来源与核验(可核验)

项目内容
文书名称《小型个人信息处理者个人信息保护简化措施规定》
文号国家互联网信息办公室、中华人民共和国公安部令第 25 号
审议通过2026 年 6 月 26 日国家互联网信息办公室 2026 年第 14 次室务会会议审议通过,并经公安部同意
签署公布2026 年 7 月 22 日签署(国家互联网信息办公室主任庄荣文、公安部部长王小洪);中国网信网 2026 年 7 月 24 日发布
施行日期2026 年 9 月 1 日(第二十二条)
现行状态已生效施行、现行有效(截至 2026-09-25)
体例全文 22 条,不分章;另附《小型个人信息处理者个人信息保护合规审计自查表》《小型个人信息处理者个人信息保护影响评估表》两项附件(官方 PDF)
官方来源全文:https://www.cac.gov.cn/2026-07/24/c_1786638889704872.htm ;公布消息:https://www.cac.gov.cn/2026-07/24/c_1786638889443160.htm ;中国政府网转发新华社稿:https://www.gov.cn/lianbo/202607/content_7076526.htm
校对记录2026-09-25 抓取国家网信办全文页;条号 1—22 自「第一条」起连续、无缺号、无空条;文号、通过日期、签署日期、施行日期逐字符复核

一、这是一件什么规格的文件

《小型个人信息处理者个人信息保护简化措施规定》(以下称《规定》)是部门联合规章(国家互联网信息办公室、公安部联合公布),不是法律、也不是行政法规。其上位依据为《中华人民共和国个人信息保护法》《网络数据安全管理条例》(第一条)。

落地的法律规定是《个人信息保护法》第六十二条关于「国家网信部门统筹协调有关部门针对小型个人信息处理者,制定专门的个人信息保护规则、标准」的要求:本次以专门规章的形式,把针对小规模处理者的义务「减负」条款集中在一件文书中。

二、适用对象的关键界定

要素规定内容条文
适用范围在中华人民共和国境内的小型个人信息处理者实施个人信息保护第二条第一款
「小型」的量线处理不满 10 万人个人信息的个人信息处理者第二条第二款
处理未成年人信息处理不满十四周岁未成年人个人信息的,应当制定专门的个人信息处理规则第四条第三款

需要提示的实务含义:10 万人是处理者规模的界定线,不是出境规模的免报线;两者口径不同,不可互相代入(详见第四节)。

三、简化措施要点

3.1 处理规则与告知

  • 处理规则的最低内容:处理者名称或姓名、个人行使权利的受理部门或人员及联系方式、处理目的与方式、处理的个人信息种类、保存期限(第四条第一款)。
  • 公开方式的简化:线下收集的,可通过在经营场所醒目位置张贴公告等简便方式公开;线上收集的,可通过服务协议、产品服务客户端弹窗、网站公告等方式公开(第四条第二款)。
  • 园区统一规则:园区、产业基地、商业物业等服务管理单位可统一制定并在显著位置公开规则;同意遵守统一个人信息处理规则且在该规则中被列明的处理者,可以不再制定个人信息处理规则(第五条)。
  • 仅公开规则即视为履行告知义务:需同时满足处理个人信息(不含敏感个人信息)为提供产品或服务所必需、不向其他处理者提供且不对外公开个人信息并在规则中明示两项条件,且规则应以加粗字体、放大字号、标记不同颜色等显著方式提示(第六条)。处理敏感个人信息另有规定的从其规定。
  • 依托网络平台的处理者:同时满足仅通过网络平台开展处理活动且不向平台外提供、平台已制定规则并约定权利义务、处理者声明遵守平台规则且未超出其载明范围三项条件的,可以不再制定处理规则、履行告知义务(第八条第一款)。

3.2 合规审计与影响评估

  • 合规审计:可按《小型个人信息处理者个人信息保护合规审计自查表》的简便方式,至少每五年开展一次,并保存自查表至少五年;法律、行政法规对处理未成年人个人信息的合规审计另有规定的,从其规定(第十三条)。
  • 影响评估:可按《小型个人信息处理者个人信息保护影响评估表》的简便方式开展,并保存影响评估表至少三年(第十四条)。
  • 依托平台的免除重复:平台已开展的合规审计、影响评估覆盖该处理者依托平台开展的处理活动的,可以不再重复开展(第八条第二款)。
  • 认证替代审计:通过个人信息保护认证的小型个人信息处理者,在认证有效期内可以免予开展个人信息保护合规审计(第十七条第二款)。

3.3 个人信息出境

符合下列情形之一的,免予申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证(第十条第一款):

  1. 为订立、履行个人作为一方当事人的合同(跨境购物、跨境寄递、跨境汇款、跨境支付、跨境开户、机票酒店预订、签证办理、考试服务等)确需向境外提供的;
  2. 按照依法制定的劳动规章制度和依法签订的集体合同实施跨境人力资源管理,确需向境外提供员工个人信息的;
  3. 紧急情况下为保护自然人的生命健康和财产安全确需向境外提供的;
  4. 为履行法定职责或者法定义务确需向境外提供的;
  5. 关键信息基础设施运营者以外的处理者自当年 1 月 1 日起累计向境外提供不满 10 万人个人信息(不含敏感个人信息)的;
  6. 法律、行政法规或者国家网信部门规定的其他条件。

两点限制:向境外提供的个人信息不包括重要数据;即便免予出境程序,仍应当按照法律、行政法规的规定履行告知、取得个人单独同意等义务(第十条第二款、第三款)。另经核实,依规申请数据出境安全评估的,可由所在地省级网信部门形成评估结论建议并报国家网信部门核准(第十条第四款)。

3.4 安全事件与内部制度

  • 可通过在组织管理文件中明确内部管理要求、安全事件应急处置要求等简便方式,建立个人信息保护管理制度与安全事件应急预案(第十五条)。
  • 发生或可能发生个人信息泄露、篡改、丢失的,应当立即采取补救措施并依法通知个人;确因客观条件限制无法通过其他方式通知个人的,可以仅通过在经营场所醒目位置张贴公告、产品服务客户端弹窗和网站公告等简便方式通知,并按规定通知履行个人信息保护职责的部门;涉嫌犯罪的,及时向公安机关报案(第十六条)。
  • 因合并、分立、解散、被宣告破产等需转移个人信息的,可通过经营场所张贴公告、短信提醒、经营者页面公告、小程序公告等简便方式告知接收方信息;且应至少提前 30 个工作日公开发布,公开时长不少于 30 个工作日(第九条)。

3.5 不予处罚与从轻、减轻处罚

  • 应当不予处罚:违法行为轻微并及时改正、没有造成危害后果的;有证据足以证明没有主观过错的(法律、行政法规另有规定的从其规定);其他依法不予处罚的情形。初次违法且危害后果轻微并及时改正的,可以不予处罚;依法不予处罚的,监管部门应当视情采取约谈、发送提示函等监管措施(第十八条)。
  • 应当从轻或者减轻处罚:主动消除或减轻危害后果;主动供述监管部门尚未掌握的违法行为;发生安全事件时及时通知个人、采取补救措施并主动通知有关部门;配合查处有立功表现;其他法定情形(第十九条)。
  • 监督检查:网信部门、公安机关和其他履行个人信息保护职责的部门可以采取抽查评估、审计报告等方式开展监督检查;发现违法处理个人信息、多次发生个人信息安全事件的,依法处理,并依有关规定记入信用档案、予以公示(第二十一条)。

四、生效日与合规义务适用日分写

  • 文件生效日:本规定自 2026 年 9 月 1 日起施行(第二十二条)。在该日之前,本规定不产生规范效力,此前监管部门不得据以作出处理。
  • 合规义务适用日:本规定的简化措施(如每五年一次的合规审计、附件自查表与评估表、认证免审计、出境豁免清单)自 2026 年 9 月 1 日起适用于小型个人信息处理者开展的相应活动。经检索,全文 22 条未设过渡条款或新旧衔接条款,故不存在「施行前已开展活动如何衔接」的明文安排;同时,本规定属于减负性的专门规则,不构成对《个人信息保护法》《网络数据安全管理条例》既有义务的一般性豁免——未落入简化条件的小型处理者,仍适用上位法的一般规则。
  • 提示:「处理不满 10 万人个人信息」既是本规定的适用门槛(第二条第二款),也在第十条第一款第五项中作为出境免报条件出现;但两者的判定对象不同(前者为处理者处理个人信息的总体规模,后者为自当年 1 月 1 日起累计向境外提供的个人信息规模),实务中不可混用。

五、引用提示

  1. 两项附件的具体表格字段以官方 PDF 为准,本页未逐字段抄录;
  2. 「小型个人信息处理者」与《促进和规范数据跨境流动规定》项下出境免报情形的组合适用(如处理规模接近 10 万人、同时涉及敏感个人信息出境),需结合个案判断,本页不作结论。

资料来源:国家互联网信息办公室(中国网信网)官方全文页与公布消息页;中国政府网转发新华社稿。整理时间:2026-09-25。本页为采集整理稿,供研究参考,不构成法律意见。