原标题:减负不减责守牢个人信息保护底线
□ 辜凌云
由国家互联网信息办公室、公安部联合公布的《小型个人信息处理者个人信息保护简化措施规定》(以下简称《规定》),已于2026年9月1日起施行。《规定》将处理不满10万人个人信息的处理者界定为小型个人信息处理者,允许其采取与自身规模、能力等相当的简化措施保障个人信息安全。这是落实个人信息保护法中关于“针对小型个人信息处理者制定专门的个人信息保护规则和标准”要求的有效举措。
我国个人信息保护法构建了覆盖告知同意、合规审计、影响评估等环节的完整义务体系,但若将这套体系统一适用于所有类型的个人信息处理者,既不科学也不合理。对配备专职合规团队的大型平台企业而言,履行各项个人信息保护义务并不困难,而对交易量较小的网店、小程序商家和小型应用开发者等,同样的要求则可能使其承担高昂的合规成本。长此以往,有可能导致大量小微企业要么照搬模板应付监管,要么直接不履行相关义务,反而使公众的个人信息难以得到切实有效的保护。《规定》以处理个人信息的数量划定适用范围,目的就在于减轻小型个人信息处理者的合规负担,使合规成本与个人信息处理活动的实际风险相匹配。
《规定》的简化措施最直观地体现在个人信息处理规则的制定和公开环节。小型个人信息处理者的个人信息处理规则需载明处理者名称、个人信息的处理目的、方式、种类和保存期限等核心事项。线下经营者在经营场所醒目位置张贴公告即可满足要求,线上收集个人信息的可通过服务协议、弹窗或网站公告等方式公开规则。此外,园区、产业基地、商业物业等可为区域内开展相同线下业务的小型个人信息处理者统一制定规则,经营者同意遵守的无需再各自起草,这切实为广大小微企业提供了便利。对于依托网络平台经营的小微商户来说,若平台已针对商户的个人信息处理活动制定规则并完成合规审计和影响评估,则可以直接沿用,无需重复开展。可以看出,由平台主导统一开展合规工作,能够显著降低此类商户的合规成本。
在数据出境和行政处罚环节,《规定》同样作出了务实安排。小微企业因跨境购物、跨境支付等常见业务向境外提供个人信息的,不再需要申报安全评估、订立标准合同或通过认证,这有助于避免逐一评估风险有限的业务,保障其正常经营。在处罚方面,违法行为轻微并及时改正、未造成危害后果的,应当不予处罚;初次违法且危害后果轻微并及时改正的,也可以不予处罚。这些规定将行政处罚法确立的“首违不罚”制度落实到了个人信息保护领域,给小微企业留出了改正的空间而非一罚到底。这些条款背后的逻辑是一致的:合规要求与企业能力和实际风险相称,个人信息保护才能真正落到实处。
不过,《规定》简化的只是个人信息保护义务的履行方式,法律对个人信息保护的底线并未随之放松。《规定》明确处理敏感个人信息必须取得个人的单独同意,并提出处理不满十四周岁未成年人个人信息应当制定专门规则的要求。保护标准不降,意味着小微企业不能以“规模小”为由降低安全水位,简化措施只是让合规路径更适配实际能力,而非降低对公众权益的保障力度,这恰恰是减负不减责的核心所在。
《规定》明确的简化措施能否顺利落地,还取决于平台、经营者与监管部门之间的责任衔接是否明晰。对于由平台代为履行义务的情形,双方应约定清楚各自的权利义务,平台在调整处理规则时也要及时通知相关经营者,避免其在不知情的情况下违规。对经营者而言,不予处罚并不等于不受监管,约谈、发送提示函等措施仍会持续跟进,违法处理个人信息或多次发生安全事件的还将被依法记入信用档案并公示。监管部门则需要统一执法尺度,让小微企业获得可预期的监管环境。
徒法不足以自行。为使《规定》得到更好落实,离不开各方共同发力:监管部门应尽快出台配套指引和示范文本,网络平台应当抓紧制定面向商户的统一处理规则,小微企业也应对照《规定》梳理自身的个人信息处理活动,用好这套量身定做的制度。期待各方都能清楚地认识到:个人信息保护并不是大企业的专属义务,还要将大量小微企业纳入履责体系,才能让公众的个人信息安全得到完备的保障。
(作者系北京大学智能学院助理研究员)(辜凌云)
(法治日报)
热门跟贴