图文|Akon
2026年1月1日,修订版《网络安全法》正式施行,罚款上限提升至一千万元,引入“双罚制”——不仅罚单位,直接负责的主管人员也要罚。同日起,《个人信息出境认证办法》施行。2026年4月,中央网信办、工信部、公安部联合启动个人信息保护专项行动,覆盖App、SDK、互联网广告、教育、交通、卫生健康、金融七大领域。
对企业来说,数据合规早已不是“有没有隐私政策”的问题,而是“能不能证明在每个环节都做对了”的问题。
尤其对于同时运营线上业务(App、小程序、网站、电商)和线下业务(实体门店、摄像头、会员系统、物流配送)的公司,数据流横跨多个场景、多个系统、多个第三方——合规难度成倍上升。
这篇文章的目标是把线上线下全场景的数据合规工作流程从头到尾说清楚:哪个端口按什么标准收集数据、每个过程该做什么事、合规文件怎么做。
一、数据合规的法律框架
1.1 核心法规体系
1.2 2026年监管重点
2026年4月2日三部门联合公告确立的七大监管领域,按行业划分:
- App与SDK: 告知与实际一致、超范围/高频次调用权限、SDK穿透治理
- 互联网广告: 个性化推荐关闭选项、第三方数据共享告知同意
- 教育领域: 未成年人信息保护、人脸识别“非唯一性”原则
- 交通领域: 扫码缴费强制注册、票务代理共享告知、行程信息泄露
- 卫生健康: 敏感个人信息保护、第三方运维管理
- 金融领域: 风控名义收集通讯录/短信、助贷平台共享合规
- 刑事打击: 聚焦信息泄露、倒卖、使用环节,严惩行业“内鬼”
1.3 关键数字门槛
二、数据流全景图:从采集到销毁
要搭建合规工作流程,第一步是画清楚数据流——数据从哪里来、到哪里去、经过谁的手。
2.1 线上数据触点
线上业务的数据触点至少包括:
2.2 线下数据触点
线下业务的数据触点同样密集:
2.3 数据流转全景
三、线上端口数据收集合规标准
线上端口是数据收集的第一关,也是监管检查的重点。以下按端口类型逐一说明。
3.1 App端
告知同意标准:
-
首次启动须弹窗展示隐私政策摘要,取得用户明确同意 -
隐私政策须“集中公开展示、易于访问并置于醒目位置”(《网络数据安全管理条例》) -
须以清单形式列明已收集个人信息清单和与第三方共享个人信息清单(双清单) -
收集规则更新须重新征得用户同意
最小必要标准:
-
权限调用须在使用具体功能时方可索要,不得提前索要(例如:用户未使用拍照功能时不得索要相机权限) -
拒绝某项权限后,不得频繁索要(通常建议48小时内不再弹窗) -
相机、麦克风权限:仅限用户主动使用相关功能时调用 -
位置权限:持续定位场景限于业务最低频度,单次定位仅限用户主动刷新时调用 -
生物识别信息:原则上应存储于设备端,不得通过互联网对外传输
账号管理标准:
-
提供账号注销功能,须在15个工作日内完成注销并删除或匿名化处理个人信息 -
账号注销后,关联的订单记录、评价内容等应在合理期限内脱敏处理
SDK管理标准:
-
须与SDK运营者签订协议,明确约定收集目的、方式、范围 -
须对SDK实际行为进行审核(SDK是否存在超范围收集) -
须向用户告知嵌入的SDK名称和收集信息类型 -
须提供基于功能场景的个人信息收集使用配置选项
自动化决策标准:
-
须提供个性化推荐关闭选项 -
利用个人信息进行自动化决策,应保证决策的透明度和结果公平
3.2 小程序端
小程序在App端要求的基础上,额外有以下要求:
-
获取微信昵称和头像时,须使用wx.getUserProfile接口(而非wx.getUserInfo),由用户主动授权 -
小程序的开发者须遵守平台的数据管理规范,不得将数据用于平台允许范围之外的目的 -
小程序注销时,开发者须同步删除或匿名化相关数据
3.3 Web/官网端
-
须设置Cookie弹窗,告知Cookie使用目的并取得用户同意(非必要Cookie须opt-in) -
表单收集须逐项说明用途,不得默认勾选 -
网站须部署HTTPS,确保传输加密 -
第三方统计工具(百度统计、Google Analytics等)须评估数据出境风险
3.4 客服系统端
-
通话录音须在通话开始前以语音提示告知用户 -
在线聊天须在聊天界面展示隐私提示 -
客服系统数据保留期限合理设定(建议不超过业务所需期限+6个月争议期) -
客服人员访问客户数据须权限管控
四、线下端口数据收集合规标准
线下端口常被忽视,但同样是监管重点。2026年专项行动中,交通领域的扫码缴费强制注册、人脸识别应用等都是明确监管方向。
4.1 实体门店(含摄像头)
视频监控:
-
须在监控区域设置显著提示标识(告知摄像头位置和收集目的) -
收集的人脸信息原则上应即时匿名化处理(仅作人数统计时不收集人脸生物特征) -
如需基于人脸识别进行会员识别或精准营销,须取得个人单独同意 -
2026年教育领域明确人脸识别“非唯一性”原则——不得强制以人脸识别作为唯一验证方式
线下会员系统:
-
线下办理会员时,告知义务和同意要求与线上相同 -
不得以不同意收集非必要个人信息为由拒绝提供基础服务 -
线下收集的个人信息需要与线上系统打通时,须在隐私政策中明确告知并取得同意
WiFi探针:
-
收集MAC地址前须告知用户并取得同意 -
WiFi探针收集的位置信息须限于必要目的 -
收集的信息须设定保存期限,到期删除
4.2 POS收银系统
-
收银系统收集的购买记录属于消费习惯信息,须在隐私政策中涵盖 -
会员手机号收集须单独告知用途,不得在不告知的情况下用于营销 -
POS系统生成的交易数据保存期限应符合会计法规定(通常10年),但其中的个人信息应在合理期限内去标识化
4.3 停车系统
-
2026年专项行动明确:扫码缴费不得强制注册会员 -
车牌号属于个人信息,收集目的限于停车管理,不得用于其他目的 -
停车记录保存期限应合理(建议不超过6个月)
4.4 线下活动/展会
-
线下活动收集的名片信息(姓名、公司、职位、联系方式)须告知用途 -
如信息将用于后续营销,须取得明确同意 -
扫描二维码入场的,须在扫码前展示隐私说明
4.5 物流配送
-
快递面单上的个人信息须进行脱敏处理(手机号部分隐藏) -
物流配送信息的保存期限应合理设定,配送完成后定期清理 -
物流外包合作方须签订数据处理协议
4.6 智能硬件/IoT
-
设备首次启动时须展示隐私政策并取得用户同意 -
设备收集的位置、使用数据等传输至云端时须加密 -
用户停止使用设备后,关联的个人信息应在合理期限内删除
五、各过程的具体操作规范
数据合规不是静态的制度文件,而是每个业务环节的动态执行。以下按数据生命周期逐一展开。
5.1 收集环节
操作要点:
-
每个数据收集点位的负责人须确认:该数据的收集是否有法律基础(同意/合同履行/法定义务/正当利益) -
涉及同意的,须记录同意时间、版本、用户ID -
不得通过“默认同意”“捆绑授权”等方式获取同意 -
自动化采集技术无法避免采集到非必要个人信息时,应当删除或匿名化处理
合规文件:《个人信息收集清单》《数据收集点位台账》《Cookie声明》
5.2 存储环节
操作要点:
-
个人敏感信息须加密存储(AES-256或同等强度) -
建立数据分级存储制度:一般个人信息→加密存储;敏感个人信息→加密+访问控制+审计日志 -
存储期限应在隐私政策中明确告知,超期数据须定期清理 -
存储介质报废前须进行数据销毁(消磁/物理破坏/安全擦除)
合规文件:《数据分类分级管理制度》《数据存储安全规范》《数据销毁管理流程》
5.3 使用环节
操作要点:
-
数据使用须在告知的范围内,超出范围的须重新取得同意 -
内部数据访问须基于“最小必要+审批授权”原则 -
建立数据访问权限矩阵,定期复核 -
数据使用行为须记录日志(谁、什么时间、访问了什么数据、用于什么目的)
合规文件:《数据访问权限管理制度》《数据使用审批流程》《数据安全事件应急预案》
5.4 共享/传输环节
操作要点:
-
向第三方提供个人信息前,须进行个人信息保护影响评估 -
向第三方提供个人信息须取得用户单独同意 -
与第三方签订数据处理协议(DPA),明确双方的数据安全责任 -
跨系统数据传输须加密(TLS 1.2以上) -
受委托处理个人信息的第三方,不得转委托
合规文件:《第三方数据处理管理规范》《数据处理协议(DPA)模板》《个人信息保护影响评估报告》
5.5 出境环节
数据出境是2026年的监管重点。《个人信息出境认证办法》于2026年1月1日正式施行,《数据出境安全评估办法》《个人信息出境标准合同办法》持续有效。企业需要根据自身主体类型、出境数据类型和累计数量,综合判断适用的出境制度。
适用路径判断:
操作要点:
-
确认是否属于数据出境场景:向境外提供个人信息/重要数据,或者在境外处理境内收集的个人信息 -
选择合规路径后,按要求开展个人信息保护影响评估 -
向用户告知境外接收方名称、联系方式、处理目的、方式、信息种类 -
取得用户的单独同意 -
与境外接收方签订数据处理协议,明确各方数据安全责任 -
出境场景发生变化时,重新评估适用的出境路径
常见出境场景:
-
使用海外云服务(AWS、Azure、GCP等)存储境内用户数据 -
跨国企业内部HR数据共享(员工信息跨境的场景) -
跨境电商中的订单信息传递 -
国际业务中的客户数据共享 -
境外合作方的数据访问权限
合规文件:《数据出境安全评估报告》《个人信息出境标准合同》《个人信息保护认证证书》《数据出境影响评估报告》
特别提示:根据《中国-新加坡联合数据合规指引》等跨境合规文件,企业在开展中新等双边数据业务时,需要注意两国法律对个人信息和重要数据的不同定义和保护要求,必要时寻求专业法律意见。
5.6 销毁环节
操作要点:
-
达到保存期限的数据须及时销毁 -
销毁前须确认无诉讼、审计等合规留存需求 -
销毁须有记录(销毁时间、内容、方式、执行人) -
销毁方式:电子数据→安全擦除/加密粉碎;纸质文件→物理粉碎
合规文件:《数据销毁审批记录》《数据销毁执行报告》
六、合规组织架构与岗位职责
6.1 组织架构
6.2 岗位职责矩阵
七、用户权利响应工作流程
《个人信息保护法》赋予用户查阅、更正、删除、撤回同意、注销账号、可携带等权利。企业须建立标准化的响应流程。
7.1 响应流程
7.2 合规文件
-
《用户权利响应SOP》 -
《个人信息请求登记表》 -
《用户身份验证操作指引》 -
《权利响应超时预警机制》
八、数据分类分级制度
数据分类分级是数据安全合规的基础性工作。根据《数据安全法》第21条和《网络数据安全管理条例》要求,企业须建立数据分类分级制度并动态维护。
8.1 分类分级实施流程
参照工业和信息化领域数据安全合规管理方法论,数据分类分级应遵循以下五步流程:
第一步:数据调研(摸清家底)
对本单位数据资产情况进行全面调研,包括数据类型、规模、存储位置、处理方式、共享情况、出境情况、安全防护现状等。调研结果形成数据资产全景图。
第二步:数据梳理(建清单)
每年至少全面梳理一次,形成数据清单并动态维护。数据清单应包含:数据类型、级别、规模、处理方式、存储位置、用途、出境情况、共享应用情况。
第三步:数据分类(按属性归类)
可采用“所属行业—业务领域—业务属性—细化属性”的分类方式。以线上+线下业务企业为例:
第四步:数据分级(按危害定级)
根据《数据安全法》和《网络数据安全管理条例》,数据分为一般数据、重要数据和核心数据三级。企业内部可进一步细化分级:
重要数据和核心数据的识别建议参考《工业领域重要数据识别指南》,从国家秘密生成、国家安全、行业发展安全、出口管制物项、行业特色等维度综合判断。
第五步:目录报备(合规留痕)
完成重要数据识别后,须按规定向行业主管部门报送重要数据目录(如每年8月30日前报送),如有修改需按要求完善。
8.2 分级管控矩阵
8.3 数据安全国家标准体系
据全国网络安全标准化技术委员会(网安标委)发布的《数据安全国家标准体系(2025版)》,数据安全国家标准由六大类组成:
截至2025年8月,网安标委在数据安全领域已制定发布44项国家标准,正在制修订2项强制性国家标准和16项推荐性国家标准。企业在建设数据合规体系时,应关注上述标准的适用性和更新动态。
九、企业内部数据调用审批工作流与审批标准
数据分类分级之后,最关键的问题就是:什么人、在什么条件下、可以访问什么级别的数据。
没有审批流程的“开放访问”是数据安全最大的隐患。但审批流程过于复杂又会影响业务效率。关键是在安全与效率之间找到平衡。
9.1 数据分级审批标准
审批标准的核心原则是:数据敏感度越高,审批层级越高、审批人越多、审计要求越严。
9.2 明文数据访问的特殊规定
明文数据(未加密、未脱敏的原始数据)的访问是最高风险场景,需要额外管控:
- 禁止场景: 开发测试环境禁止使用生产环境明文数据(应使用脱敏后的测试数据)
- 导出限制: 明文数据导出至个人设备须三级审批+加密传输+限时打开
- 打印限制: 明文敏感数据打印须审批并记录打印份数,打印后专人领取
- 屏幕管控: 访问明文敏感数据的屏幕须配备防窥膜,禁止拍照
9.3 审批工作流
标准数据调用审批流程如下:
9.4 不同数据类型的具体审批要求
9.5 审批记录与审计
每次数据访问审批必须留痕,记录要素:
-
申请人、审批人、操作时间 -
数据类型、数据级别、数据量 -
访问目的、访问方式、访问期限 -
审批意见(含通过/驳回理由) -
IT执行记录(权限开通时间和具体范围) -
数据销毁确认(到期后数据已删除或回收的证明)
审批记录保存期限不少于【3年】,配合合规审计和监管检查。
9.6 违规追责
未按审批流程访问数据的行为,按情节轻重分级处理:
十、合规审计制度
10.1 审计类型
- 内部审计: 每半年至少一次,由数据安全负责人组织
- 外部审计: 每年至少一次,由第三方专业机构执行
- 专项审计: 发生数据安全事件或业务变更时启动
9.2 审计内容
9.3 合规文件
-
《个人信息保护合规审计报告》 -
《不合规项整改通知单》 -
《整改验收确认书》
十一、应急响应与事件处置
11.1 数据安全事件分级
11.2 应急响应流程
11.3 合规文件
-
《数据安全事件应急预案》 -
《数据安全事件报告》 -
《用户告知函模板》 -
《监管部门报告模板》
十二、2026年合规建设任务清单
🔴 紧急(《网络安全法》修订版已施行)
-
□ 对照《网络安全法》修订版更新网络安全等级保护制度 -
□ 完成个人信息保护负责人指定和信息报送 -
□ 建立数据分类分级制度 -
□ 建立数据安全事件应急预案 -
□ 完成数据处理活动台账
🟡 重要(配合专项行动)
-
□ 完成App/SDK合规自查(告知同意、最小必要、权限管理) -
□ 建立双清单(已收集个人信息清单+第三方共享清单) -
□ 完成隐私政策更新并重新获得用户同意 -
□ 签订/更新第三方数据处理协议(DPA) -
□ 完成个人信息保护影响评估(重点场景:人脸识别、自动化决策、数据共享)
🟢 持续
-
□ 建立年度合规审计机制 -
□ 建立用户权利响应SOP -
□ 建立数据出境合规流程 -
□ 建立员工数据合规培训制度 -
□ 建立数据销毁定期执行机制
数据合规不是法务部一个部门的事。它涉及产品设计(Privacy by Design)、技术架构(数据加密、权限控制)、业务运营(收集规范、使用授权)、客服(用户权利响应)、采购(第三方DPA)——每个环节都需要合规嵌入。尤其在线上线下全场景覆盖的商业模式下,数据合规的难度不在于法律本身,而在于如何把法律要求拆解到每个业务触点的具体操作中。
体系的价值就在于此:不是监管检查时的临时补课,而是日常运转的基础设施。
📥 附赠:6份数据合规制度模板
本文配套了6份可直接修改使用的数据合规制度模板:
获取方式:回复关键词 「数据合规」 获取以上6份制度模板完整电子版。
📚 参考文献
-
《中华人民共和国个人信息保护法》(2021) -
《中华人民共和国数据安全法》(2021) -
《中华人民共和国网络安全法》(2026修订) -
《网络数据安全管理条例》(2025施行) -
《个人信息出境认证办法》(2026施行) -
《个人信息保护合规审计管理办法》(2025) -
《互联网应用程序个人信息收集使用规定(征求意见稿)》(2026.1) -
GB/T 45574-2025《数据安全技术 敏感个人信息处理安全要求》 -
中央网信办等三部门2026年个人信息保护专项行动公告 -
《2025中国网络安全与数据保护年度回顾与2026年展望》陈际红
文章内容如涉及作品内容、版权和其它问题,请在30日内与本公众号联系,我们将在第一时间删除内容。文章只提供参考并不构成任何投资及应用建议。
📚 往期回顾
🌐 平台合规
向下滑动查看所有内容
🤖 AI / 直播 / 短视频
向下滑动查看所有内容
📢 广告营销
向下滑动查看所有内容
🔐 数据合规
向下滑动查看所有内容
⚖️ 民商事纠纷
向下滑动查看所有内容
📝 律师实务
向下滑动查看所有内容

