一、结论先行:一部行政法规把三法义务落地为可检查的清单
《网络数据安全管理条例》(以下简称《条例》)自2025年1月1日起施行,它是《网络安全法》《数据安全法》《个人信息保护法》的配套行政法规,作用是把三部法律的原则性规定细化成可以直接对照检查的具体条目。对企业而言,最需要记住的结论有四条:
- 个人信息处理规则必须"集中公开展示、易于访问、置于醒目位置",并以清单形式列明收集和对外提供个人信息的目的、方式、种类以及接收方信息;处理不满十四周岁未成年人个人信息的,还应当制定专门的个人信息处理规则(第二十一条)。
- 基于同意处理的,有六项法定禁止,包括不得超范围收集、不得以误导欺诈胁迫方式取得同意、不得超出同意范围处理、不得在个人明确表示不同意后频繁征求同意,处理目的、方式、种类变更的应当重新取得同意(第二十二条)。
- 处理1000万人以上个人信息的,要按"重要数据处理者"的标准执行:明确网络数据安全负责人和管理机构,并遵守重要数据处置方案报告等规定(第二十八条,援引第三十条、第三十二条)。
- 合规审计是法定义务。网络数据处理者应当定期自行或者委托专业机构对其处理个人信息遵守法律、行政法规的情况进行合规审计(第二十七条)。
二、适用范围:境内处理与两类域外情形
《条例》第二条界定适用范围:在中国境内开展网络数据处理活动及其安全监督管理,适用本条例;在中国境外处理中国境内自然人个人信息的活动,符合《个人信息保护法》第三条第二款规定情形的,也适用本条例;在中国境外开展网络数据处理活动,损害中国国家安全、公共利益或者公民、组织合法权益的,依法追究法律责任。
基本概念按第六十二条的定义理解:
- 网络数据:通过网络处理和产生的各种电子数据。
- 网络数据处理活动:网络数据的收集、存储、使用、加工、传输、提供、公开、删除等活动。
- 网络数据处理者:在网络数据处理活动中自主决定处理目的和处理方式的个人、组织。判断是否为处理者,关键看是否"自主决定处理目的和处理方式"。
- 单独同意:个人针对其个人信息进行特定处理而专门作出具体、明确的同意。
- 大型网络平台:注册用户5000万以上或者月活跃用户1000万以上,业务类型复杂,网络数据处理活动对国家安全、经济运行、国计民生等具有重要影响的网络平台。
另有两点适用上的排除:开展核心数据的网络数据处理活动,按照国家有关规定执行;自然人因个人或者家庭事务处理个人信息,不适用本条例(第六十三条)。
三、个人信息保护专章:处理规则、同意与权利实现
第三章集中处理个人信息问题,四个条文构成一组可直接对照的合规清单。
| 条文 | 核心要求 | 落地动作 |
|---|---|---|
| 第二十一条 | 个人信息处理规则应当集中公开展示、易于访问并置于醒目位置,内容明确具体、清晰易懂,至少包括:处理者名称或姓名和联系方式;处理个人信息的目的、方式、种类,处理敏感个人信息的必要性以及对个人权益的影响;个人信息保存期限和到期后的处理方式,保存期限难以确定的应当明确确定方法;个人查阅、复制、转移、更正、补充、删除、限制处理个人信息以及注销账号、撤回同意的方法和途径。以清单等形式列明收集和向其他处理者提供个人信息的目的、方式、种类以及网络数据接收方信息。处理不满十四周岁未成年人个人信息的,还应当制定专门的个人信息处理规则 | 把隐私政策改造成"可勾选、可跳转、可分项"的清单;单列未成年人专门规则;写明保存期限的确定方法 |
| 第二十二条 | 基于同意处理的六项要求:①收集个人信息为提供产品或服务所必需,不得超范围收集,不得通过误导、欺诈、胁迫等方式取得同意;②处理生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等敏感个人信息的,应当取得个人的单独同意;③处理不满十四周岁未成年人个人信息的,应当取得其父母或者其他监护人的同意;④不得超出个人同意的目的、方式、种类、保存期限处理;⑤不得在个人明确表示不同意后频繁征求同意;⑥处理目的、方式、种类发生变更的,应当重新取得个人同意。法律、行政法规规定处理敏感个人信息应当取得书面同意的,从其规定 | 把"最小必要"落到字段级;对敏感字段单独弹窗;设置同意后不再重复打扰的机制;变更场景自动触发重新同意 |
| 第二十三条 | 个人请求查阅、复制、更正、补充、删除、限制处理其个人信息,或者注销账号、撤回同意的,处理者应当及时受理,并提供便捷的支持个人行使权利的方法和途径,不得设置不合理条件限制个人的合理请求 | 建立可核验的工单系统与办结时限;取消"必须邮寄纸质申请""必须到现场"等不合理限制 |
| 第二十四条 | 因使用自动化采集技术等无法避免采集到非必要个人信息,或者未依法取得个人同意的个人信息,以及个人注销账号的,处理者应当删除个人信息或者进行匿名化处理;法律、行政法规规定的保存期限未届满,或者删除、匿名化处理从技术上难以实现的,应当停止除存储和采取必要的安全保护措施之外的处理 | 建立自动化采集的定期清理机制;注销账号后必须触发清理流程;技术不可行时落实"停止处理"隔离 |
另有第二十五条规定的个人信息转移(可携带)规则:对符合四项条件的转移请求(能够验证请求人真实身份;请求转移的是本人同意提供的或者基于合同收集的个人信息;转移具备技术可行性;转移不损害他人合法权益),处理者应当为个人指定的其他处理者访问、获取有关个人信息提供途径。请求转移次数等明显超出合理范围的,可以根据成本收取必要费用。
四、级别跃升:1000万人以上个人信息与重要数据
《条例》设定了两条触发"升级适用"的门槛,都在第二十八条与第四章:
- 门槛一:处理1000万人以上个人信息。处理达到该规模的处理者,还应当遵守第三十条、第三十二条关于重要数据处理者的规定(第二十八条)。
- 门槛二:被确认为重要数据。处理者应当按照国家有关规定识别、申报重要数据;对确认为重要数据的,相关地区、部门应当及时告知或者公开发布(第二十九条第二款)。
| 义务事项 | 主要内容 | 条文 |
|---|---|---|
| 重要数据目录与识别申报 | 国家数据安全工作协调机制统筹协调有关部门制定重要数据目录;各地区、各部门确定本地区、本部门以及相关行业、领域的重要数据具体目录,对列入目录的网络数据重点保护;处理者按国家有关规定识别、申报重要数据 | 第二十九条 |
| 安全负责人与管理机构 | 重要数据处理者应当明确网络数据安全负责人和网络数据安全管理机构;管理机构负责制定实施安全管理制度、操作规程和应急预案,定期组织风险监测、风险评估、应急演练、宣传教育培训,受理并处理投诉举报;安全负责人应当具备专业知识和管理工作经历,由处理者管理层成员担任,有权直接向有关主管部门报告;掌握特定种类、规模重要数据的,还应当对安全负责人和关键岗位人员进行安全背景审查 | 第三十条 |
| 提供、委托、共同处理前风险评估 | 重要数据处理者提供、委托处理、共同处理重要数据前,应当进行风险评估(履行法定职责或法定义务的除外),重点评估目的与方式是否合法正当必要、数据被篡改破坏泄露或非法获取利用的风险、接收方诚信守法情况、合同约束能否有效、技术与措施是否有效等 | 第三十一条 |
| 合并、分立、解散、破产时的处置 | 可能影响重要数据安全的,应当采取措施保障安全,并向省级以上有关主管部门报告重要数据处置方案、接收方名称或姓名和联系方式;主管部门不明确的,向省级以上数据安全工作协调机制报告 | 第三十二条 |
| 年度风险评估与报告报送 | 重要数据处理者应当每年度对其网络数据处理活动开展风险评估,并向省级以上有关主管部门报送风险评估报告;报告内容包括处理者与机构信息、安全负责人信息、处理重要数据的目的、种类、数量、方式、范围、存储期限、存储地点等(不包括数据内容本身)、安全制度与技术措施及有效性、发现的风险与事件处置、提供委托共同处理的风险评估情况、数据出境情况等;处理重要数据的大型网络平台服务提供者还应充分说明关键业务和供应链网络数据安全情况 | 第三十三条 |
与合规效率相关的一条衔接规则也值得注意:个人信息保护合规审计、重要数据风险评估、重要数据出境安全评估等应当加强衔接,避免重复评估、审计;重要数据风险评估和网络安全等级测评的内容重合的,相关结果可以互相采信(第五十二条第二款)。这在合规安排上提供了压缩工作量的空间。
五、数据跨境与网络平台服务提供者义务
(一)个人信息向境外提供的八种合法情形
第三十五条规定,符合下列条件之一的,网络数据处理者可以向境外提供个人信息:①通过国家网信部门组织的数据出境安全评估;②按照国家网信部门的规定经专业机构进行个人信息保护认证;③符合国家网信部门制定的关于个人信息出境标准合同的规定;④为订立、履行个人作为一方当事人的合同,确需向境外提供个人信息;⑤按照依法制定的劳动规章制度和依法签订的集体合同实施跨境人力资源管理,确需向境外提供员工个人信息;⑥为履行法定职责或者法定义务,确需向境外提供个人信息;⑦紧急情况下为保护自然人的生命健康和财产安全,确需向境外提供个人信息;⑧法律、行政法规或者国家网信部门规定的其他条件。
关于重要数据出境,第三十七条规定:在境内运营中收集和产生的重要数据确需向境外提供的,应当通过国家网信部门组织的数据出境安全评估;处理者按国家有关规定识别、申报重要数据,但未被相关地区、部门告知或者公开发布为重要数据的,不需要将其作为重要数据申报数据出境安全评估。通过评估后向境外提供个人信息和重要数据的,不得超出评估时明确的目的、方式、范围和种类、规模(第三十八条)。
(二)平台服务提供者的七项义务
- 第四十条:应当通过平台规则或者合同等明确接入平台的第三方产品和服务提供者的网络数据安全保护义务,督促其加强管理;预装应用程序的智能终端等设备生产者适用同样规定;第三方违反法律法规或平台规则对用户造成损害的,平台、第三方、设备生产者依法承担相应责任。
- 第四十一条:提供应用程序分发服务的平台,应当建立应用程序核验规则并开展网络数据安全相关核验;发现不符合法律法规或强制性国家标准的,应当采取警示、不予分发、暂停分发或者终止分发等措施。
- 第四十二条:通过自动化决策方式向个人进行信息推送的,应当设置易于理解、便于访问和操作的个性化推荐关闭选项,为用户提供拒绝接收推送信息、删除针对其个人特征的用户标签等功能。
- 第四十四条:大型网络平台服务提供者应当每年度发布个人信息保护社会责任报告,内容包括个人信息保护措施和成效、个人行使权利的申请受理情况、主要由外部成员组成的个人信息保护监督机构履行职责情况等。
- 第四十五条:大型网络平台跨境提供网络数据,应当遵守国家数据跨境安全管理要求,健全相关技术和管理措施。
- 第四十六条:大型网络平台服务提供者不得利用网络数据、算法以及平台规则等从事下列活动:通过误导、欺诈、胁迫等方式处理用户在平台上产生的网络数据;无正当理由限制用户访问、使用其在平台上产生的网络数据;对用户实施不合理的差别待遇,损害用户合法权益;法律、行政法规禁止的其他活动。
- 第四十三条:国家推进网络身份认证公共服务建设,鼓励平台支持用户使用国家网络身份认证公共服务登记、核验真实身份信息。
六、法律责任:三类罚则的幅度对照
| 违法情形 | 先期处理 | 拒不改正或情节严重的罚款 | 直接责任人罚款 | 条文 |
|---|---|---|---|---|
| 违反第十二条(提供、委托处理记录至少保存3年等)、第十六条至第二十条、第二十二条、第四十条第一款和第二款、第四十一条、第四十二条 | 责令改正、给予警告、没收违法所得 | 处100万元以下罚款,并可责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照 | 1万元以上10万元以下 | 第五十五条 |
| 违反第十三条(影响或可能影响国家安全的网络数据处理活动未进行国家安全审查) | 责令改正、给予警告,可以并处10万元以上100万元以下罚款 | 处100万元以上1000万元以下罚款,并可责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照 | 情节严重时10万元以上100万元以下 | 第五十六条 |
| 违反第二十九条第二款、第三十条第二款和第三款、第三十一条、第三十二条(重要数据识别申报、安全负责人与管理机构、提供委托共同处理前风险评估、合并分立解散破产时的报告) | 责令改正、给予警告,可以并处5万元以上50万元以下罚款 | 处50万元以上200万元以下罚款,并可责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照 | 情节严重时5万元以上20万元以下 | 第五十七条 |
此外,违反《条例》其他规定的,由有关主管部门依照《网络安全法》《数据安全法》《个人信息保护法》等法律追究法律责任(第五十八条);存在主动消除或减轻危害后果、违法行为轻微并及时改正且没有造成危害后果、初次违法且危害后果轻微并及时改正等情形的,依照《行政处罚法》从轻、减轻或者不予行政处罚(第五十九条);给他人造成损害的依法承担民事责任,构成违反治安管理行为的依法给予治安管理处罚,构成犯罪的依法追究刑事责任(第六十一条)。
七、常见问题
问:处理1000万人以上个人信息,会触发哪些额外义务?
按第二十八条,应当遵守第三十条、第三十二条对重要数据处理者的规定,即:明确网络数据安全负责人和网络数据安全管理机构;因合并、分立、解散、破产等可能影响重要数据安全的,采取措施保障安全并向省级以上有关主管部门报告处置方案、接收方名称或姓名和联系方式。门槛是"1000万人以上"这一数量标准,属客观标准,需要企业自行统计并留存依据。
问:用户点了"不同意",还能继续弹窗征求同意吗?
不能。第二十二条第五项明确:不得在个人明确表示不同意处理其个人信息后,频繁征求同意。同时第二十三条要求对个人撤回同意等请求及时受理,不得设置不合理条件限制个人的合理请求。
问:隐私政策里写"可能向第三方提供您的信息"够吗?
不够。按第二十一条第二款,向个人告知收集和向其他处理者提供个人信息的目的、方式、种类以及接收方信息的,应当以清单等形式予以列明。概括表述不满足"清单形式列明"的要求。
问:注销账号之后,数据怎么处理?
第二十四条规定,个人注销账号的,处理者应当删除个人信息或者进行匿名化处理;法律、行政法规规定的保存期限未届满,或者删除、匿名化处理从技术上难以实现的,应当停止除存储和采取必要的安全保护措施之外的处理。
问:处理不满十四周岁未成年人的个人信息有什么特别要求?
两方面:一是第二十一条要求还应当制定专门的个人信息处理规则;二是第二十二条第三项,处理不满十四周岁未成年人个人信息的,应当取得未成年人的父母或者其他监护人的同意。
问:合规审计是强制的吗?多久做一次?
是法定义务。《条例》第二十七条规定,网络数据处理者应当定期自行或者委托专业机构对其处理个人信息遵守法律、行政法规的情况进行合规审计。条文未直接规定具体间隔,属"定期",具体频次与内容应结合主管部门要求与行业规范确定,建议以主管部门最新要求为准,不宜自行认定。
八、律师提示:一份可直接对照的整改顺序
- 先做规模与级别判断。统计处理的个人信息人数是否达到1000万人以上;核查是否被行业主管部门纳入重要数据目录或已收到重要数据告知。这一步决定后续义务是"一般"还是"升级"。
- 再改处理规则。按第二十一条的四项必备内容重写个人信息处理规则,把收集与对外提供条款改造成清单形式并标出接收方;未成年人业务线单独制定专门规则。
- 然后梳理同意的实现方式。逐字段核对最小必要;对敏感个人信息设置单独同意入口;取消"不同意即反复弹窗"的交互设计;为处理目的、方式、种类变更设置重新取得同意的触发机制。
- 建立权利请求与注销的闭环。形成受理、核验身份、办理、答复、留痕的完整流程,保留办结记录,避免出现"设置了不合理条件"的凭证。
- 落实审计与年度风险评估。安排个人信息保护合规审计(第二十七条);属重要数据处理者的,建立年度风险评估与报告报送机制(第三十三条),并注意与等级测评、出境评估的结果互相采信(第五十二条第二款)。
- 最后核对平台侧与跨境侧义务。平台企业应检查第三方接入的规则与合同约束、应用程序核验机制、个性化推荐关闭选项与用户标签删除功能;涉及数据跨境的,按第三十五条八种情形择一落实,重要数据出境须通过安全评估。
法条与依据核验:《网络数据安全管理条例》(2024年8月30日国务院第40次常务会议通过,2024年9月24日国务院令第790号公布,自2025年1月1日起施行)第一条(立法依据)、第二条(适用范围与域外适用)、第五条(分类分级保护)、第八条(禁止非法网络数据处理活动)、第九条(处理者主体责任)、第十条(产品服务安全缺陷的报告,涉及危害国家安全、公共利益的应在24小时内报告)、第十一条(安全事件应急预案与通知利害关系人)、第十二条(提供、委托处理个人信息和重要数据的合同约定、监督与处理情况记录至少保存3年)、第十三条(国家安全审查)、第十四条(合并、分立、解散、破产时数据转移的接收方义务)、第十五条至第十七条(政务系统与为机关提供服务的数据安全义务)、第十八条(自动化工具访问收集网络数据)、第十九条(生成式人工智能服务训练数据安全管理)、第二十条(投诉举报渠道)、第二十一条(个人信息处理规则的展示要求、四项必备内容、清单列明与未成年人专门规则)、第二十二条(基于同意处理的六项要求与敏感个人信息单独同意、书面同意)、第二十三条(权利请求及时受理、不得设置不合理条件)、第二十四条(删除或匿名化处理、技术不可行时停止处理)、第二十五条(个人信息转移的条件与费用)、第二十七条(定期个人信息保护合规审计)、第二十八条(处理1000万人以上个人信息适用重要数据处理者规定)、第二十九条(重要数据目录与识别申报)、第三十条(网络数据安全负责人与管理机构、安全背景审查)、第三十一条(提供、委托、共同处理重要数据前的风险评估)、第三十二条(合并、分立、解散、破产时的重要数据处置报告)、第三十三条(年度风险评估与报告报送内容)、第三十五条(向境外提供个人信息的八种条件)、第三十七条(重要数据出境安全评估与识别申报的关系)、第三十八条(不得超出评估明确的目的、方式、范围、种类、规模)、第四十条(平台规则或合同明确第三方义务、预装应用程序设备生产者适用、责任承担与保险鼓励)、第四十一条(应用程序分发服务的核验与处置措施)、第四十二条(自动化决策推送的关闭选项与用户标签删除)、第四十三条(国家网络身份认证公共服务)、第四十四条(大型网络平台年度个人信息保护社会责任报告)、第四十五条(大型网络平台跨境提供网络数据)、第四十六条(大型网络平台不得从事的四类活动)、第五十二条第二款(评估审计衔接与结果互相采信)、第五十五条(违反第十二条、第十六条至第二十条、第二十二条、第四十条第一款和第二款、第四十一条、第四十二条的罚则)、第五十六条(违反第十三条的罚则)、第五十七条(违反第二十九条第二款、第三十条第二款和第三款、第三十一条、第三十二条的罚则)、第五十八条(其他违法情形依上位法追究)、第五十九条(从轻、减轻或不予行政处罚的情形)、第六十一条(民事责任、治安管理处罚与刑事责任)、第六十二条(用语含义:网络数据、网络数据处理活动、网络数据处理者、重要数据、委托处理、共同处理、单独同意、大型网络平台)、第六十三条(核心数据另按国家规定执行;个人或家庭事务处理个人信息不适用)、第六十四条(施行日期);《中华人民共和国个人信息保护法》第三条第二款、第十三条、第十七条、第二十三条、第二十八条、第五十五条;《中华人民共和国数据安全法》第二十一条、第二十七条、第三十三条。特别说明:本文所引《网络数据安全管理条例》条文序号均依国务院令第790号公布的现行有效文本逐条核对,其中第五十五条、第五十六条、第五十七条的罚款幅度与直接责任人罚款区间按条文原文标注。另说明:第一,第二十七条仅规定"定期"进行合规审计,未明确具体间隔,正文已提示以主管部门最新要求为准,不宜自行认定具体年限;第二,重要数据的具体目录由各地区、各部门确定,企业是否落入目录须以主管部门告知或公开发布为准,不能自行判断;第三,涉及核心数据的处理活动按国家有关规定另行执行(第六十三条),其具体规范不在本条例范围内,本文未展开。请以国务院、国家网信部门官方公布文本为准。
