《小型个人信息处理者个人信息保护简化措施规定》

(一) 小型个人信息处理者的认定标准

《规定》明确了“小型个人信息处理者”的认定标准:

1. 划定10万人门槛:小型个人信息处理者是指处理不满10万人个人信息的处理者。

2. 明确计算口径:在统计人数时,不包含10万人本数,按照当前处理个人信息涉及的自然人数量累计统计,且不包括已经删除的个人信息。

(二) 个人信息处理规则等的简化措施

针对公开个人信息处理规则、履行告知义务、取得个人同意、受理个人行使权利申请、删除个人信息等,《规定》提供了多样化的简便路径。

1. 告知内容精简:一方面,《规定》简化了个人信息处理规则的告知内容,目前《规定》明确列举的告知内容应至少包括:处理者名称/姓名、行权受理部门/人员及联系方式、处理目的、方式、个人信息种类及保存期限等,相较于《个人信息保护法》第17条,未列明“个人行使本法规定权利的方式和程序”;另一方面,对于处理不满十四周岁未成年人个人信息的,《规定》依然要求制定专门的个人信息处理规则。

2. 公开方式简化:根据《规定》,线下收集可通过在经营场所醒目位置张贴公告等方式公开个人信息处理规则;线上收集可通过服务协议、客户端弹窗或网站公告等方式公开个人信息处理规则。

3. 默示告知机制:根据《规定》,在同时符合以下条件的前提下,小型个人信息处理者通过显著方式(加粗字体、放大字号、标记颜色等)公开处理规则后,即可视为履行告知义务:

a) 处理个人信息(不含敏感个人信息)为提供产品或者服务所必需;

b) 不向其他个人信息处理者提供且不对外公开个人信息,并在处理规则中明示。

4. 自愿提供即授权:根据《规定》,小型个人信息处理者公开个人信息处理规则并履行告知义务后,个人因获取产品或者服务需要,在充分知情的前提下自愿、主动向或者自愿、主动配合小型个人信息处理者提供获取产品或者服务所必需的个人信息的,小型个人信息处理者即可按照公开的个人信息处理规则处理其个人信息;敏感个人信息依然需在告知的基础上取得个人的单独同意。

5. 服务管理单位统一规则:根据《规定》,园区、产业基地、商业物业等服务管理单位可为其服务管理范围内开展相同线下业务的小型个人信息处理者统一制定并公开个人信息处理规则。若小型个人信息处理者同意遵守统一规则并在规则中被列明,可不再单独制定处理规则。

6. 网络平台代履行机制:根据《规定》,同时符合下列条件的小型个人信息处理者,可以不再制定个人信息处理规则、履行告知义务,由相关网络平台统一代为履行:

a) 小型个人信息处理者仅通过网络平台开展个人信息处理活动,且不向网络平台外的其他个人信息处理者提供;

b) 网络平台已针对小型个人信息处理者个人信息处理活动,制定发布了相应的个人信息处理规则,并与小型个人信息处理者约定了各自的权利和义务;

c) 小型个人信息处理者声明遵守网络平台按照法律要求制定的个人信息处理规则,且处理个人信息为提供产品或者服务所必需,未超出前项规则载明的处理目的、处理方式和个人信息种类范围。

7. 特殊情形下转移个人信息的告知简化与细化:《规定》对小型个人信息处理者因合并、分立、解散、被宣告破产等原因需要转移个人信息时的告知方式、告知事项进行了规定:

a) 可以通过在经营场所醒目位置张贴公告、短信提醒等简便方式告知接收方的名称或者姓名以及联系方式;

b) 自主提供线上产品或者服务的,还应当通过其产品服务客户端弹窗公告等方式,告知接收方的名称或者姓名以及联系方式;

c) 依托网络平台提供产品或者服务的,可以通过其在网络平台内的经营者页面公告、小程序公告等方式告知。

小型个人信息处理者应当至少提前30个工作日公开发布上述告知事项,公开时长不少于30个工作日。

8. 删除义务的兜底:根据《规定》,停止产品或者服务的小型个人信息处理者应当采取必要措施删除个人信息,若确无能力删除个人信息,可向所在地主管部门报告并请求提供帮助;主管部门不明确的,可以向所在地设区的市级网信部门报告。

(三) 履行个人信息保护义务的简化措施

在个人信息保护合规审计、个人信息保护影响评估及管理制度等方面,《规定》通过平台代履行、提供模板和延长周期等措施进行了实质性简化。

1. 网络平台代履行机制:符合前文“网络平台代履行机制”所述条件的,若网络平台已开展的个人信息保护合规审计和个人信息保护影响评估覆盖了该小型个人信息处理者依托该网络平台开展的个人信息处理活动,小型个人信息处理者可不再重复开展。

2. 合规审计周期延长:根据《规定》,小型个人信息处理者至少每五年开展一次个人信息保护合规审计,并保存合规审计自查表至少五年。

3. 认证后免除审计义务:通过个人信息保护认证的小型个人信息处理者,在认证有效期内可免予开展审计。

4. 表格化自查:《规定》以附件形式提供《小型个人信息处理者个人信息保护合规审计自查表》和《小型个人信息处理者个人信息保护影响评估表》,企业可按此简便方式开展审计/评估工作,并保存影响评估表至少三年。

5. 管理制度简化:小型个人信息处理者可以通过在组织管理文件中明确个人信息保护内部管理要求、个人信息安全事件应急处置要求等简便方式,建立个人信息保护管理制度、个人信息安全事件应急预案。

6. 事后通知方式简便化:发生安全事件若因客观条件限制无法通过其他方式通知个人,可仅通过在经营场所醒目位置张贴公告、在产品服务客户端弹窗和网站公告等简便方式通知个人。

(四) 包容审慎的监管措施

《规定》体现了对中小微企业的扶持导向,强调构建包容审慎监管体系,设置分层容错处罚机制。

1. 应当不予处罚情形:小型个人信息处理者开展个人信息处理活动有下列情形之一的,应当不予处罚:

a) 违法行为轻微并及时改正,没有造成危害后果的;

b) 有证据足以证明没有主观过错的,法律、行政法规另有规定的,从其规定;

c) 其他依法不予处罚的情形。

对依法不予处罚的企业,监管部门视情采取约谈、发送提示函等措施。

2. 可以不予处罚情形:小型个人信息处理者开展个人信息处理活动,初次违法且危害后果轻微并及时改正的,可以不予处罚。

3. 从轻减轻处罚情形:小型个人信息处理者开展个人信息处理活动有下列情形之一的,应当从轻或者减轻处罚:

a) 主动消除或者减轻违法行为危害后果的;

b) 主动供述履行个人信息保护职责的部门尚未掌握的违法行为的;

c) 发生个人信息安全事件时,及时通知个人和采取补救措施,并主动通知有关部门的;

d) 配合履行个人信息保护职责的部门查处违法行为有立功表现的;

e) 其他依法从轻或者减轻处罚的情形。