企业官网个人信息处理合法性基础怎么选?同意、合同、人力资源、法定义务、公开信息与证据清单
很多官网的隐私表格只留一列“用户已同意”。询盘、下单、员工门户、营销订阅、法律留档和紧急联系全被塞进这一列。用户撤回营销后,系统不知道应停哪些处理;审计人员追问合同为何需要设备指纹,产品团队也拿不出字段与目的之间的证据。
个人信息处理依据要按具体目的逐项判断,并落实到字段、页面、接口、保存期限和停止条件。凯乐丰 Colorfun 在网站与私有化 AI 项目中会把依据判断写进处理活动清册和验收用例。本文供企业管理参考,不构成针对具体业务的法律意见;适用依据应由企业结合现行法律、合同关系和业务事实确认。
每个处理目的单独选择依据
收集邮箱回复询价、创建账户、发送营销资料、履行售后约定和保存财务凭证是不同目的。即使它们发生在同一页面,也不能只写一个笼统依据。
团队先把目的写成可验证动作,再列出主体、字段、系统、接收方和期限。依据附在目的上,不附在整张数据库或整个网站上。
《个人信息保护法》第十三条给出判断框架
第十三条列明取得同意、订立履行个人作为一方当事人的合同所必需、依法实施人力资源管理所必需、履行法定职责或法定义务所必需、紧急保护、合理范围内的公共利益新闻监督、合理处理已公开信息以及法律行政法规规定的其他情形。
这些情形有各自条件。企业不能从中挑一个听起来方便的名称,再倒推所有现有数据都能继续使用。
同意适合个人拥有真实选择的场景
营销订阅、非必要统计、资料推荐和可选公开展示常需要个人主动决定。拒绝后仍能使用基础服务,撤回后相关处理能够停止,选择才有实际意义。
同意不能替代目的明确、最小必要和安全保护。用户点过按钮,也不代表企业可以无限扩展字段、接收方和保存时间。
自愿和明确要从交互与后端同时证明
预选框、弱化拒绝、捆绑多个目的或反复弹窗会影响选择质量。页面用清楚文案呈现同意与拒绝,并说明各自结果。
后端记录主体、时间、目的、字段范围、文案版本和动作。只保存一个布尔值,无法证明个人看到过什么内容。
不同目的不要共用一个同意开关
询盘回复、活动通知、第三方营销和公开客户案例需要分别判断。一个“同意隐私政策”按钮很难表达对四项独立处理的具体选择。
同意颗粒度应与后台标签和下游系统一致。用户拒绝公开案例时,CRM、内容系统和素材库都不能继续把其信息标成可发布。
撤回能力决定同意能否长期使用
个人撤回后,企业要停止依赖该同意开展的后续处理,并通知营销、统计、CRM 和供应商同步状态。撤回前已进行处理的效力按适用规则判断。
入口、身份核验、执行和结果通知可结合个人信息权利请求清单设计。产品还要区分撤回同意、退订消息和删除账户。
合同所必需关注个人是否为合同一方
《个人信息保护法》第十三条所述合同情形要求个人作为一方当事人,并且处理对于订立或履行该合同确有必要。把数据用途写进条款,不会自动让它成为合同必需。
团队记录具体合同义务、必要字段和无法替代的原因。广告画像、产品研究或向无关伙伴共享通常不能仅因服务条款提过就归入履约。
个人主动请求的订约步骤要能对应
个人请求报价、预约演示或申请服务时,企业可能需要姓名、联系方式和需求信息来采取订约前步骤。字段应限于完成该请求所需范围。
未提交请求的潜在客户名单、从公开网页抓取的联系人或第三方提供的线索,不属于个人主动发起的同一事实,需要另行判断。
B2B 合同不能自动覆盖联系人全部用途
企业之间签订合同,日常联系人是自然人。合同主体关系、联系人职责和具体处理必要性需要分别分析,不能把公司合同当成处理员工个人信息的通行证。
交付通知、对账和售后联系人可能与履约直接相关;把联系人加入长期广告画像、对外名单或其他产品推广,需要重新判断目的和依据。
订单、样品和售后按实际履约字段取数
样品寄送需要地址和收件人,保修可能需要产品序列号与购买凭证。团队要说明每个字段服务哪项承诺,不能借履约名义提前收取无关身份材料。
人力资源管理依据有明确前提
第十三条将按照依法制定的劳动规章制度和依法签订的集体合同实施人力资源管理所必需列为情形。企业应保存制度制定、适用人员、具体管理目的和必要字段的证据。
“员工管理需要”范围太宽。考勤、薪酬、福利、培训和安全管理分别说明制度依据与处理边界。
招聘阶段与在职管理不能混为一项
求职者尚未建立劳动关系,简历筛选和入职后管理的事实不同。企业需要针对招聘目的、候选人关系和适用规则单独判断,不能直接套用在职员工依据。
录用后新增银行、社保或紧急联系人资料时,重新告知字段和用途。落选简历按明确期限删除,人才库留存另行取得适当依据。
法定义务要指出具体规范和条款
财税、劳动、安全生产或其他法律可能要求企业保存、报告特定资料。记录中应写明规范名称、条款、适用主体、字段、期限和接收机关。
行业惯例、客户要求和内部政策不等于法定义务。法条要求留存发票信息,也不会自动支持将资料用于营销。
法律要求变化时同步更新系统规则
法规、主管要求或保存期限变化后,法务不能只更新制度文档。产品要调整字段、接口、权限、定时任务和隐私告知。
每项法定义务设置负责人和复核日期。失效依据对应的数据应停止新增处理,并评估历史数据是否需要删除、限制或转用其他有效依据。
紧急保护适用于真实且迫切的情形
为应对突发公共卫生事件,或者紧急情况下保护自然人的生命健康和财产安全,法律设有相应处理情形。普通客服效率、商业损失或预防性画像不能简单包装成紧急状态。
事后记录发生时间、具体危险、处理字段、接收方、决定人和停止时间。紧急情况结束后,继续保留或复用数据需要重新判断。
公共利益新闻报道和舆论监督范围有限
企业资料站通常不以公共利益新闻报道或舆论监督作为日常经营基础。引用该情形时,要证明行为性质、公共利益和处理范围,不能拿它覆盖品牌内容与商业推广。
公开报道仍需控制身份、图片、联系方式和敏感细节。内容编辑应保留来源、事实核验和权益影响判断。
公开个人信息也有合理范围限制
个人自行公开或其他已经合法公开的信息,可以按适用规则在合理范围内处理。公开网页可访问,不等于企业能无限抓取、画像、群发或再次公开。
团队检查公开目的、信息性质、时间、预期受众、处理规模和个人影响。来源页面删除或限制访问后,也要复核继续处理的依据。
个人明确拒绝和重大影响需要额外处理
个人对公开信息处理作出明确拒绝时,企业应按适用规则停止相应处理。若处理对个人权益有重大影响,还需核对法律规定的同意等要求。
官网提供便捷的拒绝、纠正和删除入口,并把状态传给线索库、营销平台和数据供应商。单纯从页面移除展示不代表后台处理已停止。
其他法定情形必须能找到现行文本
法律、行政法规规定的其他情形应有明确文本支持。部门文件、合同模板或供应商说明不能凭名称直接代替法律判断。
依据登记包括来源链接、版本、生效日期、适用条件和解释负责人。无法核实的条目不能进入上线配置。
一个业务活动可能包含多项处理目的
活动报名同时包含席位预约、入场通知、现场拍摄和会后营销。四项处理可由不同依据支持,也有不同拒绝结果与保存期限。
展会与活动页应把必要预约与可选推广分开,不能用参加活动作为同意长期营销的条件。
同一字段在不同目的下可能使用不同依据
邮箱用于发送报价时服务于订约请求,用于发送 newsletter 时可能依赖同意,用于法定通知时又有另一项事实基础。数据库里只有一个邮箱字段,系统仍要区分用途。
目的标签、权限、队列和删除逻辑应能分别执行。用户退订营销后,合法且必要的订单通知不应被误停。
处理目的变化要重新判断
售后数据计划转作模型训练、公开案例或跨产品推荐时,原目的和个人预期已经变化。团队需要判断新目的、依据、告知、同意和影响评估要求。
变更单记录旧目的、新目的、涉及数据、兼容性判断、个人影响和生效时间。未经批准,生产数据不能进入新管道。
不能在同意失效后临时更换依据
用户拒绝或撤回后,企业才宣称处理其实属于合同必需,会让选择失去意义。依据应在处理开始前确定,并与页面和系统行为一致。
确有事实或法律变化时,团队重新评估并留下理由,不能通过后台改标签掩盖原流程缺陷。
敏感个人信息还要满足附加规则
普通个人信息存在处理依据,不代表敏感个人信息就能直接处理。特定目的、充分必要、严格保护、单独或书面同意、影响告知和事前评估仍需按适用规则落实。
场景识别与技术保护可结合敏感个人信息管理清单执行。
未成年人信息要核对监护与专门规则
不满十四周岁未成年人的个人信息具有更严格要求。面向未成年人或可能吸引其使用的功能,要核对监护人同意、专门处理规则和权利入口。
普通 B2B 官网若无需儿童信息,应限制活动表单和自由文本收集。发现后按规则隔离、联系监护人或删除。
自动化决策不能只靠通用服务条款
线索评分、个性化推荐、反欺诈和候选人筛选会分析个人特征。企业要判断处理依据,并落实透明、公平、拒绝个性化或人工复核等适用要求。
算法用途、特征、输出、接收人和影响进入处理活动清册。模型版本变化可能改变原有依据和个人影响。
向其他处理者提供时重新检查条件
把客户资料提供给合作伙伴,与委托供应商按企业指示处理并非同一关系。角色、目的、接收方告知、单独同意和影响评估需要根据实际安排判断。
角色与合同控制可结合第三方个人信息处理清单落实。原收集依据不能自动覆盖新的独立用途。
跨境处理路径不能由国内依据替代
云区域、境外支持、全球 CRM 和模型接口可能形成境外提供。国内处理依据成立后,企业还要核对跨境适用路径、告知、单独同意、合同和接收方监督。
数据流、人数和接收方管理可参考个人信息跨境清单,并以最新主管要求为准。
处理活动清册保存判断链
清册为每个目的记录依据、事实、必要字段、适用条款、开始时间、停止条件、负责人和证据位置。只写“用户授权”或“业务需要”无法复核。
字段、系统和第三方记录方法可结合个人信息处理活动清册维护。依据变化要保留版本历史。
隐私告知与内部清册使用同一事实
页面告知处理者、目的、方式、种类、期限和权利渠道,内部清册再补充依据、系统、控制和证据。两份材料都应来自同一事实底稿。
企业官网隐私政策清单可用于核对表单、Cookie 和第三方服务。内部变更后要同步公开文本。
界面状态必须和处理依据一致
依赖同意的非必要脚本在同意前不加载,拒绝后不发送请求。履约所需字段则应说明缺失后无法完成的具体步骤,不用营销式措辞迫使选择。
前端显示、网络请求、数据库记录和供应商后台需要一起验收。Cookie 状态可结合Cookie 与同意管理清单测试。
接口和代码把目的限制落实到数据流
接口按业务动作返回最少字段,并携带受控的目的标识。营销任务不能调用仅供履约的客户接口,调试脚本也不能绕过权限。
代码审查检查字段、调用者、日志、缓存和错误处理。新增下游消费者时重新触发隐私评审。
保存期限跟随目的和依据结束
合同履行、法定留存、营销同意和求职申请的保存终点不同。一个客户记录可能需要按字段或用途进入不同删除队列。
期限、备份与供应商销毁可结合数据保留与删除清单配置。法定留存期间应限制其他用途。
个人权利响应要理解依据差异
撤回同意、反对处理、删除、访问和更正的适用条件并不完全相同。客服需要查到具体目的与依据,才能给出准确结果。
拒绝请求时记录理由和适用规则,不能用“系统规定”作统一答复。多个目的并存时,执行不应误伤仍有合法必要的处理。
高风险变化进入影响评估和设计门禁
敏感信息、自动化决策、对外提供、公开、跨境和其他重大影响场景按适用规则开展个人信息保护影响评估。评估同时检查依据、必要性和保护措施。
可结合个人信息保护影响评估清单与个人信息保护设计评审清单设置上线门禁。
供应商合同写明所依赖的业务事实
合同说明委托目的、方式、范围、数据种类、期限、保护措施和退出。供应商不得用自己的通用条款把数据扩到广告、训练或跨客户分析。
企业定期核对供应商实际接口、日志和子处理者。业务依据停止后,下游任务、缓存和备份也要按约定处理。
测试用例覆盖拒绝、撤回和目的变更
测试人员分别验证未同意、拒绝、撤回、合同结束、法定义务到期和公开来源撤回后的系统行为。页面提示、请求、数据库、任务队列和第三方状态都要检查。
用例还要证明必要字段确实服务目标,删除一个非必要字段后系统仍能完成核心功能。测试数据使用合成样本。
合规审计抽查依据与证据是否一致
《个人信息保护合规审计指引》要求审查基于同意处理时的同意质量与变更重新同意,也要核对未取得同意的处理是否落在法律、行政法规规定的情形。
审计可结合个人信息保护合规审计清单抽样目的、字段、页面、接口和证据,不能只阅读隐私政策。
凯乐丰个人信息处理依据验收清单
验收确认每个目的、主体关系、字段、依据、必要性、停止条件和证据均已记录;再检查同意颗粒度、合同必要、人力资源前提、具体法定义务、紧急事实、公开范围、敏感附加规则、未成年人、第三方和跨境要求。
企业可通过凯乐丰网站建设方案把目的标签、同意状态、权限和删除写进系统;凯乐丰 SEO/GEO 服务可核对公开告知、表单与统计脚本;涉及知识库和模型时,可结合凯乐丰私有化 AI 方案控制数据来源、用途和日志。
外部资料与适用边界
下列中国法规用于核对处理依据、同意、合同、人力资源、公开信息、必要性和审计要求。EDPB 与 ICO 资料只用于补充境外合同必要性、目的变更和文档化方法,不能直接替代中国法律判断。
