《个人信息保护法》第四章专门规定了个人在个人信息处理活动中的权利,包括知情、决定、查阅、复制、更正、删除等。落到实操上,企业需要一条能收到请求的通道,以及一个能在合理期限内响应的机制。

通道先立起来

最常见的入口是客服邮箱和电话。问题在于这两个通道收到的请求会混在普通咨询里,没人认领,拖一阵就没了下文。比较省事的做法是在客服系统里加一个个人信息权利请求的标签,自动流转到法务或数据保护负责人。

没有工单系统的企业,指定一个专用邮箱也能凑合,关键是有专人每天查看并登记。

四类请求的处理差异

查阅和复制相对简单,把系统里存的相关信息整理出来给用户即可。要注意个人信息的范围不只是一张用户表,还包括订单记录、客服对话、行为日志里能关联到个人的部分。

更正请求要看数据来源。用户自己填错的,核实身份后改掉。数据由第三方提供的,要通知对方更正,或者告知用户去找原始来源。

删除请求的边界最需要提前想清楚。法律规定的存储期限未届满,或者删除会影响法定义务履行的,可以不予删除,但要向用户说明理由。会计凭证按《会计档案管理办法》要求要保存,电商交易记录在税务和消费者权益保护上有留存义务,这些不能因为用户一句话就删掉。

撤回同意的请求容易被忽略。用户撤回营销短信同意后,系统要在合理时间内停止推送,而不只是把标记改掉、实际还在发。

记录响应过程本身就是合规动作

每次请求的时间、提出人、请求内容、处理结果、处理人,都要留档。监管检查时能拿出这套记录,说明企业确实建立了机制;拿不出来,就只能靠解释。

身份核验这一环别省。有人冒用他人身份要求删除数据,企业照做就是新的侵权。核验方式可以用手机验证码加身份信息比对,别用能说出手机号就算本人这种低门槛做法。

小团队的务实做法

没有专职合规岗的企业,可以指定一个人兼管,把响应流程写成一页纸的操作说明,附上常见请求的回复模板。请求量通常不大,一个月几条到几十条,关键是有人认领、有地方记录、有统一口径。

这一页纸的成本很低,但它是监管上门时最能拿得出手的东西。

天蓬数科 · 本站解读
天蓬数字科技独立解读 · 非官方意见 · 仅供企业参考

天蓬数字科技在系统开发中会把个人信息权利请求做成独立工单类型,自动分派到指定负责人并生成处理记录,避免请求散落在客服邮箱里无人认领。这套记录本身就是企业应对监管检查时最直接的材料。

—— 天蓬数字科技 · 企业服务研究团队