借助 ConsentX 落实中国个人信息保护法合规
个人信息保护法
中国
自2021年11月1日起施行
该法于2021年8月20日通过,并由持续发展的配套规定加以补充,其中包括2024年的数据跨境流动规定和2025年的合规审计办法。
亚洲与非洲
《个人信息保护法》概览
中国
中华人民共和国个人信息保护法
PIPL
2021年8月20日
2021年11月1日
国家互联网信息办公室(网信办)及其他有关主管部门
合法性基础之一
更严格的要求
特定情形下需要
必需
有
特定高风险处理情形下需要
必需
受监管
处理超过1000万人个人信息的处理者需定期开展
施行中
谁需要遵守《个人信息保护法》?
《个人信息保护法》适用于在中国境内处理个人信息的组织。在中国境外的组织,如果处理中国境内自然人的个人信息,且目的在于向境内自然人提供产品或服务,或分析、评估境内自然人的行为,以及法律、行政法规规定的其他情形,也可能适用该法。换言之,组织并不必然需要在中国设立实体,才会承担该法项下的义务。
《个人信息保护法》的法律责任
对于违反《个人信息保护法》的行为,一般违法情形下有关组织可被处以最高100万元人民币的罚款,直接负责的主管人员还可能被另行处罚。情节严重的,罚款可达5000万元人民币或上一年度营业额的5%,具体以适用的法定计算方式为准。负有责任的个人也可能被处以罚款,情节严重的还可能被禁止在一定期限内担任董事、监事、高级管理人员和个人信息保护负责人。实际的监管后果取决于违法行为的性质、严重程度和具体情节。
要点一览
- 个人信息处理
- 同意及其他合法处理基础
- 敏感个人信息
- 隐私告知与透明度
- 最小必要原则
- 目的限制
- 个人权利
- 自动化决策
- 未成年人个人信息
- 数据安全
- 个人信息保护影响评估
- 个人信息保护合规审计
- 数据跨境传输
- 特定情形下的数据本地化
- 个人信息处理者的治理义务
- 监管执法与法律责任
《个人信息保护法》并非一部仅以同意为基础的法律。第十三条规定了可以处理个人信息的多种情形,包括取得个人同意、订立或履行合同所必需、依照依法制定的劳动规章制度和依法签订的集体合同实施人力资源管理所必需、履行法定职责或法定义务所必需、应对突发公共卫生事件或紧急情况所必需、为公共利益实施的处理、依法在合理范围内处理个人自行公开的信息,以及法律、行政法规规定的其他情形。
什么是中国《个人信息保护法》?
《中华人民共和国个人信息保护法》是中国个人信息保护领域的综合性法律。
该法的目的包括:
- 保护个人信息权益
- 规范个人信息处理活动
- 保障个人信息合法、合理利用
- 确立个人信息处理者的义务
- 赋予个人可行使的权利
- 就数据跨境传输设定要求
- 支持对个人信息处理活动的监督与执法
《个人信息保护法》与网络安全、数据安全相关法律法规共同构成中国更广泛的数据治理框架。
可能受影响的组织
可能受到影响的组织包括:
- 中国企业
- 服务中国客户的国际企业
- 电子商务平台
- SaaS 服务商
- 移动应用
- 广告平台
- 分析服务商
- 金融机构
- 医疗机构
- 教育机构
- 科技公司
- 社交平台
- 用人单位
- 在线交易平台
- 营销机构
《个人信息保护法》中的个人信息是什么?
《个人信息保护法》将个人信息定义为以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息。
不包括匿名化处理后的信息。示例可能包括:
- 姓名
- 出生日期
- 身份证件信息
- 电话号码
- 电子邮箱地址
- 账户信息
- 与可识别自然人相关联时的 IP 地址
- 设备标识符
- 位置信息
- 浏览信息
- 购买记录
- 金融信息
- 就业信息
- 教育信息
- 生物识别信息
- 健康信息
- 用户画像
- 行为信息
中国网信办于2026年1月发布了更新指引,列举的示例包括身份信息、生物识别信息、网络身份标识、金融信息、通信记录、浏览记录、设备信息、位置信息以及用户画像信息。
什么是个人信息处理?
《个人信息保护法》涵盖范围广泛的处理活动。处理可能包括:
- 收集
- 存储
- 使用
- 加工
- 传输
- 提供
- 公开
- 删除
因此,该法适用于个人信息的整个生命周期。
《个人信息保护法》的处理原则
第五条要求处理个人信息应当遵循的原则包括:
- 合法:处理必须具有适用的合法性基础。
- 正当:处理应当具有正当目的,不得涉及违法手段。
- 必要:处理应当为实现所声明的目的所必需。
- 诚信:组织不得通过误导、欺诈、胁迫等方式处理个人信息。
- 目的限制:目的应当明确、合理,处理应当与该目的直接相关。
- 最小必要:收集应当限于必要范围。
- 透明:个人应当获得关于处理活动的适当告知。
- 安全:应当采取适当措施保护个人信息免受未经授权的访问、丢失、篡改及其他风险。
这些原则构成《个人信息保护法》合规工作的基础。
《个人信息保护法》是否要求取得同意?
并非所有处理活动都需要。
同意是第十三条规定的合法情形之一,但该法同时认可其他处理基础。这些情形可能包括:
- 为订立、履行合同所必需
- 按照依法制定的劳动规章制度和依法签订的集体合同实施人力资源管理所必需
- 为履行法定职责或者法定义务所必需
- 为应对紧急情况保护自然人生命健康和财产安全所必需
- 为公共利益实施的处理
- 依法在合理范围内处理个人自行公开的个人信息
- 法律、行政法规规定的其他情形
因此,组织应当针对每项处理活动确定适用的合法性基础,而不是对所有活动一律请求同意。
《个人信息保护法》下何种同意才有效?
以同意为基础时,同意应当在充分告知的前提下由个人自愿作出。
组织应当避免:
- 具有误导性的同意界面
- 胁迫性的同意
- 目的不清
- 过度收集数据
- 将无关目的捆绑在一起
- 隐藏处理目的
- 使拒绝或撤回同意变得不必要地困难
《个人信息保护法》还针对特定处理活动规定了单独同意的要求。
《个人信息保护法》中的单独同意
单独同意对于某些风险较高的处理活动尤为重要。示例可能包括:
- 特定情形下处理敏感个人信息
- 特定情形下向其他个人信息处理者提供个人信息
- 特定情形下公开个人信息
- 向境外提供个人信息
就跨境传输而言,现行网信办指引明确,向境外提供个人信息的,处理者应当履行相应的告知义务并取得单独同意。
当需要专门的同意信号时,ConsentX 可支持单独同意的交互流程。
敏感个人信息
《个人信息保护法》对敏感个人信息给予更严格的保护。
敏感个人信息是指一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息。示例可能包括:
- 生物识别信息
- 宗教信仰
- 特定身份
- 医疗健康信息
- 金融账户
- 行踪轨迹信息
- 适用规则认可的其他敏感信息
具体认定取决于信息的性质与使用场景。
敏感个人信息的相关要求
在处理敏感个人信息之前,组织应当评估:
- 该处理是否必要
- 是否具有特定的目的
- 对个人可能产生的影响
- 适用的合法性基础
- 适当的安全控制措施
- 是否需要单独同意
- 存储期限要求
- 提供与传输的要求
《个人信息保护法》要求就处理敏感个人信息的必要性及对个人权益的影响作出额外告知。
以同意为合法性基础的,该法要求对敏感个人信息取得单独同意,法律另有规定的除外。
未成年人个人信息
《个人信息保护法》对未成年人规定了更强的保护。
不满十四周岁未成年人的个人信息被视为敏感个人信息。处理此类信息的组织应当制定专门的处理规则并采取额外保护措施。需要取得同意的,应当取得父母或者其他监护人的同意。
这与以下场景尤其相关:
- 儿童类应用
- 教育平台
- 游戏服务
- 社交平台
- 电子商务
- 在线广告
- 面向家庭的数字服务
《个人信息保护法》下的隐私告知
《个人信息保护法》要求个人信息处理者向个人提供清晰的信息。
隐私告知可能包括:
- 处理者的身份和联系方式
- 处理目的
- 处理方式
- 个人信息的种类
- 保存期限
- 个人行使权利的方式
- 法律规定的其他信息
相关信息应当以清晰、易懂的方式呈现。
对于敏感个人信息,组织还应当说明处理的必要性以及对个人权益的影响。
隐私政策与同意横幅
Cookie 横幅或同意横幅不应被视为《个人信息保护法》所要求的完整隐私政策的替代。
合规的数字体验可能需要隐私告知、目的说明、适用的同意、必要时的单独同意、技术落地以及相应记录。
ConsentX 可支持技术层面的同意管理,而更广泛的隐私文件仍需由组织自行维护。
《个人信息保护法》下的 Cookie 与追踪技术
Cookie、像素及其他追踪技术应当根据其所涉及的个人信息处理活动进行评估。
组织应当考虑:
- 收集了哪些信息
- 个人是否可被识别
- 为何使用该技术
- 数据是否传输给其他方
- 该技术是否涉及敏感信息
- 是否需要取得同意
- 信息是否被传输至中国境外
- 信息保存多长时间
常见技术包括:
- 分析类 Cookie
- 广告像素
- 社交媒体追踪器
- 会话录制工具
- 营销标签
- 个性化技术
- 转化追踪器
- 第三方嵌入内容
当同意是适当的合法性基础时,ConsentX 可帮助阻止相关追踪技术在取得所需同意信号之前运行。
《个人信息保护法》下的个人权利
《个人信息保护法》赋予个人对其个人信息的广泛权利,包括:
- 知情权
- 决定权
- 限制处理的权利
- 拒绝处理的权利
- 查阅权
- 复制权
- 更正权
- 补充权
- 删除权
- 要求解释说明处理规则的权利
- 行使自动化决策相关权利
《个人信息保护法》还允许个人在适用条件下,通过其指定的个人或机构行使相关权利。
查阅与复制的权利
个人可以行使查阅其个人信息并获得复制件的权利。
组织应当建立相应流程,以便:
- 接收请求
- 核验身份
- 识别相关系统
- 定位个人信息
- 审查适用的限制
- 生成所需信息
- 记录处理结果
更正与补充的权利
个人可以请求更正或补充不准确、不完整的个人信息。
组织应当保持相应机制,以便:
- 核实请求
- 更新源系统
- 同步下游处理者
- 保持数据一致
- 记录变更
删除的权利
在符合法定条件时,个人可以请求删除其个人信息。
以下情形可能涉及删除:
- 处理目的已实现
- 处理目的无法实现
- 处理不再必要
- 以同意为合法性基础且无其他基础适用时个人撤回同意
- 处理行为违反适用法律
- 存在其他法定情形
组织应当建立书面化的删除与保存流程。
撤回同意的权利
以同意为基础进行处理的,个人有权撤回其同意。
撤回应当便于操作,不得设置不必要的障碍。组织应当能够:
- 识别相关同意
- 记录撤回行为
- 停止相关处理
- 在必要时更新下游系统
- 保留审计记录
- 仅在存在其他独立合法性基础时继续处理
ConsentX 可提供管理此类偏好变更的技术基础设施。
自动化决策
《个人信息保护法》就自动化决策作出了专门规定。
使用自动化决策时,组织应当考虑:
- 透明度
- 公平性
- 决策是否导致不合理的差别待遇
- 个人的权利
- 在适用情形下提供拒绝或替代方式
- 法律对自动化决策设定的限制
2025年的合规审计框架明确要求审计人员检查基于个人偏好或交易习惯的自动化决策是否导致不合理的差别待遇。
这与以下场景相关:
- 人工智能系统
- 推荐引擎
- 信用评分
- 招聘
- 广告
- 个性化
- 欺诈检测
- 自动化资格判定
个人信息保护影响评估
《个人信息保护法》要求在开展特定高风险处理活动前进行个人信息保护影响评估(PIPIA)。
第五十五条列举的情形包括:
- 处理敏感个人信息
- 利用个人信息进行自动化决策
- 委托他人处理个人信息
- 向其他个人信息处理者提供个人信息
- 公开个人信息
- 向境外提供个人信息
- 其他对个人权益有重大影响的处理活动
评估应当审查:
- 处理目的和处理方式是否合法、正当、必要
- 对个人权益的影响
- 安全风险
- 保护措施是否合法、有效并与风险程度相适应
个人信息保护影响评估记录应当至少保存三年。
影响评估与同意管理
同意管理可以构成更广泛的个人信息保护影响评估的一部分。
例如,组织可以记录:
- 部署了哪些 Cookie
- 这些技术收集哪些信息
- 为何使用这些技术
- 哪些第三方接收信息
- 是否需要取得同意
- 取得同意前发生了什么
- 撤回同意后发生了什么
- 如何保存同意记录
ConsentX 可为评估的这一部分提供技术层面的记录。
《个人信息保护法》下的数据安全
个人信息处理者应当采取适当措施保护个人信息。
安全控制措施可能包括:
- 访问控制
- 身份认证
- 加密
- 去标识化
- 安全监测
- 人员培训
- 事件响应流程
- 供应商管理
- 数据分类分级
- 备份与恢复
- 内部制度
《个人信息保护法》要求处理者建立个人信息保护制度,并根据处理的类型和规模采取相应的安全措施。
个人信息保护负责人
《个人信息保护法》要求处理个人信息达到国家网信部门规定数量的处理者指定个人信息保护负责人。
该负责人负责对个人信息处理活动以及所采取的保护措施进行监督。
处理者还应当公开相关联系方式,并将有关信息报送有关主管部门。组织应当判断其处理规模与活动是否触发这一义务。
境外组织的代表
在中国境外、落入《个人信息保护法》域外适用范围的组织,在第五十三条要求的情形下,应当在中国境内设立专门机构或者指定代表,负责处理个人信息保护相关事务。
该组织应当将有关机构或代表的信息报送有关主管部门。
对于服务中国用户的国际企业而言,这是一项重要考量。
《个人信息保护法》下的合规审计
自《个人信息保护法》最初施行以来,中国的合规体系已有显著发展。《个人信息保护合规审计管理办法》已于2025年5月1日施行。
相关规则确立了两类主要的审计情形。在定期自行审计或委托专业机构审计方面,个人信息处理者应当定期开展合规审计,处理超过1000万人个人信息的处理者应当至少每两年开展一次个人信息保护合规审计。
在监管要求的审计方面,发现存在较大风险、对众多个人权益造成影响或者发生特定重大个人信息安全事件的,有关主管部门可以要求组织委托专业机构开展合规审计。
因此,对大型处理者而言,持续的合规记录与隐私治理正变得日益重要。
个人信息保护合规审计
合规审计框架涵盖的领域包括:
- 合法处理
- 同意
- 单独同意
- 隐私告知
- 最小必要
- 保存期限
- 个人权利
- 受托处理关系
- 安全保障
- 自动化决策
- 敏感个人信息
- 未成年人数据
- 跨境传输
- 个人信息保护影响评估
- 组织治理
2025年的审计规则还提供了评估上述要求的详细审计指引。
《个人信息保护法》下的数据跨境传输
跨境传输是中国隐私制度中最重要的部分之一。
第三十八条规定了向中国境外提供个人信息的多种途径,包括:
- 通过网信部门组织的安全评估
- 取得个人信息保护认证
- 与境外接收方订立标准合同
- 法律、行政法规或者国家网信部门规定的其他条件
2024年数据跨境规定
《促进和规范数据跨境流动规定》已于2024年3月22日施行,调整了个人信息跨境传输的门槛与豁免情形。
在现行框架下,特定传输可豁免安全评估、标准合同和认证要求。示例包括为下列目的所必需的特定传输:
- 跨境购物
- 跨境寄递
- 跨境汇款
- 跨境支付
- 开立账户
- 预订酒店机票
- 办理签证
- 考试服务
- 特定跨境人力资源管理
- 紧急情况下保护生命健康和财产安全
此外,非关键信息基础设施运营者在一个自然年度内向境外提供不满10万人个人信息的,也可适用豁免,但不包括敏感个人信息,并应遵守适用规则。
现行跨境传输门槛
对于非关键信息基础设施运营者的组织,现行框架大致区分以下情形。
不满10万人。在一个自然年度内向境外提供不满10万人个人信息的特定传输,在符合适用条件且不属于排除情形时,可豁免三种主要出境机制。
10万人以上不满100万人。达到适用门槛的,组织通常应当选择个人信息出境标准合同或者个人信息保护认证其中之一,但适用豁免的除外。
100万人以上。非关键信息基础设施运营者在相关期间内向境外提供100万人以上个人信息的,通常应当适用安全评估要求,但适用豁免的除外。
敏感个人信息。敏感个人信息的门槛显著更低,向境外提供1万人以上敏感个人信息的,可能触发安全评估框架,但适用豁免的除外。
个人信息出境标准合同
符合条件的跨境传输途径之一是中国的个人信息出境标准合同制度。该合同确立了中国个人信息处理者与境外接收方之间的义务。
采用该机制的组织应当评估:
- 传输目的
- 数据种类
- 个人信息主体类型
- 处理方式
- 境外接收方
- 安全措施
- 个人权利
- 保存期限
- 事件响应
- 适用的监管义务
标准合同途径应当结合现行数据跨境流动规定进行评估,而不应被视为所有传输的当然要求。
个人信息保护认证
中国还为符合条件的跨境传输设置了认证机制。《个人信息出境认证办法》于2025年公布,自2026年1月1日起施行。
2026年的框架明确了非关键信息基础设施运营者在相关自然年度内向境外提供下列情形的适用条件:
- 10万人以上不满100万人的非敏感个人信息,或者
- 不满1万人的敏感个人信息
并应遵守适用规则。组织不得通过人为拆分数据量的方式规避强制性的安全评估。
跨境传输的单独同意
《个人信息保护法》要求就跨境传输取得同意的,该同意必须与无关的处理活动适当区分。
网信办2026年7月的指引指出,向境外提供个人信息的单独同意应当具体、明确,不得通过与其他个人信息处理活动捆绑的概括性授权取得。
这与以下场景尤其相关:
- 国际 SaaS 平台
- 全球 CRM 系统
- 国际云服务
- 境外分析服务商
- 全球广告平台
- 跨国用人单位
- 国际客户支持系统
数据本地化
《个人信息保护法》要求特定个人信息在境内存储。
关键信息基础设施运营者在中国境内收集和产生的个人信息应当在境内存储。处理个人信息达到国家网信部门规定数量的其他处理者,在向境外提供信息时也可能适用境内存储和安全评估要求。
因此,国际组织不应想当然地认为在中国收集的个人信息可以自动传输至全球基础设施。
数据保存期限
《个人信息保护法》要求个人信息的保存期限应当为实现处理目的所必要的最短时间,法律、行政法规另有规定的除外。
组织应当建立:
- 保存期限清单
- 按目的划分的保存期限
- 删除流程
- 匿名化处理流程
- 备份管理
- 对受托方的删除要求
2025年的合规审计框架明确要求审计人员检查组织是否明确了保存期限或其确定方法,以及该期限是否为实现处理目的所必要的最短时间。
数据泄露通知
发生或者可能发生个人信息泄露、篡改、丢失的,处理者应当立即采取补救措施,并依照《个人信息保护法》的规定通知有关主管部门和受影响的个人。
事件响应流程应当涵盖:
- 检测
- 遏制
- 风险评估
- 补救
- 向监管部门通知
- 必要时向个人通知
- 记录留存
- 后续整改措施
组织不应假定通用的全球泄露处置流程即可自动满足中国的要求。
第三方受托方
个人信息处理者委托他人处理个人信息的,相应管控应当涵盖:
- 处理目的
- 处理期限
- 处理方式
- 个人信息的种类
- 安全措施
- 权利与义务
- 监督
- 合同终止
- 删除或返还
《个人信息保护法》还要求在委托处理以及其他特定对外提供情形下进行个人信息保护影响评估。
隐私设计
《个人信息保护法》合规应当从一开始就融入数字产品与系统之中。
隐私设计工作可能包括:
- 最小必要
- 目的限制
- 同意管理
- 单独同意
- 隐私告知
- 访问控制
- 保存期限管控
- 加密
- 个人信息保护影响评估
- 供应商管理
- 跨境传输管控
- 个人权利请求流程
- 审计日志
直接营销与个性化
数字营销可能涉及广泛的个人信息处理。示例包括:
- 电子邮件营销
- 行为定向广告
- 再营销
- 客户分群
- 个性化优惠
- 推荐引擎
- 广告标识符
- 分析画像
组织应当评估:
- 目的
- 合法性基础
- 透明度
- 同意要求
- 自动化决策
- 对外提供
- 跨境传输
以同意为基础的,组织应当保存记录,证明个人同意的内容与时间。
《个人信息保护法》下的人工智能与画像
人工智能与用户画像可能带来显著的隐私风险。
《个人信息保护法》关于自动化决策的规定与以下场景相关:
- 人工智能推荐系统
- 行为画像
- 自动化广告
- 信用评分
- 招聘
- 个性化定价
- 欺诈检测
- 资格判定
组织应当评估:
- 数据来源
- 处理目的
- 透明度
- 公平性
- 个人权利
- 潜在歧视
- 人工介入
- 安全保障
- 影响评估要求
2025年的合规审计框架明确涉及自动化决策与不合理差别待遇问题。
《个人信息保护法》的执法
中国网信部门及其他有关主管部门有权对个人信息保护要求进行监督和执法。
监管措施可能包括:
- 责令改正
- 警告
- 没收违法所得
- 罚款
- 责令暂停相关业务
- 责令暂停或者终止提供服务
- 情节严重的吊销相关许可
- 直接负责人员的个人责任
- 其他法律后果
《个人信息保护法》对情节严重的违法行为规定了尤为严厉的处罚。
谁负责监管《个人信息保护法》?
国家互联网信息办公室(网信办)在中国个人信息保护体系中发挥核心作用。
根据行业与监管场景的不同,其他有关主管部门也可能承担个人信息保护职责。
《个人信息保护法》本身提及承担个人信息保护职责的部门,而非将执法的各个方面全部归于单一监管机构。
《个人信息保护法》合规清单
落地的合规工作应当涵盖以下事项。
- 梳理个人信息处理活动
- 识别个人信息处理者
- 识别敏感个人信息
- 识别未成年人个人信息
- 确定适用的合法性基础
- 复核隐私告知
- 复核 Cookie 与追踪技术
- 确定哪些情形需要取得同意
- 识别单独同意要求
- 配置适当的同意机制
- 在取得同意前阻止相关追踪技术
- 记录同意
- 支持撤回同意
- 建立个人权利响应流程
- 落实安全控制措施
- 建立泄露响应流程
- 在需要时开展个人信息保护影响评估
- 复核第三方受托方
- 复核跨境传输
- 判断是否需要安全评估
- 判断是否需要标准合同
- 判断是否适用认证
- 复核本地化要求
- 设定保存期限
- 落实删除流程
- 在需要时指定个人信息保护负责人
- 在需要时设立中国境内代表
- 在需要时开展合规审计
- 维护合规文件
- 持续关注网信部门的监管动态
为何同意管理在《个人信息保护法》下至关重要
现代网站可能涉及数十种收集、分析或传输信息的技术。示例包括:
- 分析工具
- 广告像素
- 社交媒体脚本
- 营销标签
- 会话录制技术
- 个性化系统
- 嵌入内容
- CRM 集成
- 第三方 API
因此,《个人信息保护法》合规不仅仅是发布一份隐私政策。组织需要清楚了解其网站上运行着哪些技术,以及个人信息如何被收集和共享。
ConsentX 帮助组织完成发现、分类、告知、取得同意、阻断、记录、偏好管理以及合规举证等工作。
ConsentX 如何助力《个人信息保护法》合规
Cookie 与追踪技术发现
识别在您的数字资产上运行的 Cookie、像素、脚本和追踪技术。
同意管理
在同意构成适用合法性基础时收集同意。
单独同意
为需要单独同意信号的处理活动创建专门的同意流程。
脚本预先阻断
在取得所需同意信号之前,阻止相关非必要追踪技术运行。
同意记录
保存记录,显示同意的内容、时间、涵盖的目的、所呈现的同意版本,以及此后偏好是否发生变更。
撤回同意
为用户提供重新查看和修改相关偏好的机制。
区域规则
根据访问者所在地区和业务需求应用不同的隐私与同意配置。
个人权利请求流程
支持查阅、更正、删除及相关个人权利请求的实际处理流程。
审计记录
保存可支持内部合规检查和更广泛隐私治理的记录。
如何借助 ConsentX 落实《个人信息保护法》合规
- 1
扫描您的网站
使用 ConsentX 识别:
- Cookie
- 追踪器
- 像素
- 分析工具
- 广告技术
- 第三方脚本
- 嵌入服务
这将帮助您清楚了解网站上正在运行的技术。
- 2
对技术进行分类
按用途对各项技术进行分类,例如:
- 必要
- 分析
- 功能
- 广告
- 个性化
- 社交媒体
- 3
确定合法性基础
不要假定每项技术都需要取得同意。请评估相关处理活动依据的是:
- 同意
- 合同必需
- 法定义务
- 公共利益
- 《个人信息保护法》项下其他适用基础
- 4
配置同意体验
需要取得同意的,应提供清晰、充分告知的同意体验。需要单独同意的,应创建专门的同意交互,而不是依赖单一的概括性选择。
- 5
阻断相关追踪技术
配置 ConsentX,使相关非必要技术在获得相应同意信号之前不会运行。
- 6
记录同意
保存以下方面的记录:
- 同意的日期和时间
- 同意的选择内容
- 处理目的
- 同意的配置
- 同意的版本
- 偏好变更
- 撤回
- 7
支持撤回
为个人提供便捷的机制,以便修改相关偏好设置。
- 8
响应个人权利请求
通过结构化的流程管理:
- 查阅
- 复制
- 更正
- 删除
- 限制处理
- 撤回同意
- 其他适用权利
- 9
保存审计记录
保留适当记录,证明隐私与同意管控的实际运行情况。