网信办新规征求意见:处理超1000万人个人信息的企业将面临什么
1000万人门槛:谁会被"点名"
2026年8月7日,国家网信办发布《大型个人信息处理者个人信息保护规定(征求意见稿)》,向社会公开征求意见,截止日期9月7日。这份文件把"大型个人信息处理者"的门槛画得很清楚:处理1000万人以上自然人个人信息,且提供涉及个人信息处理的重要网络服务,或经营范围涵盖多种业务且涉及个人信息处理,对国家安全、经济运行、社会稳定等具有重要影响的,就得上这张"名单"。
1000万人是什么概念?国内月活过千万的App少说上百家,电商、社交、出行、金融、医疗……各赛道的头部玩家基本都会踩线。这份征求意见稿整合了此前分别发布的《大型网络平台设立个人信息保护监督委员会规定》和《大型网络平台个人信息保护规定》两个草案,现在统一归口为"大型个人信息处理者"——覆盖面从"网络平台"扩展到所有符合规模条件的处理者,不再局限于平台型互联网企业。
认定流程:不是自己说了算
征求意见稿规定,处理1000万人以上个人信息、且自评认为符合其他条件的处理者,得通过所在地省级网信部门向国家网信部门申报认定。省级网信部门收到材料后15个工作日内完成完备性查验,材料齐全的报送国家网信部门,不齐全的退回补充。
这里有个实操细节值得注意:企业需要"自评"是否符合条件,然后主动申报。不是监管部门来找你,是你得自己算清楚手上到底有多少人的数据、业务覆不覆盖多种类型、对国家安全和经济运行有没有重要影响。如果该报不报,后续被发现,处罚力度只会更重。
对于很多企业来说,第一步的难题可能就是"数人头"——到底处理了多少人的个人信息?自有App用户、小程序用户、公众号粉丝、线下收集的客户信息、从合作方获取的数据……这些分散在不同系统、不同部门的数据加起来,可能远超企业自己的预期。不少企业实际上早就过了1000万线,但从未做过全面的数据资产盘点。
一松一紧:小型减负、大型加码
有意思的是,这份针对"大型"的规定,和9月1日即将施行的《小型个人信息处理者个人信息保护简化措施规定》恰好是一对——一松一紧,监管在两头同时发力。小型处理者(不满10万人)可以简化合规措施、统一制定隐私规则、轻微违法可减轻处罚;而大型处理者面临的则是更严格的义务清单和更重的处罚力度。
这种"抓大放小"的思路其实很好理解:处理1000万人数据的企业,一旦出事影响面巨大,必须用更严的标准来管;而街边小店处理几百条客户信息,用同一套标准要求它显然不现实。监管在根据风险等级做精准匹配,而不是一刀切。
但对企业来说,无论大小,有一个底线是相同的:敏感数据必须加密保护,访问权限必须合理管控,安全事件必须及时发现和处置。小型处理者可以简化流程文书,但加密、去标识化这些技术措施不能省;大型处理者更要在体系化建设上加大投入,包括设立个人信息保护监督委员会、开展定期审计、建立外部独立监督机制等。
企业现在该做什么
征求意见稿还在征集意见阶段,但聪明的企业不会等正式文件落地才开始行动。现在能做的几件事:
第一,摸清数据家底。把全公司所有渠道收集的个人信息做一次全面盘点——自有App、小程序、线下表单、合作方数据共享、第三方SDK收集的……搞清楚到底处理了多少人的数据、存在哪里、谁有访问权限。这一步是后续所有合规工作的基础。
第二,做好数据分类分级。不是所有个人信息都需要最高级别保护,但敏感个人信息——生物识别、医疗健康、金融账户、不满14周岁未成年人信息——必须单独标识、加密存储、严格限制访问。上邦的数据分类分级方案可以自动扫描企业数据资产,按敏感度打标签,让企业清楚知道哪些数据需要重点保护。
第三,把加密和权限管控落实到位。征求意见稿明确提到要采取加密、去标识化等安全技术措施。这不是建议,是硬性要求。文件级别的透明加密、数据库字段级别的加密、传输链路的加密,三个层面要同时覆盖。配合基于角色的访问控制和操作审计日志,确保每一条敏感数据的访问都有迹可循。
第四,关注征求意见动态,适时提交反馈。如果企业对认定标准、合规义务、过渡期安排等有实操层面的建议,9月7日前可以通过邮件或信函方式提交。这是参与规则制定的机会,不要错过。
总结
从《数据安全法》到《个人信息保护法》,从等保2.0到网络数据安全管理条例,再到如今"大型加码、小型减负"的精细化监管框架——数据安全合规的颗粒度越来越细,留给企业"稀里糊涂"的空间越来越小。
1000万人的数据不是小事。一旦被认定为大型处理者,合规义务清单会显著加长,违规成本也会成倍增长。与其等规定正式出台后手忙脚乱,不如趁征求意见阶段就把数据盘点和加密防护做扎实。合规这件事,永远都是早做早主动、晚做就被动。
上邦在数据安全领域深耕多年,从数据分类分级到透明加密、从权限管控到行为审计,我们帮不少企业搭起了完整的数据防护体系。规矩越收越紧是趋势,但只要底子打得牢,新规来了也不慌。