法律背景
《网络安全法》(2017年6月1日起施行):中国第一部全面规范网络安全的法律。确立了网络安全等级保护制度、关键信息基础设施保护、个人信息保护基本原则、跨境数据传输规则等。
《个人信息保护法》(2021年11月1日起施行):被称为"中国版GDPR"。对个人信息的收集、使用、存储、传输、披露、跨境提供了全面的规范框架。违规最高罚款可达年度营业额5%(可以高达数千万元)。
《数据安全法》(2021年9月1日起施行):确立了数据分类分级保护制度、数据安全审查制度、数据出口安全管理等。
三部法律构成了中国数字经济的合规基石。对于邢台运营网站的企业来说,以下是最关键的几个合规要点。
要点一:隐私政策
你的网站必须有隐私政策页面而且要清晰易懂地告知用户:你收集了哪些个人信息(姓名、电话、地址、设备信息等)、收集的目的和依据(为了提供服务或经过用户同意等)、数据如何使用(自己用还是会分享给第三方)、数据存储在哪里和多久、用户的权利(查阅、更正、删除、撤回同意、注销账号)、联系方式(数据保护负责人或DPO)。
隐私政策不能用8号字体写在角落里没人看得见——必须在注册或下单等收集个人信息的环节前以明显的方式呈现并获得用户的主动同意(预勾选的checkbox是不合规的)。
要点二:最小必要原则
只收集实现功能所必需的最少个人信息。举个例子:如果一个资讯网站强制要求用户提供手机号才能浏览文章——这就违反了最小必要原则(浏览文章并不需要知道你是谁)。
每次收集个人信息前都要问自己:这个信息真的有必要吗?如果不收集能不能照样提供服务?如果能就不要收集。
要点三:数据安全保护
技术上要采取合理的安全措施保护用户数据:传输加密(HTTPS)、存储加密(敏感字段加密存储)、访问控制(最小权限原则)、操作日志(谁在什么时候访问或修改了什么数据)、防攻击(SQL注入、XSS、CSRF等常见Web漏洞防护)。
管理上要建立内部的数据安全制度:明确哪些人有权访问什么数据、数据如何分类分级、发生数据泄露时的应急预案。
要点四:用户权利响应
法律规定用户有以下权利而你必须在合理期限内响应:知情权(想知道你收集了我什么信息)、访问权(想看我自己的数据)、更正权(信息有错了要改过来)、删除权("把我删了吧"即"被遗忘权")、撤回同意权(之前同意了现在不同意了)、可携带权(把我的数据导出给我)。
建议在网站上设置专门的数据主体权利请求渠道(邮箱、表单或客服电话),并在隐私政策中说明响应时限(一般不超过15个工作日)。