一、把「罚则」当成合规的第一张清单
谈个人信息合规,很多企业习惯从「要做什么」入手,其实更有效的方式是先看「做错了会怎样」。《个人信息保护法》第六十六条把违法处理个人信息的法律后果集中写在一处,这条规定既是监管的抓手,也是企业自查时的第一张清单——把每一项可能的后果对应到内部流程,往往比读十条义务更直观。
二、处罚梯度:从责令改正到吊销执照
第六十六条的结构是递进的。第一层是基础性行政措施:由履行个人信息保护职责的部门责令改正、给予警告、没收违法所得;拒不改正的并处罚款。第二层针对情节严重的情形:可以处五千万元以下或者上一年度营业额百分之五以下罚款,并可以责令暂停相关业务、停业整顿或者吊销相关业务许可、营业执照。第三层指向人:对直接负责的主管人员和其他直接责任人员,可以处以罚款,并可以决定在一定期限内禁止其担任相关职务。
三、被忽略的第三层:责任落到人
实务中最容易被低估的,是第三层——责任落到具体的人。企业管理者常有一种错觉:合规是「公司的事」,出了问题是公司担责。第六十六条明确把直接负责的主管人员和其他直接责任人员纳入责任范围,除了罚款,还可能被禁止在一定期限内担任相关职务。这意味着,产品负责人、技术负责人、法务与合规负责人,都可能因为一个「顺手加上的权限」而承担个人层面的后果。
四、常见的三类高风险动作
结合《个人信息保护法》的义务体系,日常经营中风险最集中的往往是三类动作。其一,超范围收集:与提供服务没有直接关系仍收集位置、通讯录等信息,可能触及第六条的最小必要原则。其二,告知不到位:隐私政策笼统表述「可能收集相关信息」,与实际的收集行为对不上,涉及第十七条的告知义务。其三,忽视个人的决定权:不提供关闭个性化推荐、撤回同意、删除信息的路径,涉及第四十四条确立的知情权与决定权。三类动作的共同点是「成本很低、后果不小」——它们通常不是刻意违法,而是流程里少问了一句。
五、整改窗口:收到通知后该做什么
收到监管提出的整改要求,通常应当按下面的顺序推进:一是立即停止存在问题的处理活动,包括关闭多余权限、暂停相关功能;二是修订并重新告知个人信息处理规则,确保条款与实际行为一一对应;三是按第四十七条的要求处理应当删除的信息,删除确有技术困难的,至少停止除存储和必要安全保护之外的处理;四是形成可核查的整改记录——整改方案、执行时间、验证结果、责任人签字,都要能拿出来。
为什么强调留痕?因为整改的及时性与完整性,本身就是监管部门在后续处理中的重要考量因素。一份写清楚「什么时候发现问题、什么时候停、改成了什么样」的记录,远比一句「我们已经整改了」有分量。
六、给三类角色的提示
- 产品与运营:在需求评审阶段就问一次「这个权限是否必要」,收集范围每宽一分,未来的合规成本就高一截。
- 法务与合规:隐私政策不是模板填空题,告知事项必须与实际收集行为逐一对应,并保留版本演变与告知记录。
- 管理层:第六十六条同时指向个人,把合规责任落实到岗、到人,并留出可核查的整改机制,是成本最低的做法。
个人信息的合规成本,永远低于违法之后的整改成本与信任成本。