小型个人信息处理者个人信息保护新规(四)

发布时间:

2026-08-25

  为了支持中小微企业创新发展,简化小型个人信息处理者履行个人信息保护义务的措施,国家网信办、公安部联合发布《小型个人信息处理者个人信息保护简化措施规定》,自2026年9月1日起施行。潇耀律师就相关内容进行介绍,供各方参考。

 小型个人信息处理者可通过公开个人信息权利行使的受理部门、人员及联系方式,建立个人信息处理活动中个人权利行使的申请受理与处置机制。终止产品或者服务提供的小型个人信息处理者应当采取必要措施删除个人信息;确无能力删除个人信息的,可向所在地有关主管部门报告并请求协助;主管部门不明确的,可向所在地设区的市级网信部门报告。

 小型个人信息处理者应当至少每五年开展一次个人信息保护合规审计,合规审计自查表的保存期限不得少于五年。法律、行政法规对于未成年人个人信息处理的合规审计另有规定的,从其规定。取得个人信息保护认证的小型个人信息处理者,在认证有效期内可免予开展个人信息保护合规审计。小型个人信息处理者应当开展个人信息保护影响评估,影响评估表的保存期限不得少于三年。

 小型个人信息处理者可通过在组织管理文件中明确个人信息保护内部管理要求、个人信息安全事件应急处置要求等简便方式,建立个人信息保护管理制度与个人信息安全事件应急预案。发生或者可能发生个人信息泄露、篡改、丢失事件的,小型个人信息处理者应当立即采取补救措施,依照法律、行政法规的规定通知相关个人;确因客观条件限制无法通过其他方式通知个人的,可仅通过在经营场所醒目位置张贴公告、在产品服务客户端弹窗及网站发布公告等简便方式通知个人,并按照规定告知履行个人信息保护职责的部门;涉嫌犯罪的,应当及时向公安机关报案。