《小型个人信息处理者个人信息保护简化措施规定》要点解读
《小型个人信息处理者个人信息保护简化措施规定》要点解读
《规定》以《个人信息保护法》第62条为依据,针对小型个人信息处理者构建差异化合规制度。其立法思路并非降低个人信息保护标准,而是在切实保障个人信息安全与信息主体权益的前提下,允许符合条件的小型个人信息处理者通过简化合规文件、优化履行程序、共享平台治理成果等路径落实合规义务,从而实质性降低中小微企业和个体工商户的合规负担。
具体而言,《规定》的简化措施主要可归纳为四点:一是以个人信息处理规模为核心确定适用范围,将当前处理个人信息涉及的自然人数量累计不满10万人作为认定标准,使简化措施与处理活动规模直接挂钩;二是由“统一履责”向“相称履责”转变,通过精简个人信息处理规则、提供合规审计自查表和影响评估表、允许将个人信息保护要求纳入现有管理文件等方式,降低合规制度的建设和执行难度;三是由个人信息处理者“单独合规”向“共享合规成果”延伸,允许符合条件的小型个人信息处理者使用园区、产业基地、商业物业等服务管理单位或者网络平台统一制定的个人信息处理规则,并共享网络平台已经完成的合规审计和个人信息保护影响评估成果;四是由单一处罚监管向包容审慎监管拓展,在保留监督检查和违法责任的同时,明确不予处罚以及从轻、减轻处罚的适用情形。
本文接下来将结合《规定》正式文本及国家网信办官方答记者问,对上述简化措施的主要内容逐一梳理,以供相关企业参考。
一、要点梳理
(一) 小型个人信息处理者的认定标准
《规定》明确了“小型个人信息处理者”的认定标准:
1. 划定10万人门槛:小型个人信息处理者是指处理不满10万人个人信息的处理者(见第2条)。
2. 明确计算口径:在统计人数时,不包含10万人本数,按照当前处理个人信息涉及的自然人数量累计统计,且不包括已经删除的个人信息(见《答记者问》问3)。
(二) 个人信息处理规则等的简化措施
针对公开个人信息处理规则、履行告知义务、取得个人同意、受理个人行使权利申请、删除个人信息等,《规定》提供了多样化的简便路径。
1. 告知内容精简:一方面,《规定》简化了个人信息处理规则的告知内容,目前《规定》明确列举的告知内容应至少包括:处理者名称/姓名、行权受理部门/人员及联系方式、处理目的、方式、个人信息种类及保存期限等(见第4条第1款),相较于《个人信息保护法》第17条,未列明“个人行使本法规定权利的方式和程序”;另一方面,对于处理不满十四周岁未成年人个人信息的,《规定》依然要求制定专门的个人信息处理规则(见第4条第3款)。
2. 公开方式简化:根据《规定》,线下收集可通过在经营场所醒目位置张贴公告等方式公开个人信息处理规则;线上收集可通过服务协议、客户端弹窗或网站公告等方式公开个人信息处理规则(见第4条第2款)。
3. 默示告知机制:根据《规定》,在同时符合以下条件的前提下,小型个人信息处理者通过显著方式(加粗字体、放大字号、标记颜色等)公开处理规则后,即可视为履行告知义务(见第6条):
a) 处理个人信息(不含敏感个人信息)为提供产品或者服务所必需;
b) 不向其他个人信息处理者提供且不对外公开个人信息,并在处理规则中明示。
4. 自愿提供即授权:根据《规定》,小型个人信息处理者公开个人信息处理规则并履行告知义务后,个人因获取产品或者服务需要,在充分知情的前提下自愿、主动向或者自愿、主动配合小型个人信息处理者提供获取产品或者服务所必需的个人信息的,小型个人信息处理者即可按照公开的个人信息处理规则处理其个人信息;敏感个人信息依然需在告知的基础上取得个人的单独同意(见第7条)。
5. 服务管理单位统一规则:根据《规定》,园区、产业基地、商业物业等服务管理单位可为其服务管理范围内开展相同线下业务的小型个人信息处理者统一制定并公开个人信息处理规则。若小型个人信息处理者同意遵守统一规则并在规则中被列明,可不再单独制定处理规则(见第5条)。
6. 网络平台代履行机制:根据《规定》,同时符合下列条件的小型个人信息处理者,可以不再制定个人信息处理规则、履行告知义务,由相关网络平台统一代为履行(见第8条第1款):
a) 小型个人信息处理者仅通过网络平台开展个人信息处理活动,且不向网络平台外的其他个人信息处理者提供;
b) 网络平台已针对小型个人信息处理者个人信息处理活动,制定发布了相应的个人信息处理规则,并与小型个人信息处理者约定了各自的权利和义务;
c) 小型个人信息处理者声明遵守网络平台按照法律要求制定的个人信息处理规则,且处理个人信息为提供产品或者服务所必需,未超出前项规则载明的处理目的、处理方式和个人信息种类范围。
7. 特殊情形下转移个人信息的告知简化与细化:《规定》对小型个人信息处理者因合并、分立、解散、被宣告破产等原因需要转移个人信息时的告知方式、告知事项进行了规定(见第9条):
a) 可以通过在经营场所醒目位置张贴公告、短信提醒等简便方式告知接收方的名称或者姓名以及联系方式;
b) 自主提供线上产品或者服务的,还应当通过其产品服务客户端弹窗公告等方式,告知接收方的名称或者姓名以及联系方式;
c) 依托网络平台提供产品或者服务的,可以通过其在网络平台内的经营者页面公告、小程序公告等方式告知。
小型个人信息处理者应当至少提前30个工作日公开发布上述告知事项,公开时长不少于30个工作日。
8. 删除义务的兜底:根据《规定》,停止产品或者服务的小型个人信息处理者应当采取必要措施删除个人信息,若确无能力删除个人信息,可向所在地主管部门报告并请求提供帮助;主管部门不明确的,可以向所在地设区的市级网信部门报告(见第12条)。
(三) 履行个人信息保护义务的简化措施
在个人信息保护合规审计、个人信息保护影响评估及管理制度等方面,《规定》通过平台代履行、提供模板和延长周期等措施进行了实质性简化。
1. 网络平台代履行机制:符合前文“网络平台代履行机制”所述条件的,若网络平台已开展的个人信息保护合规审计和个人信息保护影响评估覆盖了该小型个人信息处理者依托该网络平台开展的个人信息处理活动,小型个人信息处理者可不再重复开展(见第8条第2款)。
2. 合规审计周期延长:根据《规定》,小型个人信息处理者至少每五年开展一次个人信息保护合规审计,并保存合规审计自查表至少五年(见第13条)。
3. 认证后免除审计义务:通过个人信息保护认证的小型个人信息处理者,在认证有效期内可免予开展审计(见第17条)。
4. 表格化自查:《规定》以附件形式提供《小型个人信息处理者个人信息保护合规审计自查表》和《小型个人信息处理者个人信息保护影响评估表》,企业可按此简便方式开展审计/评估工作,并保存影响评估表至少三年(见第13、14条)。
5. 管理制度简化:小型个人信息处理者可以通过在组织管理文件中明确个人信息保护内部管理要求、个人信息安全事件应急处置要求等简便方式,建立个人信息保护管理制度、个人信息安全事件应急预案(见第15条)。
6. 事后通知方式简便化:发生安全事件若因客观条件限制无法通过其他方式通知个人,可仅通过在经营场所醒目位置张贴公告、在产品服务客户端弹窗和网站公告等简便方式通知个人(见第16条)。
(四) 包容审慎的监管措施
《规定》体现了对中小微企业的扶持导向,强调构建包容审慎监管体系,设置分层容错处罚机制。
1. 应当不予处罚情形:小型个人信息处理者开展个人信息处理活动有下列情形之一的,应当不予处罚(见第18条第1款):
a) 违法行为轻微并及时改正,没有造成危害后果的;
b) 有证据足以证明没有主观过错的,法律、行政法规另有规定的,从其规定;
c) 其他依法不予处罚的情形。
对依法不予处罚的企业,监管部门视情采取约谈、发送提示函等措施(见第18条第3款)。
2. 可以不予处罚情形:小型个人信息处理者开展个人信息处理活动,初次违法且危害后果轻微并及时改正的,可以不予处罚(见第18条第2款)。
3. 从轻减轻处罚情形:小型个人信息处理者开展个人信息处理活动有下列情形之一的,应当从轻或者减轻处罚(见第19条):
a) 主动消除或者减轻违法行为危害后果的;
b) 主动供述履行个人信息保护职责的部门尚未掌握的违法行为的;
c) 发生个人信息安全事件时,及时通知个人和采取补救措施,并主动通知有关部门的;
d) 配合履行个人信息保护职责的部门查处违法行为有立功表现的;
e) 其他依法从轻或者减轻处罚的情形。
二、点评与总结
从以上归纳可以看出,《规定》专门针对小型个人信息处理者制定了系统性差异化合规规则,其并未实质降低我国个人信息保护核心标准,而是依据处理者的规模特征和履责能力,对部分合规要求、履行程序及监管措施作出了针对性简化,以更具弹性的制度安排实质性纾解中小微企业和个体工商户等小型个人信息处理者的合规负担。
需要特别注意的是,《规定》所简化的是部分合规义务的履行方式,而非义务本身。小型个人信息处理者在处理敏感个人信息、不满十四周岁未成年人个人信息、重要数据,或向境外提供个人信息时,仍须严格遵守相应的特别保护要求。处理活动超出服务管理单位或网络平台统一规则覆盖范围的,还应就超出部分独立履行告知、合规审计及个人信息保护影响评估等义务。
此外,需要特别说明的是,根据国家网信办发布的专家解读文章,《规定》主要面向个体工商户、线下小店等合规资源有限的经营主体。但是,由于适用标准为处理不满10万人个人信息,部分因业务特性不面向公众而鲜少涉及用户个人信息处理的中大型2B企业亦可能落入适用范围。需要注意,如果企业长期留存离职员工、历史求职者等的非必要个人信息,处理人数可能较易超出10万人门槛,从而无法适用简化措施。因此,建议企业应定期盘点、统计当前处理个人信息涉及的自然人数量,及时删除超过保存期限或已无处理必要的个人信息,并以此为基准判断自身是否达到《规定》的适用门槛。
三、合规建议
《规定》将于2026年9月1日起施行,我们建议相关企业应尽早启动《规定》适用性自查与合规衔接工作,重点关注以下事项:
一是核查自身是否满足“处理不满10万人个人信息”的适用门槛,并定期盘点处理人数,及时清理超期或无必要保留的个人信息;
二是梳理敏感个人信息、未成年人个人信息、对外提供及跨境提供等重点场景,区分哪些义务可援引简化措施、哪些仍须全额履行;
三是结合自身业务模式(纯线下、依托平台经营、自主线上运营等),选择处理规则公示方式、同意取得机制及审计评估路径等具体合规方案;
四是留存处理人数统计记录等证明材料,确保简化措施适用条件可核验、可追溯,以应对日后可能的监管查询。