通勤导航、购物推荐、网络聊天、线上支付……当前,各类互联网服务早已深度融入生活的每一个角落,这种“如影随形”的便利,也让提供服务的平台企业汇集了海量个人信息。为了保护广大用户的合法权益,促进个人信息依法合理利用,规范这些企业个人信息处理活动变得更重要和迫切。
8月7日,国家网信办发布《大型个人信息处理者个人信息保护规定(征求意见稿)》(下称《征求意见稿》),拟进一步明确对互联网生态环境拥有较大影响和控制力的企业应履行的个人信息保护义务等,意见反馈截止时间为9月7日。
规制对象、认定标准变化
2021年施行的《个人信息保护法》第58条首次提出中国版“数字守门人”条款,即针对提供重要互联网平台服务、用户数量巨大、业务类型复杂的个人信息处理者,规定了一系列额外义务。此次《征求意见稿》便是对该规定的细化落地。
而在此之前,2025年9月,国家网信办曾发布《大型网络平台设立个人信息保护监督委员会规定(征求意见稿)》,旨在指导规范大型网络平台设立、运行个人信息保护监督委员会。同年11月,国家网信办联合公安部发布《大型网络平台个人信息保护规定(征求意见稿)》,拟规范大型网络平台个人信息处理活动。如今,国家网信办将上述两稿“整合完善”,试图形成统一的规制框架。
南都记者梳理发现,《征求意见稿》一大特点是规制对象发生了变化。此前两稿均针对“大型网络平台服务提供者”提出要求,新稿改为以“大型个人信息处理者”为规制对象。此外,在发布者方面,目前《征求意见稿》仅由国家网信办发布,无联合发布方。
具体来看,《征求意见稿》提出,对大型个人信息处理者的认定,应当综合考虑三方面条件:处理1000万人以上自然人个人信息;提供涉及个人信息处理的重要网络服务,或者经营范围涵盖多种业务且涉及个人信息处理;个人信息处理活动对国家安全、经济运行、社会稳定、公共健康和安全等具有重要影响。
此前两稿中,“大型网络平台服务提供者”的核心认定标准之一为“注册用户5000万以上或者月活跃用户1000万以上”,同时带有“业务类型复杂,网络数据处理活动对国家安全、经济运行、国计民生等具有重要影响”等标准。
可以看出,二者的认定标准、认定方式均存在明显差异。此次《征求意见稿》的定义对象更宽泛,不再限于“平台”形态,而是更关注企业实际掌握和处理的个人信息数量——这是一个基于数据处理规模的硬性门槛;大型网络平台定义则更关注用户规模,是一个基于平台影响力和覆盖范围的指标。
自评估之后,企业如何申报成为“大型个人信息处理者”?《征求意见稿》建立了一套完整的“地方查验-中央认定-终审公告”申报机制。
具体而言,符合条件的个人信息处理者应当通过所在地省级网信部门向国家网信部门申报认定,省级网信部门在收到申报材料之日起15个工作日内完成完备性查验报送国家网信部门,最终由国家网信部门会同国务院电信主管部门、公安部门等部门依据认定条件,研究确定大型个人信息处理者清单,并向社会公告。
值得一提的是,该机制还设计了“督促申报”和“动态退出”两项配套制度。省级以上网信部门、电信主管部门、公安机关等履行个人信息保护职责的部门研究认为个人信息处理者符合认定条件但未主动申报认定的,应当督促其申报认定;被认定的大型个人信息处理者认为其已连续6个月不再符合认定条件,可以通过所在地省级网信部门向国家网信部门提出变更认定申请。
外部成员占比不低于
《个人信息保护法》中针对“守门人”义务的规定,包括按照国家规定建立健全个人信息保护合规制度体系,成立主要由外部成员组成的独立机构对个人信息保护情况进行监督。南都记者注意到,此前腾讯、携程等已率先实践,公开招募“个人信息保护外部监督委员会/专家团”成员等。尽管已有先例,如何保障这一监督机构的独立性、有效发挥其作用仍是学界、企业探索的难题。
此次《征求意见稿》另一亮点,在于设专章明确“个人信息保护监督委员会”的成立标准和监督内容等,并附有《个人信息保护监督委员会工作规则制定指引》。
首先,大型个人信息处理者应当自被认定之日起6个月内成立个人信息保护监督委员会,监督委员会成员应当为单数,与大型个人信息处理者业务规模、用户数量等相匹配,不少于7名,外部成员占比不低于三分之二。
外部成员需要符合的条件包括,同时受聘的大型个人信息处理者不超过3家,从事个人信息保护相关工作不少于3年等。外部成员任期为3年,任期届满可以连任,连任不得超过两届。另外,为了保证其履行职责的独立性,在受聘大型个人信息处理者任职的人员及其近亲属;直接或间接持有受聘大型个人信息处理者已发行股份百分之一以上,或者是受聘大型个人信息处理者前十名股东中的自然人股东及其近亲属;在直接或间接持有受聘大型个人信息处理者已发行股份百分之五以上的股东单位或者在受聘大型个人信息处理者前五名股东单位任职的人员及其近亲属的人员等,不得担任外部成员。
内部成员由大型个人信息处理者董事会等决策机构或者其授权机构任命。内部成员任期为3年,任期届满的,由大型个人信息处理者董事会等决策机构或者其授权机构决定是否连任,连任不得超过两届。
监督委员会的职责有哪些?《征求意见稿》明确包括个人信息保护合规制度体系建设情况;敏感个人信息、未成年人个人信息等保护情况;个人信息保护影响评估、合规审计、风险评估组织实施、报告编制、问题整改等情况;个人信息安全事件预防和处置情况;利用个人信息进行自动化决策情况;个人信息保护社会责任报告发布情况等。监督委员会至少每6个月召开一次定期会议。
在监督管理方面,国家网信部门等履行个人信息保护职责的部门依法对监督委员会设立、运行情况进行监督管理,可以要求大型个人信息处理者对有关事项作出解释说明或者提供相关资料。被认定的大型个人信息处理者向国家网信部门提出变更认定申请并获通过的,可以撤销监督委员会。