刷到"个人信息保护"的新闻,企业怎样做合规?是不是得请律师写几十页隐私政策?要不要搞什么合规审计?请一次得花多少钱?
也有很多人一听到"个人信息保护",第一反应是"那是互联网大厂的事,跟我一个小厂有什么关系"——还真有关系,但好消息是,从9月1日起,国家给处理个人信息"量不大"的中小企业,专门开了一条轻量化通道。这篇文章就帮你把这条通道看明白:哪些功课能减、哪些底线不能动,以及你现在该做的那三件事。
一、先记住一件事:9月起,"小型处理者"有了专属减负方案
2026年9月1日起,《小型个人信息处理者个人信息保护简化措施规定》正式施行(国家网信办、公安部令第25号,2026年7月22日公布)。这份规定就干一件事:给处理个人信息不满10万人的企业和个人工商户,提供一套更简单、更省成本的合规路径——规则可以简化、告知可以简化、审计可以用自查表、轻微违规还可以免罚。
但请先别急着松气。 简化的是"姿势",不是"底线"。下面我们一项一项看。
二、先算算"10万人"这道线,你家在哪边
规定写得直白:处理不满10万人个人信息的个人信息处理者,就是"小型个人信息处理者"。通俗点讲——你的员工、客户、会员、供应商联系人,这些"被记了信息的人"拢共没到10万,基本就在减负范围内。
给你个直觉参照:一家几百人的工厂,加上几千个客户、上万名会员,通常都在线内;而做到几十万注册用户、大规模做用户画像的,才需要按大企业标准来。多数中小企业主听到这可以先喘口气——你的"体量",国家是算过的。
我知道有些老板看到这要嘀咕:"我哪知道自己处理了多少人?"——我知道你很着急,但是你先别急。体量这事不用精确到个位数,先把"员工+客户+会员"粗粗估一遍,心里有个数就行;具体认定口径,以监管部门的执行指引为准。
三、能减什么?六件以前麻烦的事,现在有了"简便通道"
第一件,制定隐私规则变简单了。 不用再为一份几十页的《隐私政策》发愁。规则里写清楚四件事就够:你是谁(名称)、怎么联系你(受理部门或人员及联系方式)、处理什么信息(目的、方式、种类)、存多久(保存期限)。线下收集的,在店里醒目位置贴张公告;线上收集的,用弹窗、网站公告都算数(《规定》第四条)。
第二件,告知同意有了"轻量版"。 只要你处理的个人信息是"提供产品或服务所必需"、不含敏感信息、不往外卖也不对外公开,把规则公示出来、用加粗或变色显著提示,就算履行了告知义务(第六条)。客户为了买你的东西、用你的服务,自愿主动填的信息,你按公示的规则处理即可,不用每次单独弹窗确认(第七条)。
第三件,依托平台做生意的,可能连规则都不用自己写了。 在电商平台开店、用平台小程序的商家注意:只要平台已经制定了统一的个人信息处理规则、跟你约定好权利义务,你声明遵守且处理范围没超界,就可以不再自己制定规则、不再重复告知(第八条)。平台做过的合规审计和影响评估如果覆盖到你的业务,你也不用重复做。
第四件,园区商户有"团购版"规则。 在同一个商场、产业园、商业街做同一种线下生意的,可以由物业或管理单位统一制定一份规则、统一公示,你签名确认遵守就行,不用家家自己写(第五条)。
第五件,合规审计"降频降档"。 大企业要定期开展的合规审计,你可以直接用规定附件里的《小型个人信息处理者个人信息保护合规审计自查表》,至少每5年自查一次、自查表保存至少5年即可(第十三条)。
第六件,影响评估"一张表搞定"。 需要做个人信息保护影响评估的,用附件里的《影响评估表》填写并保存至少3年就算完成(第十四条)。不用再外包给专业机构做大报告。
另外还有一条"隐藏福利",做外贸的老板请划重点:因为跨境购物、寄递、汇款、支付、机票酒店预订、签证办理等合同必需,或按制度实施跨境人力资源管理,确需向境外提供个人信息的;以及当年1月1日以来累计向境外提供不满10万人(不含敏感信息)个人信息的,可以免予申报数据出境安全评估、免订立标准合同、免认证(第十条)。给海外客户供货、给外派员工发工资走跨境系统的,这条能省不少事。
四、减不了什么?六条底线,一条都没松
减负不等于免责。以下这些,请老板们拿笔记好:
第一条,涉及未成年人的,规则要"加厚"。 处理不满十四周岁未成年人个人信息的,必须制定专门的个人信息处理规则(第四条)。做儿童培训、亲子消费、教辅文具生意的,这条绕不开。
第二条,敏感个人信息,单独同意一个不能少。 人脸、行踪轨迹、医疗健康、金融账户、十四周岁以下未成年人信息,都属于敏感个人信息——哪怕你是小型处理者,处理敏感信息前该取得"单独同意"还得取得(第七条)。给员工录指纹打卡、收身份证复印件存档、给客户做面部识别会员系统的,先自查同意手续齐不齐。
第三条,出了泄露事件,补救和通知跑不掉,只是方式可以更轻。 发生或可能发生泄露、篡改、丢失的,要立即补救、依法通知个人;确实联系不上每个人的,可以用在经营场所张贴公告、客户端弹窗、网站公告等方式通知,同时按规定报告监管部门,涉嫌犯罪的及时报案(第十六条)。责任没减,减的只是"通知动作"的复杂度。
第四条,停业了,数据该删还得删。 停止产品或服务时,要采取必要措施删除个人信息;确实没能力删的,向主管部门报告、请求帮助(第十二条)。关店不是"数据跟着一起消失",删干净才是。
第五条,底线标准不降低。 规定原文说得明白:简化措施是在"遵守个人信息保护相关法律、行政法规"基础上的简化,"简化不等于免除法定保护责任,个人信息安全、用户权益保护的核心标准不降低"(第三条,专家解读同口径)。
第六条,该罚还是会罚,而且会"留痕"。 轻微违法、及时改正、没造成危害后果的,或能证明没有主观过错的,依法不予处罚;初次违法、危害后果轻微且及时改正的,可以不予处罚(第十八条)。但如果违法处理个人信息、多次发生个人信息安全事件,监管部门照样依法处理,还要记入信用档案并予以公示(第二十一条)——一次侥幸,可能挂在企业信用记录上被人查很多年。
五、老板现在该做的三件事
别光看热闹,给张总们划三条可落地的动作:
第一,数人头。 花半天把"员工+客户+会员+供应商联系人"涉及的规模粗算一遍,确认自己是不是在10万人线内。线内的,直接按简化版对照执行;线外的,该按正式标准补的功课早点补。
第二,把"三件套"补齐。 不管规模大小,先检查三样东西有没有:一是有没有一份写清"你是谁、怎么联系、处理什么、存多久"的个人信息处理规则并公示出去;二是规则里有没有留出"个人行使权利的受理部门或人员及联系方式";三是涉及敏感信息的环节(指纹打卡、身份证复印、人脸识别),有没有单独的同意记录。这三样是减负后仍然要求的基础动作,成本极低,别省。
第三,下载官方两张表。 到国家网信办官网(cac.gov.cn)找这份规定的附件——《个人信息保护合规审计自查表》和《个人信息保护影响评估表》,把该自查的自查、该评估的评估,填完存档。用官方模板,省心也省律师费。
六、减负,是把力气花在刀刃上
回到开头张总。他三百多号员工、几千个客户,稳稳在线内。他要做的,不是焦虑"大厂级合规"怎么搞,而是花半天时间,把"规则、联系方式、单独同意"这三件套补齐,把官方两张表下载下来存好——他的个保功课,基本就合格了。
监管为中小企业减负,减的是重复劳动的合规成本,不是守住用户数据的责任。这背后其实是同一个道理:真正的大生意,从来不是靠钻空子做大的,而是靠让每个信任你的客户、员工都安心。 规矩越清楚,生意越长久。
📥 不确定自己算不算"小型个人信息处理者"?想给员工录指纹、收身份证复印件却拿不准同意手续?让专业顾问帮你做一次个人信息合规"体检",把9月这道新规的红利稳稳接住。
赢火虫企业法务 | 让有温度、有智慧的法律服务触手可及
引申来源:国家互联网信息办公室、公安部《小型个人信息处理者个人信息保护简化措施规定》(国家互联网信息办公室、公安部令第25号,2026-07-22公布、2026-09-01施行,中国网信网 www.cac.gov.cn 2026-07-24发布全文);国家网信办有关负责人答记者问(2026年8月);专家解读《减负增效 精准合规 护航中小微企业发展》(2026-08-07转载)
(本文涉及具体合规操作,请结合自身情况咨询专业律师)


