适用场景

个保法落地的核心是三问:收集有没有告知并同意?用到的范围是不是最小必要?给第三方有没有协议与审计?

配置步骤(第三方共享与跨境)

# 1) 共享清单:接收方、字段、用途、留存、安全措施
# 2) 协议:数据处理协议(DPA)与保密条款
# 3) 跨境:评估必要性,做安全评估/标准合同/认证
# 4) 审计:第三方安全能力评估与年度复核

关键参数与建议

  • 告知同意:隐私政策要具体、可撤回,不同意不得强制收集非必要信息
  • 最小必要:只收集业务必需字段,超范围采集要有依据
  • 第三方:签署数据处理协议,明确用途、留存与删除
  • 跨境:原则上本地化存储,确需出境要评估与报备
  • 技术:加密、脱敏、访问控制、审计日志、留存期限管理

容易踩的坑

  • 把数据给第三方却没协议,责任不清
  • 使用境外 SaaS 导致数据实际出境
  • 第三方接口权限过大,可拉取全量数据

验证与巡检

# 验证:共享清单与协议齐备、接口权限最小化
  • 巡检:第三方清单年度复核、跨境评估留档

小结

个保法的检查方式很直接:随机挑一个收集点,看有没有告知、有没有勾选、数据存哪里、谁能看。答不上来就是风险。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。