企业法律合规 · 指导类

收集客户信息前先想清楚:个人信息保护法的五条红线

只要是面向个人客户做生意,企业就不可避免地要收集姓名、电话、甚至身份证号。《个人信息保护法》把这些信息处理行为关进了制度…

只要是面向个人客户做生意,企业就不可避免地要收集姓名、电话、甚至身份证号。《个人信息保护法》把这些信息处理行为关进了制度的笼子。下面五条,是企业最容易踩线、也最该先守住的合规边界。

红线一:先告知,再拿同意

收集个人信息之前,必须说清楚"拿来干什么、怎么用、用到什么范围",并取得对方同意。落到操作上,就是一份看得懂的隐私政策,以及注册或留资时的明确勾选。抱着"反正用户也不会看"的心态默认勾选,恰恰是最典型的违规。

红线二:最小必要,能不问就不问

只收集实现业务功能所必需的信息。能不采集的别采集,能匿名化的尽量匿名化。不少系统为了"以后说不定用得上",把性别、位置、通讯录全收了,这既增加泄露风险,也违反最小必要原则。

红线三:把权利交还给用户

用户有权查询、更正、删除自己的个人信息,企业得提供可行的渠道。很多公司把数据存进去了,却没人能说清"用户要删的时候怎么删",这就埋下了合规缺口。

红线四:安全措施要落地

密码、身份证号等敏感字段应当加密存储;访问按权限最小化控制,不该看的人看不到;一旦发生泄露,要及时通知用户和主管部门。安全措施不是文档里的承诺,而是真出事时能不能兜住底。

红线五:敏感信息要单独同意

生物识别、健康、金融账户这类敏感个人信息,光有普通同意不够,必须单独征得同意,并匹配更高的保护强度。跨境传输个人信息还要走评估、认证等程序,不能私自把数据送出境外。

个保合规要点

需要准备的事项,一张清单图一目了然:

告知同意最小必要用户权利:查询删除加密与权限敏感信息单独同意
图:个保合规要点

违规定处理个人信息,面临的不只是民事赔偿,还可能触发高额罚款。如果你正在规划信息技术咨询,或对个人信息保护还有拿不准的环节,可以直接联系风航科技(电话 15243610526)。我们不做模棱两可的答复,先帮你把条件、材料、时间点逐项确认清楚,再决定怎么做。

注:本文为通用性管理、技术与法律常识科普(不含律师事务所执业业务),具体决策请结合企业实际情况并咨询相应专业机构。