适用场景
个保法落地的核心是三问:收集有没有告知并同意?用到的范围是不是最小必要?给第三方有没有协议与审计?
配置步骤(第三方共享与跨境)
# 1) 共享清单:接收方、字段、用途、留存、安全措施
# 2) 协议:数据处理协议(DPA)与保密条款
# 3) 跨境:评估必要性,做安全评估/标准合同/认证
# 4) 审计:第三方安全能力评估与年度复核
关键参数与建议
- 告知同意:隐私政策要具体、可撤回,不同意不得强制收集非必要信息
- 最小必要:只收集业务必需字段,超范围采集要有依据
- 第三方:签署数据处理协议,明确用途、留存与删除
- 跨境:原则上本地化存储,确需出境要评估与报备
- 技术:加密、脱敏、访问控制、审计日志、留存期限管理
容易踩的坑
- 把数据给第三方却没协议,责任不清
- 使用境外 SaaS 导致数据实际出境
- 第三方接口权限过大,可拉取全量数据
验证与巡检
# 验证:共享清单与协议齐备、接口权限最小化
- 巡检:第三方清单年度复核、跨境评估留档
小结
个保法的检查方式很直接:随机挑一个收集点,看有没有告知、有没有勾选、数据存哪里、谁能看。答不上来就是风险。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。