大型个人信息处理者合规需要注意什么?

2026. 8. 18

大型个人信息处理者合规需要注意什么?

Q:大型个人信息处理者合规需要注意什么?

      A:2026年8月7日,国家互联网信息办公室发布了《大型个人信息处理者个人信息保护规定(征求意见稿)》(以下简称"《规定》"),面向社会公开征求意见,反馈截止日期为2026年9月7日。该《规定》整合了此前两份征求意见稿,是《个人信息保护法》《网络数据安全管理条例》之下针对大规模个人信息处理活动的专项细则,并且最终稿和该《规定》差异不会很大。因此对于在华运营且用户体量较大的外资企业而言,这是一份需要尽早评估影响的重要监管文件。就此,我们对该《规定》简要介绍如下:

      一、适用范围与认定机制。《规定》将"大型个人信息处理者"界定为符合以下条件之一的主体:处理超过1000万自然人个人信息;提供涉及个人信息处理的重要网络服务,或经营范围涵盖多种涉及个人信息处理的业务;其个人信息处理活动对国家安全、经济运行、社会稳定、公共健康和安全具有重要影响。符合条件的企业须主动申报,由国家网信部门会同电信、公安等部门确定清单并公告。被认定后若连续6个月不再符合条件,可申请变更认定。

      二、处理规则的细化。《规定》在《个人信息保护法》基础上进一步具体化:收集个人信息须坚持最小必要原则;处理规则须以结构化清单逐项列明每项功能的数据收集目的、方式、种类、权限调用频度,以及嵌入的SDK名称、版本、运营者等信息;向其他处理者提供、向境外提供、公开个人信息、处理敏感个人信息等情形须取得单独同意;个性化推荐须提供便捷的关闭选项并支持删除用户标签;个人信息转移请求须在身份验证后30个工作日内以通用或机器可读格式完成。

      三、数据本地化与数据中心要求。《规定》重申在境内运营中收集和产生的个人信息应存储在境内,并进一步要求存储数据中心须设立在中国境内,且其管理机构的法定代表人或实际控制人须具有中国国籍。委托第三方数据中心的,须签订书面合同明确双方权利义务。这一条款对使用境外母公司统一云基础设施或全球数据中心服务的在华外资企业具有直接影响。

      四、治理架构与监督委员会。《规定》要求指定一名管理层成员担任个人信息保护负责人,该负责人对存在安全风险的决策可直接向省级网信部门报告。更为引入注目的是,企业须自被认定之日起6个月内成立个人信息保护监督委员会,成员不少于7人且为单数,外部成员占比不低于三分之二,负责人由外部成员担任并须具备高级个人信息保护合规审计能力。外部成员须满足独立性要求,同时受聘不超过3家,任期3年、连任不超过两届,至少每6个月召开一次会议,对合规制度、敏感信息保护、数据出境、自动化决策等十一项事项进行监督。

      五、评估、审计与报告义务。上线涉及自动化决策或敏感个人信息处理的新产品、服务或功能,须事前开展个人信息保护影响评估,并在完成后15个工作日内报国家网信部门备案。企业每两年至少开展一次合规审计,每年开展风险评估;委托第三方机构审计的,该机构须注册在中国境内。此外,企业须每年上半年发布个人信息保护社会责任报告。

      因此,我们建议涉及该《规定》的外资企业应当尽快开展以下针对性的应对措施:

      尽快开展适用性评估与差距分析。建议企业立即梳理在华业务处理的自然人个人信息数量,判断是否触及1000万门槛,同时评估业务类型是否可能被认定为"重要网络服务"。若已接近或达到标准,应对照《规定》逐条开展合规差距分析,重点关注数据中心国籍要求、SDK清单披露、个人信息可携权实现路径等此前未明确细化的领域。

      审视数据本地化与跨境传输架构。使用境外母公司云服务或全球统一数据平台的企业,应评估是否需要将在华收集的个人信息迁移至境内符合条件的数据中心。对于确需出境的数据,应确保已通过安全评估、标准合同备案或个人信息保护认证中的合法路径,并建立对境外接收方保护能力的持续评估机制。

      提前规划监督委员会的组建。建议企业在被认定前即开始物色符合独立性和专业资质要求的外部成员候选人。

      完善影响评估与产品上线合规流程。将个人信息保护影响评估嵌入产品研发上线流程,特别是涉及算法推荐、用户画像、敏感个人信息处理的功能,确保在上线前完成评估并预留备案时间。同时建立操作日志和权限审批记录的留存机制,以应对监管检查。

      积极参与意见反馈。征求意见阶段是企业表达合理关切的重要窗口。对于数据中心国籍要求的执行口径、监督委员会外部成员的资质认定标准、合规审计机构境内注册要求与国际审计惯例的衔接等问题,外资企业可直接提交书面意见的方式参与立法讨论,推动规则在落地中更加明确和可操作。
客户登录

温馨提示:请输入账号和密码,如有问题请与本所客户担当联系。