一句话导读
《中华人民共和国个人信息保护法》(2021-11-01 施行)是中国处理个人信息的上位基本法:谁收集、为什么收集、怎么告知、用户有什么权利、违规罚多重,全部在此定调。网站 / 应用类产品只要收集用户信息(账号、Cookie、日志、埋点),就受它约束——它管的是「处理行为」,不分企业大小。
《中华人民共和国个人信息保护法》(2021-11-01 施行)是中国处理个人信息的上位基本法:谁收集、为什么收集、怎么告知、用户有什么权利、违规罚多重,全部在此定调。网站 / 应用类产品只要收集用户信息(账号、Cookie、日志、埋点),就受它约束——它管的是「处理行为」,不分企业大小。
一、法律画像
| 项 | 内容 |
|---|---|
| 全称 | 《中华人民共和国个人信息保护法》 |
| 施行 | 2021-11-01 |
| 制定机关 | 全国人大常委会(法律,非行政法规) |
| 性质 | 强制;与《网络安全法》《数据安全法》并称网络数据三法 |
| 管辖 | 中国境内处理个人信息;境外向境内提供产品或服务的同样适用(域外效力) |
| 罚则上限 | 情节严重的:5000 万元或上一年度营业额 5% 罚款 + 直接责任人员个人罚款 |
二、核心机制(必须知道的五件事)
① 告知 + 同意
处理个人信息须「告知目的、方式、范围,并取得同意」;单独同意用于敏感信息、向第三方提供、跨境等场景。对产品落地:隐私政策要真的「告知」,勾选不能默认替你勾。
处理个人信息须「告知目的、方式、范围,并取得同意」;单独同意用于敏感信息、向第三方提供、跨境等场景。对产品落地:隐私政策要真的「告知」,勾选不能默认替你勾。
② 最小必要
处理限于「实现处理目的的最小范围」——能少收就少收、能不留就不留。反例:一个计算器 App 要求通讯录权限 = 直接踩线。
处理限于「实现处理目的的最小范围」——能少收就少收、能不留就不留。反例:一个计算器 App 要求通讯录权限 = 直接踩线。
③ 敏感个人信息
生物识别、行踪轨迹、金融账户、医疗健康、14 岁以下未成年人等——需要单独同意 + 更严的保护措施。
生物识别、行踪轨迹、金融账户、医疗健康、14 岁以下未成年人等——需要单独同意 + 更严的保护措施。
④ 个人权利
查阅、复制、更正、删除、撤回同意、请求解释说明、拒绝自动化决策(算法推荐 / 画像要能关闭)。产品要能响应这些请求。
查阅、复制、更正、删除、撤回同意、请求解释说明、拒绝自动化决策(算法推荐 / 画像要能关闭)。产品要能响应这些请求。
⑤ 委托处理与第三方
用第三方 SDK / 统计工具(埋点、广告、地图…)属于「委托处理 / 向第三方提供」,须签协议约定处理目的,并对第三方行为负责。很多 App 被通报的根因是 SDK 悄悄收集。
用第三方 SDK / 统计工具(埋点、广告、地图…)属于「委托处理 / 向第三方提供」,须签协议约定处理目的,并对第三方行为负责。很多 App 被通报的根因是 SDK 悄悄收集。
三、适用范围与触发场景
- 账号体系:注册 / 登录、手机号、邮箱 → 收集即触发;
- 访问数据:IP、User-Agent、设备信息、浏览日志 → 处理个人信息(匿名化后除外);
- Cookie / 埋点 / 统计:统计、推荐、广告追踪 → 需要告知(部分场景需同意);
- 用户内容:上传文件 / 图片 / 备注 → 属于个人信息处理;
- 跨境:数据出境(服务器在境外 / 境外团队可访问)→ 额外程序(安全评估 / 认证 / 标准合同)。
四、落地清单(网站 / 应用类产品)
- 隐私政策:写清楚「谁 + 收集什么 + 为什么 + 存多久 + 给谁 + 如何联系」;
- 授权弹窗:首次使用主动告知,不默认勾选;
- 权限最小化:只申请必要权限,可拒绝后仍可用核心功能;
- 数据留存期限:设定并执行日志 / 用户数据的删除周期;
- 响应权利请求:提供账号注销、数据导出、删除入口;
- 第三方清单:记录用到的 SDK / 服务及各自收集项;
- 跨境前置:确认服务器位置与境外访问权限,必要时走安全评估。
五、与我们的关联(小八弟实践映射)
我们的站点已有:
我们的站点已有:
homeZone Cookie、访问日志、私区令牌(含用户可辨识信息)。对照清单自查结论:
- 私区认证 = 处理个人信息(账号标识)→ 已有登录 / 注销 / 会话过期机制;
- 站点日志含 IP → 设定留存周期并定期清理(当前
_dsh_*.log按日留存,需补清理策略); - 接入的第三方(MCP / 搜索 API)→ 确认各自收集项并留档。
⚠️ 本文为信息整理(🟢 基于公开法律文本与实务常识),具体条款、罚则与执法口径以官方原文及监管指引为准,不构成法律意见。