科技
您当前的位置: 首页 > 科技

个人信息保护分层治理加速完善,数字生活将迎来哪些变化

时间:2026-08-28 11:34:09
更多
  

点外卖时被要求开放通讯录,使用一款应用却频繁遭遇权限索取,刷短视频时发现推荐内容似乎“过于懂你”,甚至想注销账号也要在复杂的设置菜单中反复寻找入口——这些日常数字生活中的“小麻烦”,背后其实涉及个人信息保护这一重要议题。

近日,国家网信办就《大型个人信息处理者个人信息保护规定(征求意见稿)》向社会公开征求意见。

在此之前,国家网信办、公安部联合公布《小型个人信息处理者个人信息保护简化措施规定》,明确符合条件的小型个人信息处理者可以适用相对简化的合规要求。

一边是大型处理者进一步强化监管,一边是小型处理者适当降低合规成本,中国个人信息保护正在形成更加清晰的分层治理框架。

监管从“一刀切”走向风险分级

此次征求意见稿的一大特点,是进一步明确了大型个人信息处理者的认定标准。

按照相关规则,处理1000万人以上自然人个人信息,同时提供重要网络服务、涉及多项业务,或者个人信息处理活动可能对国家安全、经济运行、社会稳定、公共健康和安全等产生重要影响的主体,将成为重点监管对象。

值得注意的是,大型处理者的认定并不是简单按照用户数量划线。

即便企业尚未达到1000万人的数量标准,如果其业务涉及关键信息基础设施、提供重要基础网络服务,或者其个人信息处理活动具有较大的社会影响,也可能被纳入重点监管范围。

这种“数量标准+影响程度”的认定方式,体现了更加明显的风险分级思路。

对于拥有庞大用户群、掌握大量个人信息的平台而言,一旦发生数据泄露、违规收集或者滥用个人信息,其影响范围往往远超普通企业。因此,将监管资源更多配置到风险较高的大型处理者,有助于提高治理效率。

与此同时,对处理规模较小、风险相对有限的主体采取适度简化的合规要求,也有助于避免企业承担过高的制度成本。

数据收集不能“能拿多少拿多少”

对于普通用户来说,“最小必要”原则可能是最容易感知的变化之一。

征求意见稿明确,大型个人信息处理者收集个人信息,应当坚持最小必要原则,只能收集提供产品或服务所必需的信息,不得过度收集。

简单来说,一个APP需要什么信息,应当与它提供的功能直接相关。

例如,外卖服务需要获取配送地址,但这并不意味着平台可以因此要求用户开放通讯录;图片编辑工具可能需要访问相册,但并不意味着其必须同时获取与服务无关的位置信息。

要让这一原则真正落地,关键还在于企业内部的数据管理机制。

未来,企业可能需要更加清晰地建立“功能与数据”对应关系,明确不同功能需要收集哪些信息、为什么收集以及调用频率是多少。同时,对于工作人员的数据访问权限,也需要遵循最小权限原则。

此外,SDK和第三方组件也将成为监管的重要环节。

一些应用虽然表面上只提供有限权限,但实际嵌入的第三方组件可能存在额外的数据收集行为。因此,对SDK名称、版本、运营者以及所收集个人信息类型进行更加透明的披露,有助于减少信息收集过程中的“隐形空间”。

企业内部监督机制进一步强化

除了规范数据收集行为,征求意见稿还对大型个人信息处理者的内部治理提出了更高要求。

其中,个人信息保护监督委员会受到关注。

按照征求意见稿,大型个人信息处理者需要在被认定后一定期限内成立监督委员会,委员会主要由外部成员组成,并对成员数量、外部成员比例以及负责人资格等作出明确要求。

这种制度安排的核心目的,是增强个人信息保护工作的独立性。

如果企业内部所有监督人员都与经营管理存在直接利益关系,个人信息保护与业务增长发生冲突时,监督机制可能难以真正发挥作用。引入外部成员,可以在一定程度上减少这种利益冲突。

与此同时,监督委员会不仅可以提出意见,在发现相关违法问题且企业未合理处理时,还可以按照规定向监管部门报告。

这意味着,大型企业的个人信息保护将逐渐从单纯的技术安全问题,升级为企业治理结构中的重要组成部分。

用户最关心的几个变化

对于普通消费者而言,制度完善最终还是要体现在日常使用体验上。

首先,APP的个人信息收集情况有望变得更加透明。

企业需要更加清楚地说明不同功能收集哪些个人信息、收集目的是什么、调用权限的频率如何,以及敏感个人信息为什么属于必要信息。用户在使用服务时,可以更加直观地了解自己的数据究竟被如何使用。

其次,个性化推荐的关闭入口需要更加方便。

征求意见稿要求设置易于理解、方便访问和操作的个性化推荐关闭选项。用户关闭相关功能后,企业应停止将相关个人信息用于个性化推荐,并提供删除针对用户个人特征形成的标签等功能。

这意味着,“关闭推荐”不能再成为藏在复杂设置页面中的隐藏选项。

第三,个人信息转移有望更加便利。

对于符合相关条件的数据转移请求,大型个人信息处理者应按照通用或者机器可读的格式处理,并在规定期限内告知用户处理结果。

如果这一机制得到进一步落实,用户在更换互联网服务平台时,可以更方便地处理自己的相关数据,平台之间的转换成本也有望降低。

此外,个人信息删除权也将进一步明确。

用户提出删除请求后,企业原则上应及时处理;确有原因无法删除的,则需要在规定期限内向用户作出答复。

从撤回同意到删除信息,从关闭个性化推荐到数据转移,个人信息保护正在从“原则性权利”逐步转向更加具体、可操作的用户权利。

分层治理并不意味着放松保护

随着数字经济快速发展,个人信息已经成为互联网服务和数字产业的重要基础资源。

如何既保护个人隐私,又避免过度监管影响技术创新,是数字治理必须回答的问题。

从小型处理者适用简化措施,到大型处理者接受更加严格的制度约束,可以看出监管正在从过去相对笼统的管理方式,向更加精细化、风险导向的方向发展。

对于大型互联网平台、金融机构、电信运营商以及人工智能服务企业而言,个人信息保护将越来越深地嵌入企业经营、产品设计和技术开发全过程。

对普通用户来说,这一变化最终应当体现为更少的强制授权、更透明的数据使用、更方便的隐私设置以及更加有效的权利救济。

个人信息保护不是数字经济发展的“刹车”,而是建立健康数字生态的重要基础。随着分层治理制度不断完善,企业数据使用边界更加清晰,用户对个人信息的控制能力进一步增强,一个更加透明、规范和安全的数字环境有望逐步形成。

更多