数据合规与个人信息保护(个保法),企业要注意什么?
一、先搞清楚:什么是"个人信息"和"敏感个人信息"
- 个人信息:以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息(姓名、电话、住址、订单、设备号等),不包括匿名化处理后的信息。
- 敏感个人信息:一旦泄露或非法使用,容易导致人格尊严受侵害或人身、财产安全受危害的,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等,以及不满十四周岁未成年人的个人信息。敏感信息的处理规则更严。
二、处理个人信息的几条基本原则
- 合法、正当、必要、诚信:不得通过误导、欺诈、胁迫等方式处理;
- 最小必要:收集范围、保存期限应与处理目的直接相关,且限于实现目的的最小范围、最短时间;
- 公开透明:公开处理规则,明示目的、方式和范围;
- 保证质量与安全责任:采取技术和管理措施防泄露、篡改、丢失。
三、"告知—同意"是核心规则
- 处理个人信息一般应充分告知并取得个人同意,隐私政策/隐私通知是基本动作;
- 以下情形需要单独同意(不能塞进一揽子协议):处理敏感个人信息、向他人提供个人信息、公开个人信息、向境外提供个人信息;
- 不满十四周岁未成年人信息的处理,应取得其监护人同意,并制定专门规则;
- 撤回同意的权利应保障,撤回不影响撤回前已进行的处理。
四、企业最容易忽略的几项义务
- 个人信息保护负责人:处理达到一定数量或情形的,应指定负责人并公开联系方式;
- 个人信息保护影响评估(PIA):处理敏感信息、自动化决策、委托处理、对外提供、跨境等场景,应事前评估并留存记录至少三年;
- 委托处理 / 共同处理 / 对外提供:与第三方(含SaaS、外包、关联方)要签数据处理协议,约定目的、期限、方式、保护措施;
- 安全事件补救与通知:发生或可能泄露的,应立即补救、通知监管和个人(法定情形);
- 员工个人信息:用工管理中也需告知目的与范围,不能借"管理需要"无边界收集。
五、违规后果要算清
个保法对违法处理个人信息可处警告、没收违法所得、高额罚款(情节严重的最高可处五千万元或者上一年度营业额百分之五以下),并可责令停业整顿、吊销许可,直接责任人也可能被罚。对企业而言,声誉和客诉成本往往比罚款更伤。
六、给企业的落地建议
- 梳理一份"个人信息清单":采了什么、为什么采、存多久、给谁用;
- 更新隐私政策,把敏感信息、对外提供、跨境单独列明并设单独同意;
- 与第三方服务商补签数据处理/保密条款;
- 建立员工信息处理与权限分级规则;
- 对高风险处理做影响评估并归档。
结语
本文为普法性质,不构成针对具体企业的法律意见。数据合规需结合业务模式、数据规模与行业监管定制,建议携现状清单咨询专业律师做合规体检。