Chương 3 Thông tư 25/2010/TT-BTTTT quy định việc thu thập, sử dụng, chia sẻ, đảm bảo an toàn và bảo vệ thông tin cá nhân trên trang thông tin điện tử hoặc cổng thông tin điện tử của cơ quan nhà nước do Bộ trưởng Bộ Thông tin và Truyền thông ban hành
CÁC BIỆN PHÁP ĐẢM BẢO AN TOÀN VÀ BẢO VỆ THÔNG TIN CÁ NHÂN
Điều 9. Hoạt động đảm bảo an toàn và bảo vệ thông tin cá nhân
1. Cơ quan chủ quản có trách nhiệm xây dựng và ban hành quy định về đảm bảo an toàn và bảo vệ thông tin cá nhân; hướng dẫn và kiểm tra thường xuyên việc thực hiện quy định; bảo đảm cổng thông tin cá nhân đáp ứng các tiêu chuẩn, quy chuẩn kỹ thuật về an toàn thông tin cá nhân.
2. Cơ quan chủ quản không chịu trách nhiệm về đảm bảo an toàn và bảo vệ thông tin cá nhân đối với các trường hợp sau:
a) Thông tin cá nhân được tiết lộ, công khai bởi cơ quan tiếp nhận thông tin;
b) Thông tin cá nhân do người sử dụng vô tình hoặc cố ý tiết lộ, chia sẻ.
Điều 10. Giám sát quá trình sử dụng thông tin cá nhân
1. Cơ quan chủ quản có trách nhiệm xây dựng và ban hành nội quy đảm bảo an toàn và bảo vệ thông tin cá nhân khi khai thác, sử dụng dịch vụ công trực tuyến trên cổng thông tin điện tử.
2. Nội quy bao gồm các quy tắc quản lý thông tin cá nhân đơn giản, dễ hiểu để áp dụng một cách thích hợp và hiệu quả, phù hợp với quy mô cung cấp thông tin và dịch vụ công trực tuyến trên cổng thông tin điện tử.
3. Nội quy đảm bảo an toàn và bảo vệ thông tin cá nhân phải được duy trì và giám sát thực hiện thường xuyên.
Điều 11. Công khai quy định đảm bảo an toàn và bảo vệ thông tin cá nhân
1. Cơ quan chủ quản có trách nhiệm thông báo rõ các quy định về đảm bảo an toàn và bảo vệ thông tin cá nhân trên trang chủ hoặc cung cấp một cơ chế để người sử dụng dễ dàng tiếp cận và tìm hiểu trên cổng thông tin điện tử.
2. Các quy định về đảm bảo an toàn và bảo vệ thông tin cá nhân phải đáp ứng các yêu cầu sau đây:
a) Nội dung đơn giản, rõ ràng, dễ hiểu, phù hợp với tính chất, quy trình công việc liên quan và không chồng chéo;
b) Được tổ chức khoa học, có khả năng in ấn, hiển thị được về sau và có thể truy cập bằng phương pháp trực tuyến;
c) Mô tả cách thức thông tin cá nhân sẽ được xử lý sau khi thu thập trên cổng thông tin điện tử, các nội dung thông tin có thể được chia sẻ với bên thứ ba;
d) Được hiển thị rõ đối với người sử dụng trước thời điểm người sử dụng gửi thông tin cá nhân.
3. Trường hợp quy định đảm bảo an toàn và bảo vệ thông tin cá nhân có thay đổi dưới bất kỳ hình thức nào, cơ quan chủ quản phải đăng tải thông tin cập nhật trên cổng thông tin điện tử.
Điều 12. Các biện pháp kỹ thuật để đảm bảo an toàn và bảo vệ thông tin cá nhân
1. Cơ quan chủ quản có trách nhiệm áp dụng các biện pháp kỹ thuật để đảm bảo an toàn dữ liệu, an toàn mạng máy tính, đảm bảo an toàn và bảo vệ thông tin cá nhân; chống truy cập, sử dụng, thay đổi, phát tán trái phép thông tin cá nhân và các hành vi không được phép khác.
2. Áp dụng quy trình đảm bảo an toàn và bảo vệ thông tin cá nhân.
3. Sử dụng công nghệ mã hóa đối với thông tin thuộc bí mật cá nhân.
4. Áp dụng quy trình quản lý an toàn hạ tầng kỹ thuật bao gồm (nhưng không giới hạn):
a) Thiết lập hệ thống tường lửa;
a) Mã hóa tín hiệu trên đường truyền;
c) Sử dụng tài khoản, mật khẩu;
d) Thiết lập giải pháp và hệ thống thiết bị dự phòng, tự động khôi phục dữ liệu;
đ) Sử dụng các thiết bị chuyên dụng có chức năng bảo vệ tự động tăng cường khả năng phòng, chống sự tấn công đột nhập từ bên ngoài.
5. Cơ quan chủ quản phải tuân thủ các tiêu chuẩn, quy chuẩn kỹ thuật về bảo đảm an toàn, bảo vệ thông tin cá nhân trong quá trình chia sẻ, trao đổi thông tin giữa các cơ quan nhà nước.
Điều 13. Lưu trữ thông tin cá nhân
1. Cơ quan chủ quản có trách nhiệm lưu trữ thông tin cá nhân trên cổng thông tin điện tử tới khi nào còn cần thiết để thực hiện dịch vụ công trực tuyến được đăng ký và tuân thủ quy định của Nhà nước về Lưu trữ.
2. Thông tin cá nhân được thu thập để phục vụ cho mục đích khảo sát, thống kê chỉ được lưu trữ đến khi công tác khảo sát, thống kê kết thúc.
Điều 14. Bảo đảm tính tương thích với công nghệ
Cơ quan chủ quản hoặc tổ chức, doanh nghiệp được thuê xây dựng, duy trì hệ thống cổng thông tin điện tử cho cơ quan nhà nước phải áp dụng các tiêu chuẩn, quy chuẩn kỹ thuật liên quan đến bảo đảm an toàn và bảo vệ thông tin cá nhân.
Điều 15. Kiểm tra, đánh giá mức độ đảm bảo an toàn và bảo vệ thông tin cá nhân
1. Cơ quan chủ quản cần tiến hành kiểm tra, đánh giá thường xuyên về mức độ đảm bảo an toàn và bảo vệ thông tin cá nhân.
2. Quy trình kiểm tra, đánh giá phải đáp ứng các yêu cầu sau đây:
a) Tuân thủ các quy định pháp luật;
b) Xác định nội dung thu thập, mục đích thu thập, mục đích sử dụng, các cơ quan được chia sẻ thông tin cá nhân;
c) Đánh giá hiệu quả và rủi ro của việc thu thập, sử dụng và chia sẻ thông tin cá nhân;
d) Kiểm tra và đánh giá mức độ đảm bảo an toàn và bảo vệ thông tin cá nhân;
đ) Kiểm định hạ tầng kỹ thuật về mặt an toàn thông tin phù hợp với các tiêu chuẩn, quy chuẩn kỹ thuật được quy định;
e) Xây dựng biện pháp dự phòng để giảm thiểu tác động xấu khi xảy ra mất an toàn đối với thông tin cá nhân;
g) Nghiên cứu các hạn chế của cổng thông tin điện tử liên quan đến bảo đảm tính toàn vẹn của thông tin cá nhân để tiến hành các biện pháp khắc phục kịp thời.
3. Ngay khi có sự thay đổi hoặc nâng cấp cổng thông tin điện tử, cơ quan chủ quản phải kiểm tra đánh giá lại về mức độ đảm bảo an toàn và bảo vệ thông tin cá nhân.
Điều 16. Điều kiện đảm bảo an toàn và bảo vệ thông tin cá nhân
1. Cán bộ, công chức trong cơ quan chủ quản phải nắm vững các quy định pháp luật và nội quy của cơ quan về bảo đảm an toàn và bảo vệ thông tin cá nhân.
2. Chuyên viên kỹ thuật phải được tuyển chọn, đào tạo, thường xuyên bồi dưỡng nghiệp vụ phù hợp với nhiệm vụ được giao và được tạo điều kiện làm việc phù hợp.
3. Ưu tiên sử dụng chuyên viên kỹ thuật của cơ quan chủ quản để bảo đảm an toàn và bảo vệ thông tin cá nhân lưu trữ trên cổng thông tin điện tử. Trường hợp cần thiết có thể sử dụng dịch vụ đảm bảo an toàn thông tin của các tổ chức, doanh nghiệp bên ngoài nhưng phải có cam kết bằng văn bản với tổ chức, doanh nghiệp đó về đảm bảo an toàn và bảo vệ thông tin cá nhân.
4. Cơ quan chủ quản có trách nhiệm bố trí kinh phí để phục vụ cho công tác đảm bảo an toàn và bảo vệ thông tin cá nhân trên cổng thông tin điện tử.
Thông tư 25/2010/TT-BTTTT quy định việc thu thập, sử dụng, chia sẻ, đảm bảo an toàn và bảo vệ thông tin cá nhân trên trang thông tin điện tử hoặc cổng thông tin điện tử của cơ quan nhà nước do Bộ trưởng Bộ Thông tin và Truyền thông ban hành
- Số hiệu: 25/2010/TT-BTTTT
- Loại văn bản: Thông tư
- Ngày ban hành: 15/11/2010
- Nơi ban hành: Quốc hội
- Người ký: Nguyễn Minh Hồng
- Ngày công báo: Đang cập nhật
- Số công báo: Từ số 711 đến số 712
- Ngày hiệu lực: 01/01/2011
- Tình trạng hiệu lực: Kiểm tra
- Điều 1. Phạm vi điều chỉnh
- Điều 2. Đối tượng áp dụng
- Điều 3. Giải thích từ ngữ
- Điều 4. Nguyên tắc thu thập, sử dụng, chia sẻ, đảm bảo an toàn và bảo vệ thông tin cá nhân
- Điều 5. Thu thập thông tin cá nhân
- Điều 6. Sử dụng thông tin cá nhân
- Điều 7. Truy cập và cập nhật thông tin cá nhân
- Điều 8. Cung cấp, chia sẻ thông tin cá nhân
- Điều 9. Hoạt động đảm bảo an toàn và bảo vệ thông tin cá nhân
- Điều 10. Giám sát quá trình sử dụng thông tin cá nhân
- Điều 11. Công khai quy định đảm bảo an toàn và bảo vệ thông tin cá nhân
- Điều 12. Các biện pháp kỹ thuật để đảm bảo an toàn và bảo vệ thông tin cá nhân
- Điều 13. Lưu trữ thông tin cá nhân
- Điều 14. Bảo đảm tính tương thích với công nghệ
- Điều 15. Kiểm tra, đánh giá mức độ đảm bảo an toàn và bảo vệ thông tin cá nhân
- Điều 16. Điều kiện đảm bảo an toàn và bảo vệ thông tin cá nhân