您的浏览器禁用了JavaScript(一种计算机语言,用以实现您与网页的交互),请解除该禁用,或者联系我们。 [翰宇国际律师事务所]:中国为小规模个人信息处理者引入简化的个人信息保护制度 - 发现报告

中国为小规模个人信息处理者引入简化的个人信息保护制度

报告封面

由:李子欣和徐浩文 – 2026年8月 2026年7月22日,国家互联网信息办公室与公安部联合发布《小规模个人信息处理者简化个人信息保护措施规定》(以下简称《规定》),该《规定》将于2026年9月1日起施行。 本规定旨在减轻小型企业的合规负担,同时保持基本的个人信息保护要求。它为符合条件的中国实体引入了一系列简化的合规措施。 重要的是,处理14岁以下未成年人个人信息的商业机构仍需针对此类处理制定专门的、符合年龄要求的个人信息处理政策。 (2) 公开披露作为替代的告知机制 1.谁符合“小规模个人信息处理者”的定义? 《规定》允许符合条件的中小型个人信息处理者通过公开其个人信息处理规则来履行通知义务,而非单独通知每个人。 根据该规定,“小规模个人信息处理者”是指处理少于10万人的个人信息的处理者。该门槛的计算基于当前正在处理的个人信息的累计人数,不包括已删除的个人信息均不明确。目前,该规定并未明确说明该数量是如何计算的。 这种简化方法适用于以下情况: •不处理任何敏感个人信息• 处理的个人信息均为提供产品或服务所必需 • 个人信息不会向任何其他个人信息处理者(即控制者)披露,也不会公开提供,并且这一情况已在个人信息处理规则中明确说明。 实际上,许多中小型企业,包括企业对企业(B2B)公司、实体零售商和网店,很可能属于这一类别。 处理规则必须以醒目且易于访问的方式呈现。 2. 主要简化措施 (1) 简化的隐私规则 对于线下企业,可以通过在经营场所显著位置张贴告示等简便方式公示处理规则。对于线上企业,可以通过网站、服务协议或移动应用程序内的弹出通知进行公示。 小型个人信息处理者仅需在其个人信息处理通知中包含三项核心内容: 处理器名称 (3) 简化同意机制 • 负责处理数据主体权利请求的部门或人员及其联系方式 根据规定,如果一个处理个人信息的小规模控制者已适当披露其处理规则并履行了通知义务,并且个人自愿提供或自愿合作提供获取产品或服务所需的个人信息,那么这种行为可以构成有效的同意表示。 处理的目的和方法、处理的个人信息类别以及适用的保留期限 这体现了一种更注重实际的做法,减少了对于正式同意机制(如单独的表格或点击确认)的依赖。 (6)简易个人信息保护影响评估 《规定》还引入了一个简化的PIPIA模板。小型处理机构无需准备一份全面的评估报告,而是可以填写一份标准化评估表格(该表格载于《规定》的附录中),并至少保留三年。 然而,简化处理不适用于敏感个人信息。在处理敏感个人信息时,小规模个人信息处理者必须继续就其必要性以及对个人权利的潜在影响进行具体说明,并根据《个人信息保护法》(PIPL)的要求获得单独同意。 此外,若符合上述第(4)段所述情形、有资质的小规模个人信息处理者有权依据在线平台,且该平台的合规审计或个人信息保护影响评估(PIPIA)已涵盖通过该平台进行的处理者的个人信息处理活动,则该小规模处理者无需就这些活动进行单独的合规审计或个人信息保护影响评估。 (4) 依赖平台 仅通过线上平台(如抖音、天猫或京东)运营的小规模处理者,且不向平台外的其他个人信息处理者提供个人信息的,在符合平台个人信息处理规则的前提下,可以依据该平台的个人信息处理规则。 3.跨境个人信息传输的有限便利措施 该平台已建立合规处理规则 平台和小规模处理者的各自权利和义务已明确划分。 《规定》并未实质性改变现行的针对小规模个人信息处理者的跨境数据传输监管框架。现行规则对于小规模个人信息处理者基本保持不变。这些包括以下要求: • 该小规模处理者承诺遵守此类规则,并且其处理个人信息对于提供产品或服务是必要的 • 提供与转让相关的通知 同样地,工业园区、商业综合体及其他商业管理主体可为其管理范围内的经营企业制定统一的处理规则。参与企业可依据此类统一规则,而无需制定单独的文件。 • 获取数据主体特定转移的知情同意 • 仅限于为法律依据所严格必要的个人数据出口 因此,如果该企业从事的活动超出相关平台规则或统一规则的范围,则上述豁免不再适用。 • 办理CAC备案及安全评估 尽管《规定》并未为中国跨境数据传输要求带来新的放松,但它为小规模个人信息处理者引入了一个略微简化的审查流程。若需进行CAC安全评估,负责的省级互联网管理机构将进行初步审查,并将评估建议提交CAC最终批准。这与现有流程形成对比,在现有流程中,申请需直接提交至CAC进行审查。 (5) 简化合规审计 《个人信息保护规定》大幅降低了依据《个人信息保护法》所需的合规审计义务。小型个人信息处理者通常无需进行全面的个人信息保护合规审计,而是只需每五年至少完成一次简化的自我评估清单(该清单载于《规定》附录中),并至少保存五年记录。 4. 免罚与减轻处罚 此外,获得认可的个人信息均保护认证的小型个人信息处理者,在认证期内可能免于审计要求。 《规定》对小型个人信息处理者采取了更为宽松的监管方式,明确承认在可能减轻或免除处罚的情形。 值得注意的是,这些简化措施不适用于处理14岁以下未成年人的个人信息。所有处理此类个人信息的个人信息处理者都必须继续进行与此类处理相关的年度合规审计。 (1) 可免除处罚的情形 一般而言,若(一)违规行为轻微、已及时纠正且未造成有害后果;或(二)处理人能够证明其无过错,则不会施加行政处罚。 此外,监管机构在酌情处理时,可免于对首次违规、后果轻微且已及时纠正的行为处以行政处罚。 5. 主要收获 《规定》标志着在中国个人信息保护制度下,合规框架正朝着更加均衡的方向转变。通过引入简化的隐私政策、通知、同意、审计和影响评估要求,新规应能显著降低小企业的合规成本。 即使不施加行政处罚,监管机构仍可能采取监管措施,例如监管访谈或提醒通知。 与此同时,《规定》为敏感个人信息和未成年人个人信息提供了更加强化的保护,表明监管机构仍然致力于保护高风险类别的数据,同时减轻低风险处理活动的合规负担。 (2) 支持减轻处罚的情况 在处理人(或:管理者/负责人)的情况下,应处以较轻的处罚。 • 自愿消除或减轻有害后果 • 主动披露监管机构尚未发现的违规行为 lindsay.zhu@squirepb.comscott.warren@squirepb.com).如有更多信息,请随时联系李子欣。) 或斯科特·沃伦( • 发生个人信息安全事件后,及时通知了受影响人员,采取了补救措施,并主动向相关主管部门报告了事件。 • 在监管调查期间提供重大协助