一、结论先行:三层规范叠加与四项强制义务

面向未成年人的产品与服务,个人信息保护要求高于一般场景,而且是"多层规范叠加"。把可核查的结论放在最前面:

  1. 第一层:未成年人个人信息一律适用合法、正当、必要原则。《未成年人保护法》第七十二条规定,信息处理者通过网络处理未成年人个人信息的,应当遵循合法、正当和必要的原则;处理不满十四周岁未成年人个人信息的,应当征得未成年人的父母或者其他监护人同意,但法律、行政法规另有规定的除外。
  2. 第二层:不满十四周岁的个人信息属于敏感个人信息。《个人信息保护法》第二十八条将不满十四周岁未成年人的个人信息列为敏感个人信息;第三十一条进一步规定,处理不满十四周岁未成年人个人信息的,应当取得未成年人的父母或者其他监护人的同意,并应当制定专门的个人信息处理规则
  3. 第三层:网络场景另有专门规定。《儿童个人信息网络保护规定》(国家互联网信息办公室令第4号,自2019年10月1日起施行)与《未成年人网络保护条例》(国务院令第766号,自2024年1月1日起施行)共同提高了网络场景的具体要求。
  4. 四项强制义务。其一,设置专门的儿童个人信息保护规则和用户协议指定专人负责(《儿童个人信息网络保护规定》第八条);其二,以显著、清晰的方式告知儿童监护人并征得同意(第九条);其三,不得收集与服务无关的儿童个人信息(第十一条);其四,采取加密等措施存储儿童个人信息(第十三条)。
实务要点:"儿童"是一个有确定年龄界限的法定概念,不是泛指未成年人。依《儿童个人信息网络保护规定》第二条,儿童是指不满十四周岁的未成年人。因此,十四周岁以上不满十八周岁的未成年人个人信息不适用"监护人同意"这一特别规则,但仍受《个人信息保护法》关于未成年人个人信息的一般规则与《未成年人网络保护条例》的约束。产品设计中把"未成年"整体等同于"儿童",会造成义务配置与实际要求不匹配。

二、适用对象:不满十四周岁的"儿童"及相关概念的界分

三组概念经常被混用,但法律后果不同,需要逐一界定:

概念范围对应的核心规则
儿童不满十四周岁的未成年人(《儿童个人信息网络保护规定》第二条)监护人同意、专门保护规则与专人负责、最小必要、加密存储、委托处理安全评估
未成年人不满十八周岁的自然人;网络场景还涉及"未成年人用户数量巨大或者对未成年人群体具有显著影响的网络平台服务提供者"的特别义务合法、正当、必要原则;真实身份信息要求和核验;必要个人信息范围;不得强制同意非必要的处理(《未成年人网络保护条例》第三十一条、第三十二条)
无民事行为能力人、限制民事行为能力人不满八周岁的未成年人为无民事行为能力人;八周岁以上的未成年人为限制民事行为能力人在金融等特定领域另有对应规则(例如不得向无民事行为能力人销售产品),与"儿童"的年龄界限并不相同

由此可知,"不满八周岁"与"不满十四周岁"是两条不同的分界线,分别对应民事行为能力与个人信息保护的特别规则。合规文件如果只写"未满十八周岁须监护人同意",会导致十四周岁以上不满十八周岁的用户被过度要求,也会掩盖不满十四周岁用户应受的加强保护。

《儿童个人信息网络保护规定》第三条还明确了适用场景:在中华人民共和国境内通过网络从事收集、存储、使用、转移、披露儿童个人信息等活动,适用该规定;第七条确立了五项原则——正当必要、知情同意、目的明确、安全保障、依法利用。

三、监护人同意的取得:显著告知、拒绝选项与七项告知事项

监护人同意不是"勾选一个框"就完成。《儿童个人信息网络保护规定》第九条要求网络运营者收集、使用、转移、披露儿童个人信息的,应当以显著、清晰的方式告知儿童监护人,并应当征得儿童监护人的同意。第十条进一步规定了征得同意时的两项硬性要求:

  1. 应当同时提供拒绝选项。只提供"同意"而没有"拒绝"的设计,不满足该款要求。
  2. 应当明确告知七项事项:(一)收集、存储、使用、转移、披露儿童个人信息的目的、方式和范围;(二)儿童个人信息存储的地点、期限和到期后的处理方式;(三)儿童个人信息的安全保障措施;(四)拒绝的后果;(五)投诉、举报的渠道和方式;(六)更正、删除儿童个人信息的途径和方法;(七)其他应当告知的事项。

第十条第二款还规定,前款规定的告知事项发生实质性变化的,应当再次征得儿童监护人的同意。这与第十四条形成呼应:网络运营者使用儿童个人信息,不得违反法律、行政法规的规定和双方约定的目的、范围;因业务需要确需超出约定的目的、范围使用的,应当再次征得儿童监护人的同意。也就是说,"一次同意、长期通用"的做法不成立,目的与范围的扩张、告知事项的实质变化都触发重新同意。

实务要点:监护人同意的取证重点不在于勾选动作本身,而在于告知内容的完整性与可回溯性。建议至少留存四项材料:监护人身份验证记录(手机号、身份证信息校验、人脸核身或者视频认证,按风险等级选择)、告知页面与七项事项的完整展示记录、同意与拒绝选项的操作日志、告知事项变更与重新同意的记录。缺少上述材料时,主张"已取得监护人同意"会面临举证困难。

四、组织与内控义务:专门规则、专人负责、最小授权与加密存储

这一组义务属于"制度与系统"层面,是检查与审计中最容易被逐项核对的部分:

义务具体要求依据
专门规则与专人负责应当设置专门的儿童个人信息保护规则和用户协议,并指定专人负责儿童个人信息保护《儿童个人信息网络保护规定》第八条
禁止超范围收集不得收集与其提供的服务无关的儿童个人信息;不得违反法律、行政法规的规定和双方的约定收集第十一条
存储期限限制存储儿童个人信息,不得超过实现其收集、使用目的所必需的期限第十二条
加密等措施应当采取加密等措施存储儿童个人信息,确保信息安全第十三条
最小授权与访问留痕对工作人员应当以最小授权为原则,严格设定信息访问权限,控制知悉范围;访问须经儿童个人信息保护负责人或者其授权的管理人员审批,记录访问情况,并采取技术措施避免违法复制、下载第十五条
年度合规审计应当自行或者委托专业机构每年对其处理未成年人个人信息遵守法律、行政法规的情况进行合规审计,并将审计情况及时报告网信等部门《未成年人网络保护条例》第三十七条

此外,《未成年人网络保护条例》第三十二条确立了一条容易被忽略的底线:个人信息处理者应当严格遵守国家网信部门和有关部门关于网络产品和服务必要个人信息范围的规定,不得强制要求未成年人或者其监护人同意非必要的个人信息处理行为,不得因为未成年人或者其监护人不同意处理未成年人非必要个人信息或者撤回同意,拒绝未成年人使用其基本功能服务。这意味着"不同意就不给用基础功能"的设计属于违规,产品侧必须把必要信息与扩展功能的信息收集分开设置。

五、委托第三方处理与未成年人个人信息权利请求的处理

(一)委托第三方处理:安全评估与受托方的六项义务

《儿童个人信息网络保护规定》第十六条规定,网络运营者委托第三方处理儿童个人信息的,应当对受委托方及委托行为等进行安全评估,签署委托协议,明确双方责任、处理事项、处理期限、处理性质和目的等,委托行为不得超出授权范围。该条第二款还列明了受托方的六项义务:按照法律、行政法规的规定和网络运营者的要求处理儿童个人信息;协助网络运营者回应儿童监护人提出的申请;采取措施保障信息安全,并在发生儿童个人信息泄露安全事件时及时向网络运营者反馈;委托关系解除时及时删除儿童个人信息;不得转委托;其他依法应当履行的儿童个人信息保护义务。

该条与《个人信息保护法》第二十一条、第五十九条形成叠加:一般规则要求约定委托目的、期限、方式、种类、保护措施与双方权利义务,并对受托人进行监督;未成年人场景则额外要求"安全评估"与"不得转委托",义务强度更高。

(二)权利请求的处理:不得限制、不得设不合理条件、拒绝须书面说明

《未成年人网络保护条例》第三十四条对查阅、复制、更正、补充、删除等权利请求的处理作出了具体规定:

  1. 提供便捷的支持未成年人或者其监护人查阅未成年人个人信息种类、数量等的方法和途径,不得对合理请求进行限制
  2. 提供便捷的支持复制、更正、补充、删除未成年人个人信息的功能,不得设置不合理条件
  3. 及时受理并处理申请;拒绝行使权利请求的,应当书面告知申请人并说明理由

此外,对依法提出的转移未成年人个人信息的请求,符合国家网信部门规定条件的,应当提供转移的途径。第三十五条则规定了泄露、篡改、丢失情形下的处置义务:立即启动个人信息安全事件应急预案,采取补救措施,及时向网信等部门报告,并按照国家有关规定将事件情况以邮件、信函、电话、信息推送等方式告知受影响的未成年人及其监护人;难以逐一告知的,应当采取合理、有效的方式及时发布相关警示信息。

第三十八条另设一条特别义务:网络服务提供者发现未成年人私密信息,或者未成年人通过网络发布的个人信息中涉及私密信息的,应当及时提示并采取停止传输等必要保护措施,防止信息扩散;通过未成年人私密信息发现未成年人可能遭受侵害的,应当立即采取必要措施保存有关记录,并向公安机关报告。

六、年龄验证与"知道或应当知道"的判断

年龄验证是儿童个人信息保护中最具现实难度的环节,也是产品合规设计的分水岭。可以从三方面把握:

  1. 法规已经给出部分强制要求。《未成年人网络保护条例》第三十一条规定,网络服务提供者为未成年人提供信息发布、即时通讯等服务的,应当依法要求未成年人或者其监护人提供未成年人真实身份信息;未成年人或者其监护人不提供真实身份信息的,不得为未成年人提供相关服务。网络直播服务提供者应当建立网络直播发布者真实身份信息动态核验机制,不得向不符合法律规定情形的未成年人用户提供网络直播发布服务。
  2. "知道或应当知道"是责任判断的实际标准。法律并未要求所有场景都采用统一的强制年龄核验,但一旦通过用户自填年龄、监护人投诉、内容特征、用户行为等途径知道或者应当知道用户为不满十四周岁的儿童,就应当切换到儿童个人信息保护规则并取得监护人同意。因此,"用户自主填报年龄"并不当然免责,关键在于自填信息与产品设计是否形成了合理的识别能力。
  3. 按风险分层设计。对于涉及未成年人个人信息量大、内容敏感或者具有社交属性的产品,应提高核验强度,例如采用监护人手机号验证、人脸核身、账户与设备关联校验等方式;对不含敏感信息的低风险功能,可以采用年龄声明与事后校验相结合的方式,并保留事后核验与降级处理机制。
实务要点:年龄验证的技术方案不能只解决"入口",还要解决"过程"。建议同步设计三项配套机制:一是重新声明的触发点(如用户自行修改年龄、系统识别到疑似未满十四周岁的使用特征);二是发现实际为儿童用户后的降级与补正流程(停止超出必要范围的处理、补取监护人同意或者删除);三是监护人请求的受理通道与响应时限。仅有入口弹窗而无过程机制,在监管检查中通常不足以说明已履行义务。

七、常见问题(FAQ)

问:监护人同意要在注册时一次性取得吗?

不一定在注册时一次性完成,但必须在本产品实际处理儿童个人信息之前取得,并覆盖后续的处理目的与范围。依《儿童个人信息网络保护规定》第十条第二款、第十四条,告知事项发生实质性变化或者需超出约定目的、范围使用的,应当再次征得监护人同意。因此设计上应当"按目的分次取得",而不是"一次授权、全程通用"。

问:监护人可以撤回同意吗?撤回后要删除数据吗?

可以撤回。并且依《未成年人网络保护条例》第三十二条,不得因为未成年人或者其监护人不同意处理非必要个人信息或者撤回同意,而拒绝未成年人使用其基本功能服务。撤回后,相关个人信息应当按法律与规则处理,涉及删除请求的,依第三十四条处理,不得设置不合理条件。

问:产品里的头像、昵称、学校信息属于必要信息吗?

需要逐项判断,不能一概而论。判断标准是"是否为实现该功能所必需",并与国家网信部门和有关部门关于网络产品和服务必要个人信息范围的规定保持一致。头像、昵称通常是基础社交功能的必要信息,学校、班级、精确位置、家庭住址、监护人职业与收入等一般不属于必要信息,不应强制收集,更不能以收集这些信息作为使用基础功能的条件。

问:未成年人用户数量巨大,还有什么额外义务?

《未成年人网络保护条例》第二十条对未成年人用户数量巨大或者对未成年人群体具有显著影响的网络平台服务提供者规定了六项义务,包括在平台的设计、研发、运营各阶段充分考虑未成年人身心健康发展特点并定期开展未成年人网络保护影响评估;提供未成年人模式或者未成年人专区;建立健全未成年人网络保护合规制度体系,成立主要由外部成员组成的独立机构进行监督;制定专门的平台规则并以显著方式提示未成年人用户享有的权利与救济途径;对严重侵害未成年人权益的平台内产品或者服务提供者停止提供服务;每年发布专门的未成年人网络保护社会责任报告。具体认定办法由国家网信部门会同有关部门另行制定。

问:儿童个人信息发生泄露,要通知监护人吗?

要。依《未成年人网络保护条例》第三十五条,应当立即启动个人信息安全事件应急预案、采取补救措施、及时向网信等部门报告,并按照国家有关规定将事件情况以邮件、信函、电话、信息推送等方式告知受影响的未成年人及其监护人;难以逐一告知的,应当采取合理、有效的方式及时发布相关警示信息。这与《个人信息保护法》第五十七条规定的通知义务一致,且在未成年人场景下通知对象明确包括监护人。

八、律师提示:产品与制度的双向核对清单

儿童个人信息合规的检查点分布在产品设计、制度文件与运营记录三个层面。建议按下列清单逐项核对:

  1. 定界限。在产品设计中明确区分"不满十四周岁"与"十四周岁以上不满十八周岁"两类用户,分别配置同意与告知规则,避免统一按成年人处理或者统一按儿童处理。
  2. 备文件。专门的儿童个人信息保护规则与用户协议是否已制定并公开;是否已指定专人负责并留存任命文件与职责说明;必要个人信息范围是否有书面界定。
  3. 留证据。监护人告知页面与七项事项的完整展示记录、同意与拒绝选项的操作日志、监护人身份验证材料、告知事项变更与重新同意的记录。
  4. 控权限。最小授权的权限配置表、访问审批记录、访问日志、防复制下载的技术措施;是否已建立数据导出与下载的内部管控。
  5. 管外部。委托第三方处理前是否完成安全评估、是否签署委托协议、协议是否包含不得转委托条款、受托方是否具备删除与反馈机制。
  6. 做审计。是否已按《未成年人网络保护条例》第三十七条每年开展合规审计并报告网信等部门;审计发现的问题是否完成整改并留痕。
  7. 通权利。查阅、复制、更正、补充、删除与转移请求的受理入口是否便捷;拒绝请求是否以书面方式说明理由并留档。
律师提示:未成年人个人信息保护是"规范叠加"最典型的领域,同时适用《个人信息保护法》《未成年人保护法》《未成年人网络保护条例》与《儿童个人信息网络保护规定》,四者的年龄界限、义务内容与报告要求并不完全等同。合规工作的正确顺序是:先确定用户年龄分层,再按分层匹配应当履行的告知同意、专门规则、审计与报告义务,最后核查实际运营记录是否与制度一致。另需说明,年龄验证的技术标准目前主要依赖行业实践,不同方案的证明力存在差异,实务中存在争议;《未成年人网络保护条例》第二十条规定的"未成年人用户数量巨大或者对未成年人群体具有显著影响的网络平台服务提供者"的具体认定办法由国家网信部门会同有关部门另行制定,适用前应核对该认定办法的最新文本。

法条与依据核验:《中华人民共和国个人信息保护法》第二十八条(敏感个人信息的范围,明确包括不满十四周岁未成年人的个人信息)、第二十九条(处理敏感个人信息应当取得个人的单独同意)、第三十条(处理敏感个人信息的告知义务与必要性、影响)、第三十一条(处理不满十四周岁未成年人个人信息应当取得父母或者其他监护人同意,并应当制定专门的个人信息处理规则)、第五十条(拒绝个人行使权利的请求应当说明理由)、第五十二条(指定个人信息保护负责人)、第五十四条(定期合规审计)、第五十五条(应当事前进行个人信息保护影响评估的情形,包括处理敏感个人信息)、第五十六条(影响评估内容与评估报告、处理情况记录至少保存三年)、第五十七条(泄露、篡改、丢失时的补救与通知义务)、第六十六条(行政处罚幅度)、第六十九条(过错推定)、第七十条(公益诉讼);《中华人民共和国未成年人保护法》第七十二条(信息处理者通过网络处理未成年人个人信息应当遵循合法、正当、必要原则;处理不满十四周岁未成年人个人信息应当征得父母或者其他监护人同意;更正、删除请求的处理);《未成年人网络保护条例》(国务院令第766号,自2024年1月1日起施行)第六条、第七条(网络产品和服务提供者、个人信息处理者的未成年人网络保护义务与投诉举报渠道)、第二十条(未成年人用户数量巨大或者对未成年人群体具有显著影响的网络平台服务提供者的六项义务:定期开展未成年人网络保护影响评估、提供未成年人模式或者未成年人专区、建立合规制度体系与独立监督机构、制定专门平台规则、对严重侵害未成年人权益的平台内提供者停止服务、每年发布未成年人网络保护社会责任报告)、第三十一条(为未成年人提供信息发布、即时通讯等服务应当要求提供真实身份信息;未成年人网络直播发布者真实身份信息动态核验机制)、第三十二条(遵守必要个人信息范围规定;不得强制同意非必要处理;不得因不同意非必要处理或者撤回同意而拒绝基本功能服务)、第三十三条(监护人的教育引导职责)、第三十四条(查阅、复制、更正、补充、删除、转移请求的处理:不得限制、不得设置不合理条件、拒绝须书面说明理由)、第三十五条(泄露、篡改、丢失的应急处置、报告与告知监护人的义务)、第三十六条(最小授权原则与访问审批、记录、技术措施)、第三十七条(每年开展合规审计并报告网信等部门)、第三十八条(未成年人私密信息的提示、停止传输与向公安机关报告);《儿童个人信息网络保护规定》(国家互联网信息办公室令第4号,自2019年10月1日起施行)第二条(儿童是指不满十四周岁的未成年人)、第三条(适用范围)、第七条(正当必要、知情同意、目的明确、安全保障、依法利用五项原则)、第八条(设置专门的儿童个人信息保护规则和用户协议,并指定专人负责)、第九条(以显著、清晰方式告知儿童监护人并征得同意)、第十条(征得同意时应当同时提供拒绝选项并明确告知七项事项;告知事项发生实质性变化应当再次征得同意)、第十一条(不得收集与服务无关的儿童个人信息)、第十二条(存储期限限制)、第十三条(采取加密等措施存储)、第十四条(超出约定目的、范围使用应当再次征得同意)、第十五条(最小授权、访问审批与访问记录、防违法复制下载的技术措施)、第十六条(委托第三方处理应当进行安全评估、签署委托协议、受托方的六项义务,含不得转委托)。特别说明:《儿童个人信息网络保护规定》与《未成年人网络保护条例》均为现行有效的规范性文件,二者在委托处理、访问权限控制、删除与通知义务等方面存在内容重叠,适用时应同时遵守;《未成年人网络保护条例》第三十七条规定的"每年合规审计"要求高于《个人信息保护法》第五十四条"定期合规审计"的一般要求,儿童个人信息场景应按较高标准执行。另需说明:年龄验证的具体技术标准与证明力,实务中存在争议;《未成年人网络保护条例》第二十条规定的平台具体认定办法由国家网信部门会同有关部门另行制定,本文未列明该认定办法的条文;网络产品和服务必要个人信息范围的具体规定,应核对国家网信部门与有关部门的现行文件。请以全国人大、国务院、国家互联网信息办公室官方公布文本为准。