第一条 为了规范数据处理活动,保障数据安全,促进数据开发利用,保护个人、组织的合法权益,维护国家主权、安全和发展利益,制定本法。
**解读**:确立立法目的,强调“数据处理”需以安全为前提,政府作为数据处理主体,必须将合规嵌入业务全流程。
第二十一条 国家建立数据分类分级保护制度……关系国家安全、国民经济命脉、重要民生、重大公共利益等数据属于国家核心数据,实行更加严格的管理制度。各地区、各部门应当按照数据分类分级保护制度,确定本地区、本部门以及相关行业、领域的重要数据具体目录,对列入目录的数据进行重点保护。
**解读**:政府掌握大量敏感信息,必须依据“重要数据”目录开展差异化管理,尤其涉及财政、社保、医疗、教育等领域的PDF文档应被纳入重点保护范围。
第二十七条 开展数据处理活动应当依照法律、法规的规定,建立健全全流程数据安全管理制度,组织开展数据安全教育培训,采取相应的技术措施和其他必要措施,保障数据安全。重要数据的处理者应当明确数据安全负责人和管理机构,落实数据安全保护责任。
**解读**:政府单位须建立覆盖“收集—存储—使用—传输—归档”的全生命周期管理制度,且对重要数据处理行为应指定责任人,确保权责清晰。
第三十八条 国家机关为履行法定职责的需要收集、使用数据,应当在其履行法定职责的范围内依照法律、行政法规规定的条件和程序进行;对在履行职责中知悉的个人隐私、个人信息、商业秘密、保密商务信息等数据应当依法予以保密,不得泄露或者非法向他人提供。
**解读**:政府在制作或处理包含公民个人信息、企业机密等内容的PDF时,必须严格控制访问权限,禁止未经授权的披露。
第三十九条 国家机关应当依照法律、行政法规的规定,建立健全数据安全管理制度,落实数据安全保护责任,保障政务数据安全。
**解读**:再次强调制度建设义务,要求政府内部形成制度化、可追溯的数据安全管理机制。
---
1. **高敏感度数据集中暴露于PDF载体**
政府文件常含身份证号、户籍信息、医保记录、财政拨款明细等敏感内容,一旦通过非加密方式流转或误发,极易引发数据泄露事件。
2. **跨部门协作导致数据边界模糊**
多部门联合发文、会签审批过程中,PDF版本频繁传递,难以追踪谁在何时修改了哪些内容,违反“最小必要”原则。
3. **历史档案数字化带来旧数据风险**
历史纸质文件扫描生成的PDF未做脱敏处理,仍可能包含已过期但未删除的涉密信息,存在长期安全隐患。
---
**法规要求**:第21条要求对重要数据实行重点保护。
**实践操作**:在创建或接收PDF前,由专人依据《重要数据目录》判断是否属于“重要数据”。若为关键信息(如人口普查数据、财政预算),应在文件命名、标签中添加“重要数据”标识,并启用加密与访问控制。
**法规要求**:第38条禁止泄露个人隐私、商业秘密。
**实践操作**:使用PDFnoted工具链执行脱敏处理:
**法规要求**:第27条要求建立全流程管理制度,落实责任。
**实践操作**:
**法规要求**:第38条要求对知悉的敏感数据依法保密;第27条要求采取技术措施保障数据安全。
**实践操作**:
**法规要求**:第27条、第39条要求建立健全数据安全管理制度,落实责任。
**实践操作**:
---
☐ 是否已建立本单位《重要数据目录》,并涵盖所有常见PDF类型?
☐ 所有对外发布的PDF是否已完成敏感信息脱敏处理?
☐ 是否对每份重要PDF设置了访问权限与操作日志?
☐ 是否禁止通过非加密渠道传输含敏感信息的PDF?
☐ 是否定期开展数据安全培训,并留存记录?
☐ 是否每年完成一次数据安全风险评估,并提交报告?
☐ 是否对历史扫描件进行清理或标注“已脱敏”状态?
---
1. **脱敏阶段**
- 将待处理的PDF上传至PDFnoted;
- 启用“敏感信息识别”模块,系统自动标记身份证、电话、地址等字段;
- 选择“部分遮盖”或“替换为符号”,完成脱敏;
- 保存为新文件,原文件移入“隔离区”备份。
2. **审查阶段**
- 由合规专员登录系统,查看操作日志;
- 核查脱敏是否完整,是否存在遗漏字段;
- 若发现异常,可回滚至原始版本重新处理。
3. **签名阶段**
- 使用PDFnoted提供的“电子签名”功能,由审批人签署;
- 签名附带时间戳与身份认证,符合《电子签名法》要求;
- 文件生成唯一哈希值,用于后续防篡改验证。
4. **归档阶段**
- 将最终版PDF上传至本地或可信云平台;
- 设置归档策略:保留期限不少于5年;
- 在元数据中标注“已脱敏”“重要数据”“责任人:XXX”等字段;
- 生成归档凭证,归入单位档案管理系统。
---
中华人民共和国全国人民代表大会常务委员会. (2021). 《中华人民共和国数据安全法》. 发布日期: 2021-06-10. 生效日期: 2021-09-01.
国家互联网信息办公室. (2022). 《数据出境安全评估办法》. 中国网信办官网.
全国信息安全标准化技术委员会. (2023). GB/T 37988-2019《数据安全能力成熟度模型》. 中华人民共和国国家标准.
国务院办公厅. (2020). 《关于加强政务信息系统整合共享的指导意见》(国办发〔2020〕2号). 中国政府网.