PII 是英文 “personally identifiable information” 的缩写,即个人身份信息:任何可用于识别特定个人的信息,既可以单独识别(如姓名、美国社会安全号码、护照号码),也可以与其他数据结合后识别(如出生日期、邮政编码、设备 ID)。收集 PII 的组织必须防止其被滥用或泄露,而 GDPR 和 CCPA 等隐私法律对其收集、使用和共享方式作出了规定。
“Personally identifiable information” 是美国联邦隐私与安全政策中的术语。美国国家标准与技术研究院(NIST)在 Special Publication 800-122(2010 年 4 月)中将 PII 定义为机构所保存的关于个人的任何信息,包括:
美国管理和预算办公室(OMB)采用同样的思路:PII 是能够区分或追溯个人身份的信息,无论是单独使用,还是与和该个人关联或可关联的其他信息结合使用。
在美国以外,法律很少使用 “PII” 一词。欧盟和英国使用 个人数据(personal data),加州使用 个人信息(personal information)。如下文所述,这两个概念都比许多传统 PII 清单更宽泛。
PII 可分为两类:
大多数组织恰恰低估了间接标识符的风险。出生日期、邮政编码和性别三者结合,就可能把一个庞大的人群缩小到一个人。一旦数据能够关联到某个人,它就是 PII。
| 类型 | 示例 |
|---|---|
| 直接标识符 | 全名、社会安全号码、护照号码、驾照号码、个人电子邮箱、电话号码、家庭住址、生物识别记录(指纹、面部扫描) |
| 间接(可关联)标识符 | 出生日期、出生地、邮政编码、性别、种族、职位和雇主、IP 地址、MAC 地址、Cookie ID、移动广告 ID |
| 敏感 PII | 社会安全号码、护照和驾照号码、金融账户和银行卡号码、账户登录凭据、医疗和健康数据、生物识别和基因数据、精确地理位置 |
NIST SP 800-122 将 “资产信息” 列为 PII 示例,例如 IP 地址或 MAC 地址,或其他与特定个人或小群体持续关联的主机专属持久静态标识符。
敏感 PII 是一旦丢失或泄露就会造成严重损害的 PII,例如身份盗用、经济损失、歧视或难堪。它需要更强的保护,例如静态和传输加密以及严格限制的访问权限。
各隐私法律对敏感类别有各自的定义:
| PII | 个人数据 | 个人信息 | |
|---|---|---|---|
| 术语使用场合 | 美国联邦指南(NIST、OMB)、美国各州数据泄露法、安全标准 | 欧盟 GDPR 和 UK GDPR | 加州 CCPA 和 CPRA |
| 定义 | 能够区分或追溯个人身份的信息,可单独使用,也可与关联或可关联的信息结合 | 与已识别或可识别的自然人相关的任何信息(GDPR 第 4(1) 条) | 能够识别、涉及、描述消费者或家庭,或可合理地与其关联或链接的信息 |
| 在线标识符 | 与个人关联时属于 PII(如持久的 IP 或 MAC 地址) | 明确包括:第 4(1) 条中的 “在线标识符”;鉴于条款第 30 条中的 IP 地址和 Cookie 标识符 | 明确包括:唯一个人标识符、在线标识符和 IP 地址 |
| 范围 | 侧重于识别个人 | 非常宽泛:关于可识别个人的任何信息 | 非常宽泛,还涵盖家庭 |
简而言之:所有 PII 都是个人数据,但并非所有个人数据都在狭义的 PII 清单中。如果您在欧盟、英国或加州开展业务,应假定任何能与个人或设备关联的数据都受法律保护。
通常是,在 GDPR 下几乎总是:
同样的逻辑也适用于 Cookie ID 和 设备 ID(如移动广告 ID)。它们的设计目的就是长期识别同一浏览器或设备,因此在 GDPR 下属于个人数据,在 CCPA 下属于个人信息。
大多数网站收集 PII 的地方比网站所有者意识到的要多:
Cookie 扫描器 可以显示您的网站实际设置了哪些 Cookie 和跟踪器,这是控制 PII 收集的起点。
| 假名化 | 匿名化 | |
|---|---|---|
| 作用 | 用令牌或密钥替换标识符(如姓名);借助单独保存的信息可以还原原始数据 | 删除或修改数据,使个人无法或不再能被识别 |
| 在 GDPR 下是否仍属于个人数据? | 是(GDPR 第 4(5) 条和鉴于条款第 26 条) | 否,真正匿名的数据不受 GDPR 约束(鉴于条款第 26 条) |
| 示例 | 用客户编号 48213 代替姓名,对照表单独存放 | 无法从中单独识别任何个人的汇总统计数据 |
对电子邮箱做哈希处理属于假名化,而不是匿名化:同一邮箱总是生成同一个哈希值,因此仍可关联到个人。
当 PII 丢失、被盗或泄露时,通常需要履行通知义务:
请提前准备好事件响应计划,明确由谁决策、由谁通知以及使用哪些模板。
Cookie、像素和标签是网站在不知不觉中收集 PII 的最常见途径之一。UniConsent 让您掌握主动权:
立即开始使用 UniConsent,几分钟内即可控制网站上的 PII 收集。如需了解全球规范 PII 的法律概况,请参阅我们的 全球隐私法律 指南。
PII 代表 “personally identifiable information”,即个人身份信息。它指任何能够识别特定个人的信息,可以是直接识别(如姓名或社会安全号码),也可以是与其他信息结合后识别(如出生日期和邮政编码)。
常见的 PII 示例包括全名、社会安全号码、护照或驾照号码、电子邮箱、电话号码、家庭住址、出生日期、生物识别数据、金融账户号码、IP 地址以及设备或 Cookie 标识符。
敏感 PII 是一旦泄露可能造成严重损害的信息,例如社会安全号码、护照号码、金融账户号码、登录凭据、医疗和生物识别数据以及精确地理位置。它需要更强的保护,例如加密和严格的访问控制。
通常是。根据 GDPR,IP 地址属于在线标识符,是个人数据(鉴于条款第 30 条);欧盟法院在 Breyer 案(2016 年)中裁定,即使是动态 IP 地址,对网站运营者而言也可能属于个人数据。CCPA 也将 IP 地址列为个人信息。
PII 是美国术语,侧重于能够识别或追溯个人的信息。GDPR 下的个人数据范围更广:与已识别或可识别个人相关的任何信息,包括 Cookie ID 等在线标识符。所有 PII 都是个人数据,但并非所有个人数据都出现在狭义的 PII 清单中。
是。像 firstname.lastname@example.com 这样的个人电子邮箱可以直接识别个人。包含个人姓名的工作邮箱同样属于 PII,而经过哈希处理的邮箱在 GDPR 下仍是个人数据,因为它仍可关联到本人。
开始使您的网站和应用符合欧盟 GDPR、美国 CPRA、加拿大 PIPEDA 等法规
注册