《个人信息保护法》2021 年 11 月施行后,企业处理个人信息就不再是"注意点"的事,而是法定义务。很多中小企业觉得它管不到自己,实际上只要你的业务里涉及客户手机号、身份证号、地址、健康信息,就在这部法律的调整范围内。

第一件:盘点你手里有什么数据

先做一次数据盘点:业务系统里存了哪些个人信息,从哪收集的,存在哪,谁能看,保留多久,删了没有。很多公司的客户表、员工表散落在 Excel 和各个系统里,谁都能拷一份走,这就是最大的隐患。

盘点的产出是一张数据清单,按敏感程度分级。身份证号、银行卡号、人脸信息属于敏感个人信息,处理要求更高,要做到单独存储、加密传输、最小授权。

第二件:把"告知同意"落到实处

收集个人信息时,要向对方说明收集目的、方式和范围,取得同意。常见的错误做法是:表单里默认勾选、隐私政策藏在三级页面、收集范围大于业务需要。

合规做法并不复杂:收集什么就告知什么,选项让用户自己勾,涉及敏感信息单独弹窗说明。做到位不需要花大钱,需要的是把流程改对。

第三件:管好员工和第三方

内部权限要按岗位设置,销售只能看自己客户的资料,财务只能看结算信息,离职员工的账号及时注销,操作留痕。

对外,合作的代账、客服外包、系统服务商都在处理你的数据,合同里要有数据保护条款,明确对方的保密义务和处理范围。出了泄露事件,企业作为数据控制者要承担责任,不是一句"外包干的"就能撇清。

不做的代价

《个人信息保护法》第六十六条规定,情节严重的,可处五千万元以下或者上一年度营业额百分之五以下罚款,并可以责令暂停相关业务、吊销许可证。对中小企业,最现实的后果其实是两项:一是被客户和合作伙伴投诉后失去订单,二是成为监管抽查的重点对象。

从最小范围开始

不用追求一步到位。先做到三点:数据盘点分级、收集环节的告知同意、内部权限和留痕。这三项做完,合规的大框架就立住了,剩下的按业务发展逐步补。

拿不准的地方,可以找专业机构做一次隐私合规评估,几百到几千元的评估费用(以当地市场行情为准),对比处罚风险,这笔投入是值得的。

天蓬数科 · 本站解读
天蓬数字科技独立解读 · 非官方意见 · 仅供企业参考

隐私合规的三板斧是盘点、告知同意、权限留痕,天蓬数字科技为客户定制软件时把这三件事做成系统内置功能:数据分级、操作留痕、最小授权。几百到几千元的合规评估投入,对比处罚和丢单风险,这笔账很划算。

—— 天蓬数字科技 · 企业服务研究团队