小微企业个人信息合规“减负”:10万人门槛与七大动作

来源:恒都律师事务所

文章摘要
2026年9月1日起,《小型个人信息处理者个人信息保护简化措施规定》(国家互联网信息办公室、公安部令第25号)正式施行。

2026年9月1日起,《小型个人信息处理者个人信息保护简化措施规定》(国家互联网信息办公室、公安部令第25号)正式施行。这份新规面向处理不满10万人个人信息的主体,在告知义务、合规审计、影响评估、数据出境等方面给出简化路径,被业内视为《个人信息保护法》第六十二条授权立法的首次落地,也是监管“分类施策”思路的集中体现。(来源:中央网信办官网《国家网信办、公安部联合公布〈小型个人信息处理者个人信息保护简化措施规定〉》)
01、为什么是“不满10万人”?简化会不会变成放松?
《规定》把小型个人信息处理者界定为处理不满10万人个人信息的主体。按官方答记者问,这一数字按当前处理个人信息涉及的自然人数量累计统计,不含10万人本数,也不包括已删除的个人信息。对此,北京恒都律师事务所律师、全国涉外专业委员会委员、全国知识产权专业委员会委员、北京市律师协会数字经济与人工智能领域法律专业委员会委员路勇律师进行了分析。
第一,10万人门槛是对《个人信息保护法》第六十二条授权的具体化。
路勇律师指出,该条授权国家网信部门针对小型处理者制定专门规则,《规定》以此为依据设定数量门槛,与《促进和规范数据跨境流动规定》等既有规范的分层口径保持一致,操作性较强。
第二,简化的是履行方式,不是保护标准。
路勇律师强调,新规允许符合条件的主体通过公开处理规则代替逐项告知、每五年以自查表方式开展审计、使用简化评估表等,但告知同意、最小必要、目的限定、敏感个人信息单独同意、未成年人特殊保护等核心规则并未降低。
第三,分类监管把执法资源引向高风险场景。
路勇律师分析,《个人信息保护法》对大型平台、重要互联网平台已设特别义务,小型主体若按同一套操作标准执行,合规成本与业务规模不相匹配。《规定》通过差异化安排,让监管力量更集中于大规模、高风险数据处理活动。
第四,依托平台或园区可进一步降低重复合规成本。
路勇律师提到,仅通过网络平台经营且不向平台外提供个人信息的主体,在平台已发布规则并约定权利义务的前提下,可不再自行制定规则、重复开展审计与评估;园区、商业物业也可为同类业态统一制定处理规则。
02、小型处理者9月1日后至少要做哪几件事?
新规已经生效,小微企业与其被动等待检查,不如先把合规动作落细。结合《规定》要求,可从以下方面着手。
1.统计处理规模并动态管理
按当前仍在处理的个人信息涉及的自然人数量判断是否落入适用范围,建立台账,并在接近10万人阈值时提前安排合规升级。
2.制定并公开处理规则
规则至少载明主体名称、行权受理部门及联系方式、处理目的与方式、信息种类与保存期限;线下可在经营场所张贴公告,线上可通过服务协议、弹窗或网站公告公示。
3.区分可简化事项与须全额履行事项
对不向他人提供、不对外公开的非敏感个人信息,可在规则中明示以适用告知简化;涉及对外提供、敏感个人信息或未成年人信息的,应回归一般规则,敏感信息仍须取得单独同意。
4.建立审计、评估与留痕机制
按附件《自查表》至少每五年开展一次合规审计并保存五年,影响评估使用附件《评估表》并保存三年,或通过个人信息保护认证免予审计;同时留存人数统计、规则公示、告知同意等记录,确保适用条件可追溯。
03、写在最后
《小型个人信息处理者个人信息保护简化措施规定》的施行,意味着个人信息保护制度从“一刀切”向“分类治理”又迈了一步。对小微企业而言,简化不是免责,而是用更低的合规成本守住同样的安全底线;对监管而言,差异化安排有助于把有限资源投向真正的高风险环节。当数据合规与企业发展能够并行,数字经济的制度环境才会更可预期。
本文不构成法律意见,具体案件请咨询专业律师。
相关法条
《中华人民共和国个人信息保护法》第六十二条
国家网信部门统筹协调有关部门针对下列事项制定个人信息保护具体规则、标准:……(三)针对小型个人信息处理者、处理敏感个人信息以及人脸识别、人工智能等新技术、新应用,制定专门的个人信息保护规则、标准。
《小型个人信息处理者个人信息保护简化措施规定》(国家互联网信息办公室、公安部令第25号)
第二条在中华人民共和国境内的小型个人信息处理者实施个人信息保护,适用本规定。
本规定所称小型个人信息处理者,是指处理不满10万人个人信息的个人信息处理者。
第三条支持小型个人信息处理者在遵守个人信息保护相关法律、行政法规和国家有关规定基础上,依据本规定采取与小型个人信息处理者规模、能力等相当的简化措施保障个人信息安全,保护个人信息权益。
第六条小型个人信息处理者同时符合下列条件的,可以仅通过公开个人信息处理规则向个人履行告知义务,个人信息处理规则应当通过加粗字体、放大字号、标记不同颜色等显著方式向用户提示,并便于查阅和保存: (一)处理个人信息(不含敏感个人信息)为提供产品或者服务所必需; (二)不向其他个人信息处理者提供且不对外公开个人信息,并在个人信息处理规则中明示。
第十三条小型个人信息处理者开展个人信息保护合规审计,可以使用附件《小型个人信息处理者个人信息保护合规审计自查表》,至少每五年开展一次个人信息保护合规审计,并保存五年。
第十七条通过个人信息保护认证的小型个人信息处理者,在认证有效期内可以免予开展个人信息保护合规审计。

技术驱动法律,专业成就未来