关键信息基础设施商用密码使用管理规定

部门规章
01
2025-07

国家密码管理局国家互联网信息办公室中华人民共和国公安部令第5号  《关键信息基础设施商用密码使用管理规定》已经2025年4月21日国家密码管理局局务会议审议通过,并经国家互联网信息办公室、公安部同意,现予公布,自2025年8月1日起施行。国家密码管理局局长 刘东方国家互联网信息办公室主任 庄荣文公安部部长 王小洪2025年6月11日关键信息基础设施商用密码使用管理规定  第一条为规范关键信息基础设施商用密码使用,保护关键信息基础设施安全,根据《中华人民共和国密码法》、《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》、《商用密码管理条例》和《关键信息基础设施安全保护条例》、《网络数据安全管理条例》等有关法律、行政法规,制定本规定。  第二条依据《中华人民共和国网络安全法》、《关键信息基础设施安全保护条例》等法律、行政法规和国家有关规定认定的关键信息基础设施的商用密码使用管理,适用本规定。  第三条国家密码管理部门会同国家网信部门、国务院公安部门负责规划、指导和监督全国的关键信息基础设施商用密码使用管理工作,建立关键信息基础设施商用密码使用管理信息共享机制。  县级以上地方各级密码管理部门会同网信部门、公安机关负责指导和监督本行政区域的关键信息基础设施商用密码使用管理工作。  第四条关键信息基础设施保护工作部门(以下简称保护工作部门)在职责范围内负责监督管理本行业、本领域关键信息基础设施商用密码使用工作,单独编制本行业、本领域商用密码使用规划或者纳入本行业、本领域的关键信息基础设施安全规划并组织实施,指导本行业、本领域关键信息基础设施运营者(以下简称运营者)开展商用密码相关制度、人员、经费等保障工作。  保护工作部门应当于每年3月31日前向国家密码管理部门、国家网信部门、国务院公安部门报告上一年度本行业、本领域关键信息基础设施商用密码使用管理情况。  关键信息基础设施发生涉及商用密码的重大网络安全事件或者发现涉及商用密码的重大网络安全威胁时,保护工作部门应当及时向国家密码管理部门、国家网信部门、国务院公安部门报告,指导运营者开展应急处置,必要时开展商用密码应用安全性评估。  第五条运营者应当按照相关法律、行政法规和国家有关规定,遵循国家商用密码管理、网络安全等级保护、关键信息基础设施安全保护等制度要求,使用商用密码保护关键信息基础设施,同步规划、同步建设、同步运行商用密码保障系统,并定期开展商用密码应用安全性评估。  运营者应当于每年1月31日前向所属的保护工作部门报告上一年度关键信息基础设施商用密码使用以及商用密码应用安全性评估开展情况。  第六条运营者应当加强关键信息基础设施商用密码使用制度保障,建立商用密码使用、应急处置、重大事件报告等关键信息基础设施商用密码使用管理制度。  运营者的主要负责人对关键信息基础设施商用密码使用管理负总责,负责关键信息基础设施商用密码使用和涉及商用密码的重大网络安全事件处置工作。  第七条运营者应当加强关键信息基础设施商用密码使用人员保障,配备取得密码相关专业学历或者密码相关国家职业技能等级认定证书的专业人员分别承担密钥管理员、密码操作员等职责,配备具有安全审计专业能力的人员承担密码安全审计员职责。  运营者应当对密码相关专业人员进行安全背景审查,并定期组织其参加密码相关业务技能培训,提高密码相关专业人员的商用密码使用能力。  第八条运营者应当加强关键信息基础设施商用密码使用和应用安全性评估经费保障,将商用密码使用和应用安全性评估经费纳入网络安全和信息化经费安排。  第九条关键信息基础设施使用的商用密码产品、服务应当经检测认证合格,使用的密码算法、密码协议、密钥管理机制等商用密码技术应当通过国家密码管理部门审查鉴定。  运营者采购涉及商用密码的网络产品和服务,影响或者可能影响国家安全的,应当按照《网络安全审查办法》进行网络安全审查。  第十条关键信息基础设施应当按照国家数据安全保护、个人信息保护有关要求,使用商用密码对其存储、使用、传输的核心数据、重要数据和个人信息进行保护。  第十一条关键信息基础设施规划阶段,其运营者应当依照相关法律、行政法规和标准规范,根据商用密码应用需求,制定商用密码应用方案,规划商用密码保障系统并纳入关键信息基础设施安全规划统筹部署。  运营者应当自行或者委托商用密码检测机构对商用密码应用方案进行商用密码应用安全性评估。商用密码应用方案未通过商用密码应用安全性评估的,不得作为商用密码保障系统的建设依据。  第十二条关键信息基础设施建设阶段,其运营者应当按照通过商用密码应用安全性评估的商用密码应用方案组织实施,落实商用密码安全防护措施,建设商用密码保障系统。建设过程中需要调整商用密码应用方案的,应当重新开展商用密码应用安全性评估,评估通过后方可按照调整后的商用密码应用方案继续建设。  关键信息基础设施运行前,其运营者应当自行或者委托商用密码检测机构开展商用密码应用安全性评估。关键信息基础设施未通过商用密码应用安全性评估的,运营者应当进行改造,改造期间不得投入运行。  第十三条关键信息基础设施建成运行后,其运营者应当自行或者委托商用密码检测机构每年至少开展一次商用密码应用安全性评估,确保关键信息基础设施商用密码的正确使用和商用密码保障系统的有效运行。关键信息基础设施未通过商用密码应用安全性评估的,运营者应当进行改造,并在改造期间采取必要措施保证关键信息基础设施运行安全。  第十四条本规定施行前正在建设的关键信息基础设施,其运营者应当加强商用密码应用方案编制论证,建设完善商用密码保障系统,并按照本规定第十二条开展商用密码应用安全性评估。  本规定施行前已经投入运行的关键信息基础设施,其运营者应当按照本规定第十三条开展商用密码应用安全性评估。  第十五条开展关键信息基础设施商用密码应用安全性评估,应当符合《商用密码应用安全性评估管理办法》有关规定。  关键信息基础设施商用密码应用安全性评估应当与关键信息基础设施安全检测评估、网络安全等级测评加强衔接,避免重复评估、测评。  第十六条国家密码管理部门负责建设和管理国家关键信息基础设施商用密码运行安全管理基础设施,统筹保护工作部门建设本行业、本领域关键信息基础设施商用密码运行安全管理基础设施,会同国家网信部门、国务院公安部门分析研判关键信息基础设施商用密码运行安全态势,协同应对处置重大商用密码运行安全威胁。  第十七条密码管理部门应当定期组织开展关键信息基础设施商用密码使用情况监督检查。保护工作部门应当定期对本行业、本领域关键信息基础设施商用密码使用情况进行检查并提出改进措施,必要时可以自行或者委托商用密码检测机构等专业机构进行商用密码应用安全性评估。  运营者对密码管理部门和保护工作部门开展的关键信息基础设施商用密码使用情况监督检查应当予以配合,根据监督检查意见及时进行整改并向保护工作部门报告整改情况,保护工作部门应当将整改情况向国家密码管理部门报告。  开展关键信息基础设施商用密码使用情况监督检查应当加强协同配合、信息沟通,避免不必要的检查和交叉重复检查。监督检查不得收取费用,不得要求被监督检查单位购买、使用指定单位或者指定品牌的商用密码产品、服务。  第十八条密码管理部门、有关部门、商用密码检测机构及其工作人员对其在履行职责中知悉的国家秘密、商业秘密和个人隐私承担保密义务,不得泄露或者非法向他人提供。  第十九条运营者违反《中华人民共和国密码法》、《中华人民共和国网络安全法》、《商用密码管理条例》、《关键信息基础设施安全保护条例》和本规定有关条款,有下列情形之一的,由密码管理部门责令改正,给予警告;拒不改正或者有其他严重情节的,处10万元以上100万元以下罚款,对直接负责的主管人员处1万元以上10万元以下罚款:  (一)未按照要求使用商用密码保护关键信息基础设施,同步规划、同步建设、同步运行商用密码保障系统的;  (二)关键信息基础设施使用的商用密码产品、服务未经检测认证合格的;  (三)关键信息基础设施使用的密码算法、密码协议、密钥管理机制等商用密码技术未通过国家密码管理部门审查鉴定的;  (四)关键信息基础设施规划阶段,未制定商用密码应用方案,或者未对商用密码应用方案进行商用密码应用安全性评估的;  (五)关键信息基础设施建设阶段,未按照通过商用密码应用安全性评估的商用密码应用方案建设商用密码保障系统的;  (六)关键信息基础设施运行前,未开展商用密码应用安全性评估,或者未通过商用密码应用安全性评估且未进行改造的;  (七)关键信息基础设施建成运行后,未定期开展商用密码应用安全性评估,或者未通过定期开展的商用密码应用安全性评估且未进行改造的。  第二十条运营者违反《中华人民共和国密码法》、《中华人民共和国网络安全法》、《商用密码管理条例》、《关键信息基础设施安全保护条例》和本规定第九条,使用未经安全审查或者安全审查未通过的涉及商用密码的网络产品或者服务的,由有关主管部门责令停止使用,处采购金额1倍以上10倍以下罚款;对直接负责的主管人员和其他直接责任人员处1万元以上10万元以下罚款。  第二十一条运营者违反《中华人民共和国密码法》、《中华人民共和国网络安全法》、《商用密码管理条例》、《关键信息基础设施安全保护条例》和本规定第十七条,无正当理由拒不接受、不配合或者干预、阻挠密码管理部门、有关部门的商用密码监督管理的,由密码管理部门、有关部门责令改正,给予警告;拒不改正或者有其他严重情节的,处5万元以上50万元以下罚款,对直接负责的主管人员和其他直接责任人员处1万元以上10万元以下罚款;情节特别严重的,责令停业整顿。  第二十二条运营者违反本规定,有下列情形之一的,由密码管理部门、有关部门依据职责责令改正:  (一)未按照要求报告上一年度关键信息基础设施商用密码使用以及商用密码应用安全性评估开展情况的;  (二)未建立关键信息基础设施商用密码使用管理制度的;  (三)未按照要求配备密钥管理员、密码操作员、密码安全审计员的;  (四)未保障关键信息基础设施商用密码使用和应用安全性评估经费的。  第二十三条从事关键信息基础设施商用密码使用监督管理工作的人员滥用职权、玩忽职守、徇私舞弊,或者泄露、非法向他人提供在履行职责中知悉的商业秘密、个人隐私、举报人信息的,依法给予处分。  第二十四条属于国家政务信息系统的关键信息基础设施的商用密码使用管理,除应当遵守本规定以外,还应当按照《国家政务信息化项目建设管理办法》(国办发〔2019〕57号)等有关规定要求执行。  第二十五条本规定自2025年8月1日起施行。

国家网络身份认证公共服务管理办法

部门规章
23
2025-05

中华人民共和国公安部国家互联网信息办公室中华人民共和国民政部中华人民共和国文化和旅游部国家卫生健康委员会国家广播电视总局令第173号  《国家网络身份认证公共服务管理办法》已经2025年2月27日第1次公安部部务会议审议通过,并经国家互联网信息办公室、民政部、文化和旅游部、国家卫生健康委员会、国家广播电视总局同意,现予公布,自2025年7月15日起施行。中华人民共和国公安部部长 王小洪国家互联网信息办公室主任 庄荣文中华人民共和国民政部部长 陆治原中华人民共和国文化和旅游部部长 孙业礼国家卫生健康委员会主任 雷海潮国家广播电视总局局长 曹淑敏2025年5月19日国家网络身份认证公共服务管理办法  第一条为实施可信数字身份战略,推进国家网络身份认证公共服务建设,保护公民身份信息安全,支撑数字经济健康有序发展,根据《网络安全法》、《数据安全法》、《个人信息保护法》、《反电信网络诈骗法》、《未成年人保护法》等法律法规,制定本办法。  第二条本办法所称国家网络身份认证公共服务(以下简称“公共服务”),是指国家根据法定身份证件信息,依托国家统一建设的网络身份认证公共服务平台(以下简称“公共服务平台”),为自然人提供申领网号、网证以及进行身份核验等服务。  本办法所称网号,是指与自然人身份信息相对应,由字母和数字组成、不含明文身份信息的网络身份符号;网证,是指承载网号及自然人非明文身份信息的网络身份认证凭证。网号、网证可用于在互联网服务及有关部门、行业管理、服务中非明文登记、核验自然人真实身份信息。  第三条国务院公安部门、国家网信部门会同国务院民政、文化和旅游、卫生健康、广播电视等部门依照本办法和有关法律、行政法规的规定,在各自职责范围内负责网络身份认证公共服务有关工作。  第四条持有有效法定身份证件的自然人,可以自愿向公共服务平台申领网号、网证。  不满十四周岁的自然人申领网号、网证的,应当取得其父母或者其他监护人同意,并由其父母或者其他监护人代为申领。  已满十四周岁未满十八周岁的自然人申领网号、网证的,应当在其父母或者其他监护人的监护下申领。  第五条根据法律、行政法规规定,在互联网服务中需要登记、核验用户真实身份信息的,可以使用网号、网证依法进行登记、核验。  不满十四周岁的自然人使用网号、网证登记、核验真实身份信息的,应当取得其父母或者其他监护人同意。  第六条鼓励有关主管部门、重点行业按照自愿原则推广应用网号、网证,为用户提供安全、便捷的身份登记和核验服务,通过公共服务培育网络身份认证应用生态。  有关主管部门、重点行业在管理、服务中,应当保留、提供现有的或者其他合法方式进行登记、核验真实身份。  第七条鼓励互联网平台按照自愿原则接入公共服务,用以支持用户使用网号、网证登记、核验用户真实身份信息,依法履行个人信息保护和核验用户真实身份信息的义务。  互联网平台接入公共服务后,用户选择使用网号、网证登记、核验真实身份信息并通过验证的,互联网平台不得要求用户另行提供明文身份信息,法律、行政法规另有规定或者用户同意提供的除外。  互联网平台应当保障未使用网号、网证但通过其他方式登记、核验真实身份的用户与使用网号、网证的用户享有同等服务。  第八条互联网平台需要依法核验用户真实身份信息但无需留存用户法定身份证件信息的,公共服务平台应当仅提供用户身份核验结果。  根据法律、行政法规规定,互联网平台确需获取、留存用户法定身份证件信息的,经用户授权或者单独同意,公共服务平台应当按照最小化原则提供。  未经自然人单独同意,互联网平台不得擅自处理或者对外提供相关数据、信息,法律、行政法规另有规定的除外。  第九条公共服务平台仅限收集网络身份认证所必需的信息,处理个人信息或者向自然人提供公共服务,应当依法履行告知义务并取得其同意。处理敏感个人信息,应当取得个人的单独同意,法律、行政法规规定应当取得书面同意的,从其规定。  未经自然人单独同意,公共服务平台不得擅自处理或者对外提供相关数据、信息,不得将相关数据用于用户登记、核验真实身份以外的目的,法律、行政法规另有规定的除外。  公共服务平台应当依照法律、行政法规规定或者用户要求,及时删除用户个人信息。  第十条涉及未成年人、老年人等用户的,公共服务平台可以依法向互联网平台提供年龄标识信息,用于支持互联网平台履行相应的法律义务。  第十一条公共服务平台在处理用户个人信息前,应当通过用户协议等书面形式,以显著方式、清晰易懂的语言真实、准确、完整地向用户告知下列事项:  (一)公共服务平台的名称和联系方式;  (二)用户个人信息的处理目的、处理方式,处理的个人信息种类、保存期限;  (三)用户依法行使其个人信息相关权利的方式和程序;  (四)法律、行政法规规定应当告知的其他事项。  处理敏感个人信息的,还应当向个人告知处理的必要性以及对个人权益的影响,法律另有规定的除外。  公共服务平台处理个人信息,有法律、行政法规规定应当保密或者不需要告知的情形的,可以不向个人告知本条第一款规定的事项。  紧急情况下为保护自然人的生命健康和财产安全无法及时向个人告知的,公共服务平台应当在紧急情况消除后及时告知。  第十二条公共服务平台应当加强网络运行安全、数据安全和个人信息保护,建立并落实安全管理制度与技术防护措施,完善监督制度,有效保护网络运行安全、数据安全和个人信息权益。  公共服务平台处理的重要数据和个人信息应当在境内存储;因业务需要确需向境外提供的,应当按照国家有关规定进行安全评估。  公共服务平台发生网络运行安全、数据安全事件的,应当按照国家有关规定,立即启动应急预案,采取必要措施消除安全隐患,及时告知用户并向有关部门报告。  第十三条公共服务平台的建设和服务涉及密码的,应当符合国家密码管理有关要求。  第十四条违反本办法第七条、第八条、第九条、第十一条、第十二条规定,依照《网络安全法》、《数据安全法》、《个人信息保护法》,由国务院公安部门、国家网信部门在各自职责范围内依法予以处罚、处分;构成犯罪的,依法追究刑事责任。  有关主管部门、重点行业在网络身份认证公共服务有关工作中玩忽职守、滥用职权的,依法追究责任。  第十五条本办法所称法定身份证件,包括居民身份证、定居国外的中国公民的护照、港澳居民来往内地通行证、台湾居民来往大陆通行证、港澳居民居住证、台湾居民居住证、外国人永久居留身份证等身份证件。  第十六条本办法自2025年7月15日起施行。

人工智能气象应用服务办法

部门规章
30
2025-04

中国气象局国家互联网信息办公室令第45号  《人工智能气象应用服务办法》已经2025年3月4日中国气象局第1次局务会议审议通过,并经国家互联网信息办公室同意,现予公布,自2025年6月1日起施行。中国气象局局长 陈振林国家互联网信息办公室主任 庄荣文2025年4月23日人工智能气象应用服务办法第一章 总 则  第一条 为了鼓励和促进人工智能气象应用服务健康有序发展,规范人工智能气象应用服务,建立人工智能气象应用服务秩序,根据《中华人民共和国气象法》《中华人民共和国网络安全法》《中华人民共和国数据安全法》《网络数据安全管理条例》等有关法律法规的规定,结合气象行业实际,制定本办法。  第二条 在中华人民共和国领域和中华人民共和国管辖的其他海域利用人工智能技术开展气象应用服务的,适用本办法。  人工智能气象应用服务提供者(以下简称提供者),是指利用人工智能技术提供气象应用服务的公民、法人和其他组织。  第三条 发展人工智能气象应用,应当坚持总体国家安全观,统筹发展和安全,坚持促进创新和依法治理相结合,对人工智能气象应用服务实行包容审慎和分类分级监管。  提供人工智能气象应用服务,应当遵守法律、行政法规,尊重社会公德和伦理道德,遵循社会主义核心价值观,尊重知识产权,不得生成危害国家安全和利益以及虚假有害信息等法律、行政法规禁止的内容。  第四条 国务院气象主管机构负责指导、监督和管理全国人工智能气象应用服务工作,建立人工智能气象应用服务领域的工作协调机制。国家网信部门在职责范围内依法负责有关行政管理工作。  省、自治区、直辖市气象主管机构在上级气象主管机构和本级人民政府的领导下,负责监督和管理本行政区域内人工智能气象应用服务工作。地方网信部门在职责范围内依法负责本行政区域内有关行政管理工作。  第五条 鼓励提供者加入气象行业组织。气象行业组织应当加强行业自律,推广应用先进技术,组织开展人员培训,提升人工智能气象应用服务行业整体水平。  第六条 国务院气象主管机构应当参与国际气象领域人工智能应用服务的发展和治理,积极开展平等互利的国际合作与交流,推动参与人工智能气象应用服务相关国际规则、标准的制定。  第二章 支持与促进  第七条 气象主管机构应当加强人工智能与气象监测预警、预报预测、数值预报等领域深度融合应用,推进人工智能气象数据、算法和算力深度发展。  气象主管机构应当推动人工智能在旅游、能源、交通、金融等气象服务领域的推广应用,构建人工智能气象应用服务场景。  第八条 国务院气象主管机构建设气象领域人工智能基础数据库和专题数据集,依法推动数据要素分类分级开放共享和流通。  国务院气象主管机构应当为进入开放共享和流通环节的数据要素匹配气象数据身份标识。气象数据身份标识应当包含气象数据来源、提供者、提供内容、被提供者、使用期限、使用范围等基本信息。  第九条 国务院气象主管机构按需推动人工智能气象应用服务领域的算力基础设施建设,鼓励和支持人工智能气象应用服务领域的算法模型创新,加快面向应用服务的算法模型研发与推广。  第十条 气象主管机构建立健全与科研院所、高等院校、企业之间的对接交流平台,加强人工智能气象应用服务领域的产学研用深度融合,构建人工智能气象应用服务协同创新机制。  第十一条国务院气象主管机构建立完善人工智能气象应用服务的成果转化机制,健全人工智能气象应用服务领域的知识产权保护机制,依法保护人工智能气象应用服务软件作品、商业秘密等知识产权。  第十二条 气象主管机构联合科研院所、高等院校、企业共同建设人工智能气象应用服务人才实训基地,完善人才的评价与奖励机制,优化人工智能气象应用服务人才发展环境。  第十三条国务院气象主管机构推动人工智能气象应用服务相关标准建设,鼓励和支持提供者、高等院校、科研机构、企业和其他组织参与标准制定。  第十四条 国务院气象主管机构建立人工智能气象应用算法和模型的质量评估机制,开展人工智能气象应用示范,推动人工智能在气象业务领域的转化、准入和应用,鼓励人工智能气象服务的应用场景开放。  第三章 应用服务规范  第十五条 从事气象信息服务活动的提供者中的法人和其他组织应当根据《气象信息服务管理办法》的规定,向其营业执照注册地的省、自治区、直辖市气象主管机构备案,并接受其监督管理。  提供具有舆论属性或者社会动员能力的人工智能气象应用服务的,应当按照国家有关规定开展算法备案和安全评估。  第十六条提供者应当通过合法渠道获取标注相应气象数据身份标识的气象数据,不得窃取或者以其他非法方式获取气象数据。  提供者应当按照国家有关规定添加人工智能生成合成内容标识,确保标识的可读性和安全性,建立信息溯源机制。  提供者应当基于应用服务类型特点,采取有效措施,提升人工智能气象应用服务的透明度,提高应用服务内容的准确性和可靠性。  第十七条 提供者应当依法建立健全算法安全审核、网络安全、数据安全、信息发布审核等管理制度和技术措施,确保人工智能气象应用服务安全、稳定、持续。  提供者应当对人工智能气象应用服务进行全生命周期风险管理和控制,开展安全评估和质量评价,采取必要措施防控风险。  第十八条 提供者应当设置投诉举报入口,用户发现人工智能气象应用服务存在违法行为或者安全风险的,有权通过投诉举报入口反馈,提供者应当及时受理并处理。  第十九条 提供者不得向社会发布和传播非气象主管机构所属气象台站提供的公众气象预报、灾害性天气警报和气象灾害预警信号。  鼓励提供者研究形成的气象预报意见和结论提供给气象主管机构所属气象台站制作气象预报时参考。  第四章 监督管理  第二十条 气象主管机构可以通过指导约谈等措施促进公民、法人和其他组织依法开展人工智能气象应用服务。  第二十一条 气象主管机构可以进入相关应用服务现场开展监督检查,有权要求提供者提供气象数据身份标识。气象主管机构工作人员对于履行职责中知悉的国家秘密、商业秘密、个人隐私和个人信息应当依法予以保密,不得泄露或者非法向他人提供。  第二十二条 气象主管机构会同网信等有关部门开展人工智能气象应用服务领域的数据安全监管。  发现数据处理活动存在较大安全风险的,有关气象主管机构依法对有关公民、法人和其他组织进行约谈,并要求有关公民、法人和其他组织采取措施进行整改,消除隐患。  第二十三条 人工智能气象应用服务中涉及数据出境的,应当符合法律、行政法规和国家网信部门的有关规定。  人工智能气象应用服务中涉及国家安全、国家秘密的,应当遵守国家安全和保密的法律、法规、规章和有关规定。  第二十四条 任何组织和个人发现违反本办法的行为,可以向气象主管机构投诉、举报。  第二十五条 人工智能气象应用服务提供者初次违法且危害后果轻微并及时改正的,可以不予行政处罚。  第二十六条 违反本办法规定,有下列行为之一的,由有关气象主管机构依据职责责令改正,给予警告,可以处五万元以下的罚款:  (一)非法向社会发布公众气象预报、灾害性天气警报、气象灾害预警信号的;  (二)传播通过非法渠道获取的灾害性天气信息和气象灾害灾情的。  第二十七条 有关主管部门及其工作人员不依法履行本办法规定的监督检查职责的,由其上级行政机关责令改正,依法给予处分;构成犯罪的,依法追究刑事责任。  第二十八条 气象主管机构、网信等有关主管部门发现人工智能气象应用服务存在其他违法行为的,在职责范围内依照相关法律法规的规定予以处理。  第五章 附 则  第二十九条 本办法自2025年6月1日起施行。

人脸识别技术应用安全管理办法

部门规章
21
2025-03

国家互联网信息办公室中华人民共和国公安部令第19号  《人脸识别技术应用安全管理办法》已经2024年9月30日国家互联网信息办公室2024年第23次室务会会议审议通过,并经公安部同意,现予公布,自2025年6月1日起施行。国家互联网信息办公室主任 庄荣文公安部部长 王小洪2025年3月13日人脸识别技术应用安全管理办法  第一条为了规范应用人脸识别技术处理人脸信息活动,保护个人信息权益,根据《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》、《网络数据安全管理条例》等法律、行政法规,制定本办法。  第二条在中华人民共和国境内应用人脸识别技术处理人脸信息的活动,适用本办法。  在中华人民共和国境内为从事人脸识别技术研发、算法训练活动应用人脸识别技术处理人脸信息的,不适用本办法的规定。  第三条应用人脸识别技术处理人脸信息活动,应当遵守法律法规,尊重社会公德和伦理,遵守商业道德和职业道德,诚实守信,履行个人信息保护义务,承担社会责任,不得危害国家安全、损害公共利益、侵害个人合法权益。  第四条应用人脸识别技术处理人脸信息,应当具有特定的目的和充分的必要性,采取对个人权益影响最小的方式,并实施严格保护措施。  第五条个人信息处理者应用人脸识别技术处理人脸信息前,应当以显著方式、清晰易懂的语言真实、准确、完整地向个人告知下列事项:  (一)个人信息处理者的名称或者姓名和联系方式;  (二)人脸信息的处理目的、处理方式,处理的人脸信息保存期限;  (三)处理人脸信息的必要性以及对个人权益的影响;  (四)个人依法行使权利的方式和程序;  (五)法律、行政法规规定应当告知的其他事项。  前款规定事项发生变更的,应当将变更部分告知个人。  法律、行政法规规定可以不向个人告知的,从其规定。  处理残疾人、老年人人脸信息的,还应当符合国家有关无障碍环境建设的规定。  第六条基于个人同意处理人脸信息的,应当取得个人在充分知情的前提下自愿、明确作出的单独同意。法律、行政法规规定处理人脸信息应当取得个人书面同意的,从其规定。  基于个人同意处理人脸信息的,个人有权撤回同意,个人信息处理者应当提供便捷的撤回同意的方式。个人撤回同意,不影响撤回前基于个人同意已进行的个人信息处理活动的效力。  第七条基于个人同意处理不满十四周岁未成年人人脸信息的,应当取得未成年人的父母或者其他监护人的同意。  个人信息处理者应用人脸识别技术处理不满十四周岁未成年人人脸信息的,应当在存储、使用、转移、披露等方面制定专门的处理规则,依法保护未成年人个人信息安全。  第八条除法律、行政法规另有规定或者取得个人单独同意外,人脸信息应当存储于人脸识别设备内,不得通过互联网对外传输。  除法律、行政法规另有规定外,人脸信息的保存期限不得超过实现处理目的所必需的最短时间。  第九条个人信息处理者应用人脸识别技术处理人脸信息,应当事前进行个人信息保护影响评估,并对处理情况进行记录。个人信息保护影响评估主要包括下列内容:  (一)人脸信息的处理目的、处理方式是否合法、正当、必要;  (二)对个人权益带来的影响,以及降低不利影响的措施是否有效;  (三)发生人脸信息泄露、篡改、丢失、毁损或者被非法获取、出售、使用的风险以及可能造成的危害;  (四)所采取的保护措施是否合法、有效并与风险程度相适应。  个人信息保护影响评估报告和处理情况记录应当至少保存3年。处理人脸信息的目的、方式发生变化,或者发生重大安全事件的,应当重新进行个人信息保护影响评估。  第十条实现相同目的或者达到同等业务要求,存在其他非人脸识别技术方式的,不得将人脸识别技术作为唯一验证方式。个人不同意通过人脸信息进行身份验证的,应当提供其他合理、便捷的方式。  国家对应用人脸识别技术验证个人身份另有规定的,从其规定。  第十一条应用人脸识别技术验证个人身份、辨识特定个人的,鼓励优先使用国家人口基础信息库、国家网络身份认证公共服务等渠道实施,减少人脸信息收集、存储,保护人脸信息安全。  第十二条任何组织和个人不得以办理业务、提升服务质量等为由,误导、欺诈、胁迫个人接受人脸识别技术验证个人身份。  第十三条在公共场所安装人脸识别设备,应当为维护公共安全所必需,依法合理确定人脸信息采集区域,并设置显著提示标识。  任何组织和个人不得在宾馆客房、公共浴室、公共更衣室、公共卫生间等公共场所中的私密空间内部安装人脸识别设备。  第十四条人脸识别技术应用系统应当采取数据加密、安全审计、访问控制、授权管理、入侵检测和防御等措施保护人脸信息安全。涉及网络安全等级保护、关键信息基础设施的,应当按照国家有关规定履行网络安全等级保护、关键信息基础设施保护义务。  第十五条个人信息处理者应当在应用人脸识别技术处理的人脸信息存储数量达到10万人之日起30个工作日内向所在地省级以上网信部门履行备案手续。申请备案应当提交下列材料:  (一)个人信息处理者的基本情况;  (二)人脸信息处理目的和处理方式;  (三)人脸信息存储数量和安全保护措施;  (四)人脸信息的处理规则和操作规程;  (五)个人信息保护影响评估报告。  备案信息发生实质性变更的,应当在变更之日起30个工作日内办理备案变更手续。终止应用人脸识别技术的,应当在终止之日起30个工作日内办理注销备案手续,并依法处理人脸信息。  第十六条网信部门会同公安机关和其他履行个人信息保护职责的部门,建立健全信息共享和通报工作机制,协同开展相关工作。  网信部门、公安机关和其他履行个人信息保护职责的部门依法对应用人脸识别技术处理个人信息活动实施监督检查,个人信息处理者应当依法予以配合。  第十七条任何组织、个人有权对违法应用人脸识别技术处理人脸信息的活动向履行个人信息保护职责的部门进行投诉、举报。收到投诉、举报的部门应当依法及时处理,并将处理结果告知投诉人、举报人。  第十八条违反本办法规定的,依照有关法律、行政法规的规定处理;构成犯罪的,依法追究刑事责任。  第十九条本办法下列术语的含义:  (一)个人信息处理者,是指在个人信息处理活动中自主决定处理目的、处理方式的组织、个人。  (二)人脸信息,是指以电子或者其他方式记录的与已识别或者可识别的自然人有关的面部特征生物识别信息,不包括匿名化处理后的信息。  (三)人脸识别技术,是指以人脸信息作为识别个体身份的个体生物特征识别技术。  (四)人脸识别设备,是指应用人脸识别技术识别个体身份的终端设备。  (五)验证个人身份,是指通过收集获得的人脸信息与信息系统存储的特定人脸信息进行“一对一”比对,确认和核对两者是否为同一人。  (六)辨识特定个人,是指通过收集获得的人脸信息与信息系统存储的特定范围内人脸信息进行“一对多”比对,发现和识别具有特定身份的个人。  第二十条本办法自2025年6月1日起施行。

个人信息保护合规审计管理办法

部门规章
14
2025-02

国家互联网信息办公室令第18号  《个人信息保护合规审计管理办法》已经2024年5月20日国家互联网信息办公室2024年第15次室务会会议审议通过,现予公布,自2025年5月1日起施行。国家互联网信息办公室主任 庄荣文2025年2月12日个人信息保护合规审计管理办法  第一条为了规范个人信息保护合规审计活动,保护个人信息权益,根据《中华人民共和国个人信息保护法》、《网络数据安全管理条例》等法律、行政法规,制定本办法。  第二条在中华人民共和国境内开展个人信息保护合规审计,适用本办法。  本办法所称个人信息保护合规审计,是指对个人信息处理者的个人信息处理活动是否遵守法律、行政法规的情况进行审查和评价的监督活动。  第三条个人信息处理者自行开展个人信息保护合规审计的,应当由个人信息处理者内部机构或者委托专业机构定期对其处理个人信息遵守法律、行政法规的情况进行合规审计。  第四条处理超过1000万人个人信息的个人信息处理者,应当每两年至少开展一次个人信息保护合规审计。  第五条个人信息处理者有以下情形之一的,国家网信部门和其他履行个人信息保护职责的部门(以下统称为保护部门),可以要求个人信息处理者委托专业机构对个人信息处理活动进行合规审计:  (一)发现个人信息处理活动存在严重影响个人权益或者严重缺乏安全措施等较大风险的;  (二)个人信息处理活动可能侵害众多个人的权益的;  (三)发生个人信息安全事件,导致100万人以上个人信息或者10万人以上敏感个人信息泄露、篡改、丢失、毁损的。  对同一个人信息安全事件或者风险,不得重复要求个人信息处理者委托专业机构开展个人信息保护合规审计。  第六条个人信息处理者自行开展或者按照保护部门要求委托专业机构开展个人信息保护合规审计的,应当参照本办法附件《个人信息保护合规审计指引》。  第七条专业机构应当具备开展个人信息保护合规审计的能力,有与服务相适应的审计人员、场所、设施和资金等。  鼓励相关专业机构通过认证。专业机构的认证按照《中华人民共和国认证认可条例》的有关规定执行。  第八条个人信息处理者按照保护部门要求开展个人信息保护合规审计的,应当为专业机构正常开展个人信息保护合规审计工作提供必要支持,并承担审计费用。  第九条个人信息处理者按照保护部门要求开展个人信息保护合规审计的,应当按照保护部门要求选定专业机构,在限定时间内完成个人信息保护合规审计;情况复杂的,报保护部门批准后,可以适当延长。  第十条个人信息处理者按照保护部门要求开展个人信息保护合规审计的,在完成合规审计后,应当将专业机构出具的个人信息保护合规审计报告报送保护部门。  个人信息保护合规审计报告应当由专业机构主要负责人、合规审计负责人签字并加盖专业机构公章。  第十一条个人信息处理者按照保护部门要求开展个人信息保护合规审计的,应当按照保护部门要求对合规审计中发现的问题进行整改。在整改完成后15个工作日内,向保护部门报送整改情况报告。  第十二条处理100万人以上个人信息的个人信息处理者应当指定个人信息保护负责人,负责个人信息处理者的个人信息保护合规审计工作。  提供重要互联网平台服务、用户数量巨大、业务类型复杂的个人信息处理者,应当成立主要由外部成员组成的独立机构对个人信息保护合规审计情况进行监督。  第十三条专业机构在从事个人信息保护合规审计活动时,应当遵守法律法规,诚信正直,公正客观地作出合规审计职业判断,对在履行个人信息保护合规审计职责中获得的个人信息、商业秘密、保密商务信息等应当依法予以保密,不得泄露或者非法向他人提供,在合规审计工作结束后及时删除相关信息。  第十四条专业机构不得转委托其他机构开展个人信息保护合规审计。  第十五条同一专业机构及其关联机构、同一合规审计负责人不得连续三次以上对同一审计对象开展个人信息保护合规审计。  第十六条保护部门对个人信息处理者开展个人信息保护合规审计情况进行监督检查。  第十七条任何组织、个人有权对个人信息保护合规审计中的违法活动向保护部门进行投诉、举报。收到投诉、举报的部门应当依法及时处理,并将处理结果告知投诉、举报人。  第十八条个人信息处理者、专业机构违反本办法规定的,依照《中华人民共和国个人信息保护法》、《网络数据安全管理条例》等法律法规的规定处理;构成犯罪的,依法追究刑事责任。  第十九条对国家机关和法律、法规授权的具有管理公共事务职能的组织的个人信息保护合规审计,不适用本办法。  第二十条本办法自2025年5月1日起施行。附件个人信息保护合规审计指引  一、本指引根据《中华人民共和国个人信息保护法》、《网络数据安全管理条例》等法律、行政法规制定。  二、对个人信息处理活动的合法性基础进行合规审计的,应当重点审查下列事项:  (一)基于个人同意处理个人信息的,是否取得个人同意,该同意是否由个人在充分知情的前提下自愿、明确作出;  (二)基于个人同意处理个人信息的,个人信息的处理目的、处理方式、处理的个人信息种类发生变更的,是否重新取得个人同意;  (三)基于个人同意处理个人信息的,是否依照法律、行政法规取得个人单独同意或者书面同意;  (四)处理个人信息未取得个人同意的,是否属于法律、行政法规规定不需要取得个人同意的情形。  三、对个人信息处理规则进行合规审计的,应当重点审查下列事项:  (一)是否真实、准确、完整地告知个人信息处理者的名称或者姓名和联系方式;  (二)是否以清单等便于查看的形式列明所收集的个人信息及其处理方式和种类;  (三)是否与处理目的直接相关,采取对个人权益影响最小的方式;  (四)是否明确个人信息保存期限或者保存期限的确定方法、到期后的处理方式,以及确定保存期限为实现处理目的所必要的最短时间;  (五)是否明确个人查阅、复制、转移、更正、补充、删除、限制处理个人信息以及注销账号、撤回同意的途径和方法。  四、对个人信息处理者履行告知个人信息处理规则义务进行合规审计的,应当重点审查下列事项:  (一)个人信息处理者在处理个人信息前,是否以显著方式、清晰易懂的语言真实、准确、完整地向个人告知个人信息处理规则;  (二)告知文本的大小、字体和颜色是否便于个人完整阅读告知事项;  (三)线下告知是否通过标注、说明等多种方式向个人履行告知义务;  (四)在线告知是否提供文本信息或者通过适当方式向个人履行告知义务;  (五)个人信息处理规则发生变更的,是否将变更内容及时告知个人;  (六)处理个人信息不需要告知的,是否属于法律、行政法规规定应当保密或者不需要告知的情形。  五、对个人信息处理者与其他个人信息处理者共同处理个人信息进行合规审计的,应当重点审查下列事项:  (一)是否约定各自的权利义务;  (二)个人信息权益保护机制;  (三)个人信息安全事件报告机制;  (四)其他法律、行政法规规定需要约定的权利和义务。  六、对个人信息处理者委托处理个人信息进行合规审计的,应当重点审查下列事项:  (一)个人信息处理者在委托处理个人信息前,是否开展个人信息保护影响评估;  (二)个人信息处理者与受托人签订的合同,是否与受托人约定了委托处理的目的、期限、方式、个人信息的种类、保护措施以及双方的权利义务等;  (三)个人信息处理者是否采取定期检查等方式,对受托人的个人信息处理活动进行监督。  七、个人信息处理者存在因合并、重组、分立、解散、被宣告破产等原因需要转移个人信息情形的,应当重点审查个人信息处理者是否向个人告知接收方的名称或者姓名和联系方式。  八、对个人信息处理者向其他个人信息处理者提供其处理的个人信息进行合规审计的,应当重点审查下列事项:  (一)基于个人同意处理个人信息的,是否取得个人的单独同意;  (二)是否向个人告知接收方的名称或者姓名、联系方式、处理目的、处理方式和个人信息的种类,法律、行政法规规定应当保密或者不需要告知的除外;  (三)是否事前进行个人信息保护影响评估。  九、对个人信息处理者利用自动化决策处理个人信息进行合规审计的,应当重点审查下列事项:  (一)自动化决策的透明度,以及自动化决策的结果是否公平、公正;  (二)是否事前告知个人自动化决策处理个人信息的种类及可能带来的影响;  (三)是否事前进行个人信息保护影响评估;  (四)是否向用户提供保障机制,以便个人通过便捷方式拒绝通过自动化决策方式作出对个人权益有重大影响的决定,并要求个人信息处理者就通过自动化决策方式作出对用户个人权益有重大影响的决定予以说明;  (五)向个人进行信息推送、商业营销的,是否同时提供不针对个人特征的选项,或者提供便捷的拒绝自动化决策服务的方式;  (六)是否采取了有效措施,防止自动化决策根据消费者的偏好、交易习惯等对个人在交易条件上实行不合理的差别待遇;  (七)其他可能影响自动化决策的透明度和结果公平、公正的事项。  十、对个人信息处理者基于个人同意公开个人信息进行合规审计的,应当重点审查下列事项:  (一)个人信息处理者公开其处理的个人信息前是否取得个人单独同意,该授权是否真实、有效,是否存在违背个人意愿将个人信息予以公开的情况;  (二)个人信息处理者公开个人信息前,是否进行个人信息保护影响评估。  十一、个人信息处理者在公共场所安装图像收集、个人身份识别设备的,应当重点对其安装图像收集、个人信息身份识别设备的合法性及所收集个人信息的用途进行审查。审查内容包括但不限于:  (一)是否为维护公共安全所必需,是否为商业目的处理所收集的个人信息;  (二)是否设置了显著的提示标识;  (三)个人信息处理者所收集的个人图像、身份识别信息用于维护公共安全以外用途的,是否取得个人单独同意。  十二、对个人信息处理者处理已公开的个人信息进行合规审计的,应当重点审查个人信息处理者是否存在下列违法违规行为:  (一)向已公开个人信息中的电子邮箱、手机号等发送与其公开目的无关的商业信息;  (二)利用已公开的个人信息从事网络暴力、传播网络谣言和虚假信息等活动;  (三)处理个人明确拒绝处理的已公开个人信息;  (四)对个人权益有重大影响,未取得个人同意;  (五)收集、留存或处理已公开个人信息的规模、时间或使用目的超出合理范围。  十三、对个人信息处理者处理敏感个人信息进行合规审计的,应当重点审查下列事项:  (一)基于个人同意处理个人信息的,处理生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等敏感个人信息,是否事前取得个人的单独同意;  (二)基于个人同意处理个人信息的,处理不满十四周岁未成年人的个人信息,是否事前取得未成年人的父母或者其他监护人的同意;  (三)处理敏感个人信息的目的、方式、范围是否合法、正当、必要;  (四)是否在事前进行个人信息保护影响评估;  (五)是否向个人告知处理敏感个人信息的必要性以及对个人权益的影响,法律、行政法规规定应当保密或者不需要告知的除外;  (六)法律、行政法规规定应当取得书面同意的,是否取得书面同意;  (七)是否遵守法律、行政法规对处理敏感个人信息的限制性规定。  十四、对个人信息处理者处理不满十四周岁未成年人个人信息进行合规审计的,应当重点审查下列事项:  (一)是否制定专门的个人信息处理规则;  (二)是否向未成年人及其监护人告知未成年人个人信息的处理目的、处理方式、处理必要性,以及处理个人信息的种类、所采取的保护措施等,法律、行政法规规定不需要告知的除外;  (三)基于个人同意处理个人信息,是否存在强制要求未成年人或者其监护人同意处理非必要个人信息的行为。  十五、对个人信息处理者向境外提供个人信息进行合规审计的,应当重点审查下列事项:  (一)关键信息基础设施运营者向境外提供个人信息是否经过国家网信部门组织的安全评估,法律、行政法规、国家网信部门另有规定的,从其规定;  (二)关键信息基础设施运营者以外的数据处理者自当年1月1日起累计向境外提供100万人以上个人信息(不含敏感个人信息)或者1万人以上敏感个人信息是否经过国家网信部门组织的安全评估,法律、行政法规、国家网信部门另有规定的,从其规定;  (三)关键信息基础设施运营者以外的数据处理者自当年1月1日起累计向境外提供10万人以上、不满100万人个人信息(不含敏感个人信息)或者不满1万人敏感个人信息的,是否按照国家网信部门的规定,经个人信息保护认证或者按照国家网信部门制定的标准合同与境外接收方签订合同并向所在地省级网信部门备案,或者符合法律、行政法规、国家网信部门规定的其他条件;  (四)存在向外国司法或者执法机构提供存储于中华人民共和国境内个人信息情形的,是否经过中华人民共和国主管机关批准;  (五)是否向被列入限制或者禁止个人信息提供清单的组织和个人提供个人信息。  十六、对个人信息删除权保障情况进行合规审计的,应当重点审查下列事项:  (一)个人信息处理目的是否已实现、无法实现或者为实现处理目的不再必要;  (二)个人信息处理者是否停止提供产品或者服务,或者个人是否已注销账号;  (三)保存期限是否已届满;  (四)个人是否撤回同意;  (五)个人信息处理者是否违反法律、行政法规或者违反约定处理个人信息;  (六)应当删除个人信息,但法律、行政法规规定的保存期限未届满,或者删除个人信息从技术上难以实现的,个人信息处理者是否停止除存储和采取必要的安全措施之外的处理。  十七、对个人信息处理者保障个人在个人信息处理活动中的权利情况进行合规审计的,应当重点审查下列事项:  (一)是否建立便捷的个人行使权利的申请受理机制和处理机制;  (二)是否及时响应个人行使权利的申请,是否及时、完整、准确告知处理意见或者执行结果;  (三)拒绝个人行使权利请求的,是否向个人说明理由。  十八、个人信息处理者应当响应个人申请,对其个人信息处理规则进行解释说明,合规审计时应当重点对下列内容进行评价:  (一)个人信息处理者是否提供便捷的方式和途径,接受、处理个人关于个人信息处理规则解释说明的要求;  (二)接到个人的要求后,个人信息处理者是否在合理的时间内,使用通俗易懂的语言对其个人信息处理规则作出解释说明。  十九、个人信息处理者应当依照法律、行政法规的规定制定内部管理制度和操作规程,明确组织架构、岗位职责,建立工作流程、完善内控制度,保障个人信息处理合规与安全。合规审计时,应当重点对个人信息处理者个人信息保护内部管理制度和操作规程进行审查,包括但不限于:  (一)个人信息保护工作的方针、目标、原则是否符合法律、行政法规规定;  (二)个人信息保护组织架构、人员配备、行为规范、管理责任是否与应当履行的个人信息保护责任相适应;  (三)是否根据个人信息的种类、来源、敏感程度、用途等,对个人信息进行分类;  (四)是否建立个人信息安全事件应急响应机制;  (五)是否建立个人信息保护影响评估制度、合规审计制度;  (六)是否建立畅通的个人信息保护投诉举报受理流程;  (七)是否合理制定个人信息处理操作权限;  (八)是否制定实施个人信息保护安全教育和培训计划;  (九)是否建立个人信息保护负责人及相关人员履职评价制度;  (十)是否建立个人信息违法处理责任制度;  (十一)法律、行政法规规定的其他事项。  二十、个人信息处理者应当采取与所处理个人信息规模、类型相适应的安全技术措施,并对个人信息处理者采取的技术措施的有效性进行评价,评价内容包括但不限于:  (一)是否采取相应安全技术措施实现个人信息的保密性、完整性、可用性;  (二)是否采取加密、去标识化等安全技术措施,确保在不借助额外信息的情况下,消除或者降低个人信息的可识别性;  (三)采取的安全技术措施能否合理确定有关人员查阅、复制、传输个人信息等的操作权限,减少个人信息在处理过程中未经授权的访问和滥用风险。  二十一、对个人信息处理者教育培训计划的制定和实施情况进行合规审计时,应当重点对下列事项进行评价:  (一)是否按计划对管理人员、技术人员、操作人员、全员开展相应的安全教育和培训,是否对相应人员的个人信息保护意识和技能进行考核;  (二)培训内容、方式、对象、频率等能否满足个人信息保护需要。  二十二、对个人信息处理者指定的个人信息保护负责人履职情况进行合规审计的,应当重点审查下列事项:  (一)个人信息保护负责人是否具有相关的工作经历和专业知识,熟悉个人信息保护相关法律、行政法规;  (二)个人信息保护负责人是否具有明确清晰的职责,是否被赋予充分的权限协调个人信息处理者内部相关部门与人员;  (三)个人信息保护负责人在个人信息处理重大事项决策前是否有权提出相关意见和建议;  (四)个人信息保护负责人是否有权对个人信息处理者内部个人信息处理的不合规操作进行制止和采取必要的纠正措施;  (五)个人信息处理者是否公开个人信息保护负责人的联系方式,并将个人信息保护负责人的姓名、联系方式等报送保护部门。  二十三、对个人信息处理者开展个人信息保护影响评估情况进行合规审计时,应当重点对影响评估开展情况和评估内容进行审查:  (一)是否依照法律、行政法规的规定,在进行对个人权益具有重大影响的个人信息处理活动前进行个人信息保护影响评估;  (二)是否对个人信息的处理目的、处理方式等进行合法、正当、必要评估;  (三)是否对个人权益的影响及安全风险进行评估;  (四)是否对所采取的保护措施的合法性、有效性,以及与风险程度的适应性进行评估。  二十四、个人信息处理者应当制定个人信息安全事件应急预案。合规审计时,应当对应急预案的全面性、有效性、可执行性作出评价,包括但不限于下列内容:  (一)是否结合业务实际,对面临的个人信息安全风险作出系统评估和预测;  (二)总体要求、基本策略,组织机构、人员,技术、物资保障,指挥处置程序,应急和支持措施等是否足以应对预测的风险;  (三)是否对相关人员进行应急预案培训,定期对应急预案进行演练。  二十五、对个人信息处理者个人信息安全事件应急响应处置情况进行合规审计的,应当重点审查下列事项:  (一)是否按照应急预案、操作规程及时查明个人信息安全事件的影响、范围和可能造成的危害,分析、确定事件发生的原因,提出防止危害扩大的措施方案;  (二)是否建立通报渠道,在安全事件发生后按照相关规定及时通知保护部门和个人;  (三)是否采取相应措施将个人信息安全事件可能造成的损失和可能产生的危害风险降低到最小。  二十六、对提供重要互联网平台服务、用户数量巨大、业务类型复杂的个人信息处理者制定的平台规则进行合规审计的,应当重点审查下列事项:  (一)平台规则是否与法律、行政法规相抵触;  (二)平台规则个人信息保护条款的有效性,是否合理界定了平台、平台内产品或者服务提供者的个人信息保护权利和义务;  (三)平台规则的执行情况,是否通过抽样等方式验证平台规则被有效执行。  二十七、对提供重要互联网平台服务、用户数量巨大、业务类型复杂的个人信息处理者发布的个人信息保护社会责任报告进行合规审计的,应当重点审查社会责任报告披露下列内容的情况:  (一)个人信息保护组织架构和内部管理情况;  (二)个人信息保护能力建设情况;  (三)个人信息保护措施和成效;  (四)个人行使权利的申请受理情况;  (五)独立监督机构履职情况;  (六)重大个人信息安全事件处理情况;  (七)促进个人信息保护社会共治的科普宣传、公益活动情况;  (八)法律、行政法规规定的其他事项。

网络暴力信息治理规定

部门规章
17
2024-06

国家互联网信息办公室中华人民共和国公安部中华人民共和国文化和旅游部国家广播电视总局令第17号  《网络暴力信息治理规定》已经2023年12月25日国家互联网信息办公室2023年第28次室务会会议审议通过,并经公安部、文化和旅游部、国家广播电视总局同意,现予公布,自2024年8月1日起施行。国家互联网信息办公室主任 庄荣文公安部部长 王小洪文化和旅游部部长 孙业礼国家广播电视总局局长 曹淑敏2024年6月12日网络暴力信息治理规定第一章 总 则  第一条 为了治理网络暴力信息,营造良好网络生态,保障公民合法权益,维护社会公共利益,根据《中华人民共和国网络安全法》、《中华人民共和国个人信息保护法》、《中华人民共和国治安管理处罚法》、《互联网信息服务管理办法》等法律、行政法规,制定本规定。  第二条中华人民共和国境内的网络暴力信息治理活动,适用本规定。  第三条网络暴力信息治理坚持源头防范、防控结合、标本兼治、协同共治的原则。  第四条国家网信部门负责统筹协调全国网络暴力信息治理和相关监督管理工作。国务院公安、文化和旅游、广播电视等有关部门依据各自职责开展网络暴力信息的监督管理工作。  地方网信部门负责统筹协调本行政区域内网络暴力信息治理和相关监督管理工作。地方公安、文化和旅游、广播电视等有关部门依据各自职责开展本行政区域内网络暴力信息的监督管理工作。  第五条鼓励网络相关行业组织加强行业自律,开展网络暴力信息治理普法宣传,督促指导网络信息服务提供者加强网络暴力信息治理并接受社会监督,为遭受网络暴力信息侵害的用户提供帮扶救助等支持。第二章 一般规定  第六条网络信息服务提供者和用户应当坚持社会主义核心价值观,遵守法律法规,尊重社会公德和伦理道德,促进形成积极健康、向上向善的网络文化,维护良好网络生态。  第七条网络信息服务提供者应当履行网络信息内容管理主体责任,建立完善网络暴力信息治理机制,健全用户注册、账号管理、个人信息保护、信息发布审核、监测预警、识别处置等制度。  第八条 网络信息服务提供者为用户提供信息发布、即时通讯等服务的,应当依法对用户进行真实身份信息认证。用户不提供真实身份信息的,网络信息服务提供者不得为其提供相关服务。  网络信息服务提供者应当加强用户账号信息管理,为遭受网络暴力信息侵害的相关主体提供账号信息认证协助,防范和制止假冒、仿冒、恶意关联相关主体进行违规注册或者发布信息。  第九条网络信息服务提供者应当制定和公开管理规则、平台公约,与用户签订服务协议,明确网络暴力信息治理相关权利义务,并依法依约履行治理责任。  第十条任何组织和个人不得制作、复制、发布、传播涉网络暴力违法信息,应当防范和抵制制作、复制、发布、传播涉网络暴力不良信息。  任何组织和个人不得利用网络暴力事件实施蹭炒热度、推广引流等营销炒作行为,不得通过批量注册或者操纵用户账号等形式组织制作、复制、发布、传播网络暴力信息。  明知他人从事涉网络暴力信息违法犯罪活动的,任何组织和个人不得为其提供数据、技术、流量、资金等支持和协助。  第十一条网络信息服务提供者应当定期发布网络暴力信息治理公告,并将相关工作情况列入网络信息内容生态治理工作年度报告。第三章 预防预警  第十二条网络信息服务提供者应当在国家网信部门和国务院有关部门指导下细化网络暴力信息分类标准规则,建立健全网络暴力信息特征库和典型案例样本库,采用人工智能、大数据等技术手段和人工审核相结合的方式加强对网络暴力信息的识别监测。  第十三条网络信息服务提供者应当建立健全网络暴力信息预警模型,综合事件类别、针对主体、参与人数、信息内容、发布频次、环节场景、举报投诉等因素,及时发现预警网络暴力信息风险。  网络信息服务提供者发现存在网络暴力信息风险的,应当及时回应社会关切,引导用户文明互动、理性表达,并对异常账号及时采取真实身份信息动态核验、弹窗提示、违规警示、限制流量等措施;发现相关信息内容浏览、搜索、评论、举报量显著增长等情形的,还应当及时向有关部门报告。  第十四条网络信息服务提供者应当建立健全用户账号信用管理体系,将涉网络暴力信息违法违规情形记入用户信用记录,依法依约降低账号信用等级或者列入黑名单,并据以限制账号功能或者停止提供相关服务。第四章 信息和账号处置  第十五条网络信息服务提供者发现涉网络暴力违法信息的,或者在其服务的醒目位置、易引起用户关注的重点环节发现涉网络暴力不良信息的,应当立即停止传输,采取删除、屏蔽、断开链接等处置措施,保存有关记录,向有关部门报告。发现涉嫌违法犯罪的,应当及时向公安机关报案,并提供相关线索,依法配合开展侦查、调查和处置等工作。  第十六条互联网新闻信息服务提供者应当坚持正确政治方向、舆论导向、价值取向,加强网络暴力信息治理的公益宣传。  互联网新闻信息服务提供者不得通过夸大事实、过度渲染、片面报道等方式采编发布、转载涉网络暴力新闻信息。对互联网新闻信息提供跟帖评论服务的,应当实行先审后发。  互联网新闻信息服务提供者采编发布、转载涉网络暴力新闻信息不真实或者不公正的,应当立即公开更正,消除影响。  第十七条网络信息服务提供者应当加强网络视听节目、网络表演等服务内容的管理,发现含有网络暴力信息的网络视听节目、网络表演等服务的,应当及时删除信息或者停止提供相关服务;应当加强对网络直播、短视频等服务的内容审核,及时阻断含有网络暴力信息的网络直播,处置含有网络暴力信息的短视频。  第十八条网络信息服务提供者应当加强对跟帖评论信息内容的管理,对以评论、回复、留言、弹幕、点赞等方式制作、复制、发布、传播网络暴力信息的,应当及时采取删除、屏蔽、关闭评论、停止提供相关服务等处置措施。  第十九条网络信息服务提供者应当加强对网络论坛社区和网络群组的管理,禁止用户在版块、词条、超话、群组等环节制作、复制、发布、传播网络暴力信息,禁止以匿名投稿、隔空喊话等方式创建含有网络暴力信息的论坛社区和群组账号。  网络论坛社区、网络群组的建立者和管理者应当履行管理责任,发现用户制作、复制、发布、传播网络暴力信息的,应当依法依约采取限制发言、移出群组等管理措施。  第二十条公众账号生产运营者应当建立健全发布推广、互动评论等全过程信息内容安全审核机制,发现账号跟帖评论等环节存在网络暴力信息的,应当及时采取举报、处置等措施。  第二十一条对违反本规定第十条的用户,网络信息服务提供者应当依法依约采取警示、删除信息、限制账号功能、关闭账号等处置措施,并保存相关记录;对组织、煽动、多次发布网络暴力信息的,网络信息服务提供者还应当依法依约采取列入黑名单、禁止重新注册等处置措施。  对借网络暴力事件实施营销炒作等行为的,除前款规定外,还应当依法依约采取清理订阅关注账号、暂停营利权限等处置措施。  第二十二条对组织、煽动制作、复制、发布、传播网络暴力信息的网络信息内容多渠道分发服务机构,网络信息服务提供者应当依法依约对该机构及其管理的账号采取警示、暂停营利权限、限制提供服务、入驻清退等处置措施。第五章 保护机制  第二十三条网络信息服务提供者应当建立健全网络暴力信息防护功能,提供便利用户设置屏蔽陌生用户或者特定用户、本人发布信息可见范围、禁止转载或者评论本人发布信息等网络暴力信息防护选项。  网络信息服务提供者应当完善私信规则,提供便利用户设置仅接收好友私信或者拒绝接收所有私信等网络暴力信息防护选项,鼓励提供智能屏蔽私信或者自定义私信屏蔽词等功能。  第二十四条网络信息服务提供者发现用户面临网络暴力信息风险的,应当及时通过显著方式提示用户,告知用户可以采取的防护措施。  网络信息服务提供者发现网络暴力信息风险涉及以下情形的,还应当为用户提供网络暴力信息防护指导和保护救助服务,协助启动防护措施,并向网信、公安等有关部门报告:  (一)网络暴力信息侵害未成年人、老年人、残疾人等用户合法权益的;  (二)网络暴力信息侵犯用户个人隐私的;  (三)若不及时采取措施,可能造成用户人身、财产损害等严重后果的其他情形。  第二十五条网络信息服务提供者发现、处置网络暴力信息的,应当及时保存信息内容、浏览评论转发数量等数据。网络信息服务提供者应当向用户提供网络暴力信息快捷取证等功能,依法依约为用户维权提供便利。  公安、网信等有关部门依法调取证据的,网络信息服务提供者应当及时提供必要的技术支持和协助。  第二十六条网络信息服务提供者应当自觉接受社会监督,优化投诉、举报程序,在服务显著位置设置专门的网络暴力信息快捷投诉、举报入口,公布处理流程,及时受理、处理公众投诉、举报并反馈处理结果。  网络信息服务提供者应当结合投诉、举报内容以及相关证明材料及时研判。对属于网络暴力信息的投诉、举报,应当依法处理并反馈结果;对因证明材料不充分难以准确判断的,应当及时告知用户补充证明材料;对不属于网络暴力信息的投诉、举报,应当按照其他类型投诉、举报的受理要求予以处理并反馈结果。  第二十七条 网络信息服务提供者应当优先处理涉未成年人网络暴力信息的投诉、举报。发现涉及侵害未成年人用户合法权益的网络暴力信息风险的,应当按照法律法规和本规定要求及时采取措施,提供相应保护救助服务,并向有关部门报告。  网络信息服务提供者应当设置便利未成年人及其监护人行使通知删除网络暴力信息权利的功能、渠道,接到相关通知后,应当及时采取删除、屏蔽、断开链接等必要的措施,防止信息扩散。第六章 监督管理和法律责任  第二十八条网信部门会同公安、文化和旅游、广播电视等有关部门依法对网络信息服务提供者的网络暴力信息治理情况进行监督检查。  网络信息服务提供者对网信部门和有关部门依法实施的监督检查应当予以配合。  第二十九条网信部门会同公安、文化和旅游、广播电视等有关部门建立健全信息共享、会商通报、取证调证、案件督办等工作机制,协同治理网络暴力信息。  公安机关对于网信、文化和旅游、广播电视等部门移送的涉网络暴力信息违法犯罪线索,应当及时进行审查,并对符合立案条件的及时立案侦查、调查。  第三十条违反本规定的,依照《中华人民共和国网络安全法》、《中华人民共和国个人信息保护法》、《中华人民共和国治安管理处罚法》、《互联网信息服务管理办法》等法律、行政法规的规定予以处罚。  法律、行政法规没有规定的,由网信、公安、文化和旅游、广播电视等有关部门依据职责给予警告、通报批评,责令限期改正,可以并处一万元以上十万元以下罚款;涉及危害公民生命健康安全且有严重后果的,并处十万元以上二十万元以下罚款。  对组织、煽动制作、复制、发布、传播网络暴力信息或者利用网络暴力事件实施恶意营销炒作等行为的组织和个人,应当依法从重处罚。  第三十一条违反本规定,给他人造成损害的,依法承担民事责任;构成违反治安管理行为的,依法给予治安管理处罚;构成犯罪的,依法追究刑事责任。第七章 附 则  第三十二条本规定所称网络暴力信息,是指通过网络以文本、图像、音频、视频等形式对个人集中发布的,含有侮辱谩骂、造谣诽谤、煽动仇恨、威逼胁迫、侵犯隐私,以及影响身心健康的指责嘲讽、贬低歧视等内容的违法和不良信息。  第三十三条依法通过网络检举、揭发他人违法犯罪,或者依法实施舆论监督的,不适用本规定。  第三十四条本规定自2024年8月1日起施行。

未成年人网络保护条例

行政法规
25
2023-10

中华人民共和国国务院令第766号  《未成年人网络保护条例》已经2023年9月20日国务院第15次常务会议通过,现予公布,自2024年1月1日起施行。总理  李强2023年10月16日未成年人网络保护条例第一章 总  则  第一条为了营造有利于未成年人身心健康的网络环境,保障未成年人合法权益,根据《中华人民共和国未成年人保护法》、《中华人民共和国网络安全法》、《中华人民共和国个人信息保护法》等法律,制定本条例。  第二条未成年人网络保护工作应当坚持中国共产党的领导,坚持以社会主义核心价值观为引领,坚持最有利于未成年人的原则,适应未成年人身心健康发展和网络空间的规律和特点,实行社会共治。  第三条国家网信部门负责统筹协调未成年人网络保护工作,并依据职责做好未成年人网络保护工作。  国家新闻出版、电影部门和国务院教育、电信、公安、民政、文化和旅游、卫生健康、市场监督管理、广播电视等有关部门依据各自职责做好未成年人网络保护工作。  县级以上地方人民政府及其有关部门依据各自职责做好未成年人网络保护工作。  第四条共产主义青年团、妇女联合会、工会、残疾人联合会、关心下一代工作委员会、青年联合会、学生联合会、少年先锋队以及其他人民团体、有关社会组织、基层群众性自治组织,协助有关部门做好未成年人网络保护工作,维护未成年人合法权益。  第五条学校、家庭应当教育引导未成年人参加有益身心健康的活动,科学、文明、安全、合理使用网络,预防和干预未成年人沉迷网络。  第六条网络产品和服务提供者、个人信息处理者、智能终端产品制造者和销售者应当遵守法律、行政法规和国家有关规定,尊重社会公德,遵守商业道德,诚实信用,履行未成年人网络保护义务,承担社会责任。  第七条网络产品和服务提供者、个人信息处理者、智能终端产品制造者和销售者应当接受政府和社会的监督,配合有关部门依法实施涉及未成年人网络保护工作的监督检查,建立便捷、合理、有效的投诉、举报渠道,通过显著方式公布投诉、举报途径和方法,及时受理并处理公众投诉、举报。  第八条任何组织和个人发现违反本条例规定的,可以向网信、新闻出版、电影、教育、电信、公安、民政、文化和旅游、卫生健康、市场监督管理、广播电视等有关部门投诉、举报。收到投诉、举报的部门应当及时依法作出处理;不属于本部门职责的,应当及时移送有权处理的部门。  第九条网络相关行业组织应当加强行业自律,制定未成年人网络保护相关行业规范,指导会员履行未成年人网络保护义务,加强对未成年人的网络保护。  第十条新闻媒体应当通过新闻报道、专题栏目(节目)、公益广告等方式,开展未成年人网络保护法律法规、政策措施、典型案例和有关知识的宣传,对侵犯未成年人合法权益的行为进行舆论监督,引导全社会共同参与未成年人网络保护。  第十一条国家鼓励和支持在未成年人网络保护领域加强科学研究和人才培养,开展国际交流与合作。  第十二条对在未成年人网络保护工作中作出突出贡献的组织和个人,按照国家有关规定给予表彰和奖励。第二章 网络素养促进  第十三条国务院教育部门应当将网络素养教育纳入学校素质教育内容,并会同国家网信部门制定未成年人网络素养测评指标。  教育部门应当指导、支持学校开展未成年人网络素养教育,围绕网络道德意识形成、网络法治观念培养、网络使用能力建设、人身财产安全保护等,培育未成年人网络安全意识、文明素养、行为习惯和防护技能。  第十四条县级以上人民政府应当科学规划、合理布局,促进公益性上网服务均衡协调发展,加强提供公益性上网服务的公共文化设施建设,改善未成年人上网条件。  县级以上地方人民政府应当通过为中小学校配备具有相应专业能力的指导教师、政府购买服务或者鼓励中小学校自行采购相关服务等方式,为学生提供优质的网络素养教育课程。  第十五条学校、社区、图书馆、文化馆、青少年宫等场所为未成年人提供互联网上网服务设施的,应当通过安排专业人员、招募志愿者等方式,以及安装未成年人网络保护软件或者采取其他安全保护技术措施,为未成年人提供上网指导和安全、健康的上网环境。  第十六条学校应当将提高学生网络素养等内容纳入教育教学活动,并合理使用网络开展教学活动,建立健全学生在校期间上网的管理制度,依法规范管理未成年学生带入学校的智能终端产品,帮助学生养成良好上网习惯,培养学生网络安全和网络法治意识,增强学生对网络信息的获取和分析判断能力。  第十七条未成年人的监护人应当加强家庭家教家风建设,提高自身网络素养,规范自身使用网络的行为,加强对未成年人使用网络行为的教育、示范、引导和监督。  第十八条国家鼓励和支持研发、生产和使用专门以未成年人为服务对象、适应未成年人身心健康发展规律和特点的网络保护软件、智能终端产品和未成年人模式、未成年人专区等网络技术、产品、服务,加强网络无障碍环境建设和改造,促进未成年人开阔眼界、陶冶情操、提高素质。  第十九条未成年人网络保护软件、专门供未成年人使用的智能终端产品应当具有有效识别违法信息和可能影响未成年人身心健康的信息、保护未成年人个人信息权益、预防未成年人沉迷网络、便于监护人履行监护职责等功能。  国家网信部门会同国务院有关部门根据未成年人网络保护工作的需要,明确未成年人网络保护软件、专门供未成年人使用的智能终端产品的相关技术标准或者要求,指导监督网络相关行业组织按照有关技术标准和要求对未成年人网络保护软件、专门供未成年人使用的智能终端产品的使用效果进行评估。  智能终端产品制造者应当在产品出厂前安装未成年人网络保护软件,或者采用显著方式告知用户安装渠道和方法。智能终端产品销售者在产品销售前应当采用显著方式告知用户安装未成年人网络保护软件的情况以及安装渠道和方法。  未成年人的监护人应当合理使用并指导未成年人使用网络保护软件、智能终端产品等,创造良好的网络使用家庭环境。  第二十条未成年人用户数量巨大或者对未成年人群体具有显著影响的网络平台服务提供者,应当履行下列义务:  (一)在网络平台服务的设计、研发、运营等阶段,充分考虑未成年人身心健康发展特点,定期开展未成年人网络保护影响评估;  (二)提供未成年人模式或者未成年人专区等,便利未成年人获取有益身心健康的平台内产品或者服务;  (三)按照国家规定建立健全未成年人网络保护合规制度体系,成立主要由外部成员组成的独立机构,对未成年人网络保护情况进行监督;  (四)遵循公开、公平、公正的原则,制定专门的平台规则,明确平台内产品或者服务提供者的未成年人网络保护义务,并以显著方式提示未成年人用户依法享有的网络保护权利和遭受网络侵害的救济途径;  (五)对违反法律、行政法规严重侵害未成年人身心健康或者侵犯未成年人其他合法权益的平台内产品或者服务提供者,停止提供服务;  (六)每年发布专门的未成年人网络保护社会责任报告,并接受社会监督。  前款所称的未成年人用户数量巨大或者对未成年人群体具有显著影响的网络平台服务提供者的具体认定办法,由国家网信部门会同有关部门另行制定。第三章 网络信息内容规范  第二十一条国家鼓励和支持制作、复制、发布、传播弘扬社会主义核心价值观和社会主义先进文化、革命文化、中华优秀传统文化,铸牢中华民族共同体意识,培养未成年人家国情怀和良好品德,引导未成年人养成良好生活习惯和行为习惯等的网络信息,营造有利于未成年人健康成长的清朗网络空间和良好网络生态。  第二十二条任何组织和个人不得制作、复制、发布、传播含有宣扬淫秽、色情、暴力、邪教、迷信、赌博、引诱自残自杀、恐怖主义、分裂主义、极端主义等危害未成年人身心健康内容的网络信息。  任何组织和个人不得制作、复制、发布、传播或者持有有关未成年人的淫秽色情网络信息。  第二十三条网络产品和服务中含有可能引发或者诱导未成年人模仿不安全行为、实施违反社会公德行为、产生极端情绪、养成不良嗜好等可能影响未成年人身心健康的信息的,制作、复制、发布、传播该信息的组织和个人应当在信息展示前予以显著提示。  国家网信部门会同国家新闻出版、电影部门和国务院教育、电信、公安、文化和旅游、广播电视等部门,在前款规定基础上确定可能影响未成年人身心健康的信息的具体种类、范围、判断标准和提示办法。  第二十四条任何组织和个人不得在专门以未成年人为服务对象的网络产品和服务中制作、复制、发布、传播本条例第二十三条第一款规定的可能影响未成年人身心健康的信息。  网络产品和服务提供者不得在首页首屏、弹窗、热搜等处于产品或者服务醒目位置、易引起用户关注的重点环节呈现本条例第二十三条第一款规定的可能影响未成年人身心健康的信息。  网络产品和服务提供者不得通过自动化决策方式向未成年人进行商业营销。  第二十五条任何组织和个人不得向未成年人发送、推送或者诱骗、强迫未成年人接触含有危害或者可能影响未成年人身心健康内容的网络信息。  第二十六条任何组织和个人不得通过网络以文字、图片、音视频等形式,对未成年人实施侮辱、诽谤、威胁或者恶意损害形象等网络欺凌行为。  网络产品和服务提供者应当建立健全网络欺凌行为的预警预防、识别监测和处置机制,设置便利未成年人及其监护人保存遭受网络欺凌记录、行使通知权利的功能、渠道,提供便利未成年人设置屏蔽陌生用户、本人发布信息可见范围、禁止转载或者评论本人发布信息、禁止向本人发送信息等网络欺凌信息防护选项。  网络产品和服务提供者应当建立健全网络欺凌信息特征库,优化相关算法模型,采用人工智能、大数据等技术手段和人工审核相结合的方式加强对网络欺凌信息的识别监测。  第二十七条任何组织和个人不得通过网络以文字、图片、音视频等形式,组织、教唆、胁迫、引诱、欺骗、帮助未成年人实施违法犯罪行为。  第二十八条以未成年人为服务对象的在线教育网络产品和服务提供者,应当按照法律、行政法规和国家有关规定,根据不同年龄阶段未成年人身心发展特点和认知能力提供相应的产品和服务。  第二十九条网络产品和服务提供者应当加强对用户发布信息的管理,采取有效措施防止制作、复制、发布、传播违反本条例第二十二条、第二十四条、第二十五条、第二十六条第一款、第二十七条规定的信息,发现违反上述条款规定的信息的,应当立即停止传输相关信息,采取删除、屏蔽、断开链接等处置措施,防止信息扩散,保存有关记录,向网信、公安等部门报告,并对制作、复制、发布、传播上述信息的用户采取警示、限制功能、暂停服务、关闭账号等处置措施。  网络产品和服务提供者发现用户发布、传播本条例第二十三条第一款规定的信息未予显著提示的,应当作出提示或者通知用户予以提示;未作出提示的,不得传输该信息。  第三十条国家网信、新闻出版、电影部门和国务院教育、电信、公安、文化和旅游、广播电视等部门发现违反本条例第二十二条、第二十四条、第二十五条、第二十六条第一款、第二十七条规定的信息的,或者发现本条例第二十三条第一款规定的信息未予显著提示的,应当要求网络产品和服务提供者按照本条例第二十九条的规定予以处理;对来源于境外的上述信息,应当依法通知有关机构采取技术措施和其他必要措施阻断传播。第四章 个人信息网络保护  第三十一条网络服务提供者为未成年人提供信息发布、即时通讯等服务的,应当依法要求未成年人或者其监护人提供未成年人真实身份信息。未成年人或者其监护人不提供未成年人真实身份信息的,网络服务提供者不得为未成年人提供相关服务。  网络直播服务提供者应当建立网络直播发布者真实身份信息动态核验机制,不得向不符合法律规定情形的未成年人用户提供网络直播发布服务。  第三十二条个人信息处理者应当严格遵守国家网信部门和有关部门关于网络产品和服务必要个人信息范围的规定,不得强制要求未成年人或者其监护人同意非必要的个人信息处理行为,不得因为未成年人或者其监护人不同意处理未成年人非必要个人信息或者撤回同意,拒绝未成年人使用其基本功能服务。  第三十三条未成年人的监护人应当教育引导未成年人增强个人信息保护意识和能力、掌握个人信息范围、了解个人信息安全风险,指导未成年人行使其在个人信息处理活动中的查阅、复制、更正、补充、删除等权利,保护未成年人个人信息权益。  第三十四条未成年人或者其监护人依法请求查阅、复制、更正、补充、删除未成年人个人信息的,个人信息处理者应当遵守以下规定:  (一)提供便捷的支持未成年人或者其监护人查阅未成年人个人信息种类、数量等的方法和途径,不得对未成年人或者其监护人的合理请求进行限制;  (二)提供便捷的支持未成年人或者其监护人复制、更正、补充、删除未成年人个人信息的功能,不得设置不合理条件;  (三)及时受理并处理未成年人或者其监护人查阅、复制、更正、补充、删除未成年人个人信息的申请,拒绝未成年人或者其监护人行使权利的请求的,应当书面告知申请人并说明理由。  对未成年人或者其监护人依法提出的转移未成年人个人信息的请求,符合国家网信部门规定条件的,个人信息处理者应当提供转移的途径。  第三十五条发生或者可能发生未成年人个人信息泄露、篡改、丢失的,个人信息处理者应当立即启动个人信息安全事件应急预案,采取补救措施,及时向网信等部门报告,并按照国家有关规定将事件情况以邮件、信函、电话、信息推送等方式告知受影响的未成年人及其监护人。  个人信息处理者难以逐一告知的,应当采取合理、有效的方式及时发布相关警示信息,法律、行政法规另有规定的除外。  第三十六条个人信息处理者对其工作人员应当以最小授权为原则,严格设定信息访问权限,控制未成年人个人信息知悉范围。工作人员访问未成年人个人信息的,应当经过相关负责人或者其授权的管理人员审批,记录访问情况,并采取技术措施,避免违法处理未成年人个人信息。  第三十七条个人信息处理者应当自行或者委托专业机构每年对其处理未成年人个人信息遵守法律、行政法规的情况进行合规审计,并将审计情况及时报告网信等部门。  第三十八条网络服务提供者发现未成年人私密信息或者未成年人通过网络发布的个人信息中涉及私密信息的,应当及时提示,并采取停止传输等必要保护措施,防止信息扩散。  网络服务提供者通过未成年人私密信息发现未成年人可能遭受侵害的,应当立即采取必要措施保存有关记录,并向公安机关报告。第五章 网络沉迷防治  第三十九条对未成年人沉迷网络进行预防和干预,应当遵守法律、行政法规和国家有关规定。  教育、卫生健康、市场监督管理等部门依据各自职责对从事未成年人沉迷网络预防和干预活动的机构实施监督管理。  第四十条学校应当加强对教师的指导和培训,提高教师对未成年学生沉迷网络的早期识别和干预能力。对于有沉迷网络倾向的未成年学生,学校应当及时告知其监护人,共同对未成年学生进行教育和引导,帮助其恢复正常的学习生活。  第四十一条未成年人的监护人应当指导未成年人安全合理使用网络,关注未成年人上网情况以及相关生理状况、心理状况、行为习惯,防范未成年人接触危害或者可能影响其身心健康的网络信息,合理安排未成年人使用网络的时间,预防和干预未成年人沉迷网络。  第四十二条网络产品和服务提供者应当建立健全防沉迷制度,不得向未成年人提供诱导其沉迷的产品和服务,及时修改可能造成未成年人沉迷的内容、功能和规则,并每年向社会公布防沉迷工作情况,接受社会监督。  第四十三条网络游戏、网络直播、网络音视频、网络社交等网络服务提供者应当针对不同年龄阶段未成年人使用其服务的特点,坚持融合、友好、实用、有效的原则,设置未成年人模式,在使用时段、时长、功能和内容等方面按照国家有关规定和标准提供相应的服务,并以醒目便捷的方式为监护人履行监护职责提供时间管理、权限管理、消费管理等功能。  第四十四条网络游戏、网络直播、网络音视频、网络社交等网络服务提供者应当采取措施,合理限制不同年龄阶段未成年人在使用其服务中的单次消费数额和单日累计消费数额,不得向未成年人提供与其民事行为能力不符的付费服务。  第四十五条网络游戏、网络直播、网络音视频、网络社交等网络服务提供者应当采取措施,防范和抵制流量至上等不良价值倾向,不得设置以应援集资、投票打榜、刷量控评等为主题的网络社区、群组、话题,不得诱导未成年人参与应援集资、投票打榜、刷量控评等网络活动,并预防和制止其用户诱导未成年人实施上述行为。  第四十六条网络游戏服务提供者应当通过统一的未成年人网络游戏电子身份认证系统等必要手段验证未成年人用户真实身份信息。  网络产品和服务提供者不得为未成年人提供游戏账号租售服务。  第四十七条网络游戏服务提供者应当建立、完善预防未成年人沉迷网络的游戏规则,避免未成年人接触可能影响其身心健康的游戏内容或者游戏功能。  网络游戏服务提供者应当落实适龄提示要求,根据不同年龄阶段未成年人身心发展特点和认知能力,通过评估游戏产品的类型、内容与功能等要素,对游戏产品进行分类,明确游戏产品适合的未成年人用户年龄阶段,并在用户下载、注册、登录界面等位置予以显著提示。  第四十八条新闻出版、教育、卫生健康、文化和旅游、广播电视、网信等部门应当定期开展预防未成年人沉迷网络的宣传教育,监督检查网络产品和服务提供者履行预防未成年人沉迷网络义务的情况,指导家庭、学校、社会组织互相配合,采取科学、合理的方式对未成年人沉迷网络进行预防和干预。  国家新闻出版部门牵头组织开展未成年人沉迷网络游戏防治工作,会同有关部门制定关于向未成年人提供网络游戏服务的时段、时长、消费上限等管理规定。  卫生健康、教育等部门依据各自职责指导有关医疗卫生机构、高等学校等,开展未成年人沉迷网络所致精神障碍和心理行为问题的基础研究和筛查评估、诊断、预防、干预等应用研究。  第四十九条严禁任何组织和个人以虐待、胁迫等侵害未成年人身心健康的方式干预未成年人沉迷网络、侵犯未成年人合法权益。  第六章 法律责任  第五十条地方各级人民政府和县级以上有关部门违反本条例规定,不履行未成年人网络保护职责的,由其上级机关责令改正;拒不改正或者情节严重的,对负有责任的领导人员和直接责任人员依法给予处分。  第五十一条学校、社区、图书馆、文化馆、青少年宫等违反本条例规定,不履行未成年人网络保护职责的,由教育、文化和旅游等部门依据各自职责责令改正;拒不改正或者情节严重的,对负有责任的领导人员和直接责任人员依法给予处分。  第五十二条未成年人的监护人不履行本条例规定的监护职责或者侵犯未成年人合法权益的,由未成年人居住地的居民委员会、村民委员会、妇女联合会,监护人所在单位,中小学校、幼儿园等有关密切接触未成年人的单位依法予以批评教育、劝诫制止、督促其接受家庭教育指导等。  第五十三条违反本条例第七条、第十九条第三款、第三十八条第二款规定的,由网信、新闻出版、电影、教育、电信、公安、民政、文化和旅游、市场监督管理、广播电视等部门依据各自职责责令改正;拒不改正或者情节严重的,处5万元以上50万元以下罚款,对直接负责的主管人员和其他直接责任人员处1万元以上10万元以下罚款。  第五十四条违反本条例第二十条第一款规定的,由网信、新闻出版、电信、公安、文化和旅游、广播电视等部门依据各自职责责令改正,给予警告,没收违法所得;拒不改正的,并处100万元以下罚款,对直接负责的主管人员和其他直接责任人员处1万元以上10万元以下罚款。  违反本条例第二十条第一款第一项和第五项规定,情节严重的,由省级以上网信、新闻出版、电信、公安、文化和旅游、广播电视等部门依据各自职责责令改正,没收违法所得,并处5000万元以下或者上一年度营业额百分之五以下罚款,并可以责令暂停相关业务或者停业整顿、通报有关部门依法吊销相关业务许可证或者吊销营业执照;对直接负责的主管人员和其他直接责任人员处10万元以上100万元以下罚款,并可以决定禁止其在一定期限内担任相关企业的董事、监事、高级管理人员和未成年人保护负责人。  第五十五条违反本条例第二十四条、第二十五条规定的,由网信、新闻出版、电影、电信、公安、文化和旅游、市场监督管理、广播电视等部门依据各自职责责令限期改正,给予警告,没收违法所得,可以并处10万元以下罚款;拒不改正或者情节严重的,责令暂停相关业务、停产停业或者吊销相关业务许可证、吊销营业执照,违法所得100万元以上的,并处违法所得1倍以上10倍以下罚款,没有违法所得或者违法所得不足100万元的,并处10万元以上100万元以下罚款。  第五十六条违反本条例第二十六条第二款和第三款、第二十八条、第二十九条第一款、第三十一条第二款、第三十六条、第三十八条第一款、第四十二条至第四十五条、第四十六条第二款、第四十七条规定的,由网信、新闻出版、电影、教育、电信、公安、文化和旅游、广播电视等部门依据各自职责责令改正,给予警告,没收违法所得,违法所得100万元以上的,并处违法所得1倍以上10倍以下罚款,没有违法所得或者违法所得不足100万元的,并处10万元以上100万元以下罚款,对直接负责的主管人员和其他直接责任人员处1万元以上10万元以下罚款;拒不改正或者情节严重的,并可以责令暂停相关业务、停业整顿、关闭网站、吊销相关业务许可证或者吊销营业执照。  第五十七条网络产品和服务提供者违反本条例规定,受到关闭网站、吊销相关业务许可证或者吊销营业执照处罚的,5年内不得重新申请相关许可,其直接负责的主管人员和其他直接责任人员5年内不得从事同类网络产品和服务业务。  第五十八条违反本条例规定,侵犯未成年人合法权益,给未成年人造成损害的,依法承担民事责任;构成违反治安管理行为的,依法给予治安管理处罚;构成犯罪的,依法追究刑事责任。第七章 附  则  第五十九条本条例所称智能终端产品,是指可以接入网络、具有操作系统、能够由用户自行安装应用软件的手机、计算机等网络终端产品。  第六十条本条例自2024年1月1日起施行。

未成年人网络保护条例

法律法规
25
2023-10

  中华人民共和国国务院令  第766号  《未成年人网络保护条例》已经2023年9月20日国务院第15次常务会议通过,现予公布,自2024年1月1日起施行。  总理  李强  2023年10月16日  未成年人网络保护条例  第一章 总  则  第一条 为了营造有利于未成年人身心健康的网络环境,保障未成年人合法权益,根据《中华人民共和国未成年人保护法》、《中华人民共和国网络安全法》、《中华人民共和国个人信息保护法》等法律,制定本条例。  第二条 未成年人网络保护工作应当坚持中国共产党的领导,坚持以社会主义核心价值观为引领,坚持最有利于未成年人的原则,适应未成年人身心健康发展和网络空间的规律和特点,实行社会共治。  第三条 国家网信部门负责统筹协调未成年人网络保护工作,并依据职责做好未成年人网络保护工作。  国家新闻出版、电影部门和国务院教育、电信、公安、民政、文化和旅游、卫生健康、市场监督管理、广播电视等有关部门依据各自职责做好未成年人网络保护工作。  县级以上地方人民政府及其有关部门依据各自职责做好未成年人网络保护工作。  第四条 共产主义青年团、妇女联合会、工会、残疾人联合会、关心下一代工作委员会、青年联合会、学生联合会、少年先锋队以及其他人民团体、有关社会组织、基层群众性自治组织,协助有关部门做好未成年人网络保护工作,维护未成年人合法权益。  第五条 学校、家庭应当教育引导未成年人参加有益身心健康的活动,科学、文明、安全、合理使用网络,预防和干预未成年人沉迷网络。  第六条 网络产品和服务提供者、个人信息处理者、智能终端产品制造者和销售者应当遵守法律、行政法规和国家有关规定,尊重社会公德,遵守商业道德,诚实信用,履行未成年人网络保护义务,承担社会责任。  第七条 网络产品和服务提供者、个人信息处理者、智能终端产品制造者和销售者应当接受政府和社会的监督,配合有关部门依法实施涉及未成年人网络保护工作的监督检查,建立便捷、合理、有效的投诉、举报渠道,通过显著方式公布投诉、举报途径和方法,及时受理并处理公众投诉、举报。  第八条 任何组织和个人发现违反本条例规定的,可以向网信、新闻出版、电影、教育、电信、公安、民政、文化和旅游、卫生健康、市场监督管理、广播电视等有关部门投诉、举报。收到投诉、举报的部门应当及时依法作出处理;不属于本部门职责的,应当及时移送有权处理的部门。  第九条 网络相关行业组织应当加强行业自律,制定未成年人网络保护相关行业规范,指导会员履行未成年人网络保护义务,加强对未成年人的网络保护。  第十条 新闻媒体应当通过新闻报道、专题栏目(节目)、公益广告等方式,开展未成年人网络保护法律法规、政策措施、典型案例和有关知识的宣传,对侵犯未成年人合法权益的行为进行舆论监督,引导全社会共同参与未成年人网络保护。  第十一条 国家鼓励和支持在未成年人网络保护领域加强科学研究和人才培养,开展国际交流与合作。  第十二条 对在未成年人网络保护工作中作出突出贡献的组织和个人,按照国家有关规定给予表彰和奖励。  第二章 网络素养促进  第十三条 国务院教育部门应当将网络素养教育纳入学校素质教育内容,并会同国家网信部门制定未成年人网络素养测评指标。  教育部门应当指导、支持学校开展未成年人网络素养教育,围绕网络道德意识形成、网络法治观念培养、网络使用能力建设、人身财产安全保护等,培育未成年人网络安全意识、文明素养、行为习惯和防护技能。  第十四条 县级以上人民政府应当科学规划、合理布局,促进公益性上网服务均衡协调发展,加强提供公益性上网服务的公共文化设施建设,改善未成年人上网条件。  县级以上地方人民政府应当通过为中小学校配备具有相应专业能力的指导教师、政府购买服务或者鼓励中小学校自行采购相关服务等方式,为学生提供优质的网络素养教育课程。  第十五条 学校、社区、图书馆、文化馆、青少年宫等场所为未成年人提供互联网上网服务设施的,应当通过安排专业人员、招募志愿者等方式,以及安装未成年人网络保护软件或者采取其他安全保护技术措施,为未成年人提供上网指导和安全、健康的上网环境。  第十六条 学校应当将提高学生网络素养等内容纳入教育教学活动,并合理使用网络开展教学活动,建立健全学生在校期间上网的管理制度,依法规范管理未成年学生带入学校的智能终端产品,帮助学生养成良好上网习惯,培养学生网络安全和网络法治意识,增强学生对网络信息的获取和分析判断能力。  第十七条 未成年人的监护人应当加强家庭家教家风建设,提高自身网络素养,规范自身使用网络的行为,加强对未成年人使用网络行为的教育、示范、引导和监督。  第十八条 国家鼓励和支持研发、生产和使用专门以未成年人为服务对象、适应未成年人身心健康发展规律和特点的网络保护软件、智能终端产品和未成年人模式、未成年人专区等网络技术、产品、服务,加强网络无障碍环境建设和改造,促进未成年人开阔眼界、陶冶情操、提高素质。  第十九条 未成年人网络保护软件、专门供未成年人使用的智能终端产品应当具有有效识别违法信息和可能影响未成年人身心健康的信息、保护未成年人个人信息权益、预防未成年人沉迷网络、便于监护人履行监护职责等功能。  国家网信部门会同国务院有关部门根据未成年人网络保护工作的需要,明确未成年人网络保护软件、专门供未成年人使用的智能终端产品的相关技术标准或者要求,指导监督网络相关行业组织按照有关技术标准和要求对未成年人网络保护软件、专门供未成年人使用的智能终端产品的使用效果进行评估。  智能终端产品制造者应当在产品出厂前安装未成年人网络保护软件,或者采用显著方式告知用户安装渠道和方法。智能终端产品销售者在产品销售前应当采用显著方式告知用户安装未成年人网络保护软件的情况以及安装渠道和方法。  未成年人的监护人应当合理使用并指导未成年人使用网络保护软件、智能终端产品等,创造良好的网络使用家庭环境。  第二十条 未成年人用户数量巨大或者对未成年人群体具有显著影响的网络平台服务提供者,应当履行下列义务:  (一)在网络平台服务的设计、研发、运营等阶段,充分考虑未成年人身心健康发展特点,定期开展未成年人网络保护影响评估;  (二)提供未成年人模式或者未成年人专区等,便利未成年人获取有益身心健康的平台内产品或者服务;  (三)按照国家规定建立健全未成年人网络保护合规制度体系,成立主要由外部成员组成的独立机构,对未成年人网络保护情况进行监督;  (四)遵循公开、公平、公正的原则,制定专门的平台规则,明确平台内产品或者服务提供者的未成年人网络保护义务,并以显著方式提示未成年人用户依法享有的网络保护权利和遭受网络侵害的救济途径;  (五)对违反法律、行政法规严重侵害未成年人身心健康或者侵犯未成年人其他合法权益的平台内产品或者服务提供者,停止提供服务;  (六)每年发布专门的未成年人网络保护社会责任报告,并接受社会监督。  前款所称的未成年人用户数量巨大或者对未成年人群体具有显著影响的网络平台服务提供者的具体认定办法,由国家网信部门会同有关部门另行制定。  第三章 网络信息内容规范  第二十一条 国家鼓励和支持制作、复制、发布、传播弘扬社会主义核心价值观和社会主义先进文化、革命文化、中华优秀传统文化,铸牢中华民族共同体意识,培养未成年人家国情怀和良好品德,引导未成年人养成良好生活习惯和行为习惯等的网络信息,营造有利于未成年人健康成长的清朗网络空间和良好网络生态。  第二十二条 任何组织和个人不得制作、复制、发布、传播含有宣扬淫秽、色情、暴力、邪教、迷信、赌博、引诱自残自杀、恐怖主义、分裂主义、极端主义等危害未成年人身心健康内容的网络信息。  任何组织和个人不得制作、复制、发布、传播或者持有有关未成年人的淫秽色情网络信息。  第二十三条 网络产品和服务中含有可能引发或者诱导未成年人模仿不安全行为、实施违反社会公德行为、产生极端情绪、养成不良嗜好等可能影响未成年人身心健康的信息的,制作、复制、发布、传播该信息的组织和个人应当在信息展示前予以显著提示。  国家网信部门会同国家新闻出版、电影部门和国务院教育、电信、公安、文化和旅游、广播电视等部门,在前款规定基础上确定可能影响未成年人身心健康的信息的具体种类、范围、判断标准和提示办法。  第二十四条 任何组织和个人不得在专门以未成年人为服务对象的网络产品和服务中制作、复制、发布、传播本条例第二十三条第一款规定的可能影响未成年人身心健康的信息。  网络产品和服务提供者不得在首页首屏、弹窗、热搜等处于产品或者服务醒目位置、易引起用户关注的重点环节呈现本条例第二十三条第一款规定的可能影响未成年人身心健康的信息。  网络产品和服务提供者不得通过自动化决策方式向未成年人进行商业营销。  第二十五条 任何组织和个人不得向未成年人发送、推送或者诱骗、强迫未成年人接触含有危害或者可能影响未成年人身心健康内容的网络信息。  第二十六条 任何组织和个人不得通过网络以文字、图片、音视频等形式,对未成年人实施侮辱、诽谤、威胁或者恶意损害形象等网络欺凌行为。  网络产品和服务提供者应当建立健全网络欺凌行为的预警预防、识别监测和处置机制,设置便利未成年人及其监护人保存遭受网络欺凌记录、行使通知权利的功能、渠道,提供便利未成年人设置屏蔽陌生用户、本人发布信息可见范围、禁止转载或者评论本人发布信息、禁止向本人发送信息等网络欺凌信息防护选项。  网络产品和服务提供者应当建立健全网络欺凌信息特征库,优化相关算法模型,采用人工智能、大数据等技术手段和人工审核相结合的方式加强对网络欺凌信息的识别监测。  第二十七条 任何组织和个人不得通过网络以文字、图片、音视频等形式,组织、教唆、胁迫、引诱、欺骗、帮助未成年人实施违法犯罪行为。  第二十八条 以未成年人为服务对象的在线教育网络产品和服务提供者,应当按照法律、行政法规和国家有关规定,根据不同年龄阶段未成年人身心发展特点和认知能力提供相应的产品和服务。  第二十九条 网络产品和服务提供者应当加强对用户发布信息的管理,采取有效措施防止制作、复制、发布、传播违反本条例第二十二条、第二十四条、第二十五条、第二十六条第一款、第二十七条规定的信息,发现违反上述条款规定的信息的,应当立即停止传输相关信息,采取删除、屏蔽、断开链接等处置措施,防止信息扩散,保存有关记录,向网信、公安等部门报告,并对制作、复制、发布、传播上述信息的用户采取警示、限制功能、暂停服务、关闭账号等处置措施。  网络产品和服务提供者发现用户发布、传播本条例第二十三条第一款规定的信息未予显著提示的,应当作出提示或者通知用户予以提示;未作出提示的,不得传输该信息。  第三十条 国家网信、新闻出版、电影部门和国务院教育、电信、公安、文化和旅游、广播电视等部门发现违反本条例第二十二条、第二十四条、第二十五条、第二十六条第一款、第二十七条规定的信息的,或者发现本条例第二十三条第一款规定的信息未予显著提示的,应当要求网络产品和服务提供者按照本条例第二十九条的规定予以处理;对来源于境外的上述信息,应当依法通知有关机构采取技术措施和其他必要措施阻断传播。  第四章 个人信息网络保护  第三十一条 网络服务提供者为未成年人提供信息发布、即时通讯等服务的,应当依法要求未成年人或者其监护人提供未成年人真实身份信息。未成年人或者其监护人不提供未成年人真实身份信息的,网络服务提供者不得为未成年人提供相关服务。  网络直播服务提供者应当建立网络直播发布者真实身份信息动态核验机制,不得向不符合法律规定情形的未成年人用户提供网络直播发布服务。  第三十二条 个人信息处理者应当严格遵守国家网信部门和有关部门关于网络产品和服务必要个人信息范围的规定,不得强制要求未成年人或者其监护人同意非必要的个人信息处理行为,不得因为未成年人或者其监护人不同意处理未成年人非必要个人信息或者撤回同意,拒绝未成年人使用其基本功能服务。  第三十三条 未成年人的监护人应当教育引导未成年人增强个人信息保护意识和能力、掌握个人信息范围、了解个人信息安全风险,指导未成年人行使其在个人信息处理活动中的查阅、复制、更正、补充、删除等权利,保护未成年人个人信息权益。  第三十四条 未成年人或者其监护人依法请求查阅、复制、更正、补充、删除未成年人个人信息的,个人信息处理者应当遵守以下规定:  (一)提供便捷的支持未成年人或者其监护人查阅未成年人个人信息种类、数量等的方法和途径,不得对未成年人或者其监护人的合理请求进行限制;  (二)提供便捷的支持未成年人或者其监护人复制、更正、补充、删除未成年人个人信息的功能,不得设置不合理条件;  (三)及时受理并处理未成年人或者其监护人查阅、复制、更正、补充、删除未成年人个人信息的申请,拒绝未成年人或者其监护人行使权利的请求的,应当书面告知申请人并说明理由。  对未成年人或者其监护人依法提出的转移未成年人个人信息的请求,符合国家网信部门规定条件的,个人信息处理者应当提供转移的途径。  第三十五条 发生或者可能发生未成年人个人信息泄露、篡改、丢失的,个人信息处理者应当立即启动个人信息安全事件应急预案,采取补救措施,及时向网信等部门报告,并按照国家有关规定将事件情况以邮件、信函、电话、信息推送等方式告知受影响的未成年人及其监护人。  个人信息处理者难以逐一告知的,应当采取合理、有效的方式及时发布相关警示信息,法律、行政法规另有规定的除外。  第三十六条 个人信息处理者对其工作人员应当以最小授权为原则,严格设定信息访问权限,控制未成年人个人信息知悉范围。工作人员访问未成年人个人信息的,应当经过相关负责人或者其授权的管理人员审批,记录访问情况,并采取技术措施,避免违法处理未成年人个人信息。  第三十七条 个人信息处理者应当自行或者委托专业机构每年对其处理未成年人个人信息遵守法律、行政法规的情况进行合规审计,并将审计情况及时报告网信等部门。  第三十八条 网络服务提供者发现未成年人私密信息或者未成年人通过网络发布的个人信息中涉及私密信息的,应当及时提示,并采取停止传输等必要保护措施,防止信息扩散。  网络服务提供者通过未成年人私密信息发现未成年人可能遭受侵害的,应当立即采取必要措施保存有关记录,并向公安机关报告。  第五章 网络沉迷防治  第三十九条 对未成年人沉迷网络进行预防和干预,应当遵守法律、行政法规和国家有关规定。  教育、卫生健康、市场监督管理等部门依据各自职责对从事未成年人沉迷网络预防和干预活动的机构实施监督管理。  第四十条 学校应当加强对教师的指导和培训,提高教师对未成年学生沉迷网络的早期识别和干预能力。对于有沉迷网络倾向的未成年学生,学校应当及时告知其监护人,共同对未成年学生进行教育和引导,帮助其恢复正常的学习生活。  第四十一条 未成年人的监护人应当指导未成年人安全合理使用网络,关注未成年人上网情况以及相关生理状况、心理状况、行为习惯,防范未成年人接触危害或者可能影响其身心健康的网络信息,合理安排未成年人使用网络的时间,预防和干预未成年人沉迷网络。  第四十二条 网络产品和服务提供者应当建立健全防沉迷制度,不得向未成年人提供诱导其沉迷的产品和服务,及时修改可能造成未成年人沉迷的内容、功能和规则,并每年向社会公布防沉迷工作情况,接受社会监督。  第四十三条 网络游戏、网络直播、网络音视频、网络社交等网络服务提供者应当针对不同年龄阶段未成年人使用其服务的特点,坚持融合、友好、实用、有效的原则,设置未成年人模式,在使用时段、时长、功能和内容等方面按照国家有关规定和标准提供相应的服务,并以醒目便捷的方式为监护人履行监护职责提供时间管理、权限管理、消费管理等功能。  第四十四条 网络游戏、网络直播、网络音视频、网络社交等网络服务提供者应当采取措施,合理限制不同年龄阶段未成年人在使用其服务中的单次消费数额和单日累计消费数额,不得向未成年人提供与其民事行为能力不符的付费服务。  第四十五条 网络游戏、网络直播、网络音视频、网络社交等网络服务提供者应当采取措施,防范和抵制流量至上等不良价值倾向,不得设置以应援集资、投票打榜、刷量控评等为主题的网络社区、群组、话题,不得诱导未成年人参与应援集资、投票打榜、刷量控评等网络活动,并预防和制止其用户诱导未成年人实施上述行为。  第四十六条 网络游戏服务提供者应当通过统一的未成年人网络游戏电子身份认证系统等必要手段验证未成年人用户真实身份信息。  网络产品和服务提供者不得为未成年人提供游戏账号租售服务。  第四十七条 网络游戏服务提供者应当建立、完善预防未成年人沉迷网络的游戏规则,避免未成年人接触可能影响其身心健康的游戏内容或者游戏功能。  网络游戏服务提供者应当落实适龄提示要求,根据不同年龄阶段未成年人身心发展特点和认知能力,通过评估游戏产品的类型、内容与功能等要素,对游戏产品进行分类,明确游戏产品适合的未成年人用户年龄阶段,并在用户下载、注册、登录界面等位置予以显著提示。  第四十八条 新闻出版、教育、卫生健康、文化和旅游、广播电视、网信等部门应当定期开展预防未成年人沉迷网络的宣传教育,监督检查网络产品和服务提供者履行预防未成年人沉迷网络义务的情况,指导家庭、学校、社会组织互相配合,采取科学、合理的方式对未成年人沉迷网络进行预防和干预。  国家新闻出版部门牵头组织开展未成年人沉迷网络游戏防治工作,会同有关部门制定关于向未成年人提供网络游戏服务的时段、时长、消费上限等管理规定。  卫生健康、教育等部门依据各自职责指导有关医疗卫生机构、高等学校等,开展未成年人沉迷网络所致精神障碍和心理行为问题的基础研究和筛查评估、诊断、预防、干预等应用研究。  第四十九条 严禁任何组织和个人以虐待、胁迫等侵害未成年人身心健康的方式干预未成年人沉迷网络、侵犯未成年人合法权益。  第六章 法律责任  第五十条 地方各级人民政府和县级以上有关部门违反本条例规定,不履行未成年人网络保护职责的,由其上级机关责令改正;拒不改正或者情节严重的,对负有责任的领导人员和直接责任人员依法给予处分。  第五十一条 学校、社区、图书馆、文化馆、青少年宫等违反本条例规定,不履行未成年人网络保护职责的,由教育、文化和旅游等部门依据各自职责责令改正;拒不改正或者情节严重的,对负有责任的领导人员和直接责任人员依法给予处分。  第五十二条 未成年人的监护人不履行本条例规定的监护职责或者侵犯未成年人合法权益的,由未成年人居住地的居民委员会、村民委员会、妇女联合会,监护人所在单位,中小学校、幼儿园等有关密切接触未成年人的单位依法予以批评教育、劝诫制止、督促其接受家庭教育指导等。  第五十三条 违反本条例第七条、第十九条第三款、第三十八条第二款规定的,由网信、新闻出版、电影、教育、电信、公安、民政、文化和旅游、市场监督管理、广播电视等部门依据各自职责责令改正;拒不改正或者情节严重的,处5万元以上50万元以下罚款,对直接负责的主管人员和其他直接责任人员处1万元以上10万元以下罚款。  第五十四条 违反本条例第二十条第一款规定的,由网信、新闻出版、电信、公安、文化和旅游、广播电视等部门依据各自职责责令改正,给予警告,没收违法所得;拒不改正的,并处100万元以下罚款,对直接负责的主管人员和其他直接责任人员处1万元以上10万元以下罚款。  违反本条例第二十条第一款第一项和第五项规定,情节严重的,由省级以上网信、新闻出版、电信、公安、文化和旅游、广播电视等部门依据各自职责责令改正,没收违法所得,并处5000万元以下或者上一年度营业额百分之五以下罚款,并可以责令暂停相关业务或者停业整顿、通报有关部门依法吊销相关业务许可证或者吊销营业执照;对直接负责的主管人员和其他直接责任人员处10万元以上100万元以下罚款,并可以决定禁止其在一定期限内担任相关企业的董事、监事、高级管理人员和未成年人保护负责人。  第五十五条 违反本条例第二十四条、第二十五条规定的,由网信、新闻出版、电影、电信、公安、文化和旅游、市场监督管理、广播电视等部门依据各自职责责令限期改正,给予警告,没收违法所得,可以并处10万元以下罚款;拒不改正或者情节严重的,责令暂停相关业务、停产停业或者吊销相关业务许可证、吊销营业执照,违法所得100万元以上的,并处违法所得1倍以上10倍以下罚款,没有违法所得或者违法所得不足100万元的,并处10万元以上100万元以下罚款。  第五十六条 违反本条例第二十六条第二款和第三款、第二十八条、第二十九条第一款、第三十一条第二款、第三十六条、第三十八条第一款、第四十二条至第四十五条、第四十六条第二款、第四十七条规定的,由网信、新闻出版、电影、教育、电信、公安、文化和旅游、广播电视等部门依据各自职责责令改正,给予警告,没收违法所得,违法所得100万元以上的,并处违法所得1倍以上10倍以下罚款,没有违法所得或者违法所得不足100万元的,并处10万元以上100万元以下罚款,对直接负责的主管人员和其他直接责任人员处1万元以上10万元以下罚款;拒不改正或者情节严重的,并可以责令暂停相关业务、停业整顿、关闭网站、吊销相关业务许可证或者吊销营业执照。  第五十七条 网络产品和服务提供者违反本条例规定,受到关闭网站、吊销相关业务许可证或者吊销营业执照处罚的,5年内不得重新申请相关许可,其直接负责的主管人员和其他直接责任人员5年内不得从事同类网络产品和服务业务。  第五十八条 违反本条例规定,侵犯未成年人合法权益,给未成年人造成损害的,依法承担民事责任;构成违反治安管理行为的,依法给予治安管理处罚;构成犯罪的,依法追究刑事责任。  第七章 附  则  第五十九条 本条例所称智能终端产品,是指可以接入网络、具有操作系统、能够由用户自行安装应用软件的手机、计算机等网络终端产品。  第六十条 本条例自2024年1月1日起施行。

生成式人工智能服务管理暂行办法

规范性文件
13
2023-07

  国家互联网信息办公室  中华人民共和国国家发展和改革委员会  中华人民共和国教育部  中华人民共和国科学技术部  中华人民共和国工业和信息化部  中华人民共和国公安部  国家广播电视总局  令  第15号  《生成式人工智能服务管理暂行办法》已经2023年5月23日国家互联网信息办公室2023年第12次室务会会议审议通过,并经国家发展和改革委员会、教育部、科学技术部、工业和信息化部、公安部、国家广播电视总局同意,现予公布,自2023年8月15日起施行。  国家互联网信息办公室主任 庄荣文  国家发展和改革委员会主任 郑栅洁  教育部部长 怀进鹏  科学技术部部长 王志刚  工业和信息化部部长 金壮龙  公安部部长 王小洪  国家广播电视总局局长 曹淑敏  2023年7月10日  生成式人工智能服务管理暂行办法  第一章 总 则  第一条 为了促进生成式人工智能健康发展和规范应用,维护国家安全和社会公共利益,保护公民、法人和其他组织的合法权益,根据《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》、《中华人民共和国科学技术进步法》等法律、行政法规,制定本办法。  第二条 利用生成式人工智能技术向中华人民共和国境内公众提供生成文本、图片、音频、视频等内容的服务(以下称生成式人工智能服务),适用本办法。  国家对利用生成式人工智能服务从事新闻出版、影视制作、文艺创作等活动另有规定的,从其规定。  行业组织、企业、教育和科研机构、公共文化机构、有关专业机构等研发、应用生成式人工智能技术,未向境内公众提供生成式人工智能服务的,不适用本办法的规定。  第三条 国家坚持发展和安全并重、促进创新和依法治理相结合的原则,采取有效措施鼓励生成式人工智能创新发展,对生成式人工智能服务实行包容审慎和分类分级监管。  第四条 提供和使用生成式人工智能服务,应当遵守法律、行政法规,尊重社会公德和伦理道德,遵守以下规定:  (一)坚持社会主义核心价值观,不得生成煽动颠覆国家政权、推翻社会主义制度,危害国家安全和利益、损害国家形象,煽动分裂国家、破坏国家统一和社会稳定,宣扬恐怖主义、极端主义,宣扬民族仇恨、民族歧视,暴力、淫秽色情,以及虚假有害信息等法律、行政法规禁止的内容;  (二)在算法设计、训练数据选择、模型生成和优化、提供服务等过程中,采取有效措施防止产生民族、信仰、国别、地域、性别、年龄、职业、健康等歧视;  (三)尊重知识产权、商业道德,保守商业秘密,不得利用算法、数据、平台等优势,实施垄断和不正当竞争行为;  (四)尊重他人合法权益,不得危害他人身心健康,不得侵害他人肖像权、名誉权、荣誉权、隐私权和个人信息权益;  (五)基于服务类型特点,采取有效措施,提升生成式人工智能服务的透明度,提高生成内容的准确性和可靠性。  第二章 技术发展与治理  第五条 鼓励生成式人工智能技术在各行业、各领域的创新应用,生成积极健康、向上向善的优质内容,探索优化应用场景,构建应用生态体系。  支持行业组织、企业、教育和科研机构、公共文化机构、有关专业机构等在生成式人工智能技术创新、数据资源建设、转化应用、风险防范等方面开展协作。  第六条 鼓励生成式人工智能算法、框架、芯片及配套软件平台等基础技术的自主创新,平等互利开展国际交流与合作,参与生成式人工智能相关国际规则制定。  推动生成式人工智能基础设施和公共训练数据资源平台建设。促进算力资源协同共享,提升算力资源利用效能。推动公共数据分类分级有序开放,扩展高质量的公共训练数据资源。鼓励采用安全可信的芯片、软件、工具、算力和数据资源。  第七条 生成式人工智能服务提供者(以下称提供者)应当依法开展预训练、优化训练等训练数据处理活动,遵守以下规定:  (一)使用具有合法来源的数据和基础模型;  (二)涉及知识产权的,不得侵害他人依法享有的知识产权;  (三)涉及个人信息的,应当取得个人同意或者符合法律、行政法规规定的其他情形;  (四)采取有效措施提高训练数据质量,增强训练数据的真实性、准确性、客观性、多样性;  (五)《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》等法律、行政法规的其他有关规定和有关主管部门的相关监管要求。  第八条 在生成式人工智能技术研发过程中进行数据标注的,提供者应当制定符合本办法要求的清晰、具体、可操作的标注规则;开展数据标注质量评估,抽样核验标注内容的准确性;对标注人员进行必要培训,提升尊法守法意识,监督指导标注人员规范开展标注工作。  第三章 服务规范  第九条 提供者应当依法承担网络信息内容生产者责任,履行网络信息安全义务。涉及个人信息的,依法承担个人信息处理者责任,履行个人信息保护义务。  提供者应当与注册其服务的生成式人工智能服务使用者(以下称使用者)签订服务协议,明确双方权利义务。  第十条 提供者应当明确并公开其服务的适用人群、场合、用途,指导使用者科学理性认识和依法使用生成式人工智能技术,采取有效措施防范未成年人用户过度依赖或者沉迷生成式人工智能服务。  第十一条 提供者对使用者的输入信息和使用记录应当依法履行保护义务,不得收集非必要个人信息,不得非法留存能够识别使用者身份的输入信息和使用记录,不得非法向他人提供使用者的输入信息和使用记录。  提供者应当依法及时受理和处理个人关于查阅、复制、更正、补充、删除其个人信息等的请求。  第十二条 提供者应当按照《互联网信息服务深度合成管理规定》对图片、视频等生成内容进行标识。  第十三条 提供者应当在其服务过程中,提供安全、稳定、持续的服务,保障用户正常使用。  第十四条 提供者发现违法内容的,应当及时采取停止生成、停止传输、消除等处置措施,采取模型优化训练等措施进行整改,并向有关主管部门报告。  提供者发现使用者利用生成式人工智能服务从事违法活动的,应当依法依约采取警示、限制功能、暂停或者终止向其提供服务等处置措施,保存有关记录,并向有关主管部门报告。  第十五条 提供者应当建立健全投诉、举报机制,设置便捷的投诉、举报入口,公布处理流程和反馈时限,及时受理、处理公众投诉举报并反馈处理结果。  第四章 监督检查和法律责任  第十六条 网信、发展改革、教育、科技、工业和信息化、公安、广播电视、新闻出版等部门,依据各自职责依法加强对生成式人工智能服务的管理。  国家有关主管部门针对生成式人工智能技术特点及其在有关行业和领域的服务应用,完善与创新发展相适应的科学监管方式,制定相应的分类分级监管规则或者指引。  第十七条 提供具有舆论属性或者社会动员能力的生成式人工智能服务的,应当按照国家有关规定开展安全评估,并按照《互联网信息服务算法推荐管理规定》履行算法备案和变更、注销备案手续。  第十八条 使用者发现生成式人工智能服务不符合法律、行政法规和本办法规定的,有权向有关主管部门投诉、举报。  第十九条 有关主管部门依据职责对生成式人工智能服务开展监督检查,提供者应当依法予以配合,按要求对训练数据来源、规模、类型、标注规则、算法机制机理等予以说明,并提供必要的技术、数据等支持和协助。  参与生成式人工智能服务安全评估和监督检查的相关机构和人员对在履行职责中知悉的国家秘密、商业秘密、个人隐私和个人信息应当依法予以保密,不得泄露或者非法向他人提供。  第二十条 对来源于中华人民共和国境外向境内提供生成式人工智能服务不符合法律、行政法规和本办法规定的,国家网信部门应当通知有关机构采取技术措施和其他必要措施予以处置。  第二十一条 提供者违反本办法规定的,由有关主管部门依照《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》、《中华人民共和国科学技术进步法》等法律、行政法规的规定予以处罚;法律、行政法规没有规定的,由有关主管部门依据职责予以警告、通报批评,责令限期改正;拒不改正或者情节严重的,责令暂停提供相关服务。  构成违反治安管理行为的,依法给予治安管理处罚;构成犯罪的,依法追究刑事责任。  第五章 附 则  第二十二条 本办法下列用语的含义是:  (一)生成式人工智能技术,是指具有文本、图片、音频、视频等内容生成能力的模型及相关技术。  (二)生成式人工智能服务提供者,是指利用生成式人工智能技术提供生成式人工智能服务(包括通过提供可编程接口等方式提供生成式人工智能服务)的组织、个人。  (三)生成式人工智能服务使用者,是指使用生成式人工智能服务生成内容的组织、个人。  第二十三条 法律、行政法规规定提供生成式人工智能服务应当取得相关行政许可的,提供者应当依法取得许可。  外商投资生成式人工智能服务,应当符合外商投资相关法律、行政法规的规定。  第二十四条 本办法自2023年8月15日起施行。

网信部门行政执法程序规定

规范性文件
29
2023-03

  国家互联网信息办公室令  第14号  《网信部门行政执法程序规定》已经2023年2月3日国家互联网信息办公室2023年第2次室务会议审议通过,现予公布,自2023年6月1日起施行。  国家互联网信息办公室主任 庄荣文  2023年3月18日  网信部门行政执法程序规定  第一章 总则  第一条 为了规范和保障网信部门依法履行职责,保护公民、法人和其他组织的合法权益,维护国家安全和公共利益,根据《中华人民共和国行政处罚法》、《中华人民共和国行政强制法》、《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》等法律、行政法规,制定本规定。  第二条 网信部门实施行政处罚等行政执法,适用本规定。  本规定所称网信部门,是指国家互联网信息办公室和地方互联网信息办公室。  第三条 网信部门实施行政执法,应当坚持处罚与教育相结合,做到事实清楚、证据确凿、依据准确、程序合法。  第四条 国家网信部门依法建立本系统的行政执法监督制度。  上级网信部门对下级网信部门实施的行政执法进行监督。  第五条 网信部门应当加强执法队伍和执法能力建设,建立健全执法人员培训、考试考核、资格管理和持证上岗制度。  第六条 网信部门及其执法人员对在执法过程中知悉的国家秘密、商业秘密或者个人隐私,应当依法予以保密。  第七条 执法人员与案件有直接利害关系或者有其他关系可能影响公正执法的,应当回避。  当事人认为执法人员与案件有直接利害关系或者有其他关系可能影响公正执法的,有权申请回避。  当事人提出回避申请的,网信部门应当依法审查,由网信部门负责人决定。决定作出之前,不停止调查。  第二章 管辖和适用  第八条 行政处罚由违法行为发生地的网信部门管辖。法律、行政法规、部门规章另有规定的,从其规定。  违法行为发生地包括违法行为人相关服务许可地或者备案地,主营业地、登记地,网站建立者、管理者、使用者所在地,网络接入地,服务器所在地,计算机等终端设备所在地等。  第九条 县级以上网信部门依职权管辖本行政区域内的行政处罚案件。法律、行政法规另有规定的,从其规定。  第十条 对当事人的同一个违法行为,两个以上网信部门都有管辖权的,由最先立案的网信部门管辖。  两个以上网信部门对管辖权有争议的,应当协商解决,协商不成的,报请共同的上一级网信部门指定管辖;也可以直接由共同的上一级网信部门指定管辖。  第十一条 上级网信部门认为必要的,可以直接办理下级网信部门管辖的案件,也可以将本部门管辖的案件交由下级网信部门办理。法律、行政法规、部门规章明确规定案件应当由上级网信部门管辖的,上级网信部门不得将案件交由下级网信部门管辖。  下级网信部门对其管辖的案件由于特殊原因不能行使管辖权的,可以报请上级网信部门管辖或者指定管辖。  设区的市级以下网信部门发现其所管辖的行政处罚案件涉及国家安全等情形的,应当及时报告上一级网信部门,必要时报请上一级网信部门管辖。  第十二条 网信部门发现受理的案件不属于其管辖的,应当及时移送有管辖权的网信部门。  受移送的网信部门应当将案件查处结果及时函告移送案件的网信部门;认为移送不当的,应当报请共同的上一级网信部门指定管辖,不得再次自行移送。  第十三条 上级网信部门接到管辖争议或者报请指定管辖的请示后,应当在十个工作日内作出指定管辖的决定,并书面通知下级网信部门。  第十四条 网信部门发现案件属于其他行政机关管辖的,应当依法移送有关行政机关。  网信部门发现违法行为涉嫌犯罪的,应当及时将案件移送司法机关。司法机关决定立案的,网信部门应当及时办结移交手续。  网信部门应当与司法机关加强协调配合,建立健全案件移送制度,加强证据材料移交、接收衔接,完善案件处理信息通报机制。  第十五条 网信部门对依法应当由原许可、批准的部门作出降低资质等级、吊销许可证件等行政处罚决定的,应当将取得的证据及相关材料送原许可、批准的部门,由其依法作出是否降低资质等级、吊销许可证件等决定。  第十六条 对当事人的同一个违法行为,不得给予两次以上罚款的行政处罚。同一个违法行为违反多个法律规范应当给予罚款处罚的,按照罚款数额高的规定处罚。  第三章 行政处罚程序  第一节 立案  第十七条 网信部门对下列事项应当及时调查处理,并填写案件来源登记表:  (一)在监督检查中发现案件线索的;  (二)自然人、法人或者其他组织投诉、申诉、举报的;  (三)上级网信部门交办或者下级网信部门报请查处的;  (四)有关机关移送的;  (五)经由其他方式、途径发现的。  第十八条 行政处罚立案应当符合下列条件:  (一)有涉嫌违反法律、行政法规和部门规章的行为,依法应当予以行政处罚;  (二)属于本部门管辖;  (三)在应当给予行政处罚的法定期限内。  符合立案条件的,应当填写立案审批表,连同相关材料,在七个工作日内报网信部门负责人批准立案,并指定两名以上执法人员为案件承办人。情况特殊的,可以延长至十五个工作日内立案。  对于不予立案的投诉、申诉、举报,应当将不予立案的相关情况作书面记录留存。  对于其他机关移送的案件,决定不予立案的,应当书面告知移送机关。  不予立案或者撤销立案的,承办人应当制作不予立案审批表或者撤销立案审批表,报网信部门负责人批准。  第二节 调查取证  第十九条 网信部门进行案件调查取证,应当由具有行政执法资格的执法人员实施。执法人员不得少于两人,并应当主动向当事人或者有关人员出示执法证件。必要时,可以聘请专业人员进行协助。  首次向案件当事人收集、调取证据的,应当告知其有申请执法人员回避的权利。  向有关单位、个人收集、调取证据时,应当告知其有如实提供证据的义务。被调查对象和有关人员应当如实回答询问,协助和配合调查,及时提供依法应予保存的网络运营者发布的信息、用户发布的信息、日志信息等相关材料,不得阻挠、干扰案件的调查。  第二十条 网信部门在执法过程中确需有关机关或者其他行政区域网信部门协助调查取证的,应当出具协助调查函,协助调查函应当载明需要协助的具体事项、期限等内容。  收到协助调查函的网信部门对属于本部门职权范围的协助事项应当予以协助,在接到协助调查函之日起十五个工作日内完成相关工作;需要延期完成或者无法协助的,应当及时函告提出协助请求的网信部门。  第二十一条 执法人员应当依法收集与案件有关的证据,包括书证、物证、视听资料、电子数据、证人证言、当事人的陈述、鉴定意见、勘验笔录、现场笔录等。  电子数据是指案件发生过程中形成的,存在于计算机设备、移动通信设备、互联网服务器、移动存储设备、云存储系统等电子设备或者存储介质中,以数字化形式存储、处理、传输的,能够证明案件事实的数据。视听资料包括录音资料和影像资料。存储在电子介质中的录音资料和影像资料,适用电子数据的规定。  证据应当经查证属实,方可作为认定案件事实的根据。  以非法手段取得的证据,不得作为认定案件事实的根据。  第二十二条 立案前调查和监督检查过程中依法取得的证据材料,可以作为案件的证据使用。  对于移送的案件,移送机关依职权调查收集的证据材料,可以作为案件的证据使用。  第二十三条 网信部门在立案前,可以采取询问、勘验、检查、检测、检验、鉴定、调取相关材料等措施,不得限制调查对象的人身、财产权利。  网信部门立案后,可以对涉案物品、设施、场所采取先行登记保存等措施。  第二十四条 网信部门在执法过程中询问当事人或者其他有关人员,应当制作询问笔录,载明时间、地点、事实、经过等内容。询问笔录应当交询问对象或者其他有关人员核对确认,并由执法人员和询问对象或者其他有关人员签名。询问对象和其他有关人员拒绝签名或者无法签名的,应当注明原因。  第二十五条 网信部门对于涉及违法行为的场所、物品、网络应当进行勘验、检查,及时收集、固定书证、物证、视听资料和电子数据。  第二十六条 网信部门可以委托司法鉴定机构就案件中的专门性问题出具鉴定意见;不属于司法鉴定范围的,可以委托有能力或者有条件的机构出具检测报告或者检验报告。  第二十七条 网信部门可以向有关单位、个人调取能够证明案件事实的证据材料,并可以根据需要拍照、录像、复印和复制。  调取的书证、物证应当是原件、原物。调取原件、原物确有困难的,可以由提交证据的有关单位、个人在复制品上签字或者盖章,注明“此件由×××提供,经核对与原件(物)无异”的字样或者文字说明,注明出证日期、证据出处,并签名或者盖章。  调取的视听资料、电子数据应当是原始载体或者备份介质。调取原始载体或者备份介质确有困难的,可以收集复制件,并注明制作方法、制作时间、制作人等情况。调取声音资料的,应当附有该声音内容的文字记录。  第二十八条 在证据可能灭失或者以后难以取得的情况下,经网信部门负责人批准,执法人员可以依法对涉案计算机、服务器、硬盘、移动存储设备、存储卡等涉嫌实施违法行为的物品先行登记保存,制作登记保存物品清单,向当事人出具登记保存物品通知书。先行登记保存期间,当事人和其他有关人员不得损毁、销毁或者转移证据。  网信部门实施先行登记保存的,应当通知当事人或者持有人到场,并在现场笔录中对采取的相关措施情况予以记载。  第二十九条 网信部门对先行登记保存的证据,应当在七个工作日内作出以下处理决定:  (一)需要采取证据保全措施的,采取记录、复制、拍照、录像等证据保全措施后予以返还;  (二)需要检验、检测、鉴定的,送交具有相应资质的机构检验、检测、鉴定;  (三)违法事实不成立,或者先行登记保存的证据与违法事实不具有关联性的,解除先行登记保存。  逾期未作出处理决定的,应当解除先行登记保存。  违法事实成立,依法应当予以没收的,依照法定程序实施行政处罚。  第三十条 网信部门收集、保全电子数据,可以采取现场取证、远程取证和责令有关单位、个人固定和提交等措施。  现场取证、远程取证结束后,应当制作电子取证工作记录。  第三十一条 执法人员在调查取证过程中,应当要求当事人在笔录和其他相关材料上签字、捺指印、盖章或者以其他方式确认。  当事人拒绝到场,拒绝签字、捺指印、盖章或者以其他方式确认,或者无法找到当事人的,应当由两名执法人员在笔录或者其他材料上注明原因,并邀请其他有关人员作为见证人签字或者盖章,也可以采取录音、录像等方式记录。  第三十二条 对有证据证明是用于违法个人信息处理活动的设备、物品,可以采取查封或者扣押措施。  采取或者解除查封、扣押措施,应当向网信部门主要负责人书面报告并经批准。情况紧急,需要当场采取查封、扣押措施的,执法人员应当在二十四小时内向网信部门主要负责人报告,并补办批准手续。网信部门主要负责人认为不应当采取查封、扣押措施的,应当立即解除。  第三十三条 案件调查终结后,承办人认为违法事实成立,应当予以行政处罚的,撰写案件处理意见报告,草拟行政处罚建议书。  有下列情形之一的,承办人撰写案件处理意见报告,说明拟作处理的理由,报网信部门负责人批准后根据不同情况分别处理:  (一)认为违法事实不能成立,不予行政处罚的;  (二)违法行为情节轻微并及时改正,没有造成危害后果,不予行政处罚的;  (三)初次违法且危害后果轻微并及时改正,可以不予行政处罚的;  (四)当事人有证据足以证明没有主观过错,不予行政处罚的,法律、行政法规另有规定的,从其规定;  (五)案件不属于本部门管辖,应当移送其他行政机关管辖的;  (六)涉嫌犯罪,应当移送司法机关的。  第三十四条 网信部门在进行监督检查或者案件调查时,对已有证据证明违法事实成立的,应当责令当事人立即改正或者限期改正违法行为。  第三十五条 对事实清楚、当事人自愿认错认罚且对违法事实和法律适用没有异议的行政处罚案件,网信部门应当快速办理案件。  第三节 听证  第三十六条 网信部门作出下列行政处罚决定前,应当告知当事人有要求举行听证的权利。当事人要求听证的,应当在被告知后五个工作日内提出,网信部门应当组织听证。当事人逾期未要求听证的,视为放弃听证的权利:  (一)较大数额罚款;  (二)没收较大数额违法所得、没收较大价值非法财物;  (三)降低资质等级、吊销许可证件;  (四)责令停产停业、责令关闭、限制从业;  (五)其他较重的行政处罚;  (六)法律、行政法规、部门规章规定的其他情形。  第三十七条 网信部门应当在听证的七个工作日前,将听证通知书送达当事人,告知当事人及有关人员举行听证的时间、地点。  听证应当制作听证笔录,交当事人或者其代理人核对无误后签字或者盖章。当事人或者其代理人拒绝签字或者盖章的,由听证主持人在笔录中注明。  除涉及国家秘密、商业秘密或者个人隐私依法予以保密外,听证公开举行。  听证结束后,网信部门应当根据听证笔录,依照本规定第四十二条的规定,作出决定。  第四节 行政处罚决定和送达  第三十八条 网信部门对当事人作出行政处罚决定前,可以根据有关规定对其实施约谈,谈话结束后制作执法约谈笔录。  第三十九条 网信部门作出行政处罚决定前,应当填写行政处罚意见告知书,告知当事人拟作出的行政处罚内容及事实、理由、依据,并告知当事人依法享有的陈述、申辩等权利。  第四十条 当事人有权进行陈述和申辩。网信部门应当充分听取当事人的意见,对当事人提出的事实、理由和证据,应当进行复核;当事人提出的事实、理由或者证据成立的,网信部门应当采纳。  网信部门不得因当事人陈述、申辩而给予更重的处罚。  网信部门及其执法人员在作出行政处罚决定前,未依照本规定向当事人告知拟作出的行政处罚内容及事实、理由、依据,或者拒绝听取当事人的陈述、申辩,不得作出行政处罚决定,但当事人明确放弃陈述或者申辩权利的除外。  第四十一条 有下列情形之一,在网信部门负责人作出行政处罚的决定之前,应当由从事行政处罚决定法制审核的人员进行法制审核;未经法制审核或者审核未通过的,不得作出决定:  (一)涉及重大公共利益的;  (二)直接关系当事人或者第三人重大权益,经过听证程序的;  (三)案件情况疑难复杂、涉及多个法律关系的;  (四)法律、行政法规规定应当进行法制审核的其他情形。  法制审核由网信部门确定的负责法制审核的机构实施。网信部门中初次从事行政处罚决定法制审核的人员,应当通过国家统一法律职业资格考试取得法律职业资格。  第四十二条 拟作出的行政处罚决定应当报网信部门负责人审查。网信部门负责人根据不同情况,分别作出如下决定:  (一)确有应受行政处罚的违法行为的,根据情节轻重及具体情况,作出行政处罚决定;  (二)违法行为轻微,依法可以不予行政处罚的,不予行政处罚;  (三)违法事实不能成立的,不予行政处罚;  (四)违法行为涉嫌犯罪的,移送司法机关。  第四十三条 对情节复杂或者重大违法行为给予行政处罚,网信部门负责人应当集体讨论决定。集体讨论决定的过程应当书面记录。  第四十四条 网信部门作出行政处罚决定,应当制作统一编号的行政处罚决定书。  行政处罚决定书应当载明下列事项:  (一)当事人的姓名或者名称、地址等基本情况;  (二)违反法律、行政法规、部门规章的事实和证据;  (三)行政处罚的种类和依据;  (四)行政处罚的履行方式和期限;  (五)申请行政复议、提起行政诉讼的途径和期限;  (六)作出行政处罚决定的网信部门名称和作出决定的日期。  行政处罚决定中涉及没收有关物品的,还应当附没收物品凭证。  行政处罚决定书必须盖有作出行政处罚决定的网信部门的印章。  第四十五条 网信部门应当自行政处罚案件立案之日起九十日内作出行政处罚决定。  因案情复杂等原因不能在规定期限内作出处理决定的,经本部门负责人批准,可以延长六十日。案情特别复杂或者情况特殊,经延期仍不能作出处理决定的,由上一级网信部门负责人决定是否继续延期,决定继续延期的,应当同时确定延长的合理期限;国家网信部门办理的行政处罚案件需要延期的,由本部门主要负责人批准。  案件处理过程中,听证、检测、检验、鉴定、行政协助等时间不计入本条第一款、第二款规定的期限。  第四十六条 行政处罚决定书应当在宣告后当场交付当事人;当事人不在场的,应当在七个工作日内依照《中华人民共和国民事诉讼法》的有关规定,将行政处罚决定书送达当事人。  当事人同意并签订确认书的,网信部门可以采用传真、电子邮件等方式,将行政处罚决定书等送达当事人。  第四章 执行和结案  第四十七条 行政处罚决定书送达后,当事人应当在行政处罚决定书载明的期限内予以履行。  当事人确有经济困难,可以提出延期或者分期缴纳罚款的申请,并提交书面材料。经案件承办人审核,确定延期或者分期缴纳罚款的期限和金额,报网信部门负责人批准后,可以暂缓或者分期缴纳。  第四十八条 网络运营者违反相关法律、行政法规、部门规章规定,需由电信主管部门关闭网站、吊销相关增值电信业务经营许可证或者取消备案的,转电信主管部门处理。  第四十九条 当事人对行政处罚决定不服,可以依法申请行政复议或者提起行政诉讼。  当事人对行政处罚决定不服,申请行政复议或者提起行政诉讼的,行政处罚不停止执行,法律另有规定的除外。  当事人申请行政复议或者提起行政诉讼的,加处罚款的数额在行政复议或者行政诉讼期间不予计算。  第五十条 当事人逾期不履行行政处罚决定的,作出行政处罚决定的网信部门可以采取下列措施:  (一)到期不缴纳罚款的,每日按罚款数额的百分之三加处罚款,加处罚款的数额不得超出罚款的数额;  (二)依照《中华人民共和国行政强制法》的规定申请人民法院强制执行。  网信部门批准延期、分期缴纳罚款的,申请人民法院强制执行的期限,自暂缓或者分期缴纳罚款期限结束之日起计算。  第五十一条 网信部门申请人民法院强制执行的,申请前应当填写履行行政处罚决定催告书,书面催告当事人履行义务,并告知履行义务的期限和方式、依法享有的陈述和申辩权;涉及加处罚款的,应当有明确的金额和给付方式。  当事人进行陈述、申辩的,网信部门应当对当事人提出的事实、理由和证据进行记录、复核,并制作陈述申辩笔录、陈述申辩复核意见书。当事人提出的事实、理由或者证据成立的,网信部门应当采纳。  履行行政处罚决定催告书送达十个工作日后,当事人仍未履行处罚决定的,网信部门可以填写行政处罚强制执行申请书,向所在地有管辖权的人民法院申请强制执行。  第五十二条 行政处罚决定履行或者执行后,有下列情形之一的,执法人员应当填写行政处罚结案报告,将有关案件材料进行整理装订,归档保存:  (一)行政处罚决定履行或者执行完毕的;  (二)人民法院裁定终结执行的;  (三)案件终止调查的;  (四)作出本规定第四十二条第二项至第四项决定的;  (五)其他应当予以结案的情形。  结案后,执法人员应当将案件材料按照档案管理的有关规定立卷归档。案卷归档应当一案一卷、材料齐全、规范有序。  第五十三条 网信部门应当依法以文字、音像等形式,对行政处罚的启动、调查取证、审核、决定、送达、执行等进行全过程记录,归档保存。  第五十四条 网信部门实施行政处罚应当接受社会监督。公民、法人或者其他组织对网信部门实施行政处罚的行为,有权申诉或者检举;网信部门应当认真审查,发现有错误的,应当主动改正。  第五章 附则  第五十五条 本规定中的期限以时、日计算,开始的时和日不计算在内。期限届满的最后一日是法定节假日的,以法定节假日后的第一日为届满的日期。但是,法律、行政法规另有规定的除外。  第五十六条 本规定中的“以上”、“以下”、“内”均包括本数、本级。  第五十七条 国家网信部门负责制定行政执法相关文书格式范本。各省、自治区、直辖市网信部门可以参照文书格式范本,制定本行政区域行政执法所适用的文书格式并自行印制。  第五十八条 本规定自2023年6月1日起施行。2017年5月2日公布的《互联网信息内容管理行政执法程序规定》(国家互联网信息办公室令第2号)同时废止。

互联网信息服务深度合成管理规定

规范性文件
12
2022-12

  国家互联网信息办公室  中华人民共和国工业和信息化部  中华人民共和国公安部  令  第12号  《互联网信息服务深度合成管理规定》已经2022年11月3日国家互联网信息办公室2022年第21次室务会议审议通过,并经工业和信息化部、公安部同意,现予公布,自2023年1月10日起施行。  国家互联网信息办公室主任 庄荣文  工业和信息化部部长 金壮龙  公安部部长 王小洪  2022年11月25日  互联网信息服务深度合成管理规定  第一章 总则  第一条 为了加强互联网信息服务深度合成管理,弘扬社会主义核心价值观,维护国家安全和社会公共利益,保护公民、法人和其他组织的合法权益,根据《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》、《互联网信息服务管理办法》等法律、行政法规,制定本规定。  第二条 在中华人民共和国境内应用深度合成技术提供互联网信息服务(以下简称深度合成服务),适用本规定。法律、行政法规另有规定的,依照其规定。  第三条 国家网信部门负责统筹协调全国深度合成服务的治理和相关监督管理工作。国务院电信主管部门、公安部门依据各自职责负责深度合成服务的监督管理工作。  地方网信部门负责统筹协调本行政区域内的深度合成服务的治理和相关监督管理工作。地方电信主管部门、公安部门依据各自职责负责本行政区域内的深度合成服务的监督管理工作。  第四条 提供深度合成服务,应当遵守法律法规,尊重社会公德和伦理道德,坚持正确政治方向、舆论导向、价值取向,促进深度合成服务向上向善。  第五条 鼓励相关行业组织加强行业自律,建立健全行业标准、行业准则和自律管理制度,督促指导深度合成服务提供者和技术支持者制定完善业务规范、依法开展业务和接受社会监督。  第二章 一般规定  第六条 任何组织和个人不得利用深度合成服务制作、复制、发布、传播法律、行政法规禁止的信息,不得利用深度合成服务从事危害国家安全和利益、损害国家形象、侵害社会公共利益、扰乱经济和社会秩序、侵犯他人合法权益等法律、行政法规禁止的活动。  深度合成服务提供者和使用者不得利用深度合成服务制作、复制、发布、传播虚假新闻信息。转载基于深度合成服务制作发布的新闻信息的,应当依法转载互联网新闻信息稿源单位发布的新闻信息。  第七条 深度合成服务提供者应当落实信息安全主体责任,建立健全用户注册、算法机制机理审核、科技伦理审查、信息发布审核、数据安全、个人信息保护、反电信网络诈骗、应急处置等管理制度,具有安全可控的技术保障措施。  第八条 深度合成服务提供者应当制定和公开管理规则、平台公约,完善服务协议,依法依约履行管理责任,以显著方式提示深度合成服务技术支持者和使用者承担信息安全义务。  第九条 深度合成服务提供者应当基于移动电话号码、身份证件号码、统一社会信用代码或者国家网络身份认证公共服务等方式,依法对深度合成服务使用者进行真实身份信息认证,不得向未进行真实身份信息认证的深度合成服务使用者提供信息发布服务。  第十条 深度合成服务提供者应当加强深度合成内容管理,采取技术或者人工方式对深度合成服务使用者的输入数据和合成结果进行审核。  深度合成服务提供者应当建立健全用于识别违法和不良信息的特征库,完善入库标准、规则和程序,记录并留存相关网络日志。  深度合成服务提供者发现违法和不良信息的,应当依法采取处置措施,保存有关记录,及时向网信部门和有关主管部门报告;对相关深度合成服务使用者依法依约采取警示、限制功能、暂停服务、关闭账号等处置措施。  第十一条 深度合成服务提供者应当建立健全辟谣机制,发现利用深度合成服务制作、复制、发布、传播虚假信息的,应当及时采取辟谣措施,保存有关记录,并向网信部门和有关主管部门报告。  第十二条 深度合成服务提供者应当设置便捷的用户申诉和公众投诉、举报入口,公布处理流程和反馈时限,及时受理、处理和反馈处理结果。  第十三条 互联网应用商店等应用程序分发平台应当落实上架审核、日常管理、应急处置等安全管理责任,核验深度合成类应用程序的安全评估、备案等情况;对违反国家有关规定的,应当及时采取不予上架、警示、暂停服务或者下架等处置措施。  第三章 数据和技术管理规范  第十四条 深度合成服务提供者和技术支持者应当加强训练数据管理,采取必要措施保障训练数据安全;训练数据包含个人信息的,应当遵守个人信息保护的有关规定。  深度合成服务提供者和技术支持者提供人脸、人声等生物识别信息编辑功能的,应当提示深度合成服务使用者依法告知被编辑的个人,并取得其单独同意。  第十五条 深度合成服务提供者和技术支持者应当加强技术管理,定期审核、评估、验证生成合成类算法机制机理。  深度合成服务提供者和技术支持者提供具有以下功能的模型、模板等工具的,应当依法自行或者委托专业机构开展安全评估:  (一)生成或者编辑人脸、人声等生物识别信息的;  (二)生成或者编辑可能涉及国家安全、国家形象、国家利益和社会公共利益的特殊物体、场景等非生物识别信息的。  第十六条 深度合成服务提供者对使用其服务生成或者编辑的信息内容,应当采取技术措施添加不影响用户使用的标识,并依照法律、行政法规和国家有关规定保存日志信息。  第十七条 深度合成服务提供者提供以下深度合成服务,可能导致公众混淆或者误认的,应当在生成或者编辑的信息内容的合理位置、区域进行显著标识,向公众提示深度合成情况:  (一)智能对话、智能写作等模拟自然人进行文本的生成或者编辑服务;  (二)合成人声、仿声等语音生成或者显著改变个人身份特征的编辑服务;  (三)人脸生成、人脸替换、人脸操控、姿态操控等人物图像、视频生成或者显著改变个人身份特征的编辑服务;  (四)沉浸式拟真场景等生成或者编辑服务;  (五)其他具有生成或者显著改变信息内容功能的服务。  深度合成服务提供者提供前款规定之外的深度合成服务的,应当提供显著标识功能,并提示深度合成服务使用者可以进行显著标识。  第十八条 任何组织和个人不得采用技术手段删除、篡改、隐匿本规定第十六条和第十七条规定的深度合成标识。  第四章 监督检查与法律责任  第十九条 具有舆论属性或者社会动员能力的深度合成服务提供者,应当按照《互联网信息服务算法推荐管理规定》履行备案和变更、注销备案手续。  深度合成服务技术支持者应当参照前款规定履行备案和变更、注销备案手续。  完成备案的深度合成服务提供者和技术支持者应当在其对外提供服务的网站、应用程序等的显著位置标明其备案编号并提供公示信息链接。  第二十条 深度合成服务提供者开发上线具有舆论属性或者社会动员能力的新产品、新应用、新功能的,应当按照国家有关规定开展安全评估。  第二十一条 网信部门和电信主管部门、公安部门依据职责对深度合成服务开展监督检查。深度合成服务提供者和技术支持者应当依法予以配合,并提供必要的技术、数据等支持和协助。  网信部门和有关主管部门发现深度合成服务存在较大信息安全风险的,可以按照职责依法要求深度合成服务提供者和技术支持者采取暂停信息更新、用户账号注册或者其他相关服务等措施。深度合成服务提供者和技术支持者应当按照要求采取措施,进行整改,消除隐患。  第二十二条 深度合成服务提供者和技术支持者违反本规定的,依照有关法律、行政法规的规定处罚;造成严重后果的,依法从重处罚。  构成违反治安管理行为的,由公安机关依法给予治安管理处罚;构成犯罪的,依法追究刑事责任。  第五章 附则  第二十三条 本规定中下列用语的含义:  深度合成技术,是指利用深度学习、虚拟现实等生成合成类算法制作文本、图像、音频、视频、虚拟场景等网络信息的技术,包括但不限于:  (一)篇章生成、文本风格转换、问答对话等生成或者编辑文本内容的技术;  (二)文本转语音、语音转换、语音属性编辑等生成或者编辑语音内容的技术;  (三)音乐生成、场景声编辑等生成或者编辑非语音内容的技术;  (四)人脸生成、人脸替换、人物属性编辑、人脸操控、姿态操控等生成或者编辑图像、视频内容中生物特征的技术;  (五)图像生成、图像增强、图像修复等生成或者编辑图像、视频内容中非生物特征的技术;  (六)三维重建、数字仿真等生成或者编辑数字人物、虚拟场景的技术。  深度合成服务提供者,是指提供深度合成服务的组织、个人。  深度合成服务技术支持者,是指为深度合成服务提供技术支持的组织、个人。  深度合成服务使用者,是指使用深度合成服务制作、复制、发布、传播信息的组织、个人。  训练数据,是指被用于训练机器学习模型的标注或者基准数据集。  沉浸式拟真场景,是指应用深度合成技术生成或者编辑的、可供参与者体验或者互动的、具有高度真实感的虚拟场景。  第二十四条 深度合成服务提供者和技术支持者从事网络出版服务、网络文化活动和网络视听节目服务的,应当同时符合新闻出版、文化和旅游、广播电视主管部门的规定。  第二十五条 本规定自2023年1月10日起施行。

互联网弹窗信息推送服务管理规定

规范性文件
09
2022-09

  第一条 为了规范互联网弹窗信息推送服务,维护国家安全和公共利益,保护公民、法人和其他组织的合法权益,促进行业健康有序发展,根据《中华人民共和国网络安全法》、《中华人民共和国未成年人保护法》、《中华人民共和国广告法》、《互联网信息服务管理办法》、《互联网新闻信息服务管理规定》、《网络信息内容生态治理规定》等法律法规,制定本规定。  第二条 在中华人民共和国境内提供互联网弹窗信息推送服务,适用本规定。  本规定所称互联网弹窗信息推送服务,是指通过操作系统、应用软件、网站等,以弹出消息窗口形式向互联网用户提供的信息推送服务。  本规定所称互联网弹窗信息推送服务提供者,是指提供互联网弹窗信息推送服务的组织或者个人。  第三条 提供互联网弹窗信息推送服务,应当遵守宪法、法律和行政法规,弘扬社会主义核心价值观,坚持正确政治方向、舆论导向和价值取向,维护清朗网络空间。  第四条 互联网弹窗信息推送服务提供者应当落实信息内容管理主体责任,建立健全信息内容审核、生态治理、数据安全和个人信息保护、未成年人保护等管理制度。  第五条 提供互联网弹窗信息推送服务的,应当遵守下列要求:  (一)不得推送《网络信息内容生态治理规定》规定的违法和不良信息,特别是恶意炒作娱乐八卦、绯闻隐私、奢靡炫富、审丑扮丑等违背公序良俗内容,不得以恶意翻炒为目的,关联某一话题集中推送相关旧闻;  (二)未取得互联网新闻信息服务许可的,不得弹窗推送新闻信息,弹窗推送信息涉及其他互联网信息服务,依法应当经有关主管部门审核同意或者取得相关许可的,应当经有关主管部门审核同意或者取得相关许可;  (三)弹窗推送新闻信息的,应当严格依据国家互联网信息办公室发布的《互联网新闻信息稿源单位名单》,不得超范围转载,不得歪曲、篡改标题原意和新闻信息内容,保证新闻信息来源可追溯;  (四)提升弹窗推送信息多样性,科学设定新闻信息和垂直领域内容占比,体现积极健康向上的主流价值观,不得集中推送、炒作社会热点敏感事件、恶性案件、灾难事故等,引发社会恐慌;  (五)健全弹窗信息推送内容管理规范,完善信息筛选、编辑、推送等工作流程,配备与服务规模相适应的审核力量,加强弹窗信息内容审核;  (六)保障用户权益,以服务协议等明确告知用户弹窗信息推送服务的具体形式、内容频次、取消渠道等,充分考虑用户体验,科学规划推送频次,不得对普通用户和会员用户进行不合理地差别推送,不得以任何形式干扰或者影响用户关闭弹窗,弹窗信息应当显著标明弹窗信息推送服务提供者身份;  (七)不得设置诱导用户沉迷、过度消费等违反法律法规或者违背伦理道德的算法模型;不得利用算法实施恶意屏蔽信息、过度推荐等行为;不得利用算法针对未成年人用户进行画像,向其推送可能影响其身心健康的信息;  (八)弹窗推送广告信息的,应当具有可识别性,显著标明“广告”和关闭标志,确保弹窗广告一键关闭;  (九)不得以弹窗信息推送方式呈现恶意引流跳转的第三方链接、二维码等信息,不得通过弹窗信息推送服务诱导用户点击,实施流量造假、流量劫持。  第六条 互联网弹窗信息推送服务提供者应当自觉接受社会监督,设置便捷投诉举报入口,及时处理关于弹窗信息推送服务的公众投诉举报。  第七条 鼓励和指导互联网行业组织建立健全互联网弹窗信息推送服务行业准则,引导行业健康有序发展。  第八条 网信部门会同电信主管部门、市场监管部门等有关部门建立健全协作监管等工作机制,监督指导互联网弹窗信息推送服务提供者依法依规提供服务。  第九条 互联网弹窗信息推送服务提供者违反本规定的,由网信部门、电信主管部门、市场监管部门等有关部门在职责范围内依照相关法律法规规定处理。  第十条 本规定自2022年9月30日起施行。

互联网用户账号信息管理规定

规范性文件
28
2022-06

  国家互联网信息办公室令  第10号  《互联网用户账号信息管理规定》已经2022年6月9日国家互联网信息办公室2022年第11次室务会议审议通过,现予公布,自2022年8月1日起施行。  国家互联网信息办公室主任 庄荣文  2022年6月27日  互联网用户账号信息管理规定  第一章 总则  第一条为了加强对互联网用户账号信息的管理,弘扬社会主义核心价值观,维护国家安全和社会公共利益,保护公民、法人和其他组织的合法权益,根据《中华人民共和国网络安全法》、《中华人民共和国个人信息保护法》、《互联网信息服务管理办法》等法律、行政法规,制定本规定。  第二条互联网用户在中华人民共和国境内的互联网信息服务提供者注册、使用互联网用户账号信息及其管理工作,适用本规定。法律、行政法规另有规定的,依照其规定。  第三条国家网信部门负责全国互联网用户账号信息的监督管理工作。  地方网信部门依据职责负责本行政区域内的互联网用户账号信息的监督管理工作。  第四条互联网用户注册、使用和互联网信息服务提供者管理互联网用户账号信息,应当遵守法律法规,遵循公序良俗,诚实信用,不得损害国家安全、社会公共利益或者他人合法权益。  第五条鼓励相关行业组织加强行业自律,建立健全行业标准、行业准则和自律管理制度,督促指导互联网信息服务提供者制定完善服务规范、加强互联网用户账号信息安全管理、依法提供服务并接受社会监督。  第二章 账号信息注册和使用  第六条互联网信息服务提供者应当依照法律、行政法规和国家有关规定,制定和公开互联网用户账号管理规则、平台公约,与互联网用户签订服务协议,明确账号信息注册、使用和管理相关权利义务。  第七条互联网个人用户注册、使用账号信息,含有职业信息的,应当与个人真实职业信息相一致。  互联网机构用户注册、使用账号信息,应当与机构名称、标识等相一致,与机构性质、经营范围和所属行业类型等相符合。  第八条互联网用户注册、使用账号信息,不得有下列情形:  (一)违反《网络信息内容生态治理规定》第六条、第七条规定;  (二)假冒、仿冒、捏造政党、党政军机关、企事业单位、人民团体和社会组织的名称、标识等;  (三)假冒、仿冒、捏造国家(地区)、国际组织的名称、标识等;  (四)假冒、仿冒、捏造新闻网站、报刊社、广播电视机构、通讯社等新闻媒体的名称、标识等,或者擅自使用“新闻”、“报道”等具有新闻属性的名称、标识等;  (五)假冒、仿冒、恶意关联国家行政区域、机构所在地、标志性建筑物等重要空间的地理名称、标识等;  (六)以损害公共利益或者谋取不正当利益等为目的,故意夹带二维码、网址、邮箱、联系方式等,或者使用同音、谐音、相近的文字、数字、符号和字母等;  (七)含有名不副实、夸大其词等可能使公众受骗或者产生误解的内容;  (八)含有法律、行政法规和国家有关规定禁止的其他内容。  第九条互联网信息服务提供者为互联网用户提供信息发布、即时通讯等服务的,应当对申请注册相关账号信息的用户进行基于移动电话号码、身份证件号码或者统一社会信用代码等方式的真实身份信息认证。用户不提供真实身份信息,或者冒用组织机构、他人身份信息进行虚假注册的,不得为其提供相关服务。  第十条互联网信息服务提供者应当对互联网用户在注册时提交的和使用中拟变更的账号信息进行核验,发现违反本规定第七条、第八条规定的,应当不予注册或者变更账号信息。  对账号信息中含有“中国”、“中华”、“中央”、“全国”、“国家”等内容,或者含有党旗、党徽、国旗、国歌、国徽等党和国家象征和标志的,应当依照法律、行政法规和国家有关规定从严核验。  互联网信息服务提供者应当采取必要措施,防止被依法依约关闭的账号重新注册;对注册与其关联度高的账号信息,应当对相关信息从严核验。  第十一条对于互联网用户申请注册提供互联网新闻信息服务、网络出版服务等依法需要取得行政许可的互联网信息服务的账号,或者申请注册从事经济、教育、医疗卫生、司法等领域信息内容生产的账号,互联网信息服务提供者应当要求其提供服务资质、职业资格、专业背景等相关材料,予以核验并在账号信息中加注专门标识。  第十二条互联网信息服务提供者应当在互联网用户账号信息页面展示合理范围内的互联网用户账号的互联网协议(IP)地址归属地信息,便于公众为公共利益实施监督。  第十三条互联网信息服务提供者应当在互联网用户公众账号信息页面,展示公众账号的运营主体、注册运营地址、内容生产类别、统一社会信用代码、有效联系方式、互联网协议(IP)地址归属地等信息。  第三章 账号信息管理  第十四条互联网信息服务提供者应当履行互联网用户账号信息管理主体责任,配备与服务规模相适应的专业人员和技术能力,建立健全并严格落实真实身份信息认证、账号信息核验、信息内容安全、生态治理、应急处置、个人信息保护等管理制度。  第十五条互联网信息服务提供者应当建立账号信息动态核验制度,适时核验存量账号信息,发现不符合本规定要求的,应当暂停提供服务并通知用户限期改正;拒不改正的,应当终止提供服务。  第十六条互联网信息服务提供者应当依法保护和处理互联网用户账号信息中的个人信息,并采取措施防止未经授权的访问以及个人信息泄露、篡改、丢失。  第十七条互联网信息服务提供者发现互联网用户注册、使用账号信息违反法律、行政法规和本规定的,应当依法依约采取警示提醒、限期改正、限制账号功能、暂停使用、关闭账号、禁止重新注册等处置措施,保存有关记录,并及时向网信等有关主管部门报告。  第十八条互联网信息服务提供者应当建立健全互联网用户账号信用管理体系,将账号信息相关信用评价作为账号信用管理的重要参考指标,并据以提供相应服务。  第十九条互联网信息服务提供者应当在显著位置设置便捷的投诉举报入口,公布投诉举报方式,健全受理、甄别、处置、反馈等机制,明确处理流程和反馈时限,及时处理用户和公众投诉举报。  第四章 监督检查与法律责任  第二十条网信部门会同有关主管部门,建立健全信息共享、会商通报、联合执法、案件督办等工作机制,协同开展互联网用户账号信息监督管理工作。  第二十一条网信部门依法对互联网信息服务提供者管理互联网用户注册、使用账号信息情况实施监督检查。互联网信息服务提供者应当予以配合,并提供必要的技术、数据等支持和协助。  发现互联网信息服务提供者存在较大网络信息安全风险的,省级以上网信部门可以要求其采取暂停信息更新、用户账号注册或者其他相关服务等措施。互联网信息服务提供者应当按照要求采取措施,进行整改,消除隐患。  第二十二条互联网信息服务提供者违反本规定的,依照有关法律、行政法规的规定处罚。法律、行政法规没有规定的,由省级以上网信部门依据职责给予警告、通报批评,责令限期改正,并可以处一万元以上十万元以下罚款。构成违反治安管理行为的,移交公安机关处理;构成犯罪的,移交司法机关处理。  第五章 附则  第二十三条本规定下列用语的含义是:  (一)互联网用户账号信息,是指互联网用户在互联网信息服务中注册、使用的名称、头像、封面、简介、签名、认证信息等用于标识用户账号的信息。  (二)互联网信息服务提供者,是指向用户提供互联网信息发布和应用平台服务,包括但不限于互联网新闻信息服务、网络出版服务、搜索引擎、即时通讯、交互式信息服务、网络直播、应用软件下载等互联网服务的主体。  第二十四条本规定自2022年8月1日施行。本规定施行之前颁布的有关规定与本规定不一致的,按照本规定执行。

互联网信息服务算法推荐管理规定

法律法规
05
2022-01

  国家互联网信息办公室  中华人民共和国工业和信息化部  中华人民共和国公安部  国家市场监督管理总局  令  第9号  《互联网信息服务算法推荐管理规定》已经2021年11月16日国家互联网信息办公室2021年第20次室务会议审议通过,并经工业和信息化部、公安部、国家市场监督管理总局同意,现予公布,自2022年3月1日起施行。  国家互联网信息办公室主任 庄荣文  工业和信息化部部长 肖亚庆  公安部部长 赵克志  国家市场监督管理总局局长 张 工  2021年12月31日  互联网信息服务算法推荐管理规定  第一章 总 则  第一条 为了规范互联网信息服务算法推荐活动,弘扬社会主义核心价值观,维护国家安全和社会公共利益,保护公民、法人和其他组织的合法权益,促进互联网信息服务健康有序发展,根据《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》、《互联网信息服务管理办法》等法律、行政法规,制定本规定。  第二条 在中华人民共和国境内应用算法推荐技术提供互联网信息服务(以下简称算法推荐服务),适用本规定。法律、行政法规另有规定的,依照其规定。  前款所称应用算法推荐技术,是指利用生成合成类、个性化推送类、排序精选类、检索过滤类、调度决策类等算法技术向用户提供信息。  第三条 国家网信部门负责统筹协调全国算法推荐服务治理和相关监督管理工作。国务院电信、公安、市场监管等有关部门依据各自职责负责算法推荐服务监督管理工作。  地方网信部门负责统筹协调本行政区域内的算法推荐服务治理和相关监督管理工作。地方电信、公安、市场监管等有关部门依据各自职责负责本行政区域内的算法推荐服务监督管理工作。  第四条 提供算法推荐服务,应当遵守法律法规,尊重社会公德和伦理,遵守商业道德和职业道德,遵循公正公平、公开透明、科学合理和诚实信用的原则。  第五条 鼓励相关行业组织加强行业自律,建立健全行业标准、行业准则和自律管理制度,督促指导算法推荐服务提供者制定完善服务规范、依法提供服务并接受社会监督。  第二章 信息服务规范  第六条 算法推荐服务提供者应当坚持主流价值导向,优化算法推荐服务机制,积极传播正能量,促进算法应用向上向善。  算法推荐服务提供者不得利用算法推荐服务从事危害国家安全和社会公共利益、扰乱经济秩序和社会秩序、侵犯他人合法权益等法律、行政法规禁止的活动,不得利用算法推荐服务传播法律、行政法规禁止的信息,应当采取措施防范和抵制传播不良信息。  第七条 算法推荐服务提供者应当落实算法安全主体责任,建立健全算法机制机理审核、科技伦理审查、用户注册、信息发布审核、数据安全和个人信息保护、反电信网络诈骗、安全评估监测、安全事件应急处置等管理制度和技术措施,制定并公开算法推荐服务相关规则,配备与算法推荐服务规模相适应的专业人员和技术支撑。  第八条 算法推荐服务提供者应当定期审核、评估、验证算法机制机理、模型、数据和应用结果等,不得设置诱导用户沉迷、过度消费等违反法律法规或者违背伦理道德的算法模型。  第九条 算法推荐服务提供者应当加强信息安全管理,建立健全用于识别违法和不良信息的特征库,完善入库标准、规则和程序。发现未作显著标识的算法生成合成信息的,应当作出显著标识后,方可继续传输。  发现违法信息的,应当立即停止传输,采取消除等处置措施,防止信息扩散,保存有关记录,并向网信部门和有关部门报告。发现不良信息的,应当按照网络信息内容生态治理有关规定予以处置。  第十条 算法推荐服务提供者应当加强用户模型和用户标签管理,完善记入用户模型的兴趣点规则和用户标签管理规则,不得将违法和不良信息关键词记入用户兴趣点或者作为用户标签并据以推送信息。  第十一条 算法推荐服务提供者应当加强算法推荐服务版面页面生态管理,建立完善人工干预和用户自主选择机制,在首页首屏、热搜、精选、榜单类、弹窗等重点环节积极呈现符合主流价值导向的信息。  第十二条 鼓励算法推荐服务提供者综合运用内容去重、打散干预等策略,并优化检索、排序、选择、推送、展示等规则的透明度和可解释性,避免对用户产生不良影响,预防和减少争议纠纷。  第十三条 算法推荐服务提供者提供互联网新闻信息服务的,应当依法取得互联网新闻信息服务许可,规范开展互联网新闻信息采编发布服务、转载服务和传播平台服务,不得生成合成虚假新闻信息,不得传播非国家规定范围内的单位发布的新闻信息。  第十四条 算法推荐服务提供者不得利用算法虚假注册账号、非法交易账号、操纵用户账号或者虚假点赞、评论、转发,不得利用算法屏蔽信息、过度推荐、操纵榜单或者检索结果排序、控制热搜或者精选等干预信息呈现,实施影响网络舆论或者规避监督管理行为。  第十五条 算法推荐服务提供者不得利用算法对其他互联网信息服务提供者进行不合理限制,或者妨碍、破坏其合法提供的互联网信息服务正常运行,实施垄断和不正当竞争行为。  第三章 用户权益保护  第十六条 算法推荐服务提供者应当以显著方式告知用户其提供算法推荐服务的情况,并以适当方式公示算法推荐服务的基本原理、目的意图和主要运行机制等。  第十七条 算法推荐服务提供者应当向用户提供不针对其个人特征的选项,或者向用户提供便捷的关闭算法推荐服务的选项。用户选择关闭算法推荐服务的,算法推荐服务提供者应当立即停止提供相关服务。  算法推荐服务提供者应当向用户提供选择或者删除用于算法推荐服务的针对其个人特征的用户标签的功能。  算法推荐服务提供者应用算法对用户权益造成重大影响的,应当依法予以说明并承担相应责任。  第十八条 算法推荐服务提供者向未成年人提供服务的,应当依法履行未成年人网络保护义务,并通过开发适合未成年人使用的模式、提供适合未成年人特点的服务等方式,便利未成年人获取有益身心健康的信息。  算法推荐服务提供者不得向未成年人推送可能引发未成年人模仿不安全行为和违反社会公德行为、诱导未成年人不良嗜好等可能影响未成年人身心健康的信息,不得利用算法推荐服务诱导未成年人沉迷网络。  第十九条 算法推荐服务提供者向老年人提供服务的,应当保障老年人依法享有的权益,充分考虑老年人出行、就医、消费、办事等需求,按照国家有关规定提供智能化适老服务,依法开展涉电信网络诈骗信息的监测、识别和处置,便利老年人安全使用算法推荐服务。  第二十条 算法推荐服务提供者向劳动者提供工作调度服务的,应当保护劳动者取得劳动报酬、休息休假等合法权益,建立完善平台订单分配、报酬构成及支付、工作时间、奖惩等相关算法。  第二十一条 算法推荐服务提供者向消费者销售商品或者提供服务的,应当保护消费者公平交易的权利,不得根据消费者的偏好、交易习惯等特征,利用算法在交易价格等交易条件上实施不合理的差别待遇等违法行为。  第二十二条 算法推荐服务提供者应当设置便捷有效的用户申诉和公众投诉、举报入口,明确处理流程和反馈时限,及时受理、处理并反馈处理结果。  第四章 监督管理  第二十三条 网信部门会同电信、公安、市场监管等有关部门建立算法分级分类安全管理制度,根据算法推荐服务的舆论属性或者社会动员能力、内容类别、用户规模、算法推荐技术处理的数据重要程度、对用户行为的干预程度等对算法推荐服务提供者实施分级分类管理。  第二十四条 具有舆论属性或者社会动员能力的算法推荐服务提供者应当在提供服务之日起十个工作日内通过互联网信息服务算法备案系统填报服务提供者的名称、服务形式、应用领域、算法类型、算法自评估报告、拟公示内容等信息,履行备案手续。  算法推荐服务提供者的备案信息发生变更的,应当在变更之日起十个工作日内办理变更手续。  算法推荐服务提供者终止服务的,应当在终止服务之日起二十个工作日内办理注销备案手续,并作出妥善安排。  第二十五条 国家和省、自治区、直辖市网信部门收到备案人提交的备案材料后,材料齐全的,应当在三十个工作日内予以备案,发放备案编号并进行公示;材料不齐全的,不予备案,并应当在三十个工作日内通知备案人并说明理由。  第二十六条 完成备案的算法推荐服务提供者应当在其对外提供服务的网站、应用程序等的显著位置标明其备案编号并提供公示信息链接。  第二十七条 具有舆论属性或者社会动员能力的算法推荐服务提供者应当按照国家有关规定开展安全评估。  第二十八条 网信部门会同电信、公安、市场监管等有关部门对算法推荐服务依法开展安全评估和监督检查工作,对发现的问题及时提出整改意见并限期整改。  算法推荐服务提供者应当依法留存网络日志,配合网信部门和电信、公安、市场监管等有关部门开展安全评估和监督检查工作,并提供必要的技术、数据等支持和协助。  第二十九条 参与算法推荐服务安全评估和监督检查的相关机构和人员对在履行职责中知悉的个人隐私、个人信息和商业秘密应当依法予以保密,不得泄露或者非法向他人提供。  第三十条 任何组织和个人发现违反本规定行为的,可以向网信部门和有关部门投诉、举报。收到投诉、举报的部门应当及时依法处理。  第五章 法律责任  第三十一条 算法推荐服务提供者违反本规定第七条、第八条、第九条第一款、第十条、第十四条、第十六条、第十七条、第二十二条、第二十四条、第二十六条规定,法律、行政法规有规定的,依照其规定;法律、行政法规没有规定的,由网信部门和电信、公安、市场监管等有关部门依据职责给予警告、通报批评,责令限期改正;拒不改正或者情节严重的,责令暂停信息更新,并处一万元以上十万元以下罚款。构成违反治安管理行为的,依法给予治安管理处罚;构成犯罪的,依法追究刑事责任。  第三十二条 算法推荐服务提供者违反本规定第六条、第九条第二款、第十一条、第十三条、第十五条、第十八条、第十九条、第二十条、第二十一条、第二十七条、第二十八条第二款规定的,由网信部门和电信、公安、市场监管等有关部门依据职责,按照有关法律、行政法规和部门规章的规定予以处理。  第三十三条 具有舆论属性或者社会动员能力的算法推荐服务提供者通过隐瞒有关情况、提供虚假材料等不正当手段取得备案的,由国家和省、自治区、直辖市网信部门予以撤销备案,给予警告、通报批评;情节严重的,责令暂停信息更新,并处一万元以上十万元以下罚款。  具有舆论属性或者社会动员能力的算法推荐服务提供者终止服务未按照本规定第二十四条第三款要求办理注销备案手续,或者发生严重违法情形受到责令关闭网站、吊销相关业务许可证或者吊销营业执照等行政处罚的,由国家和省、自治区、直辖市网信部门予以注销备案。  第六章 附 则  第三十四条 本规定由国家互联网信息办公室会同工业和信息化部、公安部、国家市场监督管理总局负责解释。  第三十五条 本规定自2022年3月1日起施行。

网络安全审查办法

法律法规
05
2022-01

  国家互联网信息办公室  中华人民共和国国家发展和改革委员会  中华人民共和国工业和信息化部  中华人民共和国公安部  中华人民共和国国家安全部  中华人民共和国财政部  中华人民共和国商务部  中国人民银行  国家市场监督管理总局  国家广播电视总局  中国证券监督管理委员会  国家保密局  国家密码管理局  令  第8号  《网络安全审查办法》已经2021年11月16日国家互联网信息办公室2021年第20次室务会议审议通过,并经国家发展和改革委员会、工业和信息化部、公安部、国家安全部、财政部、商务部、中国人民银行、国家市场监督管理总局、国家广播电视总局、中国证券监督管理委员会、国家保密局、国家密码管理局同意,现予公布,自2022年2月15日起施行。  国家互联网信息办公室主任 庄荣文  国家发展和改革委员会主任 何立峰  工业和信息化部部长 肖亚庆  公安部部长 赵克志  国家安全部部长 陈文清  财政部部长 刘 昆  商务部部长 王文涛  中国人民银行行长 易 纲  国家市场监督管理总局局长 张 工  国家广播电视总局局长 聂辰席  中国证券监督管理委员会主席 易会满  国家保密局局长 李兆宗  国家密码管理局局长 刘东方  2021年12月28日  网络安全审查办法  第一条为了确保关键信息基础设施供应链安全,保障网络安全和数据安全,维护国家安全,根据《中华人民共和国国家安全法》、《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《关键信息基础设施安全保护条例》,制定本办法。  第二条关键信息基础设施运营者采购网络产品和服务,网络平台运营者开展数据处理活动,影响或者可能影响国家安全的,应当按照本办法进行网络安全审查。  前款规定的关键信息基础设施运营者、网络平台运营者统称为当事人。  第三条网络安全审查坚持防范网络安全风险与促进先进技术应用相结合、过程公正透明与知识产权保护相结合、事前审查与持续监管相结合、企业承诺与社会监督相结合,从产品和服务以及数据处理活动安全性、可能带来的国家安全风险等方面进行审查。  第四条在中央网络安全和信息化委员会领导下,国家互联网信息办公室会同中华人民共和国国家发展和改革委员会、中华人民共和国工业和信息化部、中华人民共和国公安部、中华人民共和国国家安全部、中华人民共和国财政部、中华人民共和国商务部、中国人民银行、国家市场监督管理总局、国家广播电视总局、中国证券监督管理委员会、国家保密局、国家密码管理局建立国家网络安全审查工作机制。  网络安全审查办公室设在国家互联网信息办公室,负责制定网络安全审查相关制度规范,组织网络安全审查。  第五条关键信息基础设施运营者采购网络产品和服务的,应当预判该产品和服务投入使用后可能带来的国家安全风险。影响或者可能影响国家安全的,应当向网络安全审查办公室申报网络安全审查。  关键信息基础设施安全保护工作部门可以制定本行业、本领域预判指南。  第六条对于申报网络安全审查的采购活动,关键信息基础设施运营者应当通过采购文件、协议等要求产品和服务提供者配合网络安全审查,包括承诺不利用提供产品和服务的便利条件非法获取用户数据、非法控制和操纵用户设备,无正当理由不中断产品供应或者必要的技术支持服务等。  第七条 掌握超过100万用户个人信息的网络平台运营者赴国外上市,必须向网络安全审查办公室申报网络安全审查。  第八条当事人申报网络安全审查,应当提交以下材料:  (一)申报书;  (二)关于影响或者可能影响国家安全的分析报告;  (三)采购文件、协议、拟签订的合同或者拟提交的首次公开募股(IPO)等上市申请文件;  (四)网络安全审查工作需要的其他材料。  第九条网络安全审查办公室应当自收到符合本办法第八条规定的审查申报材料起10个工作日内,确定是否需要审查并书面通知当事人。  第十条网络安全审查重点评估相关对象或者情形的以下国家安全风险因素:  (一)产品和服务使用后带来的关键信息基础设施被非法控制、遭受干扰或者破坏的风险;  (二)产品和服务供应中断对关键信息基础设施业务连续性的危害;  (三)产品和服务的安全性、开放性、透明性、来源的多样性,供应渠道的可靠性以及因为政治、外交、贸易等因素导致供应中断的风险;  (四)产品和服务提供者遵守中国法律、行政法规、部门规章情况;  (五)核心数据、重要数据或者大量个人信息被窃取、泄露、毁损以及非法利用、非法出境的风险;  (六)上市存在关键信息基础设施、核心数据、重要数据或者大量个人信息被外国政府影响、控制、恶意利用的风险,以及网络信息安全风险;  (七)其他可能危害关键信息基础设施安全、网络安全和数据安全的因素。  第十一条网络安全审查办公室认为需要开展网络安全审查的,应当自向当事人发出书面通知之日起30个工作日内完成初步审查,包括形成审查结论建议和将审查结论建议发送网络安全审查工作机制成员单位、相关部门征求意见;情况复杂的,可以延长15个工作日。  第十二条网络安全审查工作机制成员单位和相关部门应当自收到审查结论建议之日起15个工作日内书面回复意见。  网络安全审查工作机制成员单位、相关部门意见一致的,网络安全审查办公室以书面形式将审查结论通知当事人;意见不一致的,按照特别审查程序处理,并通知当事人。  第十三条按照特别审查程序处理的,网络安全审查办公室应当听取相关单位和部门意见,进行深入分析评估,再次形成审查结论建议,并征求网络安全审查工作机制成员单位和相关部门意见,按程序报中央网络安全和信息化委员会批准后,形成审查结论并书面通知当事人。  第十四条特别审查程序一般应当在90个工作日内完成,情况复杂的可以延长。  第十五条网络安全审查办公室要求提供补充材料的,当事人、产品和服务提供者应当予以配合。提交补充材料的时间不计入审查时间。  第十六条网络安全审查工作机制成员单位认为影响或者可能影响国家安全的网络产品和服务以及数据处理活动,由网络安全审查办公室按程序报中央网络安全和信息化委员会批准后,依照本办法的规定进行审查。  为了防范风险,当事人应当在审查期间按照网络安全审查要求采取预防和消减风险的措施。  第十七条参与网络安全审查的相关机构和人员应当严格保护知识产权,对在审查工作中知悉的商业秘密、个人信息,当事人、产品和服务提供者提交的未公开材料,以及其他未公开信息承担保密义务;未经信息提供方同意,不得向无关方披露或者用于审查以外的目的。  第十八条当事人或者网络产品和服务提供者认为审查人员有失客观公正,或者未能对审查工作中知悉的信息承担保密义务的,可以向网络安全审查办公室或者有关部门举报。  第十九条当事人应当督促产品和服务提供者履行网络安全审查中作出的承诺。  网络安全审查办公室通过接受举报等形式加强事前事中事后监督。  第二十条当事人违反本办法规定的,依照《中华人民共和国网络安全法》、《中华人民共和国数据安全法》的规定处理。  第二十一条本办法所称网络产品和服务主要指核心网络设备、重要通信产品、高性能计算机和服务器、大容量存储设备、大型数据库和应用软件、网络安全设备、云计算服务,以及其他对关键信息基础设施安全、网络安全和数据安全有重要影响的网络产品和服务。  第二十二条涉及国家秘密信息的,依照国家有关保密规定执行。  国家对数据安全审查、外商投资安全审查另有规定的,应当同时符合其规定。  第二十三条本办法自2022年2月15日起施行。2020年4月13日公布的《网络安全审查办法》(国家互联网信息办公室、国家发展和改革委员会、工业和信息化部、公安部、国家安全部、财政部、商务部、中国人民银行、国家市场监督管理总局、国家广播电视总局、国家保密局、国家密码管理局令第6号)同时废止。

1页,每页15条记录,当前第1