9月1日新规倒计时:处理不满10万人个人信息的中小微企业,合规到底要做什么?
老张开了家小型贸易公司,员工不到30人,主要在微信小程序上接单。去年他为了“合规”,花大价钱请律师写了份十几页的隐私政策,又买了个日志分析工具,结果客户没几个看,自己也不会用。今年7月,国家网信办和公安部联合公布了《小型个人信息处理者个人信息保护简化措施规定》,9月1日就要施行。老张看完反而松了口气:这回政策是冲着“减负”来的,但减负不等于放羊,底线还是得守住。
这条新规最核心的一句话是:处理不满10万人个人信息的小型处理者,可以采取与自身规模、能力相当的简化措施。翻译成人话就是:小微企业不用照搬大厂的合规模板,但要清楚自己到底在收集什么、存了什么、谁能接触到。
一、哪些企业能适用这条新规?
判断标准很简单:当前处理的个人信息涉及的自然人数量累计不到10万人。注意,是“当前”存量,已经删除的不算。大多数中小微企业的客户量、员工量、会员量其实都在这个范围内。比如:
门店型商户:收集会员手机号、消费记录;
小型电商:订单信息、收货地址;
设计工作室:客户资料、项目文档;
制造业配套厂:员工信息、供应商联系人。
如果你不确定自己处理了多少人,可以先做一次数据资产清点。这个步骤本身也是合规的基础,很多老板吃亏就吃在连自己有多少客户数据都说不清楚。
二、处理规则可以简化到什么程度?
新规把原来动辄几千字的隐私政策压缩成了三项必备内容:你是谁、个人怎么找你、处理什么信息、用来干什么、保存多久。线下门店可以直接在收银台或门口贴公告;线上业务可以通过服务协议、弹窗、网站公告来告知。
更重要的是,如果你处理的是非敏感个人信息,且是提供产品或服务所必需,不向他人提供也不对外公开,并在规则里说清楚了,那用户主动提供信息时,你只需公开规则即可,不需要每次都弹窗单独取得同意。这对用户体验和运营成本都是实实在在的松绑。
不过要提醒一句:涉及不满14周岁未成年人的信息,必须单独制定规则;处理敏感个人信息,比如身份证号、人脸、行踪轨迹,仍然要告知必要性并取得单独同意。这两个红线没有简化。
三、合规审计和影响评估也能“轻量化”
以前一提到合规审计,很多企业想到的就是请第三方进场、写厚厚的报告。新规直接给了官方自查表和影响评估表,小微企业可以按照表格逐项检查,合规审计至少每五年做一次即可。如果通过了个人信息保护认证,在认证有效期内还可以免审计。
这里的关键不是“表格填完就完事”,而是用这套工具倒逼自己把内部管理制度建起来。比如:谁负责处理用户权利请求、发生泄露怎么通知、数据保存期限是多长、离职人员账号怎么处理。这些事情平时不做,出事了才想起来就晚了。
四、技术层面,小微企业至少要做到三点
政策减负,不等于技术上可以裸奔。结合我们自己的实践经验,小微企业至少要把这三件事落到实处:
1. 数据分级,先知道什么最重要
客户名单、合同、报价、员工档案,重要程度不一样。先给数据分个级,核心数据重点保护,一般数据常规管理,避免“眉毛胡子一把抓”。
2. 访问控制,别让所有人都能看全部
销售能看到客户电话,但没必要看到财务数据;设计人员能打开图纸,但不应该随便拷走。按岗位、按部门设权限,是最便宜的保险。
3. 加密+审计,出事能找得到根因
核心文件落到电脑上就应该加密,U盘拷不走、邮件发出去也是乱码。同时记录谁访问了、修改了、外发了什么,出了问题不是拍脑袋猜,而是直接翻日志。
五、违规成本降低,不等于没有成本
新规明确,小型处理者如果违法行为轻微并及时改正、没有造成危害后果,或者有证据足以证明没有主观过错,可以不予处罚;初次违法且危害后果轻微并及时改正的,也可以不予处罚。但这并不意味着监管会睁一只眼闭一只眼。真出了大规模泄露、拒不整改、造成用户权益受损的情况,该罚的还是会罚,而且会上信用档案。
对老张这样的老板来说,最聪明的做法是:趁9月1日前,把规则公示、数据盘点、权限梳理、应急预案这四件事先做起来。花不了多少钱,但真遇到检查或泄露事件,这就是你“没有主观过错”的最直接证据。
合规这件事,说到底不是为了应付监管,而是为了让企业睡得踏实。客户把信息交给你,是信任;你把这份信任管好,才是长久生意。新规给了小微企业一条更轻的路,但路还得自己走。