← 返回首页
企业合规

数据合规与个人信息保护(个保法),企业要注意什么?

作者:冉于琪律师 · 普法性质,不构成具体法律意见

一、先搞清楚:什么是"个人信息"和"敏感个人信息"

二、处理个人信息的几条基本原则

  1. 合法、正当、必要、诚信:不得通过误导、欺诈、胁迫等方式处理;
  2. 最小必要:收集范围、保存期限应与处理目的直接相关,且限于实现目的的最小范围、最短时间;
  3. 公开透明:公开处理规则,明示目的、方式和范围;
  4. 保证质量与安全责任:采取技术和管理措施防泄露、篡改、丢失。

三、"告知—同意"是核心规则

四、企业最容易忽略的几项义务

五、违规后果要算清

个保法对违法处理个人信息可处警告、没收违法所得、高额罚款(情节严重的最高可处五千万元或者上一年度营业额百分之五以下),并可责令停业整顿、吊销许可,直接责任人也可能被罚。对企业而言,声誉和客诉成本往往比罚款更伤。

六、给企业的落地建议

  1. 梳理一份"个人信息清单":采了什么、为什么采、存多久、给谁用;
  2. 更新隐私政策,把敏感信息、对外提供、跨境单独列明并设单独同意;
  3. 与第三方服务商补签数据处理/保密条款;
  4. 建立员工信息处理与权限分级规则;
  5. 对高风险处理做影响评估并归档。

结语

本文为普法性质,不构成针对具体企业的法律意见。数据合规需结合业务模式、数据规模与行业监管定制,建议携现状清单咨询专业律师做合规体检。