导语
监管部门到企业检查时,通常不会先问「你们合规吗」,而是直接要求提供字段清单与授权日志,再把两者与实际采集行为做比对。这种比对往往比任何辩解都更有说服力。
本篇梳理处理者与主张方各自需要准备什么材料,以及监管检查中最常被调取的三类证据。
规则出处与规范指向
《中华人民共和国公司法》第四十一条(收集使用个人信息的合法正当必要与明示规则):《个人信息保护法》第四十一条规定:处理个人信息应当遵循合法、正当、必要原则,不得过度收集;处理个人信息应当具有明确、合理的目的,并应当与处理目的直接相关,采取对个人权益影响最小的方式。收集个人信息应当限于实现处理目的的最小范围,不得过度收集;同时应当以显著方式、清晰易懂的语言,真实、准确、完整地向个人告知处理者名称、处理目的、处理方式、信息种类与保存期限等事项。
一、企业一侧的证据包
第一类是目的正当性材料:字段与业务功能的对应说明、产品需求文档,用以证明每个采集项都服务于具体功能,而不是无目的囤积。
第二类是告知与同意留痕:隐私政策的历次版本与生效时间、页面展示截图、勾选与授权日志,用以证明收集时点个人已被清晰告知。
第三类是范围控制记录:最小必要评估表、字段审批记录、采集频率设定说明,用以证明采集范围受控而非放任。
二、个人与监管一侧的关注点
个人主张过度收集的,通常先提交涉事页面截图、授权记录与后续收到营销信息的事实,形成初步线索。
监管在检查中会调取产品文档与后台采集日志,核对「实际采集的字段」是否超出「已告知并取得授权的字段」,这是最直接的比对方法。
操作清单
整理字段台账,做到「字段—功能—业务理由」三列对应,随时可以出示。
保存隐私政策的历次版本与生效时间,把告知文本的演变过程固定下来。
保存授权弹窗的页面截图或录屏,以及后台的勾选与授权日志,形成完整的时间链。
接到质疑时,先固定对方主张的事实,再按「实际采集是否超出已告知范围」这一主线组织回应材料。