一、两条线并行:为什么网络运营者要同时看两部法
很多企业有一个疑问:我们既没有跨境业务,数据量也不大,为什么合规要求还是这么多?原因是,只要通过信息网络提供产品或服务,就同时落在网络安全与个人信息保护两条规则线上。《中华人民共和国网络安全法》第四十一条对网络运营者收集、使用个人信息提出了原则要求,《中华人民共和国个人信息保护法》第六条则把「最小必要」确立为处理个人信息的基本原则。两条线不是二选一,而是叠加适用——前者强调收集使用环节的合法、正当、必要与明示同意,后者进一步要求目的明确、与处理目的直接相关并限于最小范围。
二、第四十一条讲了三件事
第一件事是原则:网络运营者收集、使用个人信息,应当遵循合法、正当、必要的原则。第二件事是明示:公开收集、使用规则,明示收集、使用信息的目的、方式和范围,并经被收集者同意。第三件事是禁止:不得收集与其提供的服务无关的个人信息,不得违反法律、行政法规的规定和双方的约定收集、使用个人信息。这三件事对应到产品上,就是「收集前有说明、收集时有同意、收集范围可解释」。
三、与个保法第六条如何衔接
第六条要求处理个人信息应当具有明确、合理的目的,并应当与处理目的直接相关,采取对个人权益影响较小的方式;收集个人信息应当限于实现处理目的的最小范围,不得过度收集。第四十一条的「必要」与第六条的「最小范围」在判断标准上高度重合。区别在于侧重点:第四十一条更强调收集环节的规则公开与同意取得,第六条更强调处理全过程的必要性与影响控制。企业在自查时,可以用同一张清单覆盖两条要求:这个字段为实现什么功能所必需、能否用影响更小的方式实现、收集范围能不能再收窄。
四、落到产品上的四个动作
- 字段与功能对应表:逐个字段写明支持的功能,找不到功能支撑的字段就是过度收集的高风险点。
- 规则与告知到位:在收集前以显著方式公开规则,明示目的、方式和范围。
- 同意可核验:同意的取得方式、时间与内容能够被记录和回溯。
- 定期复核:业务或规则变化时,重新审视字段范围,及时下线不再需要的收集项。
五、给企业的简明提示
如果只记一句话:网络运营者在收集环节的义务,可以概括为「说清楚、取得同意、不越界」。把这三件事做成产品上线前的固定检查项,既能满足《网络安全法》第四十一条的明示与同意要求,也能落实《个人信息保护法》第六条的最小必要原则。两条线用一套动作覆盖,成本较低,也较为经得起检查。