一句话结论:只要你收集、使用客户/用户/员工的个人信息,就要守《个人信息保护法》——核心是"告知—同意、最小必要、目的限定、安全保障",并保障个人的查阅、更正、删除、撤回同意等权利。敏感信息、向境外提供、自动化决策等还有更严要求。

一、处理个人信息的基本原则

合法、正当、必要、诚信;公开透明;目的明确且最小必要;准确并及时更新;安全保障;有明确保存期限。处理一般要取得个人同意(或符合"订立履行合同所必需、法定义务、突发事件、新闻监督、已公开信息合理处理"等其他合法性基础)。

二、几个"单独同意"情形(重点)

①处理敏感个人信息(生物识别、宗教、医疗健康、金融账户、行踪轨迹、不满14岁儿童等);②向他人(第三方)提供个人信息;③公开个人信息;④向境外提供个人信息。这些都要单独同意,不能混在一揽子协议里。

三、企业要做的与个人权利

企业义务:制定隐私政策、内部管理制度、分类分级、安全技术措施、开展影响评估(PIA)、指定负责人(达量时)。个人享有知情、决定、查阅复制、可携带、更正补充、删除、撤回同意、要求解释等权利(收集红线见:数据收集红线)。

法规依据:《中华人民共和国个人信息保护法》(2021-11-01施行)及《网络安全法》(2017-06-01)、《数据安全法》(2021-09-01)、《个人信息保护法》(2021-11-01)三部上位法。
本文更新于 2026-09-06,以官方最新规定为准。企业个人信息合规体系搭建,可咨询光年财税研究院。