导语
很多合规问题并不是出在内容上,而是出在顺序上:先采集再补告知、先取信息再弹授权框。这类瑕疵看似可修补,实际在时间轴上已经无法回退。
本篇说明告知与同意必须在什么时点完成,以及保存期限与目的变更这两个后续时间节点如何把握。
规则出处与规范指向
《中华人民共和国公司法》第四十一条(收集使用个人信息的合法正当必要与明示规则):《个人信息保护法》第四十一条规定:处理个人信息应当遵循合法、正当、必要原则,不得过度收集;处理个人信息应当具有明确、合理的目的,并应当与处理目的直接相关,采取对个人权益影响最小的方式。收集个人信息应当限于实现处理目的的最小范围,不得过度收集;同时应当以显著方式、清晰易懂的语言,真实、准确、完整地向个人告知处理者名称、处理目的、处理方式、信息种类与保存期限等事项。
一、收集前必须完成的动作
告知应当在收集个人信息之前或收集的同时完成,不能先采集再补告知,更不能在个人投诉后再回头修改隐私政策。
取得同意的时点同样必须在收集之前。先取信息后补勾选的流程,在时间顺序上即已构成瑕疵。
二、收集后持续存在的义务
保存期限届满应当主动删除或匿名化处理。处理目的已实现而继续留存的,属于超期保存,与过度收集同样构成违规。
处理目的发生变化时,应当重新告知并重新取得同意。目的变更的时点,是判断后续处理是否合规的分界线。
操作清单
把告知与授权设置在数据采集动作之前,通过流程设计保证顺序,而不是依赖开发人员自觉。
为每类个人信息设定明确的保存期限,到期自动触发删除或匿名化处理。
处理目的发生变化时,重新走一遍告知与同意流程,把变更时点记录在案。
定期回看已停止的功能与已下线的产品,确认对应数据是否已按期限清理。
平台提示本文为平台团队依法律法规公开文本整理的实务归纳,条文表述以 国家法律法规数据库 公布文本为准,不构成对具体个案的法律意见。
本文为一般性法律信息介绍与实务经验总结,不构成对具体事项的法律意见,亦不承诺任何合规结果。具体事项请结合业务场景与最新监管口径正式咨询。