【新规速递】第 25 号令落地!《小型个人信息处理者个人信息保护简化措施规定》企业合规实操指南
近日,国家网信办、公安部2026 年 7 月 22 日联合发布第 25 号令《小型个人信息处理者个人信息保护简化措施规定》,2026 年 9 月 1 日正式实施。
本次 25 号令核心思路:风险匹配、体量分级、包容审慎。针对境内处理不满 10 万人个人信息的主体提供差异化简化方案,在守住用户信息权益底线前提下,降低中小微企业合规负担,兼顾数字创新与个人信息安全。
重要前提:所有简化措施建立在遵守《个人信息保护法》《网络数据安全管理条例》基础上;最小必要、禁止非法买卖信息、泄露追责等强制性义务全程有效。
一、第一个核心问题:哪些企业可以适用简化政策?
1. 官方定义
小型个人信息处理者:在中国境内处理不满 10 万人个人信息的个人信息处理者。统计口径(官方答记者问权威口径)
- “不满 10 万人” 不含 10 万;存量自然人≥10 万,立即退出简化政策,执行完整合规义务;
- 统计对象:当前正在持有、处理的自然人数量;已删除的个人信息不计入统计;
- 判断标准只看处理自然人数量,和公司营收、员工规模无关。
典型适用主体初创科技公司、小程序商家、电商店铺、线下培训机构、门诊、餐饮零售商户、个体工商户、小型 SaaS 服务商、人力外包小微企业。
不适用 / 受限场景
- 人为拆分多家公司、拆分业务主体压低用户数量,恶意规避监管,不允许适用;
- 处理未满 14 周岁未成年人信息,仍需单独制定专项保护规则;
- 关键信息基础设施运营者、处理重要数据主体,不能直接套用全部简化条款;
- 一旦业务扩张、存量用户突破阈值,需要提前规划切换至标准合规体系。
二、全流程拆解:政策提供哪些合规减负方案
(一)隐私政策、告知同意机制大幅轻量化(第四条~第八条)
很多小微企业最大痛点:冗长隐私政策、强制弹窗授权。新规给出多重简化路径。
- 简化个人信息处理规则内容无需几十页隐私协议,规则最少包含三项内容:①企业名称;②用户行权联系人与方式;③信息处理目的、方式、种类、保存期限。
落地方式:线下门店可张贴简易公告;线上小程序、官网可弹窗 / 页面公示。
-
园区 / 商业综合体统一规则复用产业园、物业统一制定公示处理规则,商户同意遵守并被列明,可以不用单独起草隐私政策。
-
符合条件,仅公示规则即可完成告知(第六条)同时满足两条:
- 仅处理非敏感个人信息、用于提供服务必需;
- 不对外共享、不公开信息,并在规则中明确写明。
- 平台商家重磅利好(第八条)同时满足全部条件,可以不用自己制定隐私政策、自行履行告知义务:①仅依托平台开展业务,不把信息导出给平台外第三方;②平台已出台适配本规定的统一处理规则;③商家承诺遵守平台规则,信息处理不超出约定范围。额外福利:平台已经完成 PIA、合规审计,入驻商家可不再重复开展。
红线:敏感个人信息(身份证、人脸、生物特征、健康、银行卡等)收集,仍然需要单独同意,不能简化。
(二)企业合并、业务转移场景告知简化(第九条)
企业合并、分立、解散、破产需要迁移用户数据:不需要一对一短信通知自然人;可以采用门店公告、小程序弹窗、店铺公告。硬性要求:至少提前 30 个工作日公示,公示时长不少于 30 个工作日。
(三)数据跨境六大豁免场景(第十条,外贸企业重点关注)
小型个人信息处理者符合任一情形,免出境安全评估、免签出境标准合同、免个人信息保护认证。
- 订立、履行合同:跨境电商、跨境寄递、跨境支付、机票酒店、签证、境外考试;
- 跨境人力资源管理,传输员工信息;
- 紧急情形保护人身、财产安全;
- 履行法定职责 / 法定义务;
- 非关基运营者,当年累计出境信息<10 万人、不含敏感个人信息;
- 法律法规规定其他情形。
极高风险提醒(极易踩坑)豁免的仅仅是三类审批 / 备案流程!出境前告知用户、取得单独同意义务依然保留;敏感个人信息、重要数据出境不适用本豁免。
(四)PIA 影响评估、合规审计简化(第十三条、第十四条、第十七条)
这是本次减负力度最大板块,官方直接配套两套标准化附件表格,企业可直接填空落地。
- 个人信息保护合规审计
- 使用官方自查表,至少 5 年开展一次,材料留存≥5 年;
- 通过个人信息保护认证,认证有效期内直接免除合规审计。
- 个人信息保护影响评估 PIA直接使用官方模板开展简易评估,评估材料留存至少 3 年,不强制聘请第三方机构。
(五)内部制度、安全事件应急简化(第十五条、第十六条)
- 不必单独编撰厚重全套数据安全制度;可在现有员工手册、管理制度中补充个人信息保护要求 + 应急预案;
- 发生泄露、篡改、丢失安全事件:优先采取补救措施;无法逐一通知用户时,可采用弹窗、门店公告批量告知,同时上报监管、涉嫌犯罪及时报案。
(六)个人行权机制简化(第十一条、第十二条)
用户申请查阅、复制、删除、更正信息:不需要自研自动化行权系统,对外公示联系人、邮箱、线上表单即可受理;企业停止运营无力删除数据,可向市级网信部门申请协助。
三、监管利好:包容审慎处罚规则
新规建立清晰梯度处置规则,告别一刀切处罚:不予处罚情形
- 违法轻微,及时整改、无危害后果;
- 能够举证无主观过错;
- 初次违法、危害轻微并且及时改正,可以不予处罚。
不予处罚不代表无监管动作,监管部门可约谈、下发风险提示函。
从轻、减轻处罚情形主动消除危害后果、主动上报违规行为、安全事件后及时补救上报、配合监管调查立功等。
底线警示:多次发生数据泄露、恶意倒卖个人信息、大规模侵害用户权益,依然依据《个人信息保护法》高额处罚。
四、企业最容易踩坑的 4 大认知误区
误区 1:低于 10 万人,可以随意收集用户信息,纠正:简化仅为履约方式轻量化。超范围收集、强制授权、非法共享、倒卖信息等强制性禁止条款完全有效。
误区 2:卡 9.9 万人阈值,永远不扩容,纠正:需要常态化统计存量自然人;业务持续增长接近阈值时,提前规划完整合规方案;人为拆分主体规避监管属于违法。
误区 3:平台开店,所有合规责任全部由平台承担,纠正:只有完全满足第八条全部条件,才能豁免自主制定规则;一旦自行导出用户信息、超出平台约定处理范围,全部合规义务回归商家自身。
误区 4:跨境豁免 = 数据可以随便往外传,纠正:仅免去备案评估流程,单独同意、安全管控不能省略;敏感个人信息出境不享受豁免。
五、落地行动清单|建议 2026 年 9 月 1 日之前完成自查落地
Step1:数据资产盘点(优先完成)
梳理数据库,统计当前存量自然人用户数量,判定是否属于小型个人信息处理者;建立月度数据规模监控台账。同步区分:普通个人信息 / 敏感个人信息;梳理信息共享、对外传输、跨境场景。
Step2:评估适用简化路径
- 线下门店:评估是否可以使用简易公告替代完整版隐私政策;
- 平台商家:核对第八条三项条件,确认能否复用平台统一规则;
- 跨境业务:逐条匹配第十条出境豁免场景,留存业务凭证、用户同意记录。
Step3:文档体系轻量化搭建
- 按照最低三要素撰写精简版个人信息处理规则并线上 / 线下公示;
- 下载官方两套附件表格,完成首次 PIA 评估、规划 5 年一次合规审计;
- 在现有管理制度补充个人信息保护条款、数据泄露简易应急预案。
Step4:流程与对外公示完善
公示个人信息行权对接人;梳理业务终止后用户信息删除方案;合并、迁移数据场景提前设计 30 日公告方案。
Step5:长期动态管控
持续监控用户体量;当存量自然人接近 10 万人,提前启动完整合规体系建设。
更多推荐


所有评论(0)