什么是 PII(个人身份信息)?

PII 的含义与示例:直接、间接和敏感 PII,GDPR 和 CCPA 下 PII 与个人数据的区别,IP 地址是否属于 PII,以及如何保护 PII。

什么是 PII?

PII 是英文 “personally identifiable information” 的缩写,即个人身份信息:任何可用于识别特定个人的信息,既可以单独识别(如姓名、美国社会安全号码、护照号码),也可以与其他数据结合后识别(如出生日期、邮政编码、设备 ID)。收集 PII 的组织必须防止其被滥用或泄露,而 GDPR 和 CCPA 等隐私法律对其收集、使用和共享方式作出了规定。

PII 的含义与定义

“Personally identifiable information” 是美国联邦隐私与安全政策中的术语。美国国家标准与技术研究院(NIST)在 Special Publication 800-122(2010 年 4 月)中将 PII 定义为机构所保存的关于个人的任何信息,包括:

  1. 任何可用于区分或追溯个人身份的信息,例如姓名、社会安全号码、出生日期和出生地、母亲婚前姓氏或生物识别记录;以及
  2. 任何与个人关联或可关联的其他信息,例如医疗、教育、财务和就业信息。

美国管理和预算办公室(OMB)采用同样的思路:PII 是能够区分或追溯个人身份的信息,无论是单独使用,还是与和该个人关联或可关联的其他信息结合使用。

在美国以外,法律很少使用 “PII” 一词。欧盟和英国使用 个人数据(personal data),加州使用 个人信息(personal information)。如下文所述,这两个概念都比许多传统 PII 清单更宽泛。

直接标识符与间接(可关联)标识符

PII 可分为两类:

  • 直接标识符:单独即可识别个人,如全名、社会安全号码、护照号码、个人电子邮箱、面部照片。
  • 间接(准标识符或可关联)标识符:单独无法识别个人,但组合后可以,如出生日期、邮政编码、性别、职位、IP 地址、Cookie ID。

大多数组织恰恰低估了间接标识符的风险。出生日期、邮政编码和性别三者结合,就可能把一个庞大的人群缩小到一个人。一旦数据能够关联到某个人,它就是 PII。

PII 示例

类型示例
直接标识符全名、社会安全号码、护照号码、驾照号码、个人电子邮箱、电话号码、家庭住址、生物识别记录(指纹、面部扫描)
间接(可关联)标识符出生日期、出生地、邮政编码、性别、种族、职位和雇主、IP 地址、MAC 地址、Cookie ID、移动广告 ID
敏感 PII社会安全号码、护照和驾照号码、金融账户和银行卡号码、账户登录凭据、医疗和健康数据、生物识别和基因数据、精确地理位置

NIST SP 800-122 将 “资产信息” 列为 PII 示例,例如 IP 地址或 MAC 地址,或其他与特定个人或小群体持续关联的主机专属持久静态标识符。

什么是敏感 PII?

敏感 PII 是一旦丢失或泄露就会造成严重损害的 PII,例如身份盗用、经济损失、歧视或难堪。它需要更强的保护,例如静态和传输加密以及严格限制的访问权限。

各隐私法律对敏感类别有各自的定义:

  • GDPR(第 9 条):“特殊类别的个人数据”,即种族或民族出身、政治观点、宗教或哲学信仰、工会会员身份、基因数据、用于唯一识别个人的生物识别数据、健康数据,以及有关性生活或性取向的数据。除非适用例外情形(如明确同意),否则禁止处理。
  • CCPA/CPRA:“敏感个人信息”(sensitive personal information),包括社会安全号码、驾照号码、州身份证号码和护照号码,账户登录和金融账户凭据,精确地理位置,种族或民族出身,宗教或哲学信仰,工会会员身份,邮件、电子邮件和短信内容,基因数据,生物识别数据,健康数据,以及有关性生活或性取向的数据。消费者可以限制企业对其的使用。

PII、个人数据与个人信息的对比

PII个人数据个人信息
术语使用场合美国联邦指南(NIST、OMB)、美国各州数据泄露法、安全标准欧盟 GDPR 和 UK GDPR加州 CCPA 和 CPRA
定义能够区分或追溯个人身份的信息,可单独使用,也可与关联或可关联的信息结合与已识别或可识别的自然人相关的任何信息(GDPR 第 4(1) 条)能够识别、涉及、描述消费者或家庭,或可合理地与其关联或链接的信息
在线标识符与个人关联时属于 PII(如持久的 IP 或 MAC 地址)明确包括:第 4(1) 条中的 “在线标识符”;鉴于条款第 30 条中的 IP 地址和 Cookie 标识符明确包括:唯一个人标识符、在线标识符和 IP 地址
范围侧重于识别个人非常宽泛:关于可识别个人的任何信息非常宽泛,还涵盖家庭

简而言之:所有 PII 都是个人数据,但并非所有个人数据都在狭义的 PII 清单中。如果您在欧盟、英国或加州开展业务,应假定任何能与个人或设备关联的数据都受法律保护。

IP 地址是 PII 吗?

通常是,在 GDPR 下几乎总是:

  • GDPR:第 4(1) 条将 “在线标识符” 列为识别个人的方式,鉴于条款第 30 条列举了 “互联网协议地址、Cookie 标识符或其他标识符(如射频识别标签)”,指出这些在线标识符可用于建立个人画像并识别个人。
  • 欧盟法院 Breyer 案(C-582/14,2016 年 10 月 19 日):欧盟法院裁定,当网站运营者拥有合法手段、可借助互联网服务提供商持有的额外信息识别访问者时,动态 IP 地址对该运营者而言属于个人数据。
  • CCPA:个人信息的定义明确列出了唯一个人标识符、在线标识符和 IP 地址。CCPA 对 “唯一标识符”(unique identifier)的定义还列出了 Cookie、信标、像素标签、移动广告标识符及类似技术。
  • NIST:IP 地址和 MAC 地址在与特定个人持续关联时属于 PII。

同样的逻辑也适用于 Cookie ID 和 设备 ID(如移动广告 ID)。它们的设计目的就是长期识别同一浏览器或设备,因此在 GDPR 下属于个人数据,在 CCPA 下属于个人信息。

网站如何收集 PII

大多数网站收集 PII 的地方比网站所有者意识到的要多:

  1. 表单:注册、结账、联系表单和新闻订阅会收集姓名、电子邮箱、电话号码和地址。
  2. Cookie:分析和广告 Cookie 存储唯一 ID,在多次访问中识别同一访问者。参见 Cookie 全面指南。
  3. 像素和标签:Meta Pixel 和 TikTok Pixel 等广告像素会向第三方发送页面浏览、事件、IP 地址,有时还包括哈希处理后的电子邮箱。
  4. 分析工具:网站分析会记录 IP 地址、设备和浏览器信息以及页面上的行为。
  5. 嵌入内容:视频、地图、聊天插件和社交按钮可能设置自己的 Cookie,并获取访问者的 IP 地址。

Cookie 扫描器 可以显示您的网站实际设置了哪些 Cookie 和跟踪器,这是控制 PII 收集的起点。

如何保护 PII

  1. 梳理数据:了解您收集哪些 PII、存储在哪里、谁可以访问以及哪些供应商会接收。
  2. 最小化:只收集明确目的所需的 PII,不再需要时予以删除。
  3. 加密:对传输中(HTTPS/TLS)和静态存储的 PII 进行加密,尤其是敏感 PII。
  4. 控制访问:实行最小权限原则、多因素认证和访问日志。
  5. 假名化或匿名化:尽可能替换直接标识符(见下文)。
  6. 与供应商签订合同:与每个处理者签订 数据处理协议。
  7. 评估高风险处理:在大规模或敏感数据处理之前开展 DPIA。
  8. 跟踪前先获取同意:在访问者同意之前,阻止非必要的 Cookie 和像素。

假名化与匿名化

假名化匿名化
作用用令牌或密钥替换标识符(如姓名);借助单独保存的信息可以还原原始数据删除或修改数据,使个人无法或不再能被识别
在 GDPR 下是否仍属于个人数据?是(GDPR 第 4(5) 条和鉴于条款第 26 条)否,真正匿名的数据不受 GDPR 约束(鉴于条款第 26 条)
示例用客户编号 48213 代替姓名,对照表单独存放无法从中单独识别任何个人的汇总统计数据

对电子邮箱做哈希处理属于假名化,而不是匿名化:同一邮箱总是生成同一个哈希值,因此仍可关联到个人。

PII 泄露通知基础知识

当 PII 丢失、被盗或泄露时,通常需要履行通知义务:

  • GDPR:控制者必须在知悉个人数据泄露后,无不当延迟地通知监管机构,可行时不得迟于 72 小时(第 33 条),除非该泄露不太可能对个人造成风险。如果泄露可能导致高风险,还必须无不当延迟地通知受影响的个人(第 34 条)。
  • 美国:全部 50 个州都有数据泄露通知法(阿拉巴马州和南达科他州于 2018 年最后通过)。通知期限、所涵盖的 PII 类型以及向监管机构报告的门槛因州而异。

请提前准备好事件响应计划,明确由谁决策、由谁通知以及使用哪些模板。

UniConsent 如何帮助控制 PII 收集

Cookie、像素和标签是网站在不知不觉中收集 PII 的最常见途径之一。UniConsent 让您掌握主动权:

  • 跟踪器触发前先获取同意:预先阻止功能会在访问者同意之前,阻止广告和分析 Cookie 及脚本加载,确保未经许可不会有 Cookie ID 或 IP 地址发送给第三方。
  • Cookie 扫描器:发现网站上的所有 Cookie 和跟踪器,并在 Cookie 横幅 中自动披露。
  • 同意记录:保留 同意审计跟踪 作为同意证明。
  • Google Consent Mode v2:通过 Google Consent Mode 将同意选择传递给 Google 标签。
  • Global Privacy Control:遵循美国隐私法律要求的 GPC 退出信号。
  • 隐私门户:通过 隐私门户 处理访问和删除请求(DSAR)。

立即开始使用 UniConsent,几分钟内即可控制网站上的 PII 收集。如需了解全球规范 PII 的法律概况,请参阅我们的 全球隐私法律 指南。

常见问题

PII 代表什么?

PII 代表 “personally identifiable information”,即个人身份信息。它指任何能够识别特定个人的信息,可以是直接识别(如姓名或社会安全号码),也可以是与其他信息结合后识别(如出生日期和邮政编码)。

PII 有哪些例子?

常见的 PII 示例包括全名、社会安全号码、护照或驾照号码、电子邮箱、电话号码、家庭住址、出生日期、生物识别数据、金融账户号码、IP 地址以及设备或 Cookie 标识符。

什么是敏感 PII?

敏感 PII 是一旦泄露可能造成严重损害的信息,例如社会安全号码、护照号码、金融账户号码、登录凭据、医疗和生物识别数据以及精确地理位置。它需要更强的保护,例如加密和严格的访问控制。

IP 地址是 PII 吗?

通常是。根据 GDPR,IP 地址属于在线标识符,是个人数据(鉴于条款第 30 条);欧盟法院在 Breyer 案(2016 年)中裁定,即使是动态 IP 地址,对网站运营者而言也可能属于个人数据。CCPA 也将 IP 地址列为个人信息。

PII 和个人数据有什么区别?

PII 是美国术语,侧重于能够识别或追溯个人的信息。GDPR 下的个人数据范围更广:与已识别或可识别个人相关的任何信息,包括 Cookie ID 等在线标识符。所有 PII 都是个人数据,但并非所有个人数据都出现在狭义的 PII 清单中。

电子邮箱地址是 PII 吗?

是。像 firstname.lastname@example.com 这样的个人电子邮箱可以直接识别个人。包含个人姓名的工作邮箱同样属于 PII,而经过哈希处理的邮箱在 GDPR 下仍是个人数据,因为它仍可关联到本人。

使用 UniConsent 控制 PII 收集

  • Cookie扫描和披露
  • JavaScript标签阻止和Cookie阻止
  • 支持 Google Consent Mode v2
  • 同意记录作为同意证明
  • 全球隐私控制 (GPC)
  • 经过认证的IAB CMP
  • 一标签实施
  • 多语言支持
  • 简单的自助解决方案
  • 了解更多信息,请访问 全球隐私法律指南

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner

遵守全球隐私法规

受全球5000多家出版商和营销人员的信赖
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

开始使您的网站和应用符合欧盟 GDPR、美国 CPRA、加拿大 PIPEDA 等法规

注册