2026年9月1日起施行的《个人信息保护法》简易措施规定,旨在减轻小型企业合规负担,同时维持基本个人信息保护要求。核心要点如下:
-
“小型处理者”界定与简化措施
- 处理不满10万人个人信息的处理者(类似欧盟数据控制者)可适用简易措施,条件为:
- 不处理敏感个人信息
- 处理信息与产品/服务提供必要
- 未向其他处理者披露信息,并在处理规则中明确说明
- 简化合规要求:
- 线下企业通过显著位置公示,线上企业通过网站/协议/弹窗公示
- 处理规则仅含处理器名称、数据主体权利联系方式、处理目的/方式/类别/留存期限
- 推行实践性同意机制,自愿提供必要信息可视为有效同意
- 简化个人信息保护影响评估,完成标准化表格并保留3年
-
平台依赖与跨境数据转移
- 纯线上平台(如抖音/天猫)的处理者可使用平台规则,需明确平台与处理者的权利义务分配
- 跨境数据转移要求基本不变,但省级网信办可先行审核CAC安全评估申请
-
合规审计与处罚减免
- 每5年完成一次简易自查清单,保留5年记录
- 获认证的处理者可免于认证期审计
- 处罚减免情形:
- 轻微违规及时纠正且无后果可免罚
- 首次轻微违规及时纠正可酌情减免
- 自愿消除后果/主动披露/及时补救等行为可减轻处罚
-
特殊保护保留
- 14岁以下未成年人信息处理仍需专项政策与年度合规审计
- 敏感个人信息处理需继续履行特殊披露与单独同意义务
研究结论:该规定通过比例原则调整合规框架,显著降低小型企业成本,但维持对高风险数据的强化保护,体现监管平衡。