《个人信息保护法》施行后,企业处理个人信息不再是"自己说了算"。自查从收集环节开始:是否告知了收集目的和范围,同意是否留痕(勾选记录、授权协议),收集的是不是最少必要——表单里那些可填可不填的字段,删掉;人脸、行踪、健康这类敏感信息,有没有单独取得同意。很多公司上线一个小程序,默认把用户手机号、定位、相册权限全要了,这一条就够整改通知书了。

存储和使用环节要查的更多。内部权限分级,谁看得到客户数据要有名单;敏感数据加密存储,传输走加密通道;保留期限有约定,到期删除或匿名化,别让数据无限期躺在库里;委托第三方处理(短信服务商、云服务商),要有协议约定用途和保密义务;处理个人信息的岗位要有培训记录。

泄露了怎么办

发现泄露,要立即评估影响,该通知的个人和监管机构按法律要求通知、报告。应急预案要提前有:应急小组、处置流程、对外口径,临时抓是抓不出规范的。这些动作做没做、记录在不在,是监管部门检查时的重点。

处罚不是吓唬。依据《个人信息保护法》,情节严重的可处五千万元以下或者上一年度营业额百分之五以下罚款,对直接责任人员也有个人处罚。中小企业通常够不上这个级别,但整改通知、行政处罚记录一样影响招投标和融资。

从收集环节动手

落地建议:先从收集环节动手,把表单、小程序、APP 里不必要的信息收集停掉。很多企业的合规负担,是自己多收集出来的——要了不用的手机号、身份证号,既增加存储风险,又增加申报义务。隐私合规不是法务部门一个部门的事,市场、客服、人事都在第一线收集数据,一次全员培训,比一份束之高阁的合规制度文件更有用。把"要不要这条字段"变成上线前的固定一问,成本最低、效果最实。

第三方合作别忘审

企业常把数据交给外包团队、云服务商、短信平台,这是最容易漏的一环。委托处理要有书面协议,写清用途、期限、保密义务和删除规则。审查合作方的安全能力,别只看报价。一次数据外包出了问题,法律责任主体还是企业自己,板子打不到供应商身上。

天蓬数科 · 本站解读
天蓬数字科技独立解读 · 非官方意见 · 仅供企业参考

隐私合规的雷大多是企业自己多收集出来的。天蓬数字科技在交付软件和官网时,默认按最小必要设计字段和权限,避免客户上线就踩《个人信息保护法》。市场、客服、人事都在第一线收数据,一次全员培训比一份制度文件管用。

—— 天蓬数字科技 · 企业服务研究团队