27

2026

/

07

网信办公安部联合新规落地,9月1日施行,小微主体合规迎来调整



近日,国家网信办、公安部联合印发《小型个人信息处理者个人信息保护简化措施规定》,文件将于9月1日全面施行。这是国内首部专门面向小型个人信息处理者的专项规章,精准平衡个人信息安全保护与中小微主体经营压力,改变过去“一刀切”的合规标准,为数百万小店、小微企业、个体经营者厘清数据收集使用的合规边界,深刻影响线上线下各类小微市场主体。

很多普通经营者并没有意识到,日常经营中收集客户手机号、收货地址、消费记录,都属于个人信息处理行为。长期以来,《个人信息保护法》设置统一合规标准,大型企业有专门法务、技术团队落实数据安全制度,但大量个体户、小型门店、初创公司规模小、人员有限,很难照搬大企业整套合规流程。严苛、复杂的合规要求,无形中抬高小微企业经营门槛,也导致不少经营者不知如何规范操作,要么心存侥幸,要么因难以落地被动违规。本次新规出台,正是为化解这一现实矛盾。

新规清晰划定适用范围:小型个人信息处理者,特指处理个人信息数量不满10万人的主体。绝大多数社区商铺、线上小店、小型工作室、本地服务商,都落入这一范畴。政策核心思路十分明确:底线不能松,但规则可简化。在守住公民信息安全基础上,匹配小微企业的运营能力,推出一系列轻量化合规方案,不再照搬大型互联网平台的高标准流程。

具体简化举措覆盖经营全流程。线下门店收集信息,不必强制展示冗长隐私文本,可在经营场所醒目位置张贴公告公示信息处理规则;满足条件的主体,能够简化告知、授权流程;个人信息保护影响评估、合规审计不再要求委托第三方机构,官方配套标准化自查表格,企业自主定期完成即可,审计周期最长可放宽至五年。针对跨境场景,满足特定条件的小微企业向外传输少量个人信息,可免于复杂的数据出境安全评估流程。

不少人容易产生误读,认为简化规则等同于放宽安全底线。这里需要厘清关键边界:简化不等于免责。诸如非法收集人脸信息、未经同意倒卖客户信息、泄露公民隐私等违法行为,依旧严格依法查处。简化措施只针对合规流程优化,非法获取、滥用个人信息的法律红线没有任何松动。网信部门与公安机关依旧保留监督检查权限,多次出现信息泄露、恶意违规的主体,无法适用简化条款,还将依法追究责任。

新规兼顾企业发展与普通人信息权益。对于消费者而言,简化流程不会削弱自身权利。当个人想要查询、删除商家保存的个人信息,要求更正信息内容,经营者依然需要建立便捷渠道及时响应。一旦发生信息泄露,经营者必须及时采取补救措施并按规定上报,保障民众信息安全。

区分不同规模主体实行差异化监管,是数字治理重要的方向转变。以往网络监管容易出现两极情况:大型平台监管严格,小微主体监管标准难以落地。新规建立分层治理思路,大企业高标准严要求,小微企业匹配轻量化合规路径,形成梯度化监管框架,兼顾监管有效性与市场活力。

对于广大个体户、小微企业主而言,距离9月1日正式落地还有一段时间,可以提前梳理自身收集的客户信息类型、存储方式。妥善保存信息收集授权记录,杜绝超范围收集手机号、家庭住址等无关信息,不要随意向第三方转让客户资料,依托官方自查模板完成基础合规工作,避免正式实施后出现合规风险。

数字经济发展离不开千千万万小微经营者,完善个人信息保护制度,既要守住公民隐私安全底线,也要避免过高合规成本压制创新创业活力。这项新规落地,标志我国个人信息保护治理走向更加精细化、人性化。随着差异化监管机制持续完善,市场主体可以清晰知晓行为边界,普通人的个人信息权益也能得到常态化守护,推动线上线下经营活动在法治框架内平稳运行。