来源与核验(可核验)

项目内容
文书名称《大型个人信息处理者个人信息保护规定(征求意见稿)》
文书性质部门规章草案(国家网信部门制定;现处于公开征求意见期届满、尚未正式公布)
文号[无文号](草案阶段不编令号)
发布主体国家互联网信息办公室(经中国网信网发布)
公开征求意见通告日2026 年 8 月 7 日(页面载「2026年08月07日 16:00」)
意见反馈截止日2026 年 9 月 7 日(原文:「意见反馈截止时间为2026年9月7日。」)
现行状态公开征求意见期已届满(截至 2026-09-27 未见正式公布文本),不产生规范效力
体例正文 六章、五十条;附件监督委员会工作规则要点以中文序号「一」至「十八」分列
施行日期第五十条作「本规定自 年 月 日起施行」——留空未定
上位法依据《中华人民共和国个人信息保护法》《网络数据安全管理条例》
官方来源中国网信网 · 公开征求意见通知页(含草案全文) ;栏目归属:「网信政务·政策法规」
版本提示草案引用的《网络安全法》第二十三条(网络日志留存不少于六个月)系按 2025 年修正版条号核对无误;2016 年版条号引用一律以 2025 年修正版为准
文本校读抓取国家网信办页面文本;章号「第一章」至「第六章」连续无缺,条号「第一条」至「第五十条」1—50 连续、无缺号、无重号、无空条;附件中文序号「一」至「十八」连续;通告日与反馈截止日逐字符比对

一、这是一件什么规格的文件

《大型个人信息处理者个人信息保护规定(征求意见稿)》(以下称《规定(征求意见稿)》)由国家互联网信息办公室起草,2026 年 8 月 7 日公开征求意见,反馈截止 2026 年 9 月 7 日。依据草案第一条,其上位法为《中华人民共和国个人信息保护法》《网络数据安全管理条例》。

按通知正文所述,该草案系将前期已公开征求意见的《大型网络平台设立个人信息保护监督委员会规定(征求意见稿)》与《大型网络平台个人信息保护规定(征求意见稿)》作整合完善后形成,规范对象的表述由「大型网络平台」调整为「大型个人信息处理者」。

草案体例为六章、五十条:第一章总则;第二章个人信息处理规则;第三章大型个人信息处理者的义务;第四章个人信息保护监督委员会;第五章监督管理和法律责任;第六章附则。另附监督委员会工作规则要点,以中文序号「一」至「十八」分列。施行日期留空(第五十条作「本规定自 年 月 日起施行」),与该件仍处草案阶段相印证。

二、规范对象:大型个人信息处理者的认定与程序

草案第二条以三项并列条件界定大型个人信息处理者,认定时综合考虑:

序号条件
(一)处理 1000 万人以上自然人个人信息
(二)提供涉及个人信息处理的重要网络服务,或者经营范围涵盖多种业务且涉及个人信息处理
(三)个人信息处理活动对国家安全、经济运行、社会稳定、公共健康和安全等具有重要影响

第三条设定申报—查验—公告链条:达到条件的处理者,应当通过所在地省级网信部门向国家网信部门申报认定;省级网信部门自收到申报材料之日起 15 个工作日内完成完备性查验,材料齐全的连同初步认定意见报送国家网信部门,材料不齐全的一次性告知需要补充的材料;符合条件但未主动申报的,由省级以上网信部门、电信主管部门、公安机关等督促申报;国家网信部门会同国务院电信主管部门、公安部门等研究确定大型个人信息处理者清单,并向社会公告。被认定者认为已连续 6 个月不再符合条件时,可以申请变更认定。

三、与数据、人工智能直接相关的处理规则

主题要点条文
安全措施应当采取加密、去标识化、访问控制、匿名化等措施保障所处理个人信息安全;可以应用国家网络身份认证公共服务,鼓励使用数据标签标识技术、通过个人信息保护认证第五条
境外对象清单对境外组织、个人侵害中国公民个人信息权益或危害中国国家安全、公共利益的个人信息处理活动,国家网信部门可将其列入限制或者禁止个人信息提供清单并公告,采取限制或禁止向其提供个人信息等措施第七条
最小必要收集个人信息应坚持最小必要原则,限于提供产品或服务所必需,不得过度收集第九条
处理规则公开应以结构化清单逐项列明每项功能服务收集使用个人信息的目的、方式、种类、权限名称与频度、收集敏感个人信息的必要性及对个人权益的影响;嵌入 SDK 的,须以结构化清单列明 SDK 名称(包名)、版本、主要功能、运营者、收集种类及完整规则访问途径;向其他个人信息处理者提供个人信息的,列明接收方名称、联系方式、处理目的、处理方式和个人信息种类第十条
单独同意与重新同意列举应当取得个人单独同意的情形,并要求以对个人权益影响最小的方式处理;处理目的、处理方式、处理的个人信息种类发生变更的,应当重新取得个人同意第十一、十二条
境内存储应当将在中国境内运营中收集和产生的个人信息存储在境内;并规定数据中心应当符合的条件、数据中心管理机构的管理与协助义务、委托第三方数据中心管理机构的书面合同要求第十三至十六条
自动化决策通过自动化决策方式向个人推送信息、商业营销的,应当采取相应措施保护个人权益第十七条
汇聚融合对个人信息进行汇聚或融合等处理,处理后符合《个人信息保护法》第二十八条规定的,应当按照敏感个人信息识别与保护第十八条
转移权对符合《网络数据安全管理条例》第二十五条条件的转移请求,应自完成个人身份验证和请求验证后 30 个工作日内以通用或机器可读格式转移并告知处理结果;可因请求数量、操作复杂等在合理必要范围内延长 30 个工作日第十九条
数据出境确需向境外提供个人信息的,应当按照国家有关规定申报数据出境安全评估、订立个人信息出境标准合同或者通过个人信息保护认证,健全相关技术与管理措施第二十条
对外提供向其他个人信息处理者提供个人信息应当优先采取去标识化、聚合统计等措施;按《网络安全法》第二十三条要求采取监测、记录对外传输情况的技术措施,留存相关日志不少于六个月第二十一条
公开个人信息原则上不得公开其处理的个人信息,取得个人单独同意的除外;公开应限于实现处理目的最小范围,并采取去标识化等技术措施;公开前应当开展个人信息保护影响评估第二十二条
保存与删除保存期限限于提供产品或服务所必需的最短时限;列举应当主动删除个人信息的情形第二十三条

四、组织与程序性义务

  • 内部管理制度:围绕个人信息处理活动、个人行使权利响应、安全义务履行等环节建立健全制度与操作规程,加强安全监测预警(第二十四条)。
  • 个人信息保护负责人:指定一名管理层成员担任并公开联系方式,草案列举其职责(第二十五、二十六条)。
  • 业务部门合规人员:明确具备个人信息保护合规审计能力的人员负责本部门工作,人员数量与业务规模、履行的义务相适应(第二十七条)。
  • 权限与记录:以实现业务功能所需的最小授权为原则配置操作权限;个人信息处理操作记录、权限审批记录等至少保存六个月;涉及个人信息保护影响评估报告和处理情况记录的至少保存三年(第二十八条)。
  • 平台内治理:提供网络平台服务的,应明确平台内产品或者服务提供者处理个人信息的规范、权限和保护义务(第二十九条)。
  • 年度社会责任报告:每年编制并于上半年发布上一年度个人信息保护社会责任报告(第三十条)。
  • 影响评估备案:上线涉及自动化决策、敏感个人信息处理等可能对个人权益有重大影响的产品、服务或者功能,应当事前开展个人信息保护影响评估,并在评估完成后 15 个工作日内通过所在地省级网信部门报国家网信部门备案(第三十一条)。
  • 未成年人:严格保护未成年人个人信息,通过国家网络身份认证公共服务等方式识别未成年人,并依照《未成年人网络保护条例》每年开展未成年人个人信息保护合规审计(第三十二条)。
  • 审计与风险评估:至少每两年开展一次个人信息保护合规审计,每年对其个人信息处理活动开展风险评估并整改;鼓励在显著位置公开展示审计、风险评估结果(第三十三条)。
  • 投诉举报:在个人信息处理规则中提供有效、易于访问的投诉举报渠道,受理处置的承诺时限不得超过 15 个工作日(第三十五条)。
  • 信息报送:自被认定之日起 30 个工作日内向所在地设区的市级网信部门报送规定信息(第三十六条)。

五、个人信息保护监督委员会

第三十七条要求大型个人信息处理者自被认定之日起 6 个月内成立主要由外部成员组成的个人信息保护监督委员会,按附件要求制定工作规则,并通过所在地省级网信部门向国家网信部门报送成立情况、工作规则、成员名单等基本信息。第三十八条至第四十一条规定外部成员的任职条件、独立性要求(含最近一年内的禁止情形)、津贴机制与重点监督事项;第四十二条明确监管部门的监督管理权限。第四十三条要求于每年第一季度报送监督委员会上一年度履职情况,并至少每两年报送个人信息保护合规审计报告。

六、监督管理与法律责任

第四十四条列举现场检查、约谈、要求整改、督促解散监督委员会等处置措施;第四十五条确立任何组织和个人的投诉举报权;第四十六条规定履职人员对个人隐私、个人信息、商业秘密、保密商务信息的保密义务;第四十七条规定违法处理个人信息或者处理个人信息未履行个人信息保护义务的,由网信部门、电信主管部门、公安机关等依照《个人信息保护法》《治安管理处罚法》《网络数据安全管理条例》等处理,构成犯罪的依法追究刑事责任。

七、与既有制度的衔接(对照阅读)

  • 《中华人民共和国个人信息保护法》第五十八条对提供重要互联网平台服务、用户数量巨大、业务类型复杂的个人信息处理者设定了特别义务。本草案将特别义务的适用对象改造为按个人信息处理规模(1000 万人以上)、服务重要性、影响程度三重标准认定的「大型个人信息处理者」,并配套申报认定与清单公告机制。
  • 草案将第五十八条项下的外部独立机构监督细化为可操作的「个人信息保护监督委员会」制度(外部成员为主、独立性禁止情形、津贴、年度履职报告与报送)。
  • 个人信息出境方面,草案重申既有路径(安全评估/标准合同/认证)与《促进和规范数据跨境流动规定》的框架,未新设出境通道。
  • 未成年人个人信息方面,与《未成年人网络保护条例》衔接,另设按年开展合规审计的要求。

站内关联法规与文件

官方文本未载明事项

  • 是否已正式公布:截至 2026-09-27,未检索到该规定的正式公布文本与令号;本文以征求意见阶段文本为准,正式公布后须以公布文本更新。
  • 附件的正式标题:页面以「附件:大型个人信息处理者个人信息保护规定(征求意见稿)」列示,附件正文以中文序号呈现,其单独标题在公开文本中未单列。
  • 草案整理过程中被整合的两份前身征求意见稿的原始通告,本文未逐一取回;如需追溯沿革,应另作对照件。