ZHENESJAKOTHVIRUFRAR

中华人民共和国个人信息保护法

一句话解释:PIPL 是中国首部专门规范“个人信息怎么收集、怎么用、怎么传”的基础性法律,2021 年 11 月 1 日生效,对中国境内(及特定境外)处理自然人个人信息的主体设定合规义务,并给跨境传输设了“门槛+通道”。

生活化类比

把 PIPL 想成“个人信息的高速交通法”:

- 限速:处理个人信息要有合法性基础(同意、合同必需、法定义务等),不能想开多快就多快。

- 收费站:跨境传输要过“安检口”,要么做安全评估、要么认证、要么签标准合同。

- 罚单:违规可能被责令整改、警告、没收违法所得,甚至最高 5000 万元或上一年度营业额 5% 的罚款。

- 司机责任:谁处理谁负责,不是“数据在我这但我不管”。

核心概念/公式

PIPL 的合规逻辑可以压缩成一个“处理合法性公式”:

**合法处理 = 合法性基础 + 告知同意(或替代) + 最小必要 + 安全保障 + 可追责**

关键要件:

1. 个人信息:以电子或其他方式记录的与已识别或可识别自然人有关的各种信息(不含匿名化信息)。

2. 敏感个人信息:生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等,以及不满 14 周岁未成年人信息。处理需“单独同意”+ 更严格必要性。

3. 告知—同意:一般处理需同意;敏感信息、对外提供、公开、跨境等场景往往需要“单独同意”。

4. 跨境传输三条主通道:

- 通过国家网信部门安全评估;

- 经专业机构个人信息保护认证;

- 签订标准合同并备案。

5. 个人权利:知情、决定、查阅、复制、更正、删除、可携带、解释说明等。

6. 处罚上限:情节严重的,最高 5000 万元或上一年度营业额 5%,并可责令暂停业务、吊销许可。

与相关术语对比

术语核心定位与 PIPL 的关系跨境传输要求
PIPL中国个人信息保护基本法本体安全评估/认证/标准合同
GDPR欧盟数据保护条例理念相近,但地域、罚则、机制不同SCC、BCR、充分性决定等
数据安全法中国数据安全基础法与 PIPL 并行,偏“数据安全”重要数据出境更严
网络安全法中国网络基础法PIPL 的上位/关联法之一关键信息基础设施运营者更严
个保法实施条例/配套办法细化规则对 PIPL 落地补充标准合同、评估办法等

一句话:PIPL 管“个人信息”,数据安全法管“数据安全”,网络安全法管“网络空间”,三者交叉但不等同。

应用场景(含数据/案例)

1. 独立站收集邮箱做营销

- 若面向中国用户,需告知用途、获得同意、提供退订;不能默认勾选。

- 若把用户数据传给境外广告平台,可能触发跨境传输合规。

2. 跨境电商把订单信息传回总部

- 订单含姓名、电话、地址、支付信息,属于个人信息甚至敏感信息。

- 常见做法:签标准合同 + 做个人信息保护影响评估(PIA),并保存记录。

3. APP 过度索权

- 监管通报中,违规收集个人信息、强制索权是高频问题。

- 典型整改:下架、罚款、限期整改。2021 年以来,多款 App 因违规收集被通报,部分被下架。

4. 数据泄露

- 发生泄露需立即补救并通知履行个人信息保护职责的部门和个人。

- 若涉及大规模敏感信息,可能面临高额罚款与业务暂停。

三个具体数据:

- 生效时间:2021 年 11 月 1 日。

- 情节严重罚款上限:5000 万元或上一年度营业额 5%。

- 未成年人敏感信息门槛:不满 14 周岁。

常见误区

- 误区 1:用户同意就万事大吉。

同意只是基础之一,还要最小必要、目的明确、安全保障。

- 误区 2:匿名化后还受 PIPL 管。

匿名化信息不属于个人信息,但“去标识化”仍可能可识别,仍受约束。

- 误区 3:数据不出境就不用管。

境内处理同样要合规,跨境只是加了一层要求。

- 误区 4:只有大厂才被罚。

中小企业、独立站同样适用,且监管抽查并不只看规模。

- 误区 5:把 GDPR 合规直接套用 PIPL。

两者有重叠,但跨境机制、罚则、敏感信息规则不同,不能简单复制。

相关术语

- 个人信息

- 敏感个人信息

- 单独同意

- 告知—同意

- 个人信息保护影响评估(PIA)

- 跨境传输

- 标准合同

- 个人信息保护认证

- 数据安全评估

- 数据出境安全评估

- 去标识化

- 匿名化

- 个人信息处理者

- 受托处理

- 数据泄露通知