为了让各个机构更容易了解对于资料保护的责任及须实行的措施,当局将现有条规等信息整理并集成一套标准守则,供机构作参考以进一步规范资料保护做法。
个人资料保护委员会专员陈杰豪昨天在于我国举行的国际隐私专家协会(International Association of Privacy Professionals,简称IAPP)常年大会上宣布“资料保护问责守则”(Guide to Accountability)正式推出。
他致辞时说,随着数码科技迅速发展以及物联网受到更广泛应用,个人资料保护监管单位须与时并进,更新监管做法,委员会近两年多来致力于呼吁机构自动自发负起责任保护个人资料,而不是仅为遵守当局的准则而做出相应措施。
“整个商业环境因科技不断改变,让他们按照特定指示实行措施已不再实际,这类简单一刀切的做法甚至弊大于利。我们因此整理出这套新守则,机构可按照守则做到对资料保护负责任。”
新推出的守则主要在三大层面引导机构保护个人资料,包括如何在机构内推行个人资料保护措施;在业界方面,鼓励企业获取资料保护认证,以争取顾客信任;以及通过当局的监管框架,鼓励企业如何正确处理个人资料泄露事件。
守则列出一系列例子供机构参考。例如,在机构层面,一家机构应委任一名高级管理层人员担任资料保护官(Data Protection Officer,简称DPO),而不是随意委任一名职员担任这个职务。
守则解释说:“高级管理层人员有必要将资料保护列入公司的商业监管框架内,然后确保公司贯彻有关的资料保护原则。”
目前,不是每一家公司理解应委任高管担任资料保护官,而是会随意委任一名职员担任这个职务,而这名职员有时无法有效地确保整家公司贯彻资料保护做法和原则。守则也促请机构安排旗下各个阶层的员工接受个人资料保护相关培训。

