RSS订阅
RSS订阅TT安全
您现在的位置:TT安全 > HIPAA > 数据隐私法规一览

数据隐私法规一览

2008-2-3  选择字号:  | |
打印本文章

导读:隐私问题关系到信息安全的前景,对数据隐私法规有基本的了解是必须的。本文着重介绍了COPPA、HIPAA、GLBA法案。

关键词:数据隐私法规 COPPA HIPAA GLBA

正在加载数据... 【TechTarget中国原创】

【TechTarget中国原创】隐私问题关系到信息安全的前景,个人用户要求公司、组织以及其他处理他们的数据的机构对此负责。作为信息安全专家,应该对数据隐私法规有基本的了解,并且知道,如果你所在的组织涉及法律管制的商务活动,会有哪些法律需求。

     你也许认为这些关心是多余的,因为有人告诉你没有数据保护方面的法律需求。联邦商务委员会(美国致力于保护个人隐私的政府代理处)只有当你自愿发表隐私声明并且故意违反它时才能对你采取行动。于是,许多组织已经向他们的律师提过建议,并且拒绝发表隐私声明。

     法律保护可以在很多方面起作用,U.S. Granted的书中并非没有隐私法律条文,这些法律只有在你的组织属于某种特定类别时才适用,但是类别的范围非常宽泛。

      COPPA

     涉及儿童隐私的第一种类别。儿童网络隐私保护法1998(COPPA)为满足下列三种分类之一的组织提出了特殊的指导方针:

  • 针对13岁以下儿童开设的网站,搜集个人信息
  • 面向大众开设的网站,有意向13岁以下儿童收集个人信息
  • 面向大众开设的网站,有儿童专栏,向13岁以下儿童收集个人信息

     如你所知,只有少数网站属于这三种分类之一。如果你所在的组织开设的网站在COPPA的管辖之中,你必须发布隐私政策,向父母们通告你所收集的信息,提供父母们认可的机制以及其他大量措施。了解COPPA的更多信息,请访问FTC's COPPA网站。

   HIPAA

     健康保险便利和义务法案(HIPPA)也包括严格的隐私规则,关系到处理个人医药记录的组织。HIPPA囊括:

  • 卫生保健提供者
  • 卫生保健票据交换所
  • 卫生保健设计

     HIPPA隐私法规要求组织告知病人其所享有的隐私权力,对处理隐私信息的雇员进行培训,采用并执行恰当的隐私条例,对病人的记录提供有效的安全保障。了解COPPA的更多信息,请访问Department of Health and Human Services' HIPAA网站。

     GLBA

     美国最新增加的隐私法规是1999年颁布的格莱姆-布里勒法规(GLBA)。针对金融机构,这项法规包括大量详细条文来规范处理个人金融信息的组织,他们必须采取安全措施来保护信息,禁止通过欺诈手段获得相关信息。

     如果你在想,“太好了,我不为银行、医院或者儿童网站工作,所以这些法律对我不适用。”停下来再考虑一下。FTC对GLBA中的“金融机构”下了非常广泛的定义。GLBA所涵盖的一些行业包括:

  • 银行
  • 有价证券交易
  • 保险公司
  • 贷方
  • 税金调制
  • 贷方顾问和金融顾问
  • 房地产结算服务
  • 偿债捐款服务

     当然,这不是完整的清单。可以访问FTC's GLBA网站获得更多帮助信息来测定你是否在范围之内。

     数据隐私是一个复杂并且变化迅速的领域。围绕此问题的法律前景是不固定的,服从于新的立法和政府代理处与法院的阐释。因为它们将应用于你的公司,保持与法律同步是必要的。

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
相关的专家答疑
各种类型和规模的企业面临着来自各方面的规则遵守要求,不论是HIPAA、国家隐私法之类的规则,还是PCI DSS。这里有五种最佳方式,可以帮助企业完成多项规则遵守的目标……
安全专家,尤其是卫生保健组织,所面临的一个严重问题是安全传输机密信息和私有信息以及受到保护的医疗资讯。那么信息安全传输的方法有哪些呢?
隐私问题关系到信息安全的前景,对数据隐私法规有基本的了解是必须的。本文着重介绍了COPPA、HIPAA、GLBA法案。
每发生一次重大的数据泄密事件或者每出台一部新的法规,安全重点似乎都要从"阻挡坏人"的传统办法转向全面的安全机制,以进一步分析IT活动……
很多组织从错误的角度来做到遵守法规要求。他们所犯的错误是找到这些大量的法规并对照自己公司:我们符合法律要求吗?

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。
Joel Dubin
问:访问控制机制和身份管理技术有什么区别? 答:访问控制是身份管理的一个子类,身份管理涵盖了很多功能……