一句话解释:PIPL 是中国首部专门规范“个人信息怎么收集、怎么用、怎么传”的基础性法律,2021 年 11 月 1 日生效,对中国境内(及特定境外)处理自然人个人信息的主体设定合规义务,并给跨境传输设了“门槛+通道”。
生活化类比
把 PIPL 想成“个人信息的高速交通法”:
- 限速:处理个人信息要有合法性基础(同意、合同必需、法定义务等),不能想开多快就多快。
- 收费站:跨境传输要过“安检口”,要么做安全评估、要么认证、要么签标准合同。
- 罚单:违规可能被责令整改、警告、没收违法所得,甚至最高 5000 万元或上一年度营业额 5% 的罚款。
- 司机责任:谁处理谁负责,不是“数据在我这但我不管”。
核心概念/公式
PIPL 的合规逻辑可以压缩成一个“处理合法性公式”:
**合法处理 = 合法性基础 + 告知同意(或替代) + 最小必要 + 安全保障 + 可追责**
关键要件:
1. 个人信息:以电子或其他方式记录的与已识别或可识别自然人有关的各种信息(不含匿名化信息)。
2. 敏感个人信息:生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等,以及不满 14 周岁未成年人信息。处理需“单独同意”+ 更严格必要性。
3. 告知—同意:一般处理需同意;敏感信息、对外提供、公开、跨境等场景往往需要“单独同意”。
4. 跨境传输三条主通道:
- 通过国家网信部门安全评估;
- 经专业机构个人信息保护认证;
- 签订标准合同并备案。
5. 个人权利:知情、决定、查阅、复制、更正、删除、可携带、解释说明等。
6. 处罚上限:情节严重的,最高 5000 万元或上一年度营业额 5%,并可责令暂停业务、吊销许可。
与相关术语对比
| 术语 | 核心定位 | 与 PIPL 的关系 | 跨境传输要求 |
|---|---|---|---|
| PIPL | 中国个人信息保护基本法 | 本体 | 安全评估/认证/标准合同 |
| GDPR | 欧盟数据保护条例 | 理念相近,但地域、罚则、机制不同 | SCC、BCR、充分性决定等 |
| 数据安全法 | 中国数据安全基础法 | 与 PIPL 并行,偏“数据安全” | 重要数据出境更严 |
| 网络安全法 | 中国网络基础法 | PIPL 的上位/关联法之一 | 关键信息基础设施运营者更严 |
| 个保法实施条例/配套办法 | 细化规则 | 对 PIPL 落地补充 | 标准合同、评估办法等 |
一句话:PIPL 管“个人信息”,数据安全法管“数据安全”,网络安全法管“网络空间”,三者交叉但不等同。
应用场景(含数据/案例)
1. 独立站收集邮箱做营销
- 若面向中国用户,需告知用途、获得同意、提供退订;不能默认勾选。
- 若把用户数据传给境外广告平台,可能触发跨境传输合规。
2. 跨境电商把订单信息传回总部
- 订单含姓名、电话、地址、支付信息,属于个人信息甚至敏感信息。
- 常见做法:签标准合同 + 做个人信息保护影响评估(PIA),并保存记录。
3. APP 过度索权
- 监管通报中,违规收集个人信息、强制索权是高频问题。
- 典型整改:下架、罚款、限期整改。2021 年以来,多款 App 因违规收集被通报,部分被下架。
4. 数据泄露
- 发生泄露需立即补救并通知履行个人信息保护职责的部门和个人。
- 若涉及大规模敏感信息,可能面临高额罚款与业务暂停。
三个具体数据:
- 生效时间:2021 年 11 月 1 日。
- 情节严重罚款上限:5000 万元或上一年度营业额 5%。
- 未成年人敏感信息门槛:不满 14 周岁。
常见误区
- 误区 1:用户同意就万事大吉。
同意只是基础之一,还要最小必要、目的明确、安全保障。
- 误区 2:匿名化后还受 PIPL 管。
匿名化信息不属于个人信息,但“去标识化”仍可能可识别,仍受约束。
- 误区 3:数据不出境就不用管。
境内处理同样要合规,跨境只是加了一层要求。
- 误区 4:只有大厂才被罚。
中小企业、独立站同样适用,且监管抽查并不只看规模。
- 误区 5:把 GDPR 合规直接套用 PIPL。
两者有重叠,但跨境机制、罚则、敏感信息规则不同,不能简单复制。
相关术语
- 个人信息
- 敏感个人信息
- 单独同意
- 告知—同意
- 个人信息保护影响评估(PIA)
- 跨境传输
- 标准合同
- 个人信息保护认证
- 数据安全评估
- 数据出境安全评估
- 去标识化
- 匿名化
- 个人信息处理者
- 受托处理
- 数据泄露通知