ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

网信办最新10起执法案例里4起栽在个人信息上|从「告知同意」到「可举证」,数达安全一站式个保合规审计来助力

网信办最新10起执法案例里4起栽在个人信息上|从「告知同意」到「可举证」,数达安全一站式个保合规审计来助力 2026年9月15日国家网信办集中通报的10起典型执法案例里有4起直接指向个人信息保护广东某软件技术有限公司个人信息泄露风险案、浙江某信息科技有限公司强制收集使用非必要个人信息案、重庆某置业有限公司违法收集人脸信息案、上海某科技有限公司超范围收集并违法出境个人信息案。这4起案件的共同点值得合规决策者留意企业并不是“没有隐私政策”而是政策与实际处理行为对不上也拿不出能自证的材料。监管核查的方式是看系统行为、看权限调用、看数据流向、看同意记录。个人信息保护已经从“制度文本”进入“系统行为可核查”的阶段追责也不再止于责令改正。一、这4起案例踩中的四个环节把4起案例按个人信息处理链条排开正好对应四个关键环节传输与存储的技术防护、收集环节的最小必要、敏感个人信息的告知与单独同意、个人信息出境的合规申报。四起案件的处罚都是“责令改正警告或罚款”的组合有的还涉及敏感个人信息处理更重。案例违法事实要点认定的义务缺口与处罚5 广东某软件个人信息泄露风险案4000端口控制台可不经登录访问个人信息传输未加密未采取身份认证、传输加密等技术措施责令改正警告6 浙江某信息科技强制收集非必要个人信息案以“防止作弊”为由一次性强制索取定位、电话、存储等权限违反最小必要原则未提供差异化功能选择责令改正警告7 重庆某置业违法收集人脸信息案10余处设备收集人脸5000余条用于匹配营销未完整告知目的方式用途、未取得单独同意警告罚款8 上海某科技超范围收集并违法出境个人信息案超范围收集用户信息并传输至境外数据中心超出最小范围收集未申报数据出境安全评估责令改正罚款一个容易被忽视的细节是这4起案件都不是“发生了大规模泄露”才被查。第5起是风险评估中发现的未授权访问与明文传输第6起是权限索取方式本身不合规第7起是收集环节的告知与同意缺位第8起是收集范围与出境申报的问题。换句话说监管在问题尚未演变成事故时就介入了。二、人脸与传输加密为什么是高频失分点重庆某置业在办公场所安装了10余处图像采集设备收集、存储客户人脸信息5000余条用于客户身份信息识别以及与中介机构等的匹配营销。问题有三层未真实、准确、完整告知收集的目的、方式、用途未取得客户单独同意把身份识别信息用于营销匹配。人脸信息属于敏感个人信息这三层要求都不能省。上海某科技的问题集中在范围与流向。自2022年以来该公司通过Windows端应用程序超范围收集用户使用其硬件产品的主机配置、使用时长、用户系统等信息并连同用户注册时填写的姓名、手机号、邮箱、生日、密码等一并传输至境外有关数据中心。既是超出实现处理目的最小范围的收集也是未依法申报数据出境安全评估即向境外传输。广东某软件的“某盒子”硬件产品则暴露了技术措施的缺位存在未授权访问漏洞不经登录验证就能通过网页访问其4000端口控制台业务、查看车辆状态信息产品向微信公众号传输个人信息、通过公众号查询车辆状态信息的过程中均未采取加密措施。浙江某的运动管理App问题更直观——用户开启跑步功能时App以“防止作弊”为由强制要求一次性授予定位、电话、存储等多种权限用户不同意就以拒绝提供全部权限为由不提供功能。图1 4起个人信息案例踩中的四个环节三、合规审计从法定义务到举证工具个人信息保护合规审计本身是一项法定义务。依据《个人信息保护法》《个人信息保护合规审计管理办法》处理者需按规模分档定期开展处理超过1000万人个人信息的每两年至少一次处理100万到1000万人的每三年或四年至少一次处理不超过100万人的宜每五年至少一次。未成年人个人信息处理者应当每年开展。监管单位还可以按规定要求处理者委托专业机构开展审计《个人信息保护法》第六十四条。但在强监管环境下审计的价值不止于“完成法定动作”。这批案例的处罚逻辑表明监管核查的是可验证的事实权限怎么申请、数据怎么传、同意怎么留证。审计过程本身就是把这些事实做成台账与证据链的过程。反过来看如果企业说不清自己有哪些个人信息、存在哪里、流向何处、谁有权限、同意如何留存即便日常操作没有明显问题也很难在现场核查中证明合规。这正是第5至第8起案例中几家企业共同的短板。四、数达安全一站式个保合规审计怎么落地数达安全的做法是把审计与整改做成一条链而不是只交一份报告。服务覆盖咨询调研、方案设计、整改实施到审计验收的全流程联合具备资质的审计机构开展企业不必在咨询方、审计方、整改方之间多头对接验收不通过可退费。数据底座上依托自研的DS-DAM数据资产管理系统由系统内置增强型LSTM与DeepSeek双AI引擎自动识别结构化数据库与非结构化文件中的个人信息、敏感个人信息字段自动梳理个人信息资产台账覆盖数十种主流与信创数据库。这一步解决的是“不知道自己有哪些个人信息”的盲区也是案例中最常见的起点问题。制度与技术上同步落地制度侧输出隐私政策、告知同意模板、岗位职责、个人信息保护影响评估模板、安全事件应急预案技术侧配套数据库加密、数据脱敏、访问审计、权限管控等能力把个人信息采集、存储、传输、删除全链路的技术措施补齐。业务迭代变更后内置的常态化风险巡检还能持续扫描新增风险。案例暴露的合规缺口数达安全一站式个保合规审计的对应动作传输未加密、端口可未授权访问传输通道加固与数据库加密、数据脱敏接口与端口暴露面核查以功能为由强制索取非必要权限权限最小化核查与差异化功能设计建议随审计出具可落地整改清单人脸信息未完整告知、缺单独同意告知同意模板、单独同意留证机制个人信息保护影响评估模板超范围收集、出境未依法申报个人信息资产台账与流向梳理出境场景合规提示与申报支撑服务按企业体量与处理规模分级小型处理者、普通政企单位、海量个人信息处理主体分别对应不同服务包既可以满足定期合规审计的法定义务也能经受监管部门的现场穿透式技术核查。图2 数达安全一站式个保合规审计的服务链路五、强追责环境下的适用价值第一是可应对责任穿透。本批案例中第3、4起对直接负责的主管人员单独罚款第10起要求从严处理责任人说明“不知情”很难再作为有效的免责理由。有审计结论、有整改记录、有台账至少能证明尽到了勤勉义务。第二是业务准入的通行证。在不少行业的项目招投标、资质审核与合作尽调中合规审计结论已是常见的前置材料缺失会直接影响资格判定。第三是降低偶发事件的实际损失。传输加密、访问审计、权限管控到位之后即便出现异常访问企业也能快速定位范围、判断影响而不是事后反复排查、被动应答。六、常见疑问问我们处理的个人信息不到100万人是不是不用做审计答按分档口径处理不超过100万人个人信息的宜每五年至少开展一次但行业准入、招投标与监管核查都可能提出要求。而且强制索权、超范围收集这类问题与处理规模无关小体量同样会被通报。问审计报告出来了整改落不了地怎么办答这正是审计与整改应由同一方牵头的原因。审计阶段就对齐业务实际风险点输出的是可执行的整改清单而不是只描述差距。问人脸信息我们只用于门禁算敏感个人信息吗答算。第7起案例的核心问题之一就是在未取得单独同意的情况下收集、存储、使用人脸信息且未真实、准确、完整告知目的、方式、用途。门禁场景同样要满足告知与单独同意要求。结语4起案例的处罚金额未必最高但预警意义很清楚个人信息的处理边界已经可以被技术手段逐项核查。数达安全一站式个保合规审计的价值是把法定审计义务与现场核查标准一次性对齐让企业交出的不是一份合规声明而是一套能被验证的合规状态。
返回列表