中国政策档案 Governance Archive HOLDINGS 235,760 · FONDS 122
Record · 中国网信网 ACC. 900069941

Expert Interpretation on Simplifying Compliance for Small Personal Information Processors

专家解读|为小型个人信息处理者合理松绑减负 推进个人信息处理活动包容审慎监管

Issuer
中国网信网
Date
2026-07-24
Instrument
explainer
Cited by
0
This official interpretation explains the newly issued 'Simplified Measures for Personal Information Protection by Small Personal Information Processors', detailing how it reduces compliance burdens for small entities in areas such as notification and consent, while maintaining the principles of the Personal Information Protection Law.
Full text · 原文 2,941 字
近日,国家网信办、公安部公布《小型个人信息处理者个人信息保护简化措施规定》(以下简称《规定》)。《规定》旨在细化《个人信息保护法》等相关法律法规的规定,为小型个人信息处理者依法履行个人信息保护义务制定专门规则。<br> 一、《规定》的规范目的<br> 从义务主体来看,《个人信息保护法》总体上未对个人信息处理者进行分类,而是对部分达到特殊条件的个人信息处理者的义务作出特别规定。例如,依照《个人信息保护法》第五十二条的规定,处理个人信息达到国家网信部门规定数量的个人信息处理者应当指定个人信息保护负责人;依照《个人信息保护法》第五十八条的规定,提供重要互联网平台服务、用户数量巨大、业务类型复杂的个人信息处理者,应当履行个人信息保护方面的特别义务。<br> 除此等特别规定外,《个人信息保护法》的相关规定统一适用于不同类型的个人信息处理者。但是,个人信息处理者实际履行各项法定义务,可能存在若干种不同的具体操作方式。对于小型个人信息处理者而言,其处理个人信息数量少,通常属于业务简单、人员规模和经营规模相对较小的中小企业,技术能力和经营能力相对较弱。对小型个人信息处理者和一般个人信息处理者设定相同的合规操作要求,容易导致小型个人信息处理者的合规负担较重,既不利于促进中小企业的高质量发展,也不利于《个人信息保护法》各项制度在实践中的落地。有鉴于此,《规定》在坚持个人信息保护相关法律、行政法规基本原则与规则不变的前提下,对小型个人信息处理者保护个人信息权益的具体合规要求作出规定,推动其与小型个人信息处理者的规模、能力等相适应。<br> 二、《规定》的制度创新<br> 《规定》主要从以下五个方面为小型个人信息处理者合理松绑减负:<br> 第一,简化个人信息处理的告知方式。一是明确小型个人信息处理者对法律规定的事项进行告知的具体方式。《个人信息保护法》第十七条第一款第三项规定,个人信息处理者应当向个人告知个人行使权利的方式和程序,为个人行使权利提供便捷途径。依照《规定》第四条第一款的规定,小型个人信息处理者在个人信息处理规则中写明个人行使权利的受理部门或者人员及联系方式,则构成对个人行使权利的方式和程序的告知。二是明确通过线下途径履行告知义务的具体要求。《个人信息保护法》第十七条未对告知义务是否必须通过线上或者线下方式履行作出明确规定,个人信息处理者通常采取线上途径履行告知义务。依照《规定》第四条第二款的规定,小型个人信息处理者线下收集个人信息的,可以通过在经营场所醒目位置张贴公告等简便方式公开个人信息处理规则,从而为线下商户等小型个人信息处理者履行告知义务提供便利途径。三是依托服务管理单位或者网络平台履行告知义务。园区、产业基地、商业物业等服务管理单位以及网络平台通常为大量小型个人信息处理者提供支撑性服务。依照《规定》第五条和第八条第一款的规定,当服务管理单位或者网络平台已经统一制定并公开个人信息处理规则时,小型个人信息处理者在符合相关条件,保障个人信息安全风险不外溢的情况下,可以自愿选择适用统一制定的个人信息处理规则,不必另行制定个人信息处理规则。<br> 第二,简化个人信息处理的授权程序。《个人信息保护法》第十四条第一款规定,对个人信息处理的同意应当由个人在充分知情的前提下自愿、明确作出。根据该款规定的“明确”要件,对个人信息处理的同意原则上应当通过明示方式作出。但是,在部分情况下,个人也可以通过行为等默示方式作出同意。《信息安全技术 个人信息处理中告知和同意的实施指南》(GB/T 42574-2023)规定,因客观条件限制、个人自身习惯、保护各方合法利益等原因,个人无法通过明示方式表达同意时,个人信息处理者可基于对个人行为的分析,推定出个人表示同意。依照《规定》第七条的规定,个人在充分知情的前提下,自愿、主动向或者自愿、主动配合小型个人信息处理者提供获取产品或者服务所必需的个人信息的行为,已表明其为了获取产品或者服务而同意小型个人信息处理者处理其个人信息的意愿。因此,小型个人信息处理者无需另行取得明示同意即可按照公开的个人信息处理规则处理其个人信息。<br> 第三,简化个人信息保护具体制度的操作要求。一是提出小型个人信息处理者开展个人信息保护合规审计和个人信息保护影响评估的简便措施。首先,小型个人信息处理者可以按照《小型个人信息处理者个人信息保护合规审计自查表》和《小型个人信息处理者个人信息保护影响评估表》的简便方式开展个人信息保护合规审计和个人信息保护影响评估。其次,通过个人信息保护认证的小型个人信息处理者,在认证有效期内可以免予开展个人信息保护合规审计。最后,符合《规定》第八条第一款规定条件,在网络平台内处理个人信息的小型个人信息处理者,网络平台已开展个人信息保护合规审计、个人信息保护影响评估,覆盖小型个人信息处理者依托该网络平台开展的个人信息处理活动的,小型个人信息处理者可以不再重复开展。二是明确小型个人信息处理者建立个人行使权利的申请受理和处置机制、个人信息保护管理制度、个人信息安全事件应急预案的简便方式。三是对发生个人信息安全事件时小型个人信息处理者通知个人的义务作出细化规定,确因客观条件限制无法通过其他方式通知个人的,可以仅通过在经营场所醒目位置张贴公告、在产品服务客户端弹窗和网站公告等简便方式通知个人。<br> 第四,细化行政处罚减免措施。小型个人信息处理者处理个人信息数量较少,且业务类型相对简单,个人信息安全风险通常可被控制在有限范围内。因此,《规定》根据《行政处罚法》第三十二条和第三十三条的精神,对小型个人信息处理者不予处罚以及从轻或者减轻处罚的情形作出细化规定。<br> 第五,提出对小型个人信息处理者的支持性举措。由于小型个人信息处理者技术、经营等方面的能力有限,《规定》鼓励履行个人信息保护职责的部门为小型个人信息处理者提供安全便捷个人信息处理的基础设施、技术工具、咨询服务等,降低小型个人信息处理者合规成本。停止产品或者服务的小型个人信息处理者应当采取必要措施删除个人信息,确无能力删除个人信息的,可以向所在地有关主管部门报告并请求提供帮助;主管部门不明确的,可以向所在地设区的市级网信部门报告。<br> 三、《规定》的现实意义<br> 《规定》提出的简化措施可以为小型个人信息处理者依法开展个人信息处理活动提供重要行为指引。《规定》第二条第二款规定,小型个人信息处理者是指处理不满10万人个人信息的个人信息处理者。实践中,业务范围较为简单的小型线下实体商户、线上店铺等通常属于小型个人信息处理者,《规定》为其依法高效履行个人信息保护义务提供了更简便的途径。例如,仅在电商平台内处理个人信息的小型网络店铺,符合相关条件的,可以声明遵守电商平台制定的个人信息处理规则,并据此处理为提供产品或者服务所必需的个人信息;小型健身场所在客户主动提供个人信息以预约健身课程的情况下,可按照公开的个人信息处理规则处理其个人信息;小型诊所可按照已告知患者的个人信息处理目的、方式、种类等,处理患者在知情情况下主动配合提供的医疗健康信息。这些举措可以有效减轻小型个人信息处理者的合规成本,为相关经济社会活动的开展注入新的活力。(作者:申卫星,清华大学法学院教授、中国法学会网络信息法学研究会副会长)