用真实的 PII
- 去中心化身份(DID) ——使用区块链或类似技术,让用户掌控自己的身份
关键挑战
- 在高度互联的世界中维护信任
- 在创新与个人权利之间取得平衡
- 防止监视资本主义和数字极权主义
关于 Netwrix Data Classification
识别并保护 PII 对于避免代价高昂的泄露事件并确保遵守严格的 数据安全法规(如 GDPR 和 HIPAA)至关重要。然而,PII 往往分散在各种数据环境中,使得手动识别既困难又容易出错。
Netwrix Data Classification 使组织能够准确识别、分类并保护敏感数据,包括 PII。该过程可帮助他们降低与数据相关的风险,确保合规,并提升运营效率。与 PII 相关的关键能力包括:
- 自动发现 — 使用预定义且可自定义的规则,检测分布在本地文件共享、SharePoint、云存储等位置的各种类型的 PII。
- 数据分类 — 根据敏感度和内容类型对文件进行标记(例如财务数据、健康数据),从而帮助组织基于风险对保护工作进行优先级排序。
- 法规映射 — 通过将 PII 与法律要求对应起来,并简化审计与报告流程,支持遵从 GDPR、CCPA 和 HIPAA 等法规。
- 风险缓解 — 识别暴露过度或管理不当的 PII(例如存储在公开文件夹中的数据或被广泛共享的内容),并通过与 Netwrix Auditor 以及其他 DLP/IRM 解决方案集成来支持整改。
- 数据主体访问请求(DSARs)的处理流程 — 加速 DSAR 通过快速定位分布在各个存储库中与个人相关的所有 PII,从而提高处理效率。
Netwrix Data Classification
常见问题解答
什么是对个人可识别信息(PII)最准确的定义?
PII 是能够揭示个人身份的数据。以下定义被美国国家标准与技术研究院(NIST)等隐私框架以及 GDPR 和 CCPA 等国际法规广泛接受,尽管具体术语可能会略有不同:
任何可用于直接或间接识别、联系或定位特定个人的信息。
PII 的一些示例有哪些?
常见的 PII 示例包括:
- 全名:Jane Smith、Ahmed Khan
- 政府身份证件:社会安全号码(SSN)、护照号码、驾驶执照扫描件
- 联系方式:电子邮件地址、电话号码、通信地址
- 生物识别数据:指纹、面部识别、视网膜扫描
- 财务信息:信用卡号码、银行账户详情
- 数字标识符:国家身份证号、纳税人识别号、学生证号
PII的两种类型是什么?
- 直接标识符 能够单独唯一识别个人。示例包括全名、护照号码、电话号码以及信用卡号码。
- 间接标识符 在单独使用时不会识别个人,但在与其他数据结合时可能会识别。间接标识符的示例包括人口统计信息、就业数据和设备信息。
有关详细信息,请参阅“Personally Identifiable Information 的类型”部分。
有哪些法律可以保护 PII?
保护 PII 的法规因国家和行业而异,但其共同目标都是确保个人能够控制自己的个人数据,并使组织以负责任的方式处理 PII。以下是一些最知名的法律。
Country / Region | Laws |
|---|---|
|
United States |
HIPAA (Health Insurance Portability and Accountability Act)GLBA (Gramm-Leach-Bliley Act)FERPA (Family Educational Rights and Privacy Act)CCPA / CPRA (California Consumer Privacy Act / Privacy Rights Act) |
|
Canada |
Personal Information Protection and Electronic Documents Act (PIPEDA) |
|
European Union |
General Data Protection Regulation (GDPR) |
|
Singapore |
Personal Data Protection Act (PDPA) |
有关详细信息,请参阅“Regulations Governing Personally Identifiable Information(规范处理个人可识别信息的法规)”部分。
非敏感数据会变成 PII 吗?
可以。当非敏感数据与其他数据以某种方式组合后,使个人能够被识别、定位或被联系时,它就可能成为 PII。例如,单独的邮政编码并不属于 PII,但将其与出生日期和性别结合后,就可能唯一地识别某个人。
了解可识别个人信息(PII)
可识别个人信息(PII)是指任何数据:它既可以单独使用,也可以与其他信息结合使用,用于识别、联系或定位某个人。PII 的示例包括全名、社会保障号码、护照号码、驾照号码以及生物特征数据。
“可识别个人信息(personally identifiable information)”这一术语在 20 世纪 70 年代于美国逐渐走红,因为政府和组织认识到未经授权的数据使用所带来的风险。一个具有里程碑意义的时刻是美国卫生、教育和福利部发布的 1973 年报告,该报告概述了公平信息实践(FIPPs)的原则。这为 数据隐私 的监管以及后来被称为 PII 的概念框架奠定了基础。
随着技术的发展,PII 的范围不断扩大:
- 1980 年 — 经合组织(OECD)关于保护隐私及跨境流动个人数据的指引在国际层面正式讨论了 PII。
- 2000 年代 — 互联网和电子商务的兴起凸显了在线数据暴露的风险。
- 2010 年代及以后 — 像《通用数据保护条例》(GDPR )这样的法规在欧盟,以及美国的 《加州消费者隐私法案》 (CCPA)重新定义并拓宽了对何谓 PII 的理解。
- 今天 — PII 不仅包括静态标识符,还包括在线行为、地理位置和设备标识符等动态数据。
PII 至关重要,因为它支撑着日益互联的世界中的隐私、安全和信任。企业、政府以及在线平台对个人数据的广泛收集与处理,都会加剧身份盗用、欺诈以及 数据泄露 的风险。在技术迅猛发展的时代,强有力地保护 PII 不仅是为了遵守诸如 GDPR 和 CCPA 等法律法规,也是为了维护客户信任并保障个人权利所必需的。
分享到
了解更多
关于作者
Farrah Gamboa
产品管理高级总监
Netwrix 产品管理高级总监。Farrah 负责制定并推进与 Data Security 以及 Audit & Compliance 相关的 Netwrix 产品与解决方案路线图。她拥有超过 10 年在企业级数据安全解决方案领域的经验,曾从 Stealthbits Technologies 加入 Netwrix。在加入 Netwrix 之前,她担任技术产品经理以及质量控制(QC)经理。Farrah 拥有 Rutgers University 的工业工程学士学位(BS)。