规则出处与规范指向
本条(《中华人民共和国个人信息保护法》第六条,最小必要与诚信原则的贯穿适用):《个人信息保护法》第六条规定:处理个人信息应当具有明确、合理的目的,并应当与处理目的直接相关,采取对个人权益影响最小的方式;收集个人信息,应当限于实现处理目的的最小范围,不得过度收集。本条的适用对象是个人信息处理者,贯穿采集、使用、留存全过程,属于持续性义务而非常态一次性门槛。
一、从一次整改到一套机制
一次过度收集的整改做完,如果只留下「以后注意」的结论,同样的问题通常会在下一个版本、下一个团队、下一条业务线上重演。复盘的价值在于把偶然发现的问题,转化为固定的流程控制点。
二、四个控制点
第一,需求评审环节设置字段准入检查项,新增字段须说明用途与必要理由。第二,上线环节设置字段白名单,未登记字段无法采集。第三,迭代环节设置权限与 SDK 版本比对,每次发版形成差异记录。
第四,自查环节设置周期性的字段复核,每季度抽查实际采集与登记清单是否一致。四个控制点分别落在事前、事中与事后,形成闭环。
三、谁对这件事负责
把边界守住不能只交给合规部门。产品负责人对字段必要性作出判断,技术负责人对采集链路负责,业务负责人对使用场景是否越界负责,合规部门负责规则维护与独立复核。责任分散到岗,比笼统地挂在一个人身上更可执行。
四、把审计做成习惯
建议每年做一次完整的数据处理活动盘点:有哪些产品在收集信息、各收集了什么、用于什么、保存多久、共享给谁。这份盘点既是应对检查的底稿,也是发现新风险最有效的方式。
本文为一般性法律信息介绍与实务经验总结,不构成对具体案件的法律意见,亦不承诺办案结果。具体案件请结合完整证据材料正式咨询。