10万人门槛下的合规减负:《小型个人信息处理者个人信息保护简化措施规定》的现实意义与落地清单

中小型个人信息处理者新规首图

政策来源:中国网信网 文章类型:转载整理与深度解读 内容分类:政策发布 原始发布时间:2026年7月28日 13:51

2026年7月,国家互联网信息办公室、公安部联合公布第25号令——《小型个人信息处理者个人信息保护简化措施规定》(以下简称《规定》),自2026年9月1日起施行。它第一次以“不满10万人”为清晰门槛,为大量商铺、初创企业、平台小商家和中小服务商提供一套轻量化的个人信息保护路径。

这项新规的现实价值,并不是允许小企业“少保护”个人信息,而是把过去偏重文本、流程和专业投入的合规义务,改造成与经营规模、技术能力和实际风险更相称的做法:能统一制定的,不再要求家家重复起草;能由平台覆盖的,不再重复评估;能用简表完成的,不再照搬大型企业的复杂项目。其制度重心由“有没有一大摞文件”,进一步转向“是否真正识别风险、保护权益并留下证据”。

先说结论:《规定》是合规方式的简化,不是保护标准、基本原则和法律责任的取消。敏感个人信息、未满14周岁未成年人信息、重要数据、个人信息出境告知与单独同意等关键底线仍然存在。
六个数字读懂小型个人信息处理者新规
六个数字读懂《规定》。图:根据国家网信办、公安部第25号令整理。

一、为什么需要一套“小型处理者规则”

《个人信息保护法》确立了告知同意、最小必要、安全保障、个人权利响应、影响评估、合规审计和安全事件处置等完整制度。原则上,这些义务适用于各类个人信息处理者。但现实中,一家街边门店、十几人的创业公司与拥有亿级用户的平台,在预算、专业人员、技术设施和风险外溢范围上显然不同。

如果不区分规模和场景,要求小微主体照搬大型平台的合规体系,可能产生两种结果:一是企业把有限资源耗费在购买模板和堆叠文件上;二是由于义务过于复杂,最终谁也没有真正落实。早在《个人信息保护法》第六十二条,立法已经授权国家网信部门针对小型个人信息处理者制定专门规则。《规定》正是这一授权的具体落地。

因此,这套制度最重要的政策信号,是把比例原则、风险导向和实质合规写进中小微企业日常经营:低风险、简单场景可以轻量履责;一旦涉及敏感信息、未成年人、超范围共享、重要数据或者安全事件,保护要求仍会相应提高。

二、“不满10万人”如何理解:看处理规模,不看企业大小

《规定》所称小型个人信息处理者,是指在中国境内处理不满10万人个人信息的个人信息处理者。国家网信办答记者问进一步明确:10万人本数不包含在内,按照处理者当前处理个人信息涉及的自然人数量累计统计,已经删除的个人信息不计入。

这意味着“小型”不是工商登记中的小微企业概念,也不取决于营收、员工人数或者注册资本。一家人数不多但积累了数十万用户信息的互联网企业,可能不适用;一家规模较大但只处理少量客户和员工信息的制造企业,反而可能符合门槛。

企业不能只在2026年9月1日做一次判断。用户增长、历史数据导入、并购合库和线下会员数字化,都可能让处理人数越过10万人。实务上应建立去重口径明确的动态台账,记录数据来源、涉及人数、删除情况和统计日期。一旦达到10万人,就应及时切换到一般规则,而不能继续沿用简化安排。

三、七项关键变化:减的是重复动作,保的是权益底线

1. 个人信息处理规则可以更短、更直观

小型处理者的个人信息处理规则至少写清三类内容:处理者名称或者姓名;个人权利申请的受理部门、人员及联系方式;处理目的、方式、信息种类和保存期限等。线下经营者可以在醒目位置张贴公告,线上经营者可以通过服务协议、客户端弹窗或者网站公告公开。

这降低了起草长篇隐私政策的门槛,但“短”不等于“空”。处理目的、种类和期限仍要与真实业务对应,也要便于用户查阅和保存。处理不满14周岁未成年人信息的,仍须制定专门规则。

2. 园区、产业基地和商业物业可以“一份规则服务多家商户”

对于同一场所内开展相同线下业务的经营者,园区、产业基地或商业物业等服务管理单位可以统一制定并公示规则。被规则列明且同意遵守的商户,可不再单独制定。

这项安排把园区和商业物业从场地管理者推向“合规基础设施提供者”。它有助于解决小商户不会写、各写各的又质量参差不齐的问题,但统一规则必须覆盖真实场景,商户也不能用超出规则的方式另行收集和使用信息。

3. 特定场景下,公开规则可以承担主要告知功能

只有同时满足两个条件,处理者才可以仅通过公开规则履行告知义务:第一,处理的是提供产品或服务所必需的非敏感个人信息;第二,不向其他个人信息处理者提供、不对外公开,并在规则中明确说明。规则还必须通过加粗、放大字号或不同颜色等方式显著提示。

个人在充分知情前提下,为获得产品或服务自愿、主动提供必要信息,处理者即可按公开规则处理。但为特定目的处理敏感个人信息时,仍要说明必要性及对权益的影响,并取得单独同意。因此,“用户主动给了”不能被泛化为任意处理的授权。

4. 平台可以承接部分合规,但商户不能自动“躺平”

仅通过网络平台开展业务、信息不流向平台外其他处理者,且平台已经制定相应规则并明确双方权利义务时,小型处理者声明遵守平台规则,并且处理活动未超出规则载明范围,可以不再重复制定规则和履行告知义务。平台的合规审计和影响评估已经覆盖相关活动的,商户也可不再重复开展。

这是一种“平台能力共享”,不是责任真空。商户如果自行加微信群、使用外部客户管理工具、把订单导出给营销服务商,或者增加平台规则之外的处理目的、方式和信息种类,就应当另行履行告知、审计和评估义务。平台也需要把规则变化及时通知商户。

5. 审计与影响评估从“大项目”变成“两张可操作的表”

小型处理者可以使用官方附件中的《个人信息保护合规审计自查表》,至少每五年开展一次审计,并将自查表保存至少五年;影响评估则可使用简化评估表,相关记录至少保存三年。通过个人信息保护认证的,在认证有效期内还可免予开展合规审计。

真正的减负不只来自周期,更来自工具标准化。经营者不必从零设计方法论,可以直接围绕处理活动、第三方关系、个人权利、安全措施和事件响应逐项核验。不过,“至少每五年一次”只是周期下限;业务模式重大变化、引入高风险技术或者发生安全事件后,仍应及时复核。

下载官方附件:小型个人信息处理者个人信息保护合规审计自查表+个人信息保护影响评估表(PDF)

6. 数据出境流程获得整合,但三条红线仍在

《规定》第十条列出合同履行、跨境人力资源管理、生命健康和财产安全紧急情形、履行法定职责或义务、非关键信息基础设施运营者年度累计出境不满10万人非敏感个人信息等六类条件。在这些情形下,可以免予申报数据出境安全评估、订立个人信息标准合同或通过个人信息保护认证。

其中不少豁免与2024年《促进和规范数据跨境流动规定》已有安排相衔接。新规的价值在于把小型处理者常见场景集中写入专门规则,并提供由省级网信部门形成评估结论建议、报国家网信部门核准的便利路径。

但企业必须守住三条边界:重要数据不适用上述豁免;敏感个人信息不属于“不满10万人非敏感个人信息”的数量豁免;即便免于三种出境机制,向境外提供个人信息所需的告知、单独同意和其他安全保护义务仍应依法履行。

7. 处罚体现包容审慎,但绝非“首违免罚通行证”

违法行为轻微并及时改正、没有造成危害后果,或者有证据证明没有主观过错等情形,应当依法不予处罚;初次违法、危害后果轻微并及时改正的,可以不予处罚。主动消除危害、主动供述、在安全事件中及时通知并补救、配合调查有立功表现等,依法从轻或减轻处罚。

这些条款能降低小企业因非主观、轻微错误遭受过重处罚的风险,也会鼓励其主动报告和整改。但监管部门仍可约谈、发送提示函;对违法处理、多次发生安全事件的,仍可依法处理、记入信用档案并公示。企业能否证明“无主观过错”“及时改正”,取决于日常台账、评估记录、培训记录和事件处置证据,而不是事后口头解释。

四、现实意义:个人、企业、平台与监管的责任结构都在变化

对中小微企业:从购买模板转向完成任务

过去的难点常常不是企业不愿保护信息,而是不知道最低限度要做到什么。《规定》用三项规则内容、两张表、公开联系人、简便通知和明确周期,把抽象义务变成可以逐项完成的任务。这会显著降低外部咨询、重复评估和复杂文件维护的成本。

对平台、园区与商业物业:合规能力成为公共服务

平台和园区可以将成熟规则、审计、评估和培训能力向小商户输出,形成规模化合规。长期看,这可能发展出行业模板、统一权利受理入口、共享事件响应工具和数据出境咨询服务。但承担统一规则的主体也必须持续维护覆盖范围,不能只发布一份静态模板。

对个人:告知界面变轻,核心权利没有打折

消费者可能不再面对冗长、难懂且无人阅读的隐私政策,而是看到更短、更醒目的规则和明确联系人。查阅、复制、更正、删除、撤回同意等权利仍然存在。敏感信息、未成年人信息和安全事件仍受到更严格约束。简化如果落实得好,反而可能提升实际可读性和权利响应效率。

对监管:从统一动作监管走向风险分层监管

新规一方面提供减负、咨询和容错,另一方面保留抽查评估、审计报告、信用公示和安全事件执法工具。这意味着监管关注点将更集中于高风险处理、重复违法、重大事件和实质损害,形成“低风险轻量合规、高风险严格治理”的分层格局。

五、最容易踩错的五个边界

  1. 把企业规模当作处理规模。是否适用取决于涉及的自然人数量,而非“小微企业”标签。
  2. 把“不满10万人”理解为永久资格。处理人数会随着业务和数据留存变化,必须动态监测。
  3. 把平台内经营等同于当然豁免。只有全部活动都在平台规则范围内、且不向平台外其他处理者提供时,才可能适用。
  4. 把简化告知扩张到敏感信息。敏感个人信息仍要求特定目的、必要性说明、影响告知和单独同意。
  5. 把不予处罚理解为不承担责任。轻微、及时改正、无危害后果或无主观过错都需要证据;多次事件和持续违法仍会触发严肃监管。
小型个人信息处理者施行前四步落地路线图
施行前四步落地路线图。图:本文根据《规定》整理。

六、施行前的四步落地清单

第一步:确认资格并建立动态人数台账

按自然人去重统计当前处理数量,剔除已经真实删除的信息;标记敏感个人信息、未成年人信息、境外接收方和重要数据线索;明确谁负责定期更新统计。

第二步:重写一份“说人话”的个人信息处理规则

至少写清主体、联系人、目的、方式、种类和保存期限;核对线上弹窗、网站公告或线下张贴位置;如果依赖平台或园区统一规则,确认自身已被列明,且业务没有超出覆盖范围。

第三步:完成官方两张表并形成整改闭环

不要把填表当作结束。对发现的问题明确负责人、整改措施和完成日期;影响评估应记录为何处理、有什么风险、采取了什么控制措施以及是否可以接受剩余风险。

第四步:演练个人权利与安全事件响应

用一次模拟请求检验能否查找、更正、复制或删除个人信息;用一次桌面演练检验泄露后由谁判断、补救、通知个人、报告主管部门以及涉嫌犯罪时如何报案。只有跑通流程,简化制度才会转化为实际保护能力。

结语:合规减负的终点,是让保护真正发生

《规定》不是在个人信息保护上“降低分数线”,而是在回答一个长期存在的治理难题:如何让数量庞大、能力有限的小型经营者,以付得起、学得会、做得到的方式履行基本义务。

它把重复文书交给平台和园区,把复杂方法压缩成标准化表格,把轻微违法纳入包容审慎监管,同时保留敏感信息、未成年人、重要数据、安全事件和重复违法的严格边界。对企业而言,最佳应对不是寻找“可以少做什么”,而是尽快搭建一套最低可行、持续更新、能够证明的合规体系。真正的政策红利,将属于那些把节省下来的文件成本投入到权限控制、数据删除、员工培训和事件响应中的经营者。

说明:本文为政策信息转载整理与一般性分析,不构成针对特定业务的法律意见。具体适用应结合信息类型、处理目的、第三方关系、行业规则及业务所在地监管要求判断。

参考文献

[1] 国家互联网信息办公室,公安部. 小型个人信息处理者个人信息保护简化措施规定[EB/OL]. (2026-07-24)[2026-08-07]. https://www.cac.gov.cn/2026-07/24/c_1786638889704872.htm.

[2] 国家互联网信息办公室. 《小型个人信息处理者个人信息保护简化措施规定》答记者问[EB/OL]. (2026-07-24)[2026-08-07]. https://www.cac.gov.cn/2026-07/24/c_1786638889576451.htm.

[3] 张新宝. 简化保护措施 兼顾个人信息权益与小型企业创新发展利益[EB/OL]. (2026-07-24)[2026-08-07]. https://www.cac.gov.cn/2026-07/24/c_1786639233766083.htm.

[4] 赵精武. 以实质合规为制度导向 构建个人信息保护新模式[EB/OL]. (2026-07-24)[2026-08-07]. https://www.cac.gov.cn/2026-07/24/c_1786639233925760.htm.

[5] 全国人民代表大会常务委员会. 中华人民共和国个人信息保护法[EB/OL]. (2021-08-20)[2026-08-07]. https://www.cac.gov.cn/2021-08/20/c_1631050028355286.htm.

[6] 国务院. 网络数据安全管理条例[EB/OL]. (2024-09-30)[2026-08-07]. https://www.cac.gov.cn/2024-09/30/c_1729384452307680.htm.

[7] 国家互联网信息办公室. 个人信息保护合规审计管理办法[EB/OL]. (2025-02-14)[2026-08-07]. https://www.cac.gov.cn/2025-02/14/c_1741232791991016.htm.

[8] 国家互联网信息办公室. 促进和规范数据跨境流动规定[EB/OL]. (2024-03-22)[2026-08-07]. https://www.cac.gov.cn/2024-03/22/c_1712776612187994.htm.