不满10万人个人信息就能少做什么?小型处理者新规生效后先过四个入口
《小型个人信息处理者个人信息保护简化措施规定》已于2026年9月1日起施行。处理不满10万人个人信息可以进入简化措施,但人数门槛不等于免除告知、权利保障、事件处置、删除和跨境合规义务。
江苏鑫律联律师事务所的判断是:处理不满10万人个人信息的企业,可以先进入《小型个人信息处理者个人信息保护简化措施规定》的适用判断,但不能把“人数不到10万”写成“无需合规”。规定自2026年9月1日起施行,简化的是部分履行方式和材料组织,不是把个人信息保护义务整体取消。
第一入口:先确认是不是适用对象
企业要先把实际处理活动、个人信息种类、处理主体和人数范围对应起来。不能只看注册用户数、某一个产品的账号数或某一张客户表,就直接认定全部业务都属于小型处理者范围。
应至少核对:
- 哪个主体在决定处理目的和方式;
- 处理的是哪些产品、业务线和信息系统;
- 个人信息数量怎样统计、统计口径和日期是什么;
- 是否涉及敏感个人信息、未成年人个人信息或重要数据;
- 是否向其他个人信息处理者提供、公开或向境外提供。
人数门槛只是适用判断的入口。业务合并、产品扩张、平台接入或处理范围变化后,原来的统计和简化判断也应重新核对。
第二入口:简化告知不等于不告知
小型个人信息处理者仍要有能够让个人查阅和保存的处理规则。线下收集可以通过经营场所公告等简便方式公开;线上收集可以通过服务协议、客户端弹窗或网站公告等方式公开。
在特定条件同时满足时,企业可以仅通过显著公开处理规则履行告知,例如处理个人信息是提供产品或服务所必需,且不向其他个人信息处理者提供、不对外公开并在规则中明示。若超出这些条件,不能继续沿用简化写法。
依托网络平台经营的主体,还要核对平台是否已经制定覆盖自身处理活动的规则、双方是否约定权利义务、实际处理目的和信息种类是否没有超出平台规则范围。平台规则没有覆盖的部分,企业仍需自行补足。
第三入口:审计和影响评估可以简化,但要留下表
规定允许小型个人信息处理者按照附件的简便方式开展个人信息保护合规审计和个人信息保护影响评估。企业不能因为形式简化,就不保存判断依据。
企业可以建立一套最小材料包:
- 处理活动、信息种类、目的、方式和保存期限清单;
- 个人权利申请的受理人员或部门及联系方式;
- 适用的小型处理者合规审计自查表;
- 个人信息保护影响评估表及未闭合问题;
- 安全事件、补救、通知和监管沟通记录。
按照规定,合规审计自查表至少保存五年,影响评估表至少保存三年。保存期限不是说材料内容一定正确,而是企业应能在后续检查、投诉或业务变化时说明当时怎样判断。
第四入口:跨境和停止服务仍要单独核对
小型个人信息处理者在规定列明的特定跨境场景下,可以免予申报数据出境安全评估、订立个人信息标准合同或通过个人信息保护认证。但这不是所有跨境场景的通用豁免,也不包括重要数据;企业仍要按照法律规定履行告知、取得个人单独同意等义务。
企业停止产品或服务时,也不能只关闭账号或删除业务数据库的入口。应核对个人信息是否需要删除、确无能力删除时的报告路径,以及备份、导出、受托方和平台侧是否仍保留相关资料。
把简化结论落到一张适用表
| 判断层 | 企业先回答的问题 | 应保留的材料 |
|---|---|---|
| 主体和规模 | 谁决定处理目的和方式,人数怎样统计 | 主体关系、系统范围、统计口径和日期 |
| 告知和权利 | 是否可以使用简化处理规则,个人如何行使权利 | 处理规则、展示记录、受理人员和流程 |
| 审计和评估 | 使用哪种简便表,缺口由谁整改 | 自查表、影响评估表、整改记录 |
| 跨境和退出 | 是否属于特定跨境场景,停止服务后怎样删除 | 出境路径、同意材料、删除和报告记录 |
如果企业只能提供一张用户数量截图,却不能说明处理主体、信息种类、平台规则、跨境路径或停止服务后的删除安排,当前材料不足以支持“可以简化”的完整判断。
小型处理者新规的正确用法,是降低与规模和能力相适应的合规成本,同时把仍然存在的个人信息权益保护和安全责任留在材料链里。本文仅提供一般法律信息,不替代对具体处理规模、信息种类、平台关系或跨境安排的专项核验。