个保法施行三年多,监管部门到底在查什么
执法不是「有没有」,是「什么时候轮到你」
聊个保法之前,先讲一个很多人没注意到的事实:从2021年11月个保法正式施行至今,网信办、工信部、市场监管总局、公安部门都有独立或联合的执法行动。这些行动没有上热搜,原因很简单——目前的处罚方式以通报、约谈、限期整改、下架App为主,罚款案例虽然有但金额不算大。
但这恰恰是最容易让人麻痹的地方。通报了你、没人关注,不代表下次不会升级处罚。个保法的罚则上限是前一年度营业额的百分之五——这个数字在法条里是真实存在的,只是目前还没有走到那一步的案例。监管部门的执法节奏是一种设计:先给社会一个适应期,等你该知道的都知道了、该改的还没改,再开始动真格。
所以对于企业经营者来说,问题不是「执法严不严」,而是从公开的执法信息里能看出什么规律——搞清楚监管部门最在意什么,把有限的合规资源投到最可能被查的方向上去。
第一高频:App违规收集个人信息
如果我们把网信办和工信部过去两年公开发布的App违法违规通报梳理一遍——这个工作我们自己做过,统计了最近18个月内的约200余条通报记录——会发现「违规收集个人信息」是出现频率最高的一个词,几乎每两三条通报中就有一条涉及。
具体来说,被通报的App最常见的操作是这么几类。第一,「必要原则」的被违反:App要求用户授权通讯录、位置信息、相册等权限,但这些权限和App的核心功能没有关系——一个计算器App为什么要读你的通讯录?第二,默认勾选同意隐私政策:没有给用户明确的同意按钮,而是把「使用即表示同意」写在角落里。第三,频繁索权:用户拒绝了一次授权之后,App反复弹窗要求授权,弹到用户烦了点了同意为止。
这些操作在过去几年被大量App当成常规做法。但从2023年下半年开始,通报频率明显上升,而且通报范围从大厂App扩展到了中小App。信号很明确:隐私合规不再是只有大公司需要关心的事。
一个实用的建议:把你的App的权限请求列表拉出来,逐项问自己一个问题——「如果没有这个权限,我的App核心功能还能不能正常使用」。如果答案是「能」,这个权限就不该向用户索取,至少不该在首次启动时索取。把权限分成「必须」和「可选」两类,必须的在用户第一次用到对应功能时再要,可选的放进设置页面等用户主动打开。
第二高频:用户权利响应机制缺失
个保法赋予了用户几项具体的权利:查询权、更正权、删除权、注销权、撤回同意权。法律上说得很清楚——用户要求注销账号、要求删除个人信息、要求撤回同意的时候,企业必须提供一个简单有效的方式来响应。
但现实是,大量App和网站完全没有建立这个响应机制。用户想注销账号,翻遍App找不到入口,发的邮件石沉大海。「找不到注销按钮」这件事本身,在监管部门的执法框架下就是一个可以被通报的问题。
建立响应机制的技术实现并不复杂。最基本的版本:在你的App或网站上设置一个明确的隐私相关请求入口页面,写明用户可以行使哪些权利、通过什么方式联系你,然后确保有人定期查看和处理这些请求。更完善的版本:在后台管理系统中建立一个隐私请求处理工单系统,每条请求有记录、有处理状态、有处理时限。这不是什么需要花大价钱才能做到的事——更多是意识和流程的问题。
第三高频:与第三方的数据共享缺乏透明度
很多App会在隐私政策里写「我们可能与第三方合作伙伴共享您的个人信息」。这句话本身不违法,但「可能」和「共享」这两个词背后藏着大量的合规风险。
监管部门对第三方数据共享的关注点在两个层面。第一个层面是告知:你在隐私政策里需要明确列出和哪些类型的第三方共享了什么类型的数据、用于什么目的——「可能共享」这种模糊语言在执法实践中越来越不被接受。第二个层面是责任:你向第三方提供了数据,第三方如果出了数据安全问题,作为数据提供方你也有责任。个保法对委托处理者责任的规定是明确的——你选了不靠谱的合作伙伴,出了问题你也有份。
对中小企业来说,最务实的做法是在引入任何外部服务(数据分析、广告投放、用户行为追踪、第三方登录)的时候,做一份记录:这个服务会获取什么数据、数据存在哪里、这家服务商有没有安全认证、它的数据处理协议有没有签。这份记录不需要很复杂——一个表格就够了。它的价值在于,一旦出问题,你能说清楚数据流向了哪里。
不要等到被通报才开始做
这篇文章从头到尾没有讲一句「个保法很重要」的空话,因为对读到这里的经营者来说,这句话已经不需要再重复了。要带走的核心信息是三件事:第一,执法一直在发生,只是以通报和整改为主,但处罚力度在逐步上升;第二,App权限索取、用户权利响应、第三方数据共享这三件事是被查概率最高的方向,合规资源的分配应该优先往这三个方向倾斜;第三,大部分合规要求的技术实现和管理流程并不复杂,关键是有没有人专门负责这件事。哪怕是一个兼职的法务或合规岗位,也能显著降低被通报的概率。
原创声明:本文仅代表作者个人研究观点,不构成任何建议。
内容说明:本文部分研究内容由AI辅助生成,作者已对事实性陈述进行人工核实,但不对信息的完整性和绝对准确性做保证。文中数据均来自公开可查证来源,引用已标注。
转载限制:未经作者书面许可,禁止任何形式的转载、摘编、复制或建立镜像。
权利声明:如您认为本文内容侵犯了您的著作权、名誉权、隐私权或其他合法权益,请通过邮箱 dnniu@foxmail.com 联系我们,我们将在收到通知后48小时内核实处理。
常见问题
我的App用户量不大,会被监管部门注意到吗?
会。从2023年下半年开始,工信部和网信办的App通报范围已经明显从头部App扩展到了中小App。通报机制很大程度上是技术驱动的——自动化检测工具扫描应用商店里的App,检测隐私权限获取行为,不符合要求的就会被标记。你的用户量大小不是你被检测到的决定因素,你的App在权限索取、隐私政策、用户权利响应等方面是否规范才是。而且对于小体量企业来说,被通报后整改的窗口期和资源都更紧张,更应该在事前做好合规。
个保法的罚款最高是营业额的5%,怎么理解这个数字?
这个数字在法律条文里写的是「情节严重的,处五千万元以下或者上一年度营业额百分之五以下罚款」。有两个关键点:第一,「情节严重」的门槛目前还没有明确的司法解释,但从执法实践来看,单纯的技术性违规(比如隐私政策不够完善)不太可能触发这个级别的处罚;真正可能触发的是大规模数据泄露且事后处置不当、或明知违规仍拒不整改的情况。第二,「百分之五」是上限而不是标准——实际罚款金额取决于违规严重程度和配合态度。目前公开的最高罚款案例在这个上限的百分之一以下,但趋势是逐年上升的。
我们是一家传统制造企业,不开发App,个保法跟我们有什么关系?
如果你有官方网站、有在线客户管理系统、有CRM存储客户信息、安装了考勤打卡系统、或者通过微信小程序和客户交互——你就在处理个人信息。个保法管的不只是App,而是所有处理个人信息的行为。传统企业的个人信息合规重点不在App权限管理上,而在以下几个环节:员工信息(考勤、社保、背景调查)的收集范围是否必要;客户信息(合同、联系方式、采购记录)的存储是否安全;对外提供客户信息是否经过同意。简单说,只要你的业务里有「人」的信息,个保法就跟你有关系。