适用场景

个保法落地的核心是三问:收集有没有告知并同意?用到的范围是不是最小必要?给第三方有没有协议与审计?

配置步骤(告知与同意)

# 1) 隐私政策:收集字段、用途、留存期限、共享方、联系方式
# 2) 收集点:勾选框(不默认勾选)、可撤回、单独同意(敏感信息)
# 3) 记录:同意版本与时间戳留存

关键参数与建议

  • 告知同意:隐私政策要具体、可撤回,不同意不得强制收集非必要信息
  • 最小必要:只收集业务必需字段,超范围采集要有依据
  • 第三方:签署数据处理协议,明确用途、留存与删除
  • 跨境:原则上本地化存储,确需出境要评估与报备
  • 技术:加密、脱敏、访问控制、审计日志、留存期限管理

容易踩的坑

  • 隐私政策笼统,未逐项说明用途
  • 默认勾选同意,等于未取得有效同意
  • 无法撤回同意,用户投诉风险高

验证与巡检

# 验证:抽查页面收集点的告知与勾选状态、同意记录可查
  • 巡检:政策版本更新记录、同意留存完整

小结

个保法的检查方式很直接:随机挑一个收集点,看有没有告知、有没有勾选、数据存哪里、谁能看。答不上来就是风险。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。