问6:《规定》对小型个人信息处理者履行告知、取得个人同意义务,提出了哪些简化措施?
答:小型个人信息处理者同时符合下列条件的,可以仅通过公开个人信息处理规则向个人履行告知义务:(一)处理个人信息(不含敏感个人信息)为提供产品或者服务所必需;(二)不向其他个人信息处理者提供且不对外公开个人信息,并在个人信息处理规则中明示。
对于公开个人信息处理规则并履行告知义务的小型个人信息处理者,《规定》明确,个人因获取产品或者服务需要,在充分知情的前提下自愿、主动向或者自愿、主动配合小型个人信息处理者提供获取产品或者服务所必需的个人信息的,小型个人信息处理者即可按照公开的个人信息处理规则处理其个人信息;为特定目的处理敏感个人信息的,小型个人信息处理者应当在个人信息处理规则中告知处理敏感个人信息的必要性以及对个人权益的影响,取得个人的单独同意。
法律、行政法规、部门规章对于小型个人信息处理者处理敏感个人信息另有规定的,从其规定。
问7:《规定》对依托网络平台处理个人信息的小型个人信息处理者,提出了哪些简化措施?
答:同时符合下列条件的小型个人信息处理者,可以不再制定个人信息处理规则、履行告知义务:(一)小型个人信息处理者仅通过网络平台开展个人信息处理活动,且不向网络平台外的其他个人信息处理者提供;(二)网络平台已针对小型个人信息处理者个人信息处理活动,制定发布了相应的个人信息处理规则,并与小型个人信息处理者约定了各自的权利和义务;(三)小型个人信息处理者声明遵守网络平台按照本规定要求制定的个人信息处理规则,且处理个人信息为提供产品或者服务所必需,未超出前项规则载明的处理目的、处理方式和个人信息种类范围。
对于符合前述规定条件的小型个人信息处理者,网络平台已开展个人信息保护合规审计、个人信息保护影响评估,覆盖小型个人信息处理者依托该网络平台开展的个人信息处理活动的,小型个人信息处理者可以不再重复开展。
小型个人信息处理者处理个人信息的目的、处理方式和种类超出网络平台个人信息处理规则范围的,应当按照《规定》要求另行制定个人信息处理规则并履行告知、合规审计和影响评估义务。网络平台调整个人信息处理规则的,应当及时通知相关小型个人信息处理者。
问8:《规定》对小型个人信息处理者开展个人信息保护合规审计、个人信息保护影响评估,提出了哪些简化措施?
答:《规定》以附件形式提供了《小型个人信息处理者个人信息保护合规审计自查表》《小型个人信息处理者个人信息保护影响评估表》,小型个人信息处理者可以按照附件的简便方式,开展个人信息保护合规审计和个人信息保护影响评估。个人信息保护合规审计至少每五年开展一次,法律、行政法规对于处理未成年人个人信息的合规审计另有规定的,从其规定。
《规定》明确,支持个人信息保护认证机构针对小型个人信息处理者开展认证工作,提高服务质量。通过个人信息保护认证的小型个人信息处理者,在认证有效期内可以免予开展个人信息保护合规审计。
问9:《规定》对小型个人信息处理者的监督管理,作了哪些规定?
答:对小型个人信息处理者的监督管理,《规定》作出以下规定:一是明确对小型个人信息处理者不予处罚、从轻或者减轻处罚的情形。规定对小型个人信息处理者依法不予处罚的,履行个人信息保护职责的部门应当视情采取约谈、发送提示函等监管措施。二是明确支持企业、相关社会组织、专业机构等通过组织培训、讲座、普法活动、咨询辅导等方式,帮助小型个人信息处理者提升个人信息保护能力水平。三是明确鼓励履行个人信息保护职责的部门为小型个人信息处理者提供安全便捷个人信息处理的基础设施、技术工具、咨询服务等,降低小型个人信息处理者合规成本。