一、处理个人信息,先问「凭什么」
很多企业把「用户同意了」当作处理个人信息的唯一依据,一遇到没同意的场景就束手无策,或者在没同意的情况下就顺手动用了数据。《中华人民共和国个人信息保护法》给出的答案要更细:处理个人信息需要具备法定的合法性基础,而同意只是其中一种。理清这一点,业务设计才能既不越界、也不自缚。
二、第 6 条:最小必要,划定「处理多少」
《个人信息保护法》第 6 条:处理个人信息应当具有明确、合理的目的,并应当与处理目的直接相关,采取对个人权益影响最小的方式。收集个人信息,应当限于实现处理目的的最小范围,不得过度收集个人信息。
这条通常被称为「最小必要原则」,包含三个层次的要求:
- 目的明确合理:收集要有清楚、正当的业务目的,不能「先收了再说」;
- 直接相关:所收集的信息要与目的直接相关,无关字段不应收集;
- 范围最小:在能满足目的的多种方案中,选择对个人权益影响最小、收集范围最小的那一种。
提示:最小必要不仅约束「收集什么」,也约束「存多久」——超出必要期限继续保存,同样可能构成违规。建议在数据清单中为每类信息标注保存期限与到期处理动作。
三、第 13 条:合法性基础有哪些
根据《个人信息保护法》第 13 条,符合下列情形之一的,个人信息处理者方可处理个人信息:
- 取得个人的同意;
- 为订立、履行个人作为一方当事人的合同所必需,或者按照依法制定的劳动规章制度和依法签订的集体合同实施人力资源管理所必需;
- 为履行法定职责或者法定义务所必需;
- 为应对突发公共卫生事件,或者紧急情况下为保护自然人的生命健康和财产安全所必需;
- 为公共利益实施新闻报道、舆论监督等行为,在合理的范围内处理个人信息;
- 依照本法规定在合理的范围内处理个人自行公开或者其他已经合法公开的个人信息。
以及法律、行政法规规定的其他情形。理解这条的关键,是不要把六类情形混为一谈:
- 同意型(第 1 项):以个人同意为基础,同意撤回后处理即失去依据;
- 合同必需型(第 2 项):须是「订立、履行合同所必需」,超出必需的部分不适用;
- 法定型(第 3 项):以法律法规明确义务为前提,不能自行扩大解释;
- 特殊场景型(第 4、5、6 项):各有严格的适用条件与「合理范围」限制。
四、把「依据」落到业务里
同一条业务线,不同处理环节的合法性基础可能并不相同。实务中可以按下面的方式梳理:
- 列场景:把收集、使用、共享、存储等环节逐一列出;
- 标依据:为每个环节标注其依据(同意 / 合同必需 / 法定义务 / 其他),并留下对应证据;
- 做减法:无依据的环节要么补依据、要么下线;依据为「同意」的,要保证同意的取得与撤回都可用;
- 定期复核:业务变化、法规更新时同步复核依据是否仍然成立。
五、几个常见误区
- 误区一:隐私政策写了就等于有依据。 隐私政策解决的是「告知」,合法性基础要另行判断。
- 误区二:任何信息都能靠一揽子同意处理。 涉及敏感个人信息、向第三方提供、公开处理等情形,还可能需要单独同意或专门告知。
- 误区三:合同必需可以无限扩张。 「所必需」是有限度的,与服务核心功能无关的收集难以主张该依据。
把合法性基础与最小必要原则一起用,业务的个人信息处理才能既有底气、又有边界。涉及具体情形的判断,仍以官方文本和办案认定为准。
本文为一般性法律信息介绍与实务经验总结,不构成对具体案件的法律意见,亦不承诺办案结果。具体案件请结合完整证据材料正式咨询。