很多中小企业主听到”个人信息保护”,第一反应是”那是大平台的事,跟我没关系”。但实际上,只要你有一个官网,这件事大概率已经和你有关了。

举几个官网上的常见动作:客户在”在线询价”里填了姓名和手机号;你在后台装了一个访问统计插件;网站上嵌了一张地图或一段第三方视频;客服窗口记录了聊天内容。这些动作在法律上大多属于”处理个人信息”,而《个人信息保护法》对它们都有明确要求。

这部法律在 2021 年 11 月 1 日起施行。它的处罚力度不轻:情节严重的,可处五千万元以下或者上一年度营业额百分之五以下罚款,并可以责令暂停相关业务、停业整顿、吊销相关业务许可或营业执照;对直接负责的主管人员和其他直接责任人员,还可处以罚款并禁止在一定期限内担任相关职务。

对绝大多数中小企业来说,真正的风险通常不是”被罚几千万”,而是更日常的几种情况:客户投诉、渠道或平台审核不通过、招投标时被要求提供合规材料、以及一旦发生数据泄露后的连锁麻烦。这篇文章把法律要求翻译成官网层面的具体动作,让你知道该做哪几件事。

一、先盘点:你的官网到底收集了哪些个人信息

合规的第一步是”搞清楚自己手里有什么”。按收集方式,官网上的个人信息分两类:

显性收集——用户主动填写的:

  • 在线询价、预约、留言表单:姓名、手机号、公司名称、需求描述
  • 会员注册、订阅推送:账号、邮箱、手机号
  • 在线客服对话:聊天内容,可能包含联系方式
  • 简历投递(招聘栏目):姓名、电话、学历、工作经历,甚至身份证号、照片
  • 报名、抽奖、问卷类活动:视表单设计而定

隐性收集——用户未主动提供、由技术手段记录的:

  • 访问统计工具:IP 地址、设备型号、浏览器、访问路径、停留时间
  • Cookie 及类似技术:会话标识、偏好记录、部分统计标识
  • 第三方嵌入内容:地图、视频播放器、客服插件、外部字体、社交分享按钮,这些组件可能同时向第三方发送访客信息

最容易漏掉的是最后一类。很多企业并不知道自己页面上嵌了多少第三方组件,也不知道它们各自收集了什么。这也是自查时最该先去数一遍的地方。

二、法规底线:告知与同意的三条硬规则

规则一:必须”事先告知”,且内容有明确清单

《个人信息保护法》第十七条规定,处理个人信息前,应当以显著方式、清晰易懂的语言,真实、准确、完整地告知下列事项:

  • 个人信息处理者的名称或者姓名和联系方式;
  • 处理目的、处理方式,处理的个人信息种类、保存期限;
  • 个人行使法律规定权利的方式和程序;
  • 法律、行政法规规定应当告知的其他事项。

这一条直接决定了你隐私政策里必须有的内容。特别提醒”联系方式”这一项——不少网站的隐私政策通篇都是法律术语,却没有一个能联系到人的邮箱或电话,这本身就属于告知不完整。上述事项发生变更的,还应将变更部分告知用户。

规则二:同意必须”自愿、明确”,不得默认勾选、不得捆绑

这是实践中最容易踩线的一条。具体要求是:

  • 不得默认勾选。“我已阅读并同意隐私政策”前面的方框,默认状态必须是空的。预先是勾选状态、或把同意写在”注册即视为同意”里,都不符合”自愿、明确作出”的要求。
  • 不得以拒绝服务相要挟。不能因为用户不同意处理,就拒绝提供产品或服务——除非该处理是提供该产品或服务所必需的。也就是说,”不同意就不能提交询价”通常站不住脚,但”不同意收集手机号就无法回电”是可以解释的。
  • 敏感个人信息要单独取得同意。生物识别、医疗健康、金融账户、行踪轨迹、不满十四周岁未成年人的信息等属于敏感个人信息,需要单独同意并说明必要性。招聘栏目收集身份证号、照片这类信息时,要格外谨慎。
  • 涉及未成年人要更严格。处理不满十四周岁未成年人的个人信息,应当取得其父母或其他监护人的同意,并制定专门的个人信息处理规则。

规则三:保存期限”最短必要”

第十九条规定,个人信息的保存期限应当为实现处理目的所必要的最短时间。落到官网运营上,就是一个很实际的问题:两年前的询价线索,还留在数据库里吗?

合理做法是给不同类型的个人信息设定明确的保存期限并写进隐私政策,例如”询价信息在完成回访后保留 12 个月”,到期做清理或匿名化处理。同时要注意,法律、行政法规另有规定的,从其规定。

三、隐私政策怎么写才算”到位”

隐私政策(也称个人信息保护政策)是企业向用户告知处理规则的核心载体。建议包含以下内容,逐项对照:

  • 主体信息:企业全称、注册地址、有效联系方式(邮箱或电话,要能真的联系到人);
  • 收集范围:分场景列出收集哪些字段,例如”在线询价:姓名、手机号、公司名称”;
  • 处理目的:每个场景说明为什么收集,例如”用于回访与报价”;
  • 处理方式与存储:数据存放在哪、是否加密、谁可以访问;
  • 保存期限:各类信息分别保留多久;
  • Cookie 与第三方:使用了哪些统计工具和第三方组件,各自用途;
  • 用户权利与行使方式:如何查询、更正、删除、撤回同意、注销账号,给出具体操作入口;
  • 更新机制:生效日期与更新后的通知方式。

常见缺陷有五种,都很典型:直接抄别家的(主体和联系方式都忘了改)、写得像免责声明(通篇在撇清自己的责任,而不是告知处理规则)、通篇法律术语(不符合”清晰易懂”的要求)、不写联系方式(告知不完整)、写完从不更新(新增了统计工具、客服插件却不更新政策)。

四、Cookie 与统计工具的合规处理

Cookie 是这个话题里最容易被误解的部分。要理清两点:

第一,Cookie 不是一律要同意,要区分类型。保障网站基本运行所必需的(例如维持登录状态、安全校验)通常属于必要类;而用于统计分析、行为画像、广告投放的属于非必要类。非必要类原则上应当先取得同意,再设置。

第二,”在隐私政策里提一句 Cookie”不等于取得了同意。告知和同意是两个动作。仅在使用条款里写一段 Cookie 说明,用户从未做出选择,这在合规上是有缺口的。

落到实操上,对大多数中小企业官网,比较可行且成本可控的做法是:

  • 把 Cookie 按”必要 / 统计 / 营销”分类,在隐私政策里分别说明用途;
  • 对非必要的统计与营销类,提供明确的告知与选择入口,并允许用户随时撤回;
  • 定期(例如每年)盘点一次网站上的第三方组件清单,新增的组件及时补进政策;
  • 如果使用了境外统计服务,还要留意数据出境相关的合规要求,这一点在企业有涉外业务时需要单独评估。

补充一句实务经验:先把”清单”建起来,比先上一个复杂工具更重要。很多企业连自己装了几个统计工具、页面上嵌了几个第三方组件都说不清,这种状态下谈合规是无从下手的。

五、表单、询价与在线客服的边界

官网最常见的个人信息入口就是表单。几条实操原则:

  • 只收集”必需”字段。能通过电话回访完成的事,就不要收集身份证号;能只填手机号,就不要同时要手机号和邮箱。多要一个字段,就多一分告知义务与泄露风险。
  • 传输必须加密。全站启用 HTTPS 是最低底线——表单在明文 HTTP 上提交,等于把客户信息暴露在传输链路里。
  • 存储要控制权限。后台谁能看询价数据、能否批量导出,要有明确限制并留有记录。这类数据被内部人员批量带走,是企业最常见的数据风险来源之一。
  • 内部使用不得超出告知范围。告知的是”用于回访报价”,就不能拿去发无关营销短信。
  • 客服对话记录同样属于个人信息。使用第三方客服系统时,要确认对方如何处理数据、保存多久。
  • 向第三方提供需单独同意并签订协议。第二十一条规定,委托第三方处理个人信息时,应当与受托方约定处理目的、期限、方式、信息种类、保护措施及双方权利义务,并对受托方的处理活动进行监督。

六、把合规做成交付标准,而不是事后补救

对正在建站或准备改版的企业,最省事的路径是把隐私合规写进建站需求与验收清单,让它在开发环节就完成,而不是上线后再返工。具体可以要求服务商交付这几样:

  • 一份与自身业务实际相符的隐私政策(不是模板套用);
  • 一份网站上第三方组件与统计工具清单,注明各自用途;
  • 表单字段的必要性说明(每个字段为什么收);
  • 全站 HTTPS 与表单加密提交的确认;
  • 后台数据访问权限的划分与导出记录设置。

这些内容写进合同附件,验收时逐项核对,成本很低,但能避免上线后再补的麻烦。

七、12 项自查清单

把前文浓缩成 12 条,可以直接拿去对照自家官网:

  • 网站有没有隐私政策页面,并且能从页脚进入?
  • 隐私政策里的企业名称与联系方式是不是你自己公司的?
  • 政策有没有说明收集哪些字段、用来干什么、保存多久?
  • 表单上的”同意”是不是默认勾选的?(默认勾选的要改掉)
  • 有没有因为用户不同意,就拒绝提供核心服务?
  • 表单字段里有没有明显非必需的信息(如身份证号、详细住址)?
  • 全站是不是 HTTPS?表单提交是否加密?
  • 能不能说清网站上装了几个统计工具、分别是什么?
  • 页面里嵌的地图、视频、客服插件、社交分享,是否已在政策里说明?
  • 用户要删除或更正自己的信息时,有没有明确的联系入口?
  • 过期的询价线索,有没有清理或匿名化的机制?
  • 隐私政策有没有生效日期,最近一次更新是什么时候?

这 12 项里,前 8 项通常是成本最低、也最该先完成的。做完这一步,官网的合规底线基本就守住了。

回到本文开头那个判断:官网的隐私合规并非大平台的专属议题,它落在每一个表单字段、每一段统计代码、每一份隐私政策里。这件事的特点是——做起来不难,但很少有人主动做;等出问题时,往往已经积累了好几年的数据。

相关延伸阅读:企业官网图片与字体版权风险(同属官网合规的另一块,讲素材来源的边界)、AI 写的内容能放在企业官网上吗(AI 生成内容的标识要求)、以及 网站建设合同怎么签、怎么验收(本文提到的合规交付项,可以直接加进那份验收清单)。如果你想把自家的隐私政策与数据收集流程做一次梳理,或者需要在建站需求里把合规项写清楚,可以通过首页的联系方式与我们沟通。