各位独立开发 / 小团队 V 友:
网信办+公安部 9 月 1 日起施行《小型个人信息处理者个人信息保护简化措施规定》,第一次按数据规模给合规义务分级减负——处理不满 10 万人个人信息的算"小型处理者",义务大幅简化。简单说,个保法 2021 年那套"一刀切"的义务体系,现在抓大放小了。
跟我们这种规模直接相关的几条:
- 隐私政策最低 3 项要素,弹窗/公告即可,不用再抄大厂几十页模板
- 依托平台经营(小程序、平台店铺)的:声明遵守平台规则 = 免自建规则,平台审计评估直接覆盖(第八条,最实用)。注意做独立 App / 自建站的享受不到这层,还是要按简化版自己写
- 数据出境当年累计 <10 万人(不含敏感信息):免安全评估、免标准合同、免认证(第十条,做出海刚需)
- 合规审计 5 年一次、影响评估填简表;通过保护认证的连审计都免
- 首违轻微及时改正不予处罚
几个容易踩的坑:
- 10 万是按"当年累计"算的,不是同时在线/存量。业务涨得快的话建议在产品里埋个数据量监测点,接近 9 万人就该按普通流程准备了
- 敏感个人信息(生物识别/医疗/金融/行踪/14 岁以下)不享受简化,处理未成年人信息还有专门规则和审计要求
- 出境豁免的信息里不能含重要数据
个人感受:对在平台生态里做产品的团队,这条基本等于白捡的护身符;独立开发者和自建站团队,至少隐私政策可以从几十页压到一页纸。政策意图也很明显——平台方以后是合规基础设施,小商户搭车。
官方全文: https://www.cac.gov.cn/2026-07/24/c_1786638889704872.htm
欢迎大家聊聊各自产品的合规落地经验,尤其是独立开发 / 自建站这边的做法。