导语
把最小必要落到产品上,靠的不是某一次专项检查,而是把必要性论证嵌入需求评审与发版核查这两个固定环节。这样做的另一个好处是,过程中自然留下了可用于举证的材料。
本篇说明设计阶段与迭代阶段各自应当做什么,以及如何把核查动作固化为流程。
规则出处与规范指向
《中华人民共和国公司法》第六条(处理个人信息的最小必要原则):《个人信息保护法》第六条规定:处理个人信息应当具有明确、合理的目的,并应当与处理目的直接相关,采取对个人权益影响最小的方式;收集个人信息,应当限于实现处理目的的最小范围,不得过度收集个人信息。最小必要是贯穿采集、使用、留存全过程的持续性原则,而非一次性门槛。
一、设计阶段的前置评审
在需求评审环节引入「字段必要性论证」,由产品逐项说明用途,法务出具意见,未通过论证的字段不得进入开发排期。
把必要性论证结论写入需求文档,作为日后应对检查的过程材料,避免口头讨论无据可查。
二、上线与迭代阶段的核查
上线前由测试与法务共同核对实际采集行为与评审清单是否一致,重点排查第三方 SDK 的隐性采集。
版本迭代时对新增字段重新走一遍评审流程,把合规核查设为发版的固定前置环节。
操作清单
需求评审时逐字段论证必要性,未通过论证的字段不进入开发排期。
把必要性论证结论写入需求文档,形成过程材料。
上线前核查实际采集行为与清单是否一致,重点排查第三方组件。
版本迭代时对新增字段重新走评审流程,把核查设为发版前置条件。
平台提示本文为平台团队依法律法规公开文本整理的实务归纳,条文表述以 国家法律法规数据库 公布文本为准,不构成对具体个案的法律意见。
本文为一般性法律信息介绍与实务经验总结,不构成对具体事项的法律意见,亦不承诺任何合规结果。具体事项请结合业务场景与最新监管口径正式咨询。