适用场景
个保法落地的核心是三问:收集有没有告知并同意?用到的范围是不是最小必要?给第三方有没有协议与审计?
配置步骤(告知与同意)
# 1) 隐私政策:收集字段、用途、留存期限、共享方、联系方式
# 2) 收集点:勾选框(不默认勾选)、可撤回、单独同意(敏感信息)
# 3) 记录:同意版本与时间戳留存
关键参数与建议
- 告知同意:隐私政策要具体、可撤回,不同意不得强制收集非必要信息
- 最小必要:只收集业务必需字段,超范围采集要有依据
- 第三方:签署数据处理协议,明确用途、留存与删除
- 跨境:原则上本地化存储,确需出境要评估与报备
- 技术:加密、脱敏、访问控制、审计日志、留存期限管理
容易踩的坑
- 隐私政策笼统,未逐项说明用途
- 默认勾选同意,等于未取得有效同意
- 无法撤回同意,用户投诉风险高
验证与巡检
# 验证:抽查页面收集点的告知与勾选状态、同意记录可查
- 巡检:政策版本更新记录、同意留存完整
小结
个保法的检查方式很直接:随机挑一个收集点,看有没有告知、有没有勾选、数据存哪里、谁能看。答不上来就是风险。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。