一说隐私合规,很多中小企业主第一反应是"那是大厂的事"。直到收到监管问询、或者合作方要求出示数据安全承诺函,才发现自己连员工信息、客户信息放在哪、谁在碰、怎么删都说不清。《个人信息保护法》2021 年施行,处理个人信息的企业都在管辖范围内,规模小不代表可以豁免。
法律要求的基本盘
处理个人信息,核心规则是三条:告知、同意、最小必要。收集客户信息要明确告知用途,比如"用于订单配送和售后",不能偷偷多收集;处理要有合法依据,比如履行合同所必需、履行法定义务;收集范围只到"够用为止",能要手机号就不要身份证号。
员工信息相对宽松一点,依据《个人信息保护法》第十三条,为订立、履行劳动合同所必需而处理员工信息,不需要再单独取得同意——但用于考勤、监控、健康申报等场景,仍要提前告知规则。
员工和客户数据分开管
员工信息(身份证复印件、工资卡号、健康记录)和客户信息(联系方式、订单、聊天记录)是两条线。员工线重点是内部授权:谁有权限看工资表、谁能导出客户名单,权限要设最小化并留日志。客户线重点是外部边界:营销短信要能退订,删库要能真正删掉,第三方(快递、支付、客服外包)拿数据要有协议约束。
最容易出事的场景反而是"看起来不起眼"的:公司微信群传客户明细表、员工离职时拷走客户名单,这些没有制度约束,出事就是连坐。
小成本落地清单
预算有限也能做三件事:一,隐私政策挂上官网和 App,把收集的信息、用途、联系方式写清楚;二,内部发一纸数据管理规定,明确"客户数据只准存在公司指定的系统里,不允许用个人网盘、个人微信传";三,供应商合同里加数据条款,约定数据用途和数据泄露的责任。这三项基本零成本,却能把大部分风险挡在外面。
数据安全事件应急预案也值得提前备一份:一旦发生泄露,明确由谁负责处置、怎么通知相关客户、是否需要向主管部门报告,流程写成文字,比事到临头再开会高效得多。
隐私合规不是应付检查的作业,而是经营底线。客户把信息交给你,出了泄露,赔钱是小事,信任塌了是大事。从一份清单开始,比出事后再补要便宜得多。
隐私合规对中小企业是成本最低的风险对冲,一份制度、一次培训就能挡掉大半问题。天蓬数字科技开发软件时默认内置权限分级、操作留痕和数据导出功能,帮客户从系统层面满足告知、最小必要的要求,少走监管问询的弯路。