国家网信办就《大型个人信息处理者个人信息保护规定(征求意见稿)》公开征求意见
中新网8月7日电 据“网信中国”微信公众号消息,为规范大型个人信息处理者个人信息处理活动,保护个人信息合法权益,促进个人信息依法合理利用,根据《中华人民共和国个人信息保护法》、《网络数据安全管理条例》等法律、行政法规,国家网信部门将前期已公开征求意见的《大型网络平台设立个人信息保护监督委员会规定(征求意见稿)》、《大型网络平台个人信息保护规定(征求意见稿)》作了整合完善,形成《大型个人信息处理者个人信息保护规定(征求意见稿)》,现向社会公开征求意见。公众可以通过以下途径和方式提出反馈意见:
1.通过电子邮件将意见发送至:shujuju@cac.gov.cn。
2.通过信函方式将意见寄至:北京市海淀区阜成路15号国家互联网信息办公室网络数据管理局,邮编:100048,并在信封上注明“大型个人信息处理者个人信息保护规定征求意见”字样。
意见反馈截止时间为2026年9月7日。
大型个人信息处理者个人信息保护规定
(征求意见稿)
第一章 总 则
第一条 为了规范大型个人信息处理者个人信息处理活动,保护个人信息合法权益,促进个人信息依法合理利用,根据《中华人民共和国个人信息保护法》、《网络数据安全管理条例》等法律、行政法规,制定本规定。
第二条 大型个人信息处理者的个人信息保护及其监督管理,适用本规定。
对大型个人信息处理者的认定,应当综合考虑下列条件:
(一)处理1000万人以上自然人个人信息;
(二)提供涉及个人信息处理的重要网络服务,或者经营范围涵盖多种业务且涉及个人信息处理;
(三)个人信息处理活动对国家安全、经济运行、社会稳定、公共健康和安全等具有重要影响。
第三条 处理1000万人以上自然人个人信息和自评估认为符合本规定第二条第二款第二项、第三项条件的个人信息处理者,应当通过所在地省级网信部门向国家网信部门申报大型个人信息处理者认定,并按照有关要求提交材料。
省级网信部门应当自收到申报材料之日起15个工作日内完成完备性查验,申报材料齐全的,将申报材料和初步认定意见报送国家网信部门;申报材料不齐全的,应当退回个人信息处理者并一次性告知需要补充的材料。
省级以上网信部门、电信主管部门、公安机关等履行个人信息保护职责的部门研究认为个人信息处理者符合认定条件但未主动申报认定的,应当督促其申报认定。
国家网信部门会同国务院电信主管部门、公安部门等履行个人信息保护职责的部门依据认定条件,研究确定大型个人信息处理者清单,并向社会公告。
被认定的大型个人信息处理者认为其已连续6个月不再符合认定条件,可以通过所在地省级网信部门向国家网信部门提出变更认定申请。
第四条 国家网信部门负责统筹协调大型个人信息处理者的个人信息保护工作和相关监督管理工作。国务院电信主管部门、公安部门等履行个人信息保护职责的部门,依照本规定和有关法律、行政法规的规定,在各自职责范围内负责大型个人信息处理者的个人信息保护和监督管理工作。
地方网信部门负责统筹协调本行政区域内的大型个人信息处理者的个人信息保护工作和相关监督管理工作。地方电信主管部门、公安机关等有关部门依据各自职责负责本行政区域内的大型个人信息处理者的个人信息保护和监督管理工作。
网信部门、电信主管部门、公安机关等履行个人信息保护职责的部门应当加强大型个人信息处理者有关信息的共享和工作协同。
第五条 大型个人信息处理者应当采取加密、去标识化、访问控制、匿名化等措施保障所处理个人信息安全,可以应用国家网络身份认证公共服务,鼓励使用数据标签标识技术、通过个人信息保护认证等,提高个人信息保护水平。
第六条 鼓励大型个人信息处理者开展个人信息保护相关技术、产品、服务创新,积极参与个人信息保护相关国际标准和规则制定,推动与其他国家、地区之间的个人信息保护规则、标准协调互认。
第七条 境外的组织、个人从事侵害中华人民共和国公民的个人信息权益,或者危害中华人民共和国国家安全、公共利益的个人信息处理活动的,国家网信部门可以将其列入限制或者禁止个人信息提供清单,予以公告,并采取限制或者禁止向其提供个人信息等措施。
第二章 个人信息处理规则
第八条 大型个人信息处理者处理个人信息,应当遵循合法、正当、必要和诚信原则,遵守法律、行政法规,尊重社会公德和伦理。
第九条 大型个人信息处理者收集个人信息,应当坚持最小必要原则,限于提供产品或者服务所必需,不得过度收集个人信息。
第十条 大型个人信息处理者制定公开个人信息处理规则,应当通过清晰易懂的语言,真实、准确、完整、逐项列明下列事项:
(一)大型个人信息处理者名称、个人信息保护负责人姓名和有效的联系方式;
(二)以结构化清单形式列明每项功能服务收集使用个人信息的目的、方式、种类,调用权限名称、频度,收集使用敏感个人信息的必要性以及对个人权益的影响;
(三)嵌入软件开发工具包的,应当以结构化清单形式列明嵌入的软件开发工具包名称(包名)、版本、主要功能、运营者名称或者姓名、收集使用个人信息的种类和完整的软件开发工具包个人信息处理规则访问途径;
(四)向其他个人信息处理者提供个人信息的,应当列明接收方的名称、联系方式、处理目的、处理方式和个人信息的种类;
(五)个人信息保存期限和到期后的处理方式,保存期限难以确定的,应当明确保存期限的确定方法;
(六)个人查阅、复制、转移、更正、补充、删除、限制、拒绝处理个人信息以及注销账号、撤回同意的方式和途径等;
(七)法律、行政法规、部门规章规定应当告知的其他事项。
前款规定事项发生变更的,应当将变更部分告知个人。
第十一条 大型个人信息处理者基于个人同意处理个人信息,应当采取对个人权益影响最小的方式,有下列情形之一的,应当取得个人的单独同意:
(一)向其他个人信息处理者提供所处理的个人信息;
(二)向中华人民共和国境外提供个人信息;
(三)公开所处理的个人信息;
(四)处理敏感个人信息;
(五)法律、行政法规规定的其他情形。
大型个人信息处理者处理不满十四周岁未成年人个人信息的,应当取得未成年人的父母或者其他监护人的同意;大型个人信息处理者应当为监护人同意和撤回同意处理不满十四周岁未成年人个人信息提供便捷渠道。
第十二条 大型个人信息处理者基于个人同意处理个人信息的,个人信息的处理目的、处理方式和处理的个人信息种类发生变更的,应当重新取得个人同意。
大型个人信息处理者基于个人同意处理个人信息的,应当提供便捷的撤回同意的方式,以结构化清单形式列明个人已同意大型个人信息处理者处理的个人信息种类,以及个人信息的处理目的、处理方式,便于个人选择。
第十三条 大型个人信息处理者应当将在中华人民共和国境内运营中收集和产生的个人信息存储在境内。
第十四条 大型个人信息处理者应当选择符合下列条件的数据中心,存储在中华人民共和国境内运营中收集和产生的个人信息:
(一)设立在中华人民共和国境内;
(二)数据中心管理机构的法定代表人或者实际控制人具有中华人民共和国国籍;
(三)符合国家有关政策标准要求。
第十五条 大型个人信息处理者的数据中心管理机构应当建立健全内部管理制度和操作规程,协助大型个人信息处理者履行个人信息保护义务,具体职责包括但不限于:
(一)制定个人信息安全事件应急预案;
(二)发现系统、网络产品和服务等存在影响大型个人信息处理者履行个人信息保护义务的安全缺陷、漏洞等风险的,应当立即采取补救措施,通报大型个人信息处理者,并按照规定向有关履行个人信息保护职责的部门报告;
(三)发生个人信息安全事件时,应当立即通报大型个人信息处理者,及时启动应急预案,采取措施防止危害扩大,消除安全隐患,并按照规定向国家网信部门、国务院电信主管部门、公安部门等履行个人信息保护职责的部门报告;
(四)及时执行国家网信部门和国务院电信主管部门、公安部门等履行个人信息保护职责的部门的有关要求。
第十六条 大型个人信息处理者委托第三方数据中心管理机构等处理个人信息的,应当与其签订书面合同,约定委托处理个人信息的目的、期限、处理方式、存储地点、规模、种类、保护措施以及双方的权利和义务等,要求遵守本规定第十四条、第十五条规定。受托方应当协助大型个人信息处理者对个人信息处理活动进行安全管理。
第十七条 大型个人信息处理者通过自动化决策方式向个人进行信息推送、商业营销的,应当采取下列措施保护个人权益:
(一)设置易于理解、便于访问和操作的个性化推荐关闭选项;
(二)用户选择关闭个性化推荐的,大型个人信息处理者应当停止将相关个人信息用于个性化推荐目的;
(三)为用户提供删除针对其个人特征的用户标签等功能;
(四)法律、行政法规、国家有关部门规定的其他措施。
第十八条 大型个人信息处理者对个人信息进行汇聚或者融合等处理的,若处理后的个人信息符合《中华人民共和国个人信息保护法》第二十八条规定,应当按照敏感个人信息进行识别与保护。
第十九条 对符合《网络数据安全管理条例》第二十五条规定条件的个人信息转移请求,大型个人信息处理者应当自完成个人身份验证和请求验证后30个工作日内采取通用或者机器可读的格式转移个人信息,并以邮件、电话、短信等方式告知个人处理结果;不能提供转移途径的,应当向个人说明理由。因请求数量、操作复杂等原因需要延长处理期限的,应当向个人说明延期理由,可以在合理、必要的情况下延长30个工作日。法律、行政法规、部门规章另有规定的,从其规定。
大型个人信息处理者应当采取身份验证、加密传输等安全措施保障个人信息转移安全。支持大型个人信息处理者通过应用程序接口或者其他标准化技术方式提供转移途径。
请求转移个人信息次数明显超出合理范围的,大型个人信息处理者可以根据转移个人信息的成本收取必要费用,收费标准应当公开透明。
第二十条 大型个人信息处理者因业务等需要,确需向中华人民共和国境外提供个人信息的,应当按照国家有关规定申报数据出境安全评估、订立个人信息出境标准合同或者通过个人信息保护认证等,健全个人信息出境安全相关技术和管理措施,及时防范、处置个人信息违法出境安全风险和威胁。
大型个人信息处理者应当对境外接收方的管理和技术措施进行评估,发现境外接收方无法履行法律、行政法规、部门规章或者相关合同约定的个人信息保护义务和责任的,应当暂停向其提供个人信息。
法律、行政法规和国家有关规定对于免予申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证另有规定的,从其规定。
第二十一条 大型个人信息处理者因业务等需要向其他个人信息处理者提供个人信息的,应当优先采取去标识化、聚合统计等措施,向个人告知接收方的名称或者姓名、联系方式、处理目的、处理方式和个人信息的种类,并按照《中华人民共和国网络安全法》第二十三条规定要求,采取监测、记录个人信息对外传输情况的技术措施,留存相关日志不少于六个月。
接收方应当在前款所述处理目的、处理方式和个人信息的种类等范围内处理个人信息。接收方变更原先的处理目的、处理方式的,应当重新取得个人同意。
第二十二条 大型个人信息处理者不得公开其处理的个人信息,取得个人单独同意的除外;公开个人信息,应当限于实现处理目的最小范围,采取去标识化等技术措施防范侵害个人权益风险;公开个人信息前,应当开展个人信息保护影响评估。
大型个人信息处理者可以在合理的范围内处理个人自行公开或者其他已经合法公开的个人信息;个人明确拒绝的除外。大型个人信息处理者处理已公开的个人信息,对个人权益有重大影响的,应当依照法律、行政法规规定取得个人同意。大型个人信息处理者应当为个人拒绝处理其已公开个人信息提供便捷途径。
第二十三条 大型个人信息处理者处理个人信息的保存期限应当限于提供产品或者服务所必需的最短时限。有下列情形之一的,大型个人信息处理者应当主动删除个人信息:
(一)处理目的已实现、无法实现或者为实现处理目的不再必要;
(二)大型个人信息处理者停止提供产品或者服务,或者保存期限已届满;
(三)个人撤回同意或者个人拒绝处理;
(四)大型个人信息处理者违反法律、行政法规或者违反约定处理个人信息;
(五)法律、行政法规规定的其他情形。
个人请求删除个人信息的,大型个人信息处理者应当及时删除;确有理由不能删除的,应当在15个工作日内答复。
法律、行政法规规定的保存期限未届满,或者删除个人信息从技术上难以实现的,大型个人信息处理者应当停止除存储和采取必要的安全保护措施之外的处理。
第三章 大型个人信息处理者的义务
第二十四条 大型个人信息处理者应当围绕个人信息处理活动、个人行使权利响应、安全义务履行等环节,建立健全内部管理制度和操作规程,加强个人信息安全监测预警,及时发现处置个人信息安全问题和事件,防范安全风险。管理制度至少包括以下内容:
(一)个人信息分类管理制度;
(二)个人信息处理涉及的安全存储、授权访问、可控传输、对外提供、行为审计等制度;
(三)个人信息安全风险监测、应急演练、应急响应等制度;
(四)个人信息保护影响评估、合规审计制度;
(五)未成年人个人信息保护制度;
(六)个人信息投诉举报受理处置制度;
(七)个人信息保护宣传教育培训制度。
第二十五条 大型个人信息处理者应当按照法律、行政法规的规定指定一名管理层成员担任个人信息保护负责人,并公开个人信息保护负责人的联系方式。
鼓励个人信息保护负责人具备个人信息保护合规审计能力。
第二十六条 个人信息保护负责人应当履行下列职责:
(一)组织制定内部个人信息保护管理制度、操作规程以及个人信息安全事件应急预案,指导开展个人信息安全风险监测、风险评估、合规审计、影响评估、应急演练、教育培训等活动。
(二)指导业务部门相关人员合规开展个人信息处理活动,落实履行个人信息保护职责的部门的要求,配合开展个人信息保护监督检查。
(三)参与大型个人信息处理者个人信息处理事项相关决策,对存在安全风险的决策及时提出意见。大型个人信息处理者对合规性意见无正当理由不予处理,或者处理结果违反法律、行政法规和国家有关规定的,个人信息保护负责人可以直接向所在地省级网信部门报告。
(四)负责对大型个人信息处理者个人信息处理活动以及采取的保护措施等进行监督,发生或者可能发生个人信息泄露、篡改、丢失等安全事件,或者存在其他可能导致大规模个人信息权益受损的重大违法情形的,应当立即组织采取补救措施,并向所在地省级网信部门和电信主管部门、公安机关等履行个人信息保护职责的部门报告;涉嫌犯罪的,应当向公安机关报案;发现可能危害国家安全的,应当向国家安全机关报告。
(五)组织针对不满十四周岁未成年人制定专门的个人信息处理规则,对已满十四周岁不满十八周岁未成年人采取针对性个人信息保护措施。
(六)定期向个人信息保护监督委员会报告大型个人信息处理者个人信息保护有关工作。
大型个人信息处理者应当为个人信息保护负责人履行职责提供必要支持。
第二十七条 大型个人信息处理者应当明确业务部门具备个人信息保护合规审计能力的人员负责个人信息保护工作,人员数量应当与业务部门的业务规模、履行的个人信息保护义务相适应,在个人信息保护负责人指导下,负责所在部门个人信息处理活动安全管理,明确所在部门个人信息处理规范,确保履行个人信息保护义务。
第二十八条 大型个人信息处理者应当以实现业务功能所需的最小授权为原则,为工作人员配置个人信息处理的操作权限。个人信息处理操作记录、权限审批记录等至少保存六个月;涉及个人信息保护影响评估报告和处理情况记录的,应当至少保存三年。
第二十九条 提供网络平台服务的大型个人信息处理者应当明确平台内产品或者服务提供者处理个人信息的规范、权限和保护个人信息的义务,督促其建立健全个人信息保护内部管理制度和操作规程,依法开展个人信息处理活动,履行个人信息保护义务。
大型个人信息处理者发现平台内产品或者服务提供者严重违反法律、行政法规处理个人信息的,应当立即采取停止提供服务等处置措施,并向省级以上网信部门等履行个人信息保护职责的部门报告。
第三十条 大型个人信息处理者应当每年编制并于上半年发布上一年度个人信息保护社会责任报告。个人信息保护社会责任报告包括但不限于以下内容:
(一)个人信息保护组织架构和内部管理情况;
(二)个人信息保护能力建设情况;
(三)个人信息保护措施和成效;
(四)未成年人个人信息保护情况;
(五)个人行使权利的申请受理情况;
(六)个人信息保护监督委员会履职情况、外部成员津贴标准;
(七)重大个人信息安全事件处理情况;
(八)个人信息保护宣传教育、公益活动情况;
(九)法律、行政法规规定的其他事项。
第三十一条 大型个人信息处理者上线涉及自动化决策、敏感个人信息处理等可能对个人权益有重大影响的产品、服务或者功能,应当事前开展个人信息保护影响评估,并在评估完成后的15个工作日内通过所在地省级网信部门将影响评估报告报国家网信部门备案。
个人信息保护影响评估应当包括以下内容:
(一)处理个人信息的目的、处理方式是否合法、正当、必要,相关权限的调用频率、数据精度等是否限于实现业务功能的最低频度、最小范围;
(二)个人信息处理活动对个人权益的影响及安全风险;
(三)自动化决策机制避免精确定位到特定个人的措施及其有效性;
(四)所采取的保护措施是否合法、有效并与风险程度相适应;
(五)法律、行政法规、部门规章规定的其他事项。
第三十二条 大型个人信息处理者应当严格保护未成年人个人信息,通过国家网络身份认证公共服务等方式识别未成年人,并依照《未成年人网络保护条例》规定,每年开展未成年人个人信息保护合规审计。
大型个人信息处理者应当指定专人负责未成年人个人信息保护工作。专人应当经过专门培训,熟悉未成年人特点和健康成长保护需要。
第三十三条 大型个人信息处理者应当每两年至少开展一次个人信息保护合规审计,每年对其个人信息处理活动开展风险评估,并对发现的问题进行整改。鼓励大型个人信息处理者在显著位置公开展示合规审计、风险评估等结果。
第三十四条 大型个人信息处理者委托第三方专业机构开展个人信息保护合规审计、风险评估等活动的,应当配合第三方专业机构履行职责,为第三方专业机构开展工作提供必要保障,包括为第三方专业机构指定人员提供必要的访问大型个人信息处理者网络数据设施、系统及操作日志记录权限等。
受大型个人信息处理者委托开展个人信息保护合规审计、风险评估等活动的第三方专业机构,应当注册在中华人民共和国境内。发现大型个人信息处理者的个人信息处理活动存在较大安全风险的,应当及时通报大型个人信息处理者并提出整改建议。
第三十五条 大型个人信息处理者应当建立便捷的个人信息投诉、举报渠道,在个人信息处理规则中提供有效的、易于访问的投诉举报渠道,健全投诉举报的受理、处置、反馈机制,在承诺时限内(承诺时限不得超过15个工作日,无承诺时限的,以15个工作日为限)受理并处置个人信息相关投诉举报。
第三十六条 大型个人信息处理者应当自被认定之日起30个工作日内向所在地设区的市级网信部门报送下列信息:
(一)个人信息保护负责人基本信息;
(二)保障个人信息保护负责人履职的措施;
(三)存储个人信息的数据中心基本信息,包括数据中心管理机构、内部管理制度、安全措施等信息,委托第三方数据中心管理机构处理个人信息的,还应当提交双方签署的合同文本。
个人信息保护负责人、数据中心等基本信息发生变化的,大型个人信息处理者应当自变化之日起30个工作日内报送变更信息。
大型个人信息处理者与第三方数据中心管理机构通过合同约定报送主体的,可以由合同约定的报送主体报送数据中心基本信息。
第四章 个人信息保护监督委员会
第三十七条 大型个人信息处理者应当自被认定之日起6个月内成立主要由外部成员组成的个人信息保护监督委员会(以下简称监督委员会)对个人信息保护情况进行监督,按照本规定附件要求制定监督委员会工作规则,并通过所在地省级网信部门向国家网信部门报送监督委员会成立情况、工作规则、成员名单等基本信息。
监督委员会成员应当为单数,与大型个人信息处理者业务规模、用户数量等相匹配,不少于7名,外部成员占比不低于三分之二。监督委员会设负责人和秘书,负责人由外部成员担任,应当具备高级个人信息保护合规审计人员能力。
大型个人信息处理者应当为监督委员会履行职责提供必要支持。
第三十八条 外部成员应当符合下列条件:
(一)符合本规定第三十九条规定的独立性要求;
(二)同时受聘的大型个人信息处理者不超过3家;
(三)具备个人信息保护合规审计能力,熟悉个人信息保护相关法律法规、国家标准等,从事个人信息保护相关工作不少于3年;
(四)具备良好的声誉,能够客观、公正、独立、廉洁地履行职责;
(五)具备履行职责所需的身体条件和工作时间等;
(六)具有良好的个人品德,不存在违法犯罪、重大失信等不良记录;
(七)法律、行政法规、部门规章规定的其他条件。
大型个人信息处理者聘用外部成员的,应当对外部成员进行安全背景审查。审查时,可以申请公安机关协助。
第三十九条 外部成员应当保持身份和履行职责的独立性。最近一年内存在下列情形的人员,不得担任外部成员:
(一)在受聘大型个人信息处理者任职的人员及其近亲属;
(二)直接或间接持有受聘大型个人信息处理者已发行股份百分之一以上,或者是受聘大型个人信息处理者前十名股东中的自然人股东及其近亲属;
(三)在直接或间接持有受聘大型个人信息处理者已发行股份百分之五以上的股东单位或者在受聘大型个人信息处理者前五名股东单位任职的人员及其近亲属;
(四)法律、行政法规、部门规章和监督委员会工作规则规定的不具备独立性的其他人员。
外部成员应当每年对独立性情况进行自查,并将自查情况提交受聘大型个人信息处理者董事会等决策机构或者其授权机构。大型个人信息处理者董事会等决策机构或者其授权机构应当每年对在任外部成员独立性情况进行评估并出具专项意见,在个人信息保护社会责任报告中予以披露。
第四十条 大型个人信息处理者应当通过监督委员会工作规则明确外部成员津贴,津贴标准由大型个人信息处理者董事会等决策机构或者其授权机构批准。
支持社会组织建设发布监督委员会外部成员推荐信息库,为大型个人信息处理者选聘外部成员提供参考。
第四十一条 监督委员会重点对大型个人信息处理者下列事项进行监督:
(一)个人信息保护合规制度体系建设情况;
(二)平台规则、个人信息处理规则等制定及重大修订情况;
(三)敏感个人信息、未成年人个人信息等保护情况;
(四)个人信息保护影响评估、合规审计、风险评估组织实施、报告编制、问题整改等情况;
(五)个人信息安全事件预防和处置情况;
(六)个人信息出境合规情况;
(七)利用个人信息进行自动化决策情况;
(八)个人行使个人信息权利申请受理、个人投诉举报处置等情况;
(九)个人信息保护负责人和其他个人信息保护相关人员履职情况;
(十)个人信息保护社会责任报告发布情况;
(十一)法律、行政法规、部门规章规定的其他监督事项。
第四十二条 国家网信部门等履行个人信息保护职责的部门依法对大型个人信息处理者设立、运行监督委员会的活动进行监督管理,可以要求大型个人信息处理者对设立、运行监督委员会有关事项作出解释说明或者提供相关资料,大型个人信息处理者应当予以配合。
被认定的大型个人信息处理者向国家网信部门提出变更认定申请并获通过的,可以撤销监督委员会。
第五章 监督管理和法律责任
第四十三条 大型个人信息处理者应当于每年第一季度通过所在地省级网信部门向国家网信部门报送监督委员会上一年度履职情况;至少每两年通过所在地省级网信部门向国家网信部门报送个人信息保护合规审计报告。国家网信部门将相关情况通报国务院电信主管部门、公安部门。
第四十四条 网信部门、电信主管部门、公安机关等履行个人信息保护职责的部门发现大型个人信息处理者个人信息处理活动违反有关法律、行政法规,报送的监督委员会履职情况、个人信息保护合规审计情况和个人信息保护影响评估情况存在违反法律、行政法规、部门规章和本规定情形的,可以依法开展现场检查、约谈、要求整改、督促解散监督委员会等处置措施。
大型个人信息处理者未按要求整改或者未达到整改要求的,国家网信部门和国务院电信主管部门、公安、安全等部门,可以要求大型个人信息处理者采取向第三方数据中心托管个人信息等措施保障个人信息安全。
第四十五条 任何组织和个人有权对大型个人信息处理者、监督委员会及其成员违反本规定的活动,向履行个人信息保护职责的部门进行投诉、举报。收到投诉、举报的部门应当依法及时处理,并将处理结果告知投诉、举报人。
第四十六条 网信部门、电信主管部门、公安机关等履行个人信息保护职责的部门以及监督委员会、第三方专业机构、第三方数据中心管理机构的工作人员应当对工作中知悉的个人隐私、个人信息、商业秘密、保密商务信息等依法予以保密,不得泄露或者非法向他人提供。
第四十七条 大型个人信息处理者、个人信息保护负责人、第三方专业机构或者数据中心管理机构违法处理个人信息,或者处理个人信息未履行个人信息保护义务的,由网信部门、电信主管部门、公安机关等履行个人信息保护职责的部门依照《中华人民共和国个人信息保护法》、《中华人民共和国治安管理处罚法》、《网络数据安全管理条例》等法律、行政法规处理;构成犯罪的,依法追究刑事责任。
监督委员会成员违反本规定对大型个人信息处理者造成损害,依照与大型个人信息处理者签订的聘任合同承担相应民事责任;导致发生个人信息安全事件、违法处理个人信息等情形的,依照《中华人民共和国个人信息保护法》等法律、行政法规处理;构成犯罪的,依法追究刑事责任。
第六章 附 则
第四十八条 开展涉及国家秘密、工作秘密的个人信息处理活动,适用《中华人民共和国保守国家秘密法》等法律、行政法规的规定。
大型个人信息处理者应当落实数据分类分级保护、网络安全等级保护、商用密码保护有关要求。属于关键信息基础设施的大型个人信息处理者,还应当遵守国家关于关键信息基础设施安全的有关规定。
第四十九条 本规定下列用语的含义:
(一)数据中心管理机构,是指负责大型个人信息处理者个人信息处理活动全生命周期安全管理工作的组织机构,可以是大型个人信息处理者的内部机构,也可以是外部的第三方机构。
(二)业务部门,是指大型个人信息处理者内部负责产品、服务研发、运营等的相关部门。
第五十条 本规定自 年 月 日起施行。
个人信息保护监督委员会工作规则制定指引
为规范个人信息保护监督委员会运行管理,保障个人信息保护监督委员会高效履职,提升大型个人信息处理者个人信息保护合规水平,根据《中华人民共和国个人信息保护法》、《大型个人信息处理者个人信息保护规定》等法律、行政法规、部门规章的规定,制定本指引。
个人信息保护监督委员会工作规则(以下简称工作规则)适用于大型个人信息处理者设立、运行个人信息保护监督委员会(以下简称监督委员会)和对监督委员会及其成员的规范管理。
工作规则至少应当符合以下要求:
一、监督委员会对大型个人信息处理者个人信息保护情况进行监督,遵循独立公正、专业审慎的原则,遵守法律、行政法规、国家网信部门等履行个人信息保护职责的部门规定和工作规则,勤勉履职尽责。
二、监督委员会是大型个人信息处理者的独立机构,主要由外部成员组成,依据法律、行政法规以及工作规则行使职权。
三、监督委员会负责人由外部成员担任,经监督委员会全体成员选举产生,主持监督委员会工作。
监督委员会秘书可以由内部成员担任,也可以由大型个人信息处理者董事会等决策机构或者其授权机构指定的其他人员担任,负责处理监督委员会日常事务。
四、外部成员由大型个人信息处理者董事会等决策机构或者其授权机构提名和聘任。
大型个人信息处理者董事会等决策机构或者其授权机构提名和聘任外部成员时,应当充分了解被提名人情况,并确保符合《大型个人信息处理者个人信息保护规定》第三十八条、第三十九条规定。被提名人应当就其符合独立性和担任外部成员的其他条件作出书面声明。
五、外部成员任期为3年,任期届满可以连任,连任不得超过两届。
外部成员任期届满前可以自愿向大型个人信息处理者董事会等决策机构或者其授权机构提出书面辞职申请。外部成员不再符合工作规则要求的,应当立即停止履职并辞职。
六、外部成员有下列情形之一的,大型个人信息处理者董事会等决策机构或者其授权机构应当按程序予以解聘:
(一)不再符合《大型个人信息处理者个人信息保护规定》第三十八条、第三十九条规定,且未提出辞职;
(二)连续两次未出席监督委员会会议(含定期会议和临时会议);
(三)违反保密要求;
(四)工作规则规定的其他情形。
大型个人信息处理者按照规定解聘外部成员,应当向其告知理由和依据,并在个人信息保护社会责任报告中披露。被解聘的外部成员认为解聘理由不当的,可以提出异议,大型个人信息处理者应当及时答复。
七、内部成员由大型个人信息处理者董事会等决策机构或者其授权机构任命。内部成员任期为3年,任期届满的,由大型个人信息处理者董事会等决策机构或者其授权机构决定是否连任,连任不得超过两届。
八、出现外部成员辞职或者被解聘等情形,导致监督委员会成员人数不符合工作规则要求或者外部成员占比低于三分之二的,大型个人信息处理者应当在30个工作日内补任新的外部成员。补任完成前,监督委员会应当继续履行相应职责。
内部成员因离职、调岗等原因,不适宜继续担任内部成员的,大型个人信息处理者应当在30个工作日内补任新的内部成员。
九、监督委员会应当依照《大型个人信息处理者个人信息保护规定》第四十一条规定要求对大型个人信息处理者进行监督,履行监督职责。
十、监督委员会成员可以采取下列方式履行监督职责:
(一)提出监督委员会会议拟审议事项;
(二)向大型个人信息处理者董事会等决策机构或者其授权机构、其他有关机构及人员询问个人信息保护有关情况,要求作出答复;
(三)出席监督委员会会议,对审议事项发表意见、进行表决;
(四)列席受邀参加的大型个人信息处理者个人信息保护工作有关会议;
(五)收集、反馈大型个人信息处理者用户对个人信息保护工作的意见建议;
(六)为大型个人信息处理者提升个人信息保护合规水平提出专业建议;
(七)法律、行政法规、部门规章规定的其他履行职责方式。
监督委员会成员以前款第一项、第二项方式履行职责的,应当经全体成员过半数同意。前款所列履行职责方式都不能正常使用的,大型个人信息处理者应当告知具体情况和理由。
十一、监督委员会至少每6个月召开一次定期会议,听取大型个人信息处理者个人信息保护负责人工作报告,审议大型个人信息处理者或者监督委员会提出的相关事项。
有证据证明大型个人信息处理者个人信息处理活动存在违法情形的,经监督委员会三分之一以上成员提议,可以召开临时会议。
十二、监督委员会会议有过半数成员出席方可召开。成员确有原因不能出席的,应当事先审阅会议材料,提出明确意见,并书面委托监督委员会其他成员代为表决。
十三、监督委员会成员应当就会议审议事项进行充分讨论,发表独立意见,形成会议决议。会议决议应当取得全体成员三分之二以上同意,成员提出不同意见的,应当在决议中载明。监督委员会会议应当形成会议记录,并经出席会议的成员签字确认。
十四、监督委员会应当及时将会议决议提交大型个人信息处理者董事会等决策机构或者其授权机构。大型个人信息处理者董事会等决策机构或者其授权机构应当及时处理会议决议,定期与监督委员会沟通进展情况。个人信息保护负责人应当向下一次监督委员会会议报告上一次会议决议处理情况。
大型个人信息处理者董事会等决策机构或者其授权机构无正当理由不予处理会议决议中的合规性意见,或者处理结果违反法律、行政法规和国家有关规定的,监督委员会可以向所在地省级网信部门报告。
十五、大型个人信息处理者结合工作内容、工作时长、工作量等情况,给予外部成员与其承担职责相适应的津贴,但不得违反国家有关规定。除上述津贴外,外部成员不得从大型个人信息处理者及主要股东、实际控制人或者有利害关系的单位和人员取得其他利益。
外部成员应当通过大型个人信息处理者发布的个人信息保护社会责任报告,对未取得前款规定的其他利益作出声明。
主要股东,是指持有大型个人信息处理者百分之五以上股份,或者持有股份不足百分之五但对大型个人信息处理者有重大影响的股东。
十六、监督委员会在履行职责中,不得干预大型个人信息处理者正常运营,不得要求获取超出职责范围的信息,对在履行职责中知悉的个人信息、商业秘密、保密商务信息等应当按照法律、行政法规、部门规章等要求予以保密,不得泄露或者非法向他人提供。
十七、大型个人信息处理者有关机构、人员应当对监督委员会依法开展的监督予以配合,不得恶意拒绝、阻碍或者隐瞒,不得干预其独立履行职责。
监督委员会依法履行职责遭遇阻碍的,可以向大型个人信息处理者董事会等决策机构或者其授权机构说明情况,要求有关机构、人员予以配合。仍不能消除阻碍的,监督委员会可以向所在地省级网信部门报告。
监督委员会成员应当于每年第一季度向大型个人信息处理者董事会等决策机构或者其授权机构提交上一年度履职情况报告。
十八、大型个人信息处理者可以根据工作需要对监督委员会成员人数、会议次数、履行监督职责方式、内部成员及其任职、外部成员独立性要求和解聘等情形以及其他相关事项作出细化要求。
国内新闻精选:
- 2026年08月07日 15:22:09
- 2026年08月07日 15:21:03
- 2026年08月07日 14:04:10
- 2026年08月07日 12:22:48
- 2026年08月07日 11:18:54
- 2026年08月07日 10:41:17
- 2026年08月07日 08:59:57
- 2026年08月07日 06:16:15
- 2026年08月06日 20:50:13
- 2026年08月06日 16:39:27












































京公网安备 11010202009201号