个人信息处理合法性基础包括哪些法定情形?
说实话,上个月有个粉丝私信我,说公司要做用户画像分析,但法务和业务部门吵了一周——到底什么情况下能合法处理个人信息?这问题特别典型。个人信息处理合法性基础包括哪些法定情形,直接决定你能否合规地收集和使用数据。如果你也在为这事儿头疼,这篇内容建议收藏。
🎯 先说个扎心的现实:很多企业以为拿到用户同意就万事大吉。但《个人信息保护法》第13条给了六条路,同意只是其中一条。我拆开揉碎了讲清楚,尤其最后一种情形,90%的运营都没意识到。
一、六种法定情形的核心逻辑
1. 取得个人同意
这是最通用的合法性基础,但这里有个小窍门——同意必须是充分知情后自愿、明确作出的,而且不能捆绑。去年我指导过一个电商客户,他们把同意条款藏在用户协议第8页,结果被监管点名了。正确的做法是弹窗单独获取授权,像苹果那样分场景提示。
💡 实操建议:保存同意的记录至少三年,别等投诉来了才翻服务器。
2. 为订立、履行合同所必需
比如你网购,平台必须把地址给快递公司,否则合同没法履行。这类处理不需要单独再要同意。但注意“必需”这个度——卖手机的不该拿你的定位数据去做健身推荐,超范围就违规了。
3. 履行法定职责或法定义务
银行反洗钱、平台向网信部门报告违规信息,这些属于法定强制要求。上个月有个做直播的粉丝问我,平台要求提交主播身份证,算不算违法?其实如果监管有明确要求,这就是合规的,而且可以不经过同意。
⚠️ 易错点:内部合规审计(比如反腐调查)能不能引用这条?说实话存在争议,建议结合目的合理性判断,别滥用。
4. 应对突发公共卫生事件或紧急情况
疫情期间的健康码、行程码采集就属于这类。但这个情形是临时性的,紧急情况解除后,相关数据应依法删除或匿名化。今年初有个社区App还留着用户核酸信息,被罚了20万,得不偿失。
5. 为公共利益实施新闻报道、舆论监督
自媒体爆料时如何合法处理个人信息?引用这条时,必须确保报道内容与公共利益相关,且对个人权益影响最小。比如曝光食品安全问题,你可以马赛克掉无关的路人脸。
6. 在合理范围内处理已公开信息
这是大家误解最深的一条。不是说信息被公开了就能随便用。判断“合理范围”要看:公开目的(当事人是否希望被再次传播)、来源(是不是合法公开渠道)、影响(处理结果是否违背原意)。
🎯 经典踩坑案例:某第三方数据公司抓取招聘网站的简历,虽然简历是求职者主动公开的,但抓去用于推销培训课程,属于用途不合理,被判侵权。记住,公开≠免费午餐。
二、案例复盘:一个信息处理合规调整的真实样本
2022年,我帮一家做会员管理的连锁美容院做合规诊断。他们原来的做法是:收银台获取手机号→自动打标签→推送营销短信。问题出在——营销短信的同意和办会员的同意混在一起了。
🔍 整改方案:
1. 会员协议单独列明“用于服务通知”,默认不勾选“营销推送”
2. 已收集的1.2万条存量数据,用短信二次确认
3. 上线三个月后,退订率仅8%,反而比之前强制订阅时转化率高了15%(当然这只是我的看法,但数据不会骗人)
三、常见问题集中答疑
Q1:老板说“不采集就下班”,员工能拒绝吗?
不行。劳动关系中的同意大概率被认定非自愿。合法路径是依据《劳动合同法》或内部管理制度,但必须明确告知用途和保存期限。
Q2:用爬虫抓公开数据做AI训练,安全吗?
今年监管口径趋严。除非你直接引用上述第6条且通过“合理性”测试,否则建议做匿名化处理,或购买合规数据库。
Q3:个人在社交平台发的帖子,想截图二次创作,算侵权吗?
分情况。如果是恶搞剪辑,可能涉及肖像权和名誉权;但如果用于评论性内容,引用第5条“舆论监督”更稳,记得标注来源和打码。
四、写在最后
总结一下,个人信息处理合法性基础包括哪些法定情形这问题,本质是“目的限制原则”的落地。六个法定情形像六把钥匙,用错钥匙打不开门,用对了才能既高效又安全。建议你对照自己业务,梳理一下现有数据流和同意路径,别等监管函来了才补作业。
你在处理用户数据时,最纠结的场景是哪个?比如人脸信息、儿童数据还是员工监控?评论区告诉我,抽三位粉丝送《个保法合规自查清单》!