企业官网上的在线留言、咨询表单、客服窗口与访问统计脚本,都在收集访客信息。这些功能在开发时往往被视为标配,但其背后的合规义务常常被忽略。
现行依据与最新动向
《中华人民共和国个人信息保护法》确立了处理个人信息应当遵循合法、正当、必要与诚信的原则,并需取得个人同意或者具备其他合法性基础。在推荐性国家标准层面,GB/T 35273-2020《信息安全技术 个人信息安全规范》为个人信息处理活动提供了具体操作要求。
值得企业关注的是,该标准已于2026年1月完成复审,结论为修订;全国网络安全标准化技术委员会随后发布新版《数据安全技术 个人信息安全规范》征求意见稿,拟对现行标准进行全面修订,并新增了生成式人工智能、统一账号体系等场景下的规则。这意味着个人信息保护的要求仍在收紧,企业宜提前调整,而不必等到标准正式发布之后再补。
动作一:先分清必要与非必要
为回复客户咨询而收集姓名与联系方式,通常可以解释为处理目的所必需;而收集身份证号、住址、人脸等生物识别信息,则属于敏感个人信息范畴,需要更高的告知标准与单独同意。
征求意见稿中还明确提出,默认同意、被动同意,以及以继续使用为条件强迫取得的同意,均不应视为有效同意。因此表单上的同意选项不应预先勾选,也不应把必须同意作为使用基本功能的前提。
动作二:把隐私政策放在用户看得到的地方
隐私政策不应只挂在页脚角落。在表单、客服入口等收集信息的位置,应就近告知收集目的、范围、使用方式与保存期限,并链接到完整政策全文。
《个人信息保护法》赋予个人查阅、复制、更正、删除其个人信息以及撤回同意的权利,企业应在网站界面中提供相应的入口与联系方式。征求意见稿进一步提出,收到更正、删除、注销等请求,应在验证身份后的规定工作日内予以答复。企业据此梳理内部响应流程,比事后临时应对更为稳妥。
动作三:技术与流程一起改
传输环节,表单须通过全站加密方式提交;存储环节,按最小必要原则收集,不留存与业务无关的日志;权限环节,为后台设置最小权限,避免客服或者销售账号可以导出全量客户数据。
容易漏掉的是第三方组件。地图、在线客服、流量统计与广告投放脚本都会与第三方服务器交换数据,相当于把访客信息带出了企业自有站点。引入这类组件前,应确认其数据流向与隐私条款,对可匿名化的统计做匿名化处理。
落地时可以先做三张表
一是信息收集清单:哪些页面、收集哪些字段、目的是什么;二是第三方组件清单:组件名称、提供方、涉及哪些数据;三是响应流程表:谁负责接收权利请求、多久答复、如何留痕。这三张表不需要昂贵投入,但能显著降低合规风险,也是后续接受检查时最直接的证明材料。
本文所引标准条款以现行有效版本为准;若相关法规、标准已修订,请以最新发布版本及主管部门口径为准。
关于冉冉科技
江苏冉冉信息科技有限公司(品牌"冉冉科技")成立于2017年,位于江苏省常州市新北区,是一家从事互联网信息服务、电子商务应用与企业应用系统开发的技术服务企业。公司业务涵盖网站建设、网页设计、SEO优化、竞价包年、域名注册、虚拟主机、企业邮箱、整合营销及企业形象策划等,以"只做有效果的网络营销"为服务主张,累计完成三千余起网站建设与服务。

冉冉科技

商务咨询