有读者私信问:"我们公司 30 多人,APP 累计用户不到 8 万,也要照着大厂那套搞个保合规吗?预算根本扛不住。"
这个问题 2026 年有了新答案。
4 月 3 日网信办发了《小型个人信息处理者个人信息保护简化措施规定(征求意见稿)》,专门针对处理不满 10 万人个人信息的企业推简化措施。虽然还在征求意见阶段,但思路已经很清楚:小企业不用按大厂规格交作业,预算能做到大厂的 1/3。
下面这套"轻量合规"思路,你可以先参照起来用。
先确认:你家算不算"小型处理者"
硬指标只有一个:处理的自然人数量 < 10 万。
不看注册资本、不看员工数、不看营收,只看"你累计处理过多少人的信息"
计算口径:注册用户 + 历史订单个人主体 + 员工档案 + 线下留资 + 沉睡用户,去重后加总
一旦业务逼近 10 万临界线,要从简化模式切回全量合规,别赌监管套利
💡 连锁餐饮、连锁酒店、4S 店、教培机构这几类最容易低估存量——线下会员卡 + 点餐小程序 + 预约系统加起来,10 万其实很容易撞。
能省什么:大厂 vs 小企业的合规对照
《简化规定》最核心的逻辑是"简化不减责,但能省掉形式成本"。下面这张表是你跟老板汇报"为什么不用花 20 万请律所"的依据:
合规事项 | 大厂标准 | 小企业简化版 | 省钱点 |
隐私政策 | 独立完整文档 | 内嵌进用户协议 / 线下店堂张贴 | 省律师专项起草费(约 0.5–1 万) |
告知同意 | 逐一点击弹窗 | 个人主动提供信息即视为同意(规则已公开前提下) | 省交互改造成本 |
PIA 影响评估 | 按 GB/T 39335 做报告 | 填官方简化表(24 项) | 省咨询费(约 2–3 万) |
合规审计 | 委托第三方机构 | 每 5 年自查一次(官方自查表) | 省审计费(约 3–5 万/次) |
内部制度 | 单独制定个保制度+应急预案 | 在组织管理文件里写明即可 | 省制度起草成本 |
还有个"合规搭便车"机制——如果你是通过电商平台、SaaS 服务商、云服务商处理个人信息,且平台方已经做了合规审计和 PIA,你可以直接用,不用重复做。这对天猫京东商家、用企微/有赞/微盟的小商家特别友好。
不能省的底线(别踩坑)
简化 ≠ 躺平。《简化规定》明确说了:重要数据处理者、关键信息基础设施运营者不适用简化;安全措施的"安全水平不能降"。下面这几条是小企业最容易翻车的红线,一条都不能省:
🔴 数据出境红线
只要数据存在"存储境外 / 传输境外 / 被境外 IP 访问"的情况,就算出境。小微企业严禁无审批私传,这是致命项。
🔴 敏感个人信息
人脸识别、生物样本、金融账户、医疗健康、未成年人、行踪轨迹——这些即使用简化规则,该单独同意的还是得单独同意,该做 PIA 的还是得做。
🔴 最小必要原则(GB/T 35273)
客户表单别啥都问。姓名+手机号签合同 ✅,身份证号+家庭住址+配偶+年收入 ❌。每一类字段都要能答出"为什么非它不可"。
🔴 给第三方前要单独同意 + 签数据处理协议(DPA)
把客户名单甩给供应商、让短信平台代发营销——这两层都违规,除非有客户单独同意 + 三方协议。
🔴 基础技术措施
加密、去标识化、权限控制、访问日志——这些是《个保法》第 51 条硬要求,简化版也绕不掉。
小企业轻量合规六步(总预算 1–3 万能搞定)
按"摸底 → 制度 → 技术 → 评估 → 审计 → 培训"走,不用一口气做完。
第 1 步:数据资产盘点(0 元,1 周内)
拿一张表把公司所有"能对应到特定人"的信息列出来:
客户表:姓名、手机、地址、身份证…
员工档案:身份证号、银行卡、紧急联系人…
线上留资:官网表单、小程序、企微聊天记录
线下:摄像头拍到的人脸、WiFi 登记、访客簿
标出哪些是敏感个人信息,哪些涉及出境,哪些能给第三方——这就是你的合规地图。
第 2 步:隐私政策轻量版(0 元,套模板)
不满 10 万人的,可以:
线下业务 → 店堂告示张贴
线上业务 → 内嵌进用户协议/服务协议
电商平台商家 → 直接声明遵守平台规则,可不再单独制定
内容至少覆盖:处理者名称、联系方式、处理目的/方式/种类、保存期限——这几项是简化版也要求的最低项。
第 3 步:技术措施分层(年成本 1–3 万)
参考分层思路:
基础层(必做):访问控制、日志留存、数据库基础加密 —— 年 1–3 万
增强层(选做):脱敏、漏洞扫描、安全审计 —— 年 3–8 万
专业层(小公司跳过):专业数据安全平台、AI 监测 —— 10 万+
小企业把钱花在基础层就够了,别被销售忽悠上专业层。
第 4 步:PIA 简化表 + DPA 模板(0 元)
高风险场景(委托处理、对外提供、公开、出境、敏感信息)该做 PIA 的,填《小型处理者 PIA 简化表》24 项就行,不用写几十页报告。
给第三方(短信平台、云服务商、经销商)的,每份合作关系配一份数据处理协议(DPA)模板,网上有开源范本,填空式改。
第 5 步:5 年一次自查(0 元)
用《小型处理者合规审计自查表》勾 24 项,记录不合规项和整改计划——这就是简化版要求的"审计"。建议第 2 年、第 4 年各预跑一次,别等到第 5 年才发现一堆坑。
第 6 步:员工培训(0 元,每季度 30 分钟)
最便宜但最容易被忽略的一项。重点讲三件事:
别把客户信息顺手发个人微信 / QQ
客户要求删除信息要有响应机制
离职员工数据及时删或匿名化
自检 10 秒清单(对着打勾)
□ 已梳理所有个人信息类型(客户/员工/供应商)
□ 收集字段符合最小必要(每一条都能说清用途)
□ 对外提供前拿到了单独同意 + 签了 DPA
□ 没有未经审批的数据出境
□ 有隐私政策(或店堂告示 / 协议内嵌)
□ 客户要求删除时有响应入口
□ 数据库有基础加密 + 访问权限控制
□ 员工受过基本培训(别发个人微信)
□ 摄像头/人脸识别有告知
□ 知道自家累计处理人数离 10 万还有多远
能打满 8 条以上的,小微企业层面基本过关;不满 6 条的,先补第 1、2、7 步。
CCRC-PIPP个人信息保护专业人员
CCRC-PIPCA个人信息保护合规审计人员
CCRC-PIPA个人信息保护评估师认证办理青蓝智慧
马老师:135-2173-0416
丁老师:135-2209-4648
2026 年的监管信号其实挺明确:大小企业都查,但小企业给了一条便宜过关的路。会用的,花 1–3 万就能把票攥手里;不会用的,要么被销售忽悠花 20 万买"全套服务",要么拖到罚单下来才补——那时候就不是钱的事了。
⚠️ 提醒一句:《简化规定》目前还是征求意见稿,正式稿落地前,上述简化措施属于"可参照思路",硬义务(加密、单独同意、出境评估)该守还得守。正式稿出来后大概率只会更松不会更紧,现在先按这套搭架子不亏。
