![]()
7月24日,国家网信办、公安部联合公布《小型个人信息处理者个人信息保护简化措施规定》(以下简称《规定》),自2026年9月1日起施行。
《规定》明确,处理不满10万人个人信息的个人信息处理者为“小型个人信息处理者”,可以依据《规定》采取与其规模、能力等相当的简化措施:线下收集个人信息的,可以在经营场所醒目位置张贴公告公开处理规则;符合条件的可以仅通过公开个人信息处理规则履行告知义务;合规审计可以自查表方式至少每五年开展一次;六类情形下向境外提供个人信息免予申报数据出境安全评估、订立个人信息出境标准合同或通过个人信息保护认证。
填补专门规则空白
我国《个人信息保护法》第六十二条规定,国家网信部门统筹协调有关部门针对小型个人信息处理者,制定专门的个人信息保护规则、标准。专家指出,《规定》正是落实这一授权的关键配套规章,也是我国首部专门针对小型个人信息处理者的部门规章。
国家网信办有关负责同志表示,制定《规定》是贯彻落实《个人信息保护法》有关要求的重要举措,有利于在坚守个人信息安全底线的同时,降低小型个人信息处理者合规成本,提升其个人信息保护水平,为中小微企业创新发展提供法治保障。
中国人民大学法学院吴玉章高级讲席教授、中国法学会网络信息法学研究会副会长兼学术委员会主任张新宝撰文指出,全面履行《个人信息保护法》第五章规定的各项义务,对具有一定规模的个人信息处理者而言是生产经营成本所能合理负担的,但对小型个人信息处理者而言,需要通过简化措施进行减负。他表示,《规定》对小型个人信息处理者的界定立足于处理个人信息的数量(不满10万人个人信息)而非生产经营规模:有些专门从事信息产业生产经营活动的小微企业,虽然经济体量较小,但是处理的个人信息数量较大,则不属于小型个人信息处理者;有些较大的企业如电子产品代工厂,虽然经济体量较大但是不处理或者较少处理个人信息,则属于小型个人信息处理者。
“10万人”如何划线
《规定》以“处理不满10万人个人信息”作为核心界定指标。国家网信办有关负责同志回应记者提问时明确,“不满10万人”不包含10万人本数,按照个人信息处理者当前处理个人信息涉及的自然人数量进行累计统计,不包括已经删除的个人信息。
国家计算机网络应急技术处理协调中心高级工程师王晖撰文认为,这一标准契合小型个人信息处理者处理量较小、处理活动相对简单的特征,参考了国内外相关制度经验,使认定标准清晰明确、便于执行操作,能够精准锁定中小微企业群体,确保简化政策真正惠及需要扶持的市场实体。
清华大学法学院教授、中国法学会网络信息法学研究会副会长申卫星撰文表示,实践中业务范围较为简单的小型线下实体商户、线上店铺等通常属于小型个人信息处理者。他举例称,仅在电商平台内处理个人信息的小型网络店铺,符合相关条件的可以声明遵守平台制定的个人信息处理规则,并据此处理为提供产品或者服务所必需的个人信息;小型健身场所在客户主动提供个人信息预约课程的情况下,可按照公开的个人信息处理规则处理其个人信息。此举可以有效减轻小型个人信息处理者的合规成本,为相关经济社会活动的开展注入新的活力。
“一份规则”管多家企业
简化个人信息处理规则的制定和告知方式,是《规定》的一大着力点。
《规定》支持园区、产业基地、商业物业等服务管理单位,为其服务管理范围内开展相同线下业务的小型个人信息处理者统一制定并在显著位置公开个人信息处理规则;同意遵守统一规则且被列明的小型个人信息处理者,可以不再制定个人信息处理规则。对于仅通过网络平台开展个人信息处理活动且符合条件的,《规定》允许其不再制定个人信息处理规则、履行告知义务,平台已开展的个人信息保护合规审计和影响评估覆盖其处理活动的,也不必重复开展。
北京航空航天大学法学院副教授、院长助理赵精武撰文指出,大量中小微企业集中于产业园区、商业综合体,经营业态相似、信息处理场景趋同,但单独制定个人信息处理规则既面临专业法律文本起草能力不足的现实困难,也容易因理解偏差导致规则质量参差不齐。“一份规则管多家企业”的方式,极大缓解了中小微企业制定专门法律文本的能力不足,借由服务管理单位的统筹能力,有效提升了规则的规范性和可执行性。
在取得个人同意环节,《规定》明确,小型个人信息处理者公开个人信息处理规则并履行告知义务后,个人因获取产品或者服务需要,在充分知情的前提下自愿、主动向或者自愿、主动配合小型个人信息处理者提供获取产品或者服务所必需的个人信息的,小型个人信息处理者即可按照公开的个人信息处理规则处理其个人信息。申卫星认为,这一安排意味着符合条件时小型个人信息处理者无需另行取得明示同意,个人主动提供信息的行为已表明其同意意愿,是对个人信息处理授权程序的简化。
审计评估“轻量化”
《规定》以附件形式提供了《小型个人信息处理者个人信息保护合规审计自查表》和《小型个人信息处理者个人信息保护影响评估表》。按照《规定》,合规审计可以自查表的简便方式至少每五年开展一次,自查表至少保存五年;影响评估可按简化评估表开展,评估表至少保存三年。通过个人信息保护认证的小型个人信息处理者,在认证有效期内还可以免予开展个人信息保护合规审计。
赵精武表示,这些简化的关键在于将具有相同或相似制度目标的义务进行合并,让小型个人信息处理者通过一次合规动作尽可能覆盖同类合规要求,绝非降低个人信息保护标准。
数据出境方面,《规定》列明六类免予申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证的情形,覆盖跨境购物、跨境寄递、跨境汇款、签证办理等订立履行合同所必需的场景,以及跨境人力资源管理、紧急情况下保护生命健康财产安全、履行法定职责义务、年度累计向境外提供不满10万人个人信息(不含敏感个人信息)等。赵精武指出,《规定》同时鼓励监管部门、数据跨境服务中心为小型个人信息处理者提供出境咨询服务,以外部公共服务弥补其法律专业能力短板,确保“豁免但不降低个人信息出境安全监管力度”和“简化数据出境流程但不降低个人信息安全保护效果”的双重治理目标。
出品:南都大数据研究院
采写:南都研究员 李伟锋 实习生 王海馨
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.