数字经济时代,沿街商铺、线下商户、中小服务商等小型个人信息处理者广泛开展个人信息处理活动,但普遍面临经营规模小、合规能力弱、专业人员不足、成本承压等现实困难。为兼顾个人信息权益保护与小型个人信息处理者发展,依据《个人信息保护法》《网络数据安全管理条例》等法律法规,出台《小型个人信息处理者个人信息保护简化措施规定》(以下简称《规定》),针对处理不满10万人个人信息的个人信息处理者,推出差异化、轻量化合规路径,构建“分类监管、简化措施、容错包容、配套支撑”的治理体系。
一、精准划定适用边界,确立差异化合规总体导向
《规定》开篇明确立法逻辑与适用范围,为小型个人信息处理者减负划定清晰框架。
一是清晰界定适用主体。《规定》第二条明确境内处理不满10万人个人信息的主体即为小型个人信息处理者,以个人信息处理规模为核心划分标尺,覆盖个体工商户、线下小店等合规资源有限的经营主体,从而实现监管资源精准分配。同时设置特殊约束:若处理不满十四周岁未成年人个人信息,仍需制定专门个人信息处理规则。
二是确立分层合规总体要求。《规定》第三条提出小型个人信息处理者必须遵守上位法基础规定,可依据自身规模等适用简化措施。简化不等于免除法定保护责任,个人信息安全、用户权益保护的核心标准不降低,兼顾监管刚性与市场柔性。
三是搭建集群统一合规通道。针对商业综合体、产业园等聚集型小微主体,《规定》第五条创新推出统一规则机制,由园区、产业基地、商业物业等服务管理单位统一制定处理规则,入驻商户承诺遵守即可,无需单独编制,减少重复合规工作,实现协同减负。
二、简化合规流程,覆盖告知、同意、出境全业务场景
《规定》围绕个人信息处理全生命周期,针对告知、同意、出境、安全管理等高频环节推出轻量化方案。
(一)简化告知公示流程,降低落地成本
《规定》第四条明确小型个人信息处理者公示规则至少应当包括主体名称或者姓名,行使权利的受理部门或者人员及联系方式,个人信息的处理目的、处理方式、种类及保存期限等核心内容,可以通过张贴公告、弹窗等方式公示。第六条对仅通过公开个人信息处理规则向个人履行告知义务的适用情形作出规定。第八条规定依托平台经营并符合相应条件的小型个人信息处理者,在平台统一承担合规工作的情况下,可不再自行制定规则、履行告知义务和重复开展个人信息保护合规审计、个人信息保护影响评估。第九条简化小型个人信息处理者因合并、分立等原因需要转移个人信息情形的告知方式。
(二)优化同意与行权机制,简化交互流程
《规定》第七条明确小型个人信息处理者公开个人信息处理规则并告知后,个人因获取产品或者服务需要,在充分知情的前提下自愿、主动向或者自愿、主动配合小型个人信息处理者提供获取产品或者服务所必需的个人信息的,小型个人信息处理者即可按照公开的个人信息处理规则处理其个人信息,并规定敏感个人信息的保护义务和要求。第十一条明确公示行权联系人及联系方式,建立个人行使在个人信息处理活动中权利的申请受理和处置机制。第十二条明确停止运营时,确无能力删除个人信息的小型个人信息处理者,可申请所在地有关主管部门或设区的市级网信部门协助,解决技术能力不足痛点。
(三)明确出境豁免规则,助力跨境经营
《规定》第十条明确六类出境豁免情形,覆盖跨境购物、跨境寄递、签证办理、跨境劳务、紧急情况及年度累计出境个人信息不满10万人(不含敏感个人信息)等场景,符合条件的免予申报数据出境安全评估、订立个人信息标准合同、通过个人信息保护认证,大幅降低外贸类小型个人信息处理者跨境门槛。同时设置底线,不减免告知、取得个人单独同意等保护用户个人信息权益的义务,重要数据不适用豁免规定。明确小型个人信息处理者确需向中华人民共和国境外提供个人信息,依法向网信部门申请数据出境安全评估的,可以由所在地省级网信部门形成评估结论建议并报国家网信部门核准。
(四)审计、评估、安全管理轻量化
《规定》第十三条配套专用自查表,极大简化了个人信息保护合规审计的实施。第十四条提供标准化简易评估表,极大简化了个人信息保护影响评估的实施。第十五条规定可以通过在组织管理文件中明确个人信息保护内部管理要求、个人信息安全事件应急处置要求等简便方式,建立个人信息保护管理制度、个人信息安全事件应急预案。以上规定,有效适配小型个人信息处理者资源有限的运营现状。
三、构建包容审慎监管体系,设置分层容错处罚机制
《规定》第十八条、第十九条建立差异化处罚规则,突出容错纠错导向,形成不予处罚、从轻减轻处罚双层体系。
不予处罚覆盖违法行为轻微及时改正没有造成危害后果、能举证无主观过错、初次违法且危害后果轻微并及时改正等情形。不予处罚的,履行个人信息保护职责的部门应当通过约谈、提示函等方式开展指导。同时明确应当从轻减轻处罚的情形,包括主动消除或者减轻危害后果,主动供述未掌握违法行为,个人信息安全事件发生后及时通知个人和采取补救措施、主动通知有关部门,配合监管查处违法行为有立功表现等,引导小型个人信息处理者主动自查自纠。
日常监管层面,《规定》第二十一条明确,可以依托抽查评估、审计报告等方式进行监督检查;对违法者依法处理并记入信用档案,实现“容错不纵容”。此外,第十七条明确完成个人信息保护认证的小型个人信息处理者,认证有效期内免予开展个人信息保护合规审计,拓宽减负渠道。
四、完善多元配套支撑,全方位降低合规成本
《规定》设置配套扶持机制,着力解决缺人才、缺技术、缺指导难题。第二十条规定,支持企业、相关社会组织、专业机构等通过组织培训、讲座、普法活动、咨询辅导等方式,帮助小型个人信息处理者提升个人信息保护能力水平。鼓励履行个人信息保护职责的部门为小型个人信息处理者提供安全便捷个人信息处理的基础设施、技术工具、咨询服务等,降低小型个人信息处理者合规成本。同时构建多方协同治理格局:平台承担部分基础合规义务,园区提供统一个人信息处理规则,监管部门实施包容审慎监管,形成事前辅导、事中简化、事后容错的全链条保障体系。
五、制度出台的核心价值与实践意义
《规定》作为我国首部专门针对小型个人信息处理者的部门规章,填补了小型个人信息处理者精细化监管制度空白,具备三重突出价值。
一是实现治理精准化。以个人信息处理规模划分主体,区分一般个人信息与敏感个人信息、自营与平台经营,推动从“统一标准”走向“分层适配”。
二是统筹发展和安全。简化措施全程设置刚性约束,未成年人个人信息、敏感个人信息、重要数据等领域不放宽要求,在降低合规成本的同时守住安全底线,实现发展和安全之间的平衡。
三是完善制度体系。与《网络数据安全管理条例》《个人信息保护合规审计管理办法》等互补,构建“大型主体从严、小型主体简化”的矩阵,推动协同共治落地。
长远来看,《规定》将大幅降低小型个人信息处理者合规的人力、时间与资金成本,缓解“合规成本过高影响经营”问题;标准化自查表、园区统一规则等工具提升可操作性;容错监管引导主体主动合规。《规定》是我国个人信息保护法治化、精细化治理的标志性制度,将为“十五五”时期数字经济普惠化、规范化发展提供坚实支撑。(作者:杜阿宁,中国网络空间安全协会副秘书长)












PC版