2026年7月22日,国家网信办、公安部联合公布《小型个人信息处理者个人信息保护简化措施规定》,自2026年9月1日起施行。
对中小型灵活用工平台来说,这是一项实实在在的合规减负政策。
“不满10万人”指的是平台处理个人信息所涉及的自然人数量,不是客户企业数量、结算笔数,也不能简单等同于月活用户数。
低于10万人,也不代表个人信息保护义务全部取消。新规减的是重复、复杂和不适配小企业规模的手续,不是降低个人信息安全底线。
按照规定,在中国境内处理不满10万人个人信息的个人信息处理者,可以按照自身规模和能力,采取相对简化的保护措施。
对灵活用工平台而言,盘点时不能只看当月结算人员,还应当全面梳理系统实际保存和处理过的人员信息。
具体统计口径,仍应结合平台实际的数据保存范围进行判断,不能为了适用新规,随意缩小统计范围。
小型个人信息处理者仍然要公开个人信息处理规则,但内容可以更聚焦,至少说明:
线上平台可以通过服务协议、客户端弹窗或者网站公告公开,不再要求所有小型企业都建立一套复杂、冗长的制度文本。
但“简化”不等于随便复制一份隐私政策。规则必须与平台真实处理的数据和实际业务流程一致。
如果平台处理的是提供产品或服务所必需的个人信息,不涉及敏感个人信息,也不向其他个人信息处理者提供或者对外公开,可以通过显著公开个人信息处理规则履行告知义务。
这意味着,符合条件的平台不必在每个业务环节重复设置形式化告知。
但灵活用工平台通常会涉及身份核验、签约、结算、申报等多个环节。只要涉及敏感个人信息,仍需说明处理的必要性和对个人权益的影响,并依法取得单独同意。
因此,这一条不能简单理解为“以后不用用户授权了”。
新规明确,小型经营者如果仅通过网络平台处理个人信息,且没有把信息提供给平台外的其他机构,在符合规定条件的情况下,可以直接适用网络平台制定的个人信息处理规则。
如果网络平台开展的合规审计和个人信息保护影响评估,已经覆盖相关小型经营者的处理活动,小型经营者可以不再重复开展。
这一条对园区平台、产业服务平台和平台内小型经营主体尤其重要。
未来,平台提供的不能只是一个系统账号,还应当把个人信息规则、责任边界、审计覆盖范围和数据处理权限讲清楚。
小型个人信息处理者可以按照附件提供的合规审计自查表,至少每五年开展一次个人信息保护合规审计,并将自查表保存至少五年。
个人信息保护影响评估,也可以使用简化表格开展,相关材料保存至少三年。
如果已经通过个人信息保护认证,在认证有效期内还可以免予开展合规审计。
平台的数据规模、系统功能、合作机构或者处理方式发生明显变化时,仍应及时检查原有规则和评估结果是否适用。
违法行为轻微并及时改正,没有造成危害后果的,应当不予处罚;
主动补救、主动报告、积极配合调查的,可以从轻或者减轻处罚。
这体现的是“过罚相当”,但绝不意味着违法成本消失。
如果平台多次发生个人信息泄露、篡改、丢失,或者拒绝配合监督检查,仍可能依法处理,并记入信用档案。
距离新规施行还有一个多月,平台不必急着重做一整套制度,先完成四项盘点:
查清数据:收集了哪些信息,哪些属于提供服务所必需;
理清流向:信息是否提供给保险、支付、签约、税务或者其他合作机构;
核对制度:隐私政策、授权同意、保存期限、删除机制和应急预案是否与实际系统一致。
薪连薪也将根据新规要求,对平台现有个人信息处理规则、用户授权流程、数据保存机制和审计材料进行进一步核验。
这项新规带来的最大变化,不是“小平台可以少做合规”,而是:
小平台可以用更符合自身规模的方式做合规。
处理不满10万人个人信息的平台,确实可能减少重复审计、复杂告知和部分制度成本。
但能否真正适用,不能只看一个人数门槛,还要看处理的信息类型、使用目的、对外提供情况,以及是否依托其他网络平台开展业务。
2026年9月1日前,灵活用工平台最应该做的,不是先宣布自己“符合新规”,而是先把后台人数、数据种类和流转路径盘清楚。