企业合规管理系列 · 第 3 篇
数据合规:中小企业必须知道的个人信息保护
发布:2026-10-02 · 适用对象:中小企业创始人/管理层、法务与行政负责人、出海业务负责人
数据合规是中小企业最容易低估、2026 年监管最密集的领域之一:个保法罚款上限 5000 万元或上一年度营业额 5%,新修订《网络安全法》上限 1000 万元并双罚;2026 年个人信息保护专项行动已核查 2 万余款 App/SDK、通报 1100 余款、对 400 余款下架处置,执法下沉到餐饮、商贸、环保等小微企业。但管住三件事就能挡掉大部分风险——收集时「告知同意 + 最小必要」,存储时「加密 + 权限」,传输时「出境走对路径」。
数据来源:国家网信办 2026-09-15 执法典型案例、2026 个人信息保护系列专项行动通报(2026-08-20)、新修订《网络安全法》(2026-01-01 施行)、《个人信息保护法》(2021-11-01 施行) 第 66 条、《促进和规范数据跨境流动规定》(2024-03-22 施行)、《个人信息出境认证办法》(2026-01-01 施行)、《人脸识别技术应用安全管理办法》(2025-06-01 施行)
一、为什么数据合规不能忽视:2026 年执法密度前所未有
很多中小企业觉得「数据合规是大厂的事」。2026 年的执法数据给出了相反答案:监管不只盯大平台,小微企业的点餐小程序、办公电脑、门店摄像头都在核查范围内。
2 万余款2026 专项行动累计核查检测的 App/SDK 数量
1100 余款公开通报存在违法违规问题的 App/SDK
400 余款被采取下架等处置处罚措施
5000 万/5%个保法情节严重罚款上限(第 66 条)
这组数字来自中央网信办 2026 年 8 月 20 日通报的个人信息保护系列专项行动阶段性成效:中央网信办、工业和信息化部、公安部三部门联动,对 4000 余款 App 督促整改,还针对教育、交通、卫生健康、金融等领域摸排 9 万余家企业机构,发现并督促整改隐患 1.2 万余个。
罚则上,《个人信息保护法》第六十六条设置了阶梯:一般违法——责令改正、警告、没收违法所得,拒不改正的处 100 万元以下罚款,直接责任人 1 万–10 万元;情节严重——5000 万元以下或上一年度营业额 5% 以下罚款,可责令停业整顿、吊销执照,直接责任人 10 万–100 万元并可禁止任职。叠加新修订《网络安全法》(2026-01-01 施行)罚款上限提至 1000 万元、普遍双罚制,数据违法的代价已经高于绝大多数中小企业的全年利润。
⚠️ 两个容易被忽略的条款:① 第 69 条过错推定——出了泄露事故,企业不能证明自己没有过错的,就要承担赔偿责任,举证责任在企业一边;② 第 70 条公益诉讼——检察院和法定组织可就侵害众多个人权益的行为直接起诉,维权成本不再由单个用户承担。
二、个保法核心义务:六条红线一张表
《个人信息保护法》2021 年 11 月 1 日施行至今,核心义务没有变过。中小企业对照下面这张表自查,就能覆盖 90% 的合规要求:
| 义务 | 法条依据 | 中小企业落地要求 |
| 告知同意 | 第 13、14、17 条 | 隐私政策以显著方式呈现,说清「收什么、干什么用、给谁用、存多久」;用户不同意可拒绝提供非必要授权 |
| 最小必要 | 第 6 条 | 收集限于实现目的的最小范围;不得以用户不同意非必要信息为由拒绝提供服务 |
| 敏感信息单独同意 | 第 28、29 条 | 人脸等生物识别、行踪轨迹、金融账户、医疗健康等须单独取得同意;不满 14 周岁未成年人信息按敏感信息管理 |
| 公开透明 | 第 7 条 | 处理规则公开,隐私政策别藏在三级页面里——太原某餐饮小程序就因「入口藏得深、内容含糊」被查 |
| 安全保护措施 | 第 51 条 | 加密存储、访问权限分级、操作日志;「办公电脑裸存上千条客户信息」已是明示的处罚场景 |
| 泄露通知 | 第 57 条 | 发生或可能发生泄露,立即补救,通知监管部门和个人,说明补救与减损措施 |
三、中小企业五类高频违规与真实案例
3.1 没有隐私政策,或隐私政策「藏着掖着」
2026 年 4 月中央网信办一次就通报 33 款 App,其中 15 款「无个人信息收集使用规则或在首次运行时未通过弹窗等明显方式提示用户阅读」。同年 6 月,太原某餐饮管理公司的「咖啡点餐」小程序因隐私政策入口藏得深、内容未列明收集类型与用途,被警方责令改正、警告处罚。
3.2 超范围收集、强制索取权限
国家网信办公布的典型案例中,某「AI 头像」App 在用户未使用任何功能时持续收集软件安装卸载记录,使用功能时强行调用无关存储权限,被警告并罚款。2026 年专项行动对「未提供个性化广告关闭选项」等问题核查了 1000 余家企业的产品。
3.3 人脸等敏感信息未取得单独同意
2026-09重庆某置业公司人脸信息案
在办公场所安装 10 余处图像采集设备,收集存储客户人脸信息 5000 余条,用于身份识别和与中介机构的匹配营销——未真实、准确、完整告知目的方式用途,未取得单独同意。属地网信办责令改正,予以警告、罚款。2025 年 6 月 1 日施行的《人脸识别技术应用安全管理办法》还要求人脸信息不得作为唯一验证方式。
3.4 数据「裸奔」:无加密、无管控存储
太原某商贸公司、某信息咨询公司在办公电脑中违规存储上千条公民个人信息(姓名、手机号、家庭住址),无加密、无去标识化、无分类管理、无内部规章,依据《数据安全法》《个人信息保护法》均被处罚。这类「有数据无防护」的状态在中小企业里相当普遍——一台不设防的电脑就是最大的漏洞。
3.5 违规出境:没走合规路径就往境外传
2026-09上海某科技公司超范围收集并违法出境案
自 2022 年起持续超范围收集用户主机配置、使用时长等信息,连同注册时填写的姓名、手机号、邮箱、生日、密码传输至境外数据中心——既超出最小必要范围,又未申报数据出境安全评估。属地网信办责令改正并罚款。这一起同时踩了「超范围收集」和「违规出境」两条线。
🔴 共性规律:五类违规没有一类需要「高深技术」,全栽在基础动作缺失——政策没写、写得与做的不一致、数据没加密、出境没申报。监管现场核查的首要问题就是「有隐私政策但与实际收集范围不一致」这类纸面合规。
四、出海企业的数据出境:三条合法路径怎么选
只要数据传到境外服务器——给海外客户发邮件存了个人信息、用境外 SaaS、向海外总部传员工数据——就涉及数据出境。2024 年 3 月 22 日施行的《促进和规范数据跨境流动规定》把路径和豁免规则一次讲清了,中小企业先判断「要不要走路径」,再决定「走哪条」。
4.1 第一步:先看能不能免
符合下列任一情形,免予申报安全评估、订立标准合同、通过认证(规定第 3–6 条):
- 不涉及个人信息和重要数据:国际贸易、跨境运输、市场营销中的一般商务数据可自由流动;未被告知或公开发布为重要数据的,不需要按重要数据申报
- 境外数据回流:境外收集的个人信息传到境内处理后向境外提供,过程中未引入境内个人信息或重要数据的
- 业务豁免:跨境购物、跨境寄递、跨境汇款、跨境支付、跨境开户、机票酒店预订、签证办理等履行个人作为一方当事人的合同所必需;按劳动规章制度实施跨境人力资源管理所必需;紧急情况保护生命健康财产所必需
- 数量豁免:非关键信息基础设施运营者,自当年 1 月 1 日起累计向境外提供不满 10 万人个人信息(不含敏感个人信息)的
- 自贸区负面清单:自贸试验区内向境外提供负面清单外的数据可免予
4.2 第二步:不免的,按数量分档选路径
| 出境规模(自当年 1 月 1 日起累计) | 合法路径 | 关键动作 |
| 不满 10 万人非敏感个人信息,且敏感信息不满 1 万人 | 免予(但告知同意、PIA 等基础义务不免) | 做好数据盘点与数量台账,动态监控是否触档 |
| 10 万–100 万人非敏感,或不满 1 万人敏感个人信息 | 标准合同 或 认证 二选一 | 标准合同向省级网信部门备案;认证按 2026-01-01 施行的《个人信息出境认证办法》向专业机构申请,证书有效期 3 年 |
| 100 万人以上非敏感,或 1 万人以上敏感个人信息 | 安全评估(强制) | 经省级网信部门向国家网信部门申报,结果有效期 3 年,可申请延长 3 年 |
| 重要数据出境,或企业属关键信息基础设施运营者 | 安全评估(强制) | 同上,且不得超出评估时明确的目的、方式、范围、种类、规模 |
⚠️ 两个新规细节:① 2025 年 10 月公布的《个人信息出境认证办法》明确禁止「数量拆分」——不得把本应走安全评估的数据拆成多笔走认证;② 无论走哪条路径,告知、取得单独同意、事前开展个人信息保护影响评估(PIA)等基础义务都不能免。国家网信办披露的评估未通过案例中,多数未通过原因正是「未按照法律规定征得个人信息主体同意」。
实务参考:截至 2024 年 12 月,国家网信办共完成数据出境安全评估项目 285 个、个人信息出境标准合同备案 1071 个,安全评估未通过率不足 10%。对绝大多数中小企业,年出境量不到 10 万人非敏感信息即可免予,真正的功课是把「数据映射」做清楚——知道有哪些数据、存在哪、往哪传、传了多少。
五、中小企业数据合规低成本清单
不需要买大系统,用一张清单 + 一个共享文档就能起步。建议按顺序核对:
中小企业数据合规自查清单(12 项)
- □ 数据盘点:列出公司收集的所有个人信息类型(客户/员工/会员)、存放位置(电脑/服务器/SaaS)、流转去向
- □ 隐私政策:有一份说清「收什么、干什么用、给谁、存多久、怎么删」的政策,且与实际做法一致
- □ 告知可见:隐私政策在用户操作路径上能显著触达,不是三级页面里的摆设
- □ 最小必要:逐项检查收集字段——和服务无关的别收,App 权限「用得着才要」
- □ 敏感信息单独同意:人脸、指纹、行踪、金融账户、医疗健康等有单独同意机制;人脸不作唯一验证方式
- □ 账号注销:提供有效注销途径,不设不合理条件(2026 年 33 款被通报 App 中 12 款栽在这)
- □ 加密与权限:客户数据加密存储,访问权限按岗位分级,员工离职即时收回
- □ 第三方管理:向中介/代理商/云服务商共享个人信息前有合同约束与告知
- □ 出境判断:做一次数据映射,确认是否有出境行为、数量是否触档、走哪条路径
- □ 标准合同/认证:触档的完成标准合同备案或认证申请,留存 PIA 报告
- □ 应急预案:写一页泄露应急流程——谁负责补救、通知谁、多长时间内通知
- □ 年度复盘:法规更新(如新网安法、认证办法)后对照自查一次
六、Lexwise 如何帮你做数据合规
数据合规里最容易出事的环节,恰恰是「写在纸上的承诺」与「签在合同里的条款」不一致——隐私政策说了不共享,合同里却把用户数据授出去了;条款里写了数据出境,却没人知道要走哪条合规路径。Lexwise 从合同这一源头切入:
- 数据条款专项审查:AI 审查合同中的数据共享、保密、出境条款,自动标出「与隐私政策冲突」「缺少出境合规路径约定」「敏感信息处理无单独同意安排」等风险点
- 出境路径提示:识别含跨境数据传输的合同,提示对应的合规路径(免予情形核对 / 标准合同备案 / 安全评估 / 认证)与需要同步完成的 PIA
- 资信检查:对数据受托方、共享接收方做主体资信核验,避免把用户数据交给失信或高风险主体
- 知识助手追踪法规:新修订《网络安全法》、《个人信息出境认证办法》、《促进和规范数据跨境流动规定》等法规更新,知识助手同步解读对合同模板的影响,规则库随之升级
数据合规的功夫在合同之外,但合同是数据流转的法律凭证——把数据条款审对,一半的「纸面合规陷阱」就提前排掉了。
七、常见问题 FAQ
- 公司只有几十人,没有 App,也算「个人信息处理者」吗?
- 算。只要在业务中处理自然人个人信息(收集、存储、使用、加工、传输、提供、公开、删除),就是《个人信息保护法》上的个人信息处理者,与企业规模、有没有 App 无关。员工花名册、客户通讯录、会员手机号、候选人简历都属于个人信息。2026 年基层执法已下沉到餐饮、商贸、环保等小企业——太原万柏林区半年查处 4 起含小微企业的数据违法案件。
- 收集客户手机号做会员营销,需要「单独同意」吗?
- 收集手机号本身取得一般同意并履行告知义务即可,但要注意三点:①不得用「不同意就不让用」变相强制;②营销还涉及《广告法》《消费者权益保护法》和通信管理规定,未经同意发送商业短信本身违法;③如果收集的是人脸、行踪轨迹、金融账户等敏感个人信息,则必须取得单独同意,且用显著方式、清晰语言告知。
- 人脸识别门禁、考勤,中小企业还能用吗?
- 能用,但合规门槛提高了。2025 年 6 月 1 日施行的《人脸识别技术应用安全管理办法》明确处理人脸信息应当取得单独同意,不得作为唯一验证方式,存储超 10 万人人脸信息还要备案。2026 年 9 月国家网信办公布的典型案例里,重庆某置业公司安装 10 余处采集设备、收集 5000 余条客户人脸信息用于匹配营销,因未取得单独同意、未真实完整告知被警告并罚款。中小企业更简单的做法是改用刷卡/密码方案,减少敏感信息处理。
- 数据不出境,是不是就不用做数据合规了?
- 不是。境内处理个人信息同样受《个人信息保护法》约束(告知同意、最小必要、安全措施),还叠加《数据安全法》《网络数据安全管理条例》(2025-01-01 施行)和修订后《网络安全法》(2026-01-01 施行,罚款上限 1000 万元、双罚制)。2026 年专项行动中 400 余款 App 被下架等处置处罚,绝大多数问题与出境无关,而是出在无隐私政策、超范围收集、注销难等基础义务上。
- 数据出境的三条路径怎么选?
- 先看是否免予:不涉及个人信息和重要数据、境外数据回流境内处理后再出境、跨境购物/寄递/汇款/机票酒店/签证等合同必需场景、或自当年 1 月 1 日起累计向境外提供不满 10 万人非敏感个人信息的,可免予三条路径(《促进和规范数据跨境流动规定》第 3–5 条)。不免予的再分档:10 万–100 万人非敏感或不满 1 万人敏感信息,走标准合同或认证;100 万人以上非敏感、1 万人以上敏感、涉及重要数据或属关键信息基础设施运营者,必须申报安全评估。标准合同需向省级网信部门备案,安全评估与认证结果有效期均为 3 年。
- 员工信息传给海外总部算数据出境吗?要单独走合规路径吗?
- 传到境外服务器就属于数据出境。但《促进和规范数据跨境流动规定》第五条给了豁免:按照依法制定的劳动规章制度和依法签订的集体合同实施跨境人力资源管理,确需向境外提供员工个人信息的,免予安全评估、标准合同和认证。不过告知义务不免——仍应向员工明确告知处理目的、方式和接收方,且豁免仅限人力资源管理所必需,员工敏感信息的处理仍需单独同意。
- 发生个人信息泄露了怎么办?
- 按《个人信息保护法》第五十七条:立即采取补救措施,通知履行个人信息保护职责的部门和个人——通知内容包括泄露原因、可能造成的影响、已采取的补救措施和个人可采取的减轻危害的措施。若可能危害国家安全、公共利益,还须报告。民事层面,第 69 条实行过错推定:处理者不能证明自己没有过错的,就要承担损害赔偿责任。事后补救成本远高于事前防护,太原两起「办公电脑裸存上千条客户信息」案均被警告并责令整改。
下一篇预告:《劳动用工合规:80% 中小企业都踩过的坑》——招聘/入职/在职/离职全周期的高频坑(不签书面合同、社保漏缴、试用期违规、违法解除、竞业限制乱用),每类的法律后果与赔偿标准,附合规 checklist。企业合规管理系列第 4 篇,10 月 3 日发布。
扩展阅读
让每份数据条款都经得起监管检查
Lexwise 合同智能审查——数据条款风险识别、出境合规路径提示、法规更新同步,帮助中小企业把数据合规落到每一份合同里。
欢迎咨询 Lexwise