随着数字经济的纵深发展,数据隐私保护已成为互联网治理的核心议题。2026年8月7日,国家互联网信息办公室正式公布《大型个人信息处理者个人信息保护规定(征求意见稿)》,向社会公开征求意见。该文件并非孤立存在,而是对此前发布的《大型网络平台设立个人信息保护监督委员会规定》与《大型网络平台个人信息保护规定》进行了深度整合与优化,标志着针对超大型数据平台的监管体系进入精细化、系统化新阶段。
新规首先确立了“大型个人信息处理者”的严格认定门槛。依据规定,若主体处理自然人个人信息数量超过1000万人,或提供涉及个人信息处理的重要网络服务、对国家安全及社会稳定具有重大影响,即被纳入监管视野。此类主体需通过所在地省级网信部门向国家网信部门申报,省级部门将在收到材料后15个工作日内完成完备性查验。值得注意的是,监管具备动态性:若被认定主体连续6个月不再符合标准,可申请变更认定;反之,若监管部门发现符合条件而未申报者,亦会督促其主动申报。最终清单由国家网信部门会同相关部门研究确定并公告。
在数据操作层面,新规重申并强化了“最小必要”与“境内存储”原则。大型处理者收集信息必须限于服务必需,严禁过度收集。对于境内运营产生的数据,必须存储于境内数据中心,且该数据中心的管理机构法定代表人或实际控制人须为中国国籍。新规还细化了数据中心管理机构的职责,包括制定应急预案、通报安全漏洞、配合监管调查等。若委托第三方处理数据,必须签订书面合同并约定严格的安全保护措施。
监督机制的创新是本次新规的一大亮点。大型处理者须在认定后6个月内成立“个人信息保护监督委员会”,且外部成员占比不得低于三分之二,负责人亦由外部成员担任。这些外部成员需具备至少3年相关经验,并保持高度独立性,排除利益关联。监督委员会不仅定期审议合规报告,更有权对存在风险的决策提出反对意见,甚至可直接向省级网信部门报告。此外,企业每年需发布社会责任报告,每两年至少进行一次合规审计,并将影响评估报告报备。
针对违规行为的惩戒力度显著加大。网信、公安、电信等部门拥有现场检查、约谈、责令整改乃至解散监督委员会的权力。若涉及个人信息泄露或违法处理,相关责任人将面临民事、行政乃至刑事责任。新规还特别关注未成年人保护,要求企业每年开展专项合规审计,并设立便捷的投诉举报渠道,承诺时限不超过15个工作日。这一系列举措旨在通过技术、制度与法律的多重约束,为公民个人信息筑起一道坚实的防线。
暂无评论,快来抢沙发吧!