July 2026

解读《小型个人信息处理者个人信息保护简化措施规定(征求意见稿)》

2026年4月3日,国家互联网信息办公室发布《小型个人信息处理者个人信息保护简化措施规定(征求意见稿)》(下称“《规定》”)。《规定》是《中华人民共和国个人信息保护法》第六十二条授权制定的配套规则,标志着我国个人信息保护监管从“一刀切”迈向以处理规模为基准的精细化治理。本文就《规定》的重点条款解读如下:

一、明确适用范围

《规定》第二条明确,“处理不满10万人个人信息的个人信息处理者”适用《规定》所规范的简化规则。此处提请注意的是,判断标准并非员工数或注册资本,而在于实际处理过多少人的信息。

二、告知与同意义务的实质性简化

路径一:公示替代告知(第六条)。 对于为提供产品或服务所必需的非敏感个人信息,且不向其他个人信息处理者提供且不对外公开个人信息的,可仅公开处理规则以履行告知义务。

路径二:行为推定同意(第七条)。 个人主动提供获取产品或服务所必需的个人信息,处理者已公开规则并履行告知义务的,即可按公开规则处理。

路径三:平台统一合规(第八条)。 仅通过网络平台处理个人信息、不向平台外提供、平台已制定发布个人信息处理规则并履行告知义务的,小型个人信息处理者可不重复制定规则和告知;平台已开展个人信息保护合规审计和影响评估的,小型个人信息处理者可不再重复开展。

三、敏感个人信息处理:简化但有风险边界

《规定》第十条规定,小型个人信息处理者可在处理规则中一次性告知敏感信息处理的必要性及影响;个人知情下主动配合提供人脸等敏感信息的,小型个人信息处理者即可按已告知的目的方式处理。

四、影响评估与合规审计:简易但不免除

《规定》第十五条至第十九条明确,影响评估和合规审计义务未免除,但程序大幅简化。小型个人信息处理者仍须依照《个人信息保护法》第五十五条规定开展个人信息保护影响评估,但允许使用本《规定》附件《小型个人信息处理者个人信息保护影响评估表》的简便方式开展影响评估,影响评估表保存至少3年。当处理目的、方式等发生实质变化时,须重新评估。个人信息保护合规审计频率放宽至至少每5年一次,可采用本规定附件《小型个人信息处理者个人信息保护合规审计自查表》的简便方式进行合规审计。此外,通过个人信息保护认证的,有效期内免予审计。

五、跨境数据流动

《规定》第十一条是对小型个人处理者数据出境合规的重大减负,豁免特定场景下的出境安全评估、标准合同、个人信息保护认证等硬性要求。本条明确,处理不满10万人信息(不含敏感个人信息)的小型主体,在跨境合同履行(购物、寄递、支付、签证等)、跨境人力资源管理、紧急避险、履行法定职责或义务,以及年度向境外提供不满10万人个人信息且不含敏感信息等情形下,可直接将个人信息出境,无需履行常规出境审批流程。

综上,虽然本《规定》尚未正式实施,仍提请相关企业注意相关简化规则,并理解简化程序并非完全豁免个人信息保护的法定义务。另建议企业全程留存合规台账,切实守住个人信息保护法律底线,以防范行政处罚及民事侵权赔偿法律风险。

本网页上所有上海理慈法律新知资料内容(「内容」)均属上海理慈律师事务所所有。上海理慈保留所有权利,除非获得上海理慈事前许可外,均不得以任何形式或以任何方式重制、下载、散布、发行或移转本网页上之内容。

所有内容仅供作参考且非为特定议题或具体个案之法律或专业建议。所有内容未必为最新法律及法规之发展,上海理慈及其编辑群不保证内容之正确性,并明示声明不须对任何人就信赖使用本网页上全部或部分之内容,而据此所为或经许可而为或略而未为之结果负担任何及全部之责任。撰稿作者之观点不代表上海理慈之立场。如有任何建议或疑义,请与上海理慈联系。

作者