个人信息处理者违法处理信息最高罚多少?
说实话,最近半年至少有十几个粉丝和客户问我同一个问题:个人信息处理者违法处理信息最高罚多少? 尤其是上个月,一位做电商的朋友因为用户数据泄露差点被起诉,连夜打电话跟我求助。今天干脆写一篇,把罚款标准、判定逻辑和避坑方案一次讲透。
先直接给结论:根据《个人信息保护法》第66条,个人信息处理者违法处理信息最高罚五千万元人民币,或者上一年度营业额(注意是营业额,不是利润)的5%,两者取其高。⚠️ 对,你没看错,是“营业额”不是“净利润”,所以一旦触发“情节严重”,企业基本处于半瘫痪状态。💡
—
一、罚款的“两档标准”,你属于哪一档?
很多人以为罚款是拍脑袋定的,其实法律划了两条线,核心看是否“情节严重”。
1. 一般违法:警告+100万以下罚款
如果只是未按规定告知、未公开处理规则、或未取得同意就收集信息(但不涉及敏感信息),监管部门会先责令改正、警告,拒不改正的才罚款。上个月有个粉丝开奶茶店,用Excel存了顾客手机号做回访,没签同意书,被投诉后罚了8000元,属于这一档。
2. 情节严重:5000万或营业额5%
什么算“情节严重”?《个保法》第66条列了四个方向:
– 处理敏感个人信息(人脸、指纹、医疗健康、行踪轨迹等)
– 违法处理未成年个人信息
– 造成他人重大财产损失/人身损害
– 拒不整改或多次违规
这里有个小窍门:监管部门定“营业额5%”时,会参考企业上一年度全口径收入,包括政府补贴、利息收入等营业外收入。所以别想着“我把营收做低点就没事”,税务数据一调就有。
🎯 实操对照:如果你的业务涉及人脸识别、儿童信息、金融数据,无论公司多小,都默认往“严重”档靠齐。
—
二、三种“必罚场景”+ 一个大家最容易忽略的兜底条款
场景1:非法收集 ≠ 泄露才算违法
我曾指导过一个案例:某MCN机构用爬虫抓取小红书博主数据做“账号估值”,虽然没有卖数据,但因为收集方式不合法且信息量超过10万条,被罚了80万。注意:违法“处理”包括收集、存储、使用、加工、传输、提供、公开七个环节,任何一环出问题都算。
场景2:员工也属于“个人信息处理者”
企业内部员工信息(身份证号、银行卡号)同样受保护。因考勤系统漏洞导致员工通讯录泄露,哪怕没对外传播,只要“未采取必要安全措施”就可能被罚。今年初苏州一家工厂就因为钉钉群误传了全体员工的工资表,被员工集体投诉,最终罚款12万。
场景3:委托第三方处理,责任甩不掉
你签了保密协议也没用!法律规定,委托处理时,委托方有监督义务。如果你的外包客服系统崩了导致数据泄露,罚款还是由你(个人信息处理者)承担。💡
兜底条款(重点⚠️)
《个保法》第66条末尾还有一句话:“对自然人处以100万以下罚款,对单位处以5000万以下罚款”。这意味着——个人(如公司法人、直接负责人)最高可被罚100万,且可能被列入职业禁入名单。所以别以为“罚公司不罚个人”。
—
三、真实案例:一家教育机构是如何被罚到“伤筋动骨”的
去年深圳一家K12在线教育公司(化名“启航学社”)违规收集12万学生家庭住址、成绩信息并用于电话营销。家长投诉后,网信办调查发现:
– 未明示收集目的
– 未取得监护人单独同意
– 将数据存储在境外服务器
结果:按“情节严重”处理,罚款上一年度营业额(4.2亿元)的4%,即1680万元;直接负责人(数据部门总监)个人罚款25万元,且5年内不得担任相关职务。
这个案子给了我三个启示:
1. “同意”必须有证据 —— 你光在隐私政策里写一句“用户注册即同意”没用,法院要求“单独同意”且留痕。
2. 跨境传输是高压线 —— 只要服务器在境外(即使云服务商是阿里云海外节点),必须通过安全评估。
3. 营业额罚则的恐怖之处 —— 企业利润可能只有几百万,但营业额几个亿,罚4%直接破产。
🎯 实操建议:如果你不确定自己的合规状态,赶紧做一次“数据处理行为清单”,列出:收集了什么信息?放在哪?谁有权访问?是否涉及跨境?保存多久?这四张表,基本能避开90%的雷区。
—
四、常见问题解答(评论区高频提问)
Q1:个人(非企业)泄露别人信息,会罚这么多吗?
个人不适用“营业额5%”,但适用“100万以下罚款”。例如在网上发帖公开他人手机号、住址,若造成严重后果,可能面临治安拘留+民事赔偿+罚款。
Q2:如果根本没赚到钱,还会罚“营业额5%”吗?
会。法律看的是“违法处理行为”,不看是否盈利。曾有公益组织泄露捐赠人信息被罚2000万,因为其年度接受捐赠额(视为营业额)超4亿。
Q3:被罚后怎么补救,罚款能减免吗?
主动改正、消除影响、获得受害人谅解,可以作为减轻处罚的酌定因素。但注意:仅限“酌定” ,不是你道歉就免罚。建议委托专业律师在听证环节充分陈述。
—
总结一下
核心要点就三句话:
– 个人信息处理者违法处理信息最高罚5000万或年营业额5%,取高值;
– “情节严重”主要由敏感信息、未成年人信息、财产损失、拒不整改判定;
– 个人(高管/直接责任人)最高罚100万,且可能禁业。
最后留个互动问题:你在处理用户数据或个人信息时,遇到过最头疼的合规问题是什么?是同意书难签,还是存储安全难搞?评论区告诉我,我可以针对具体场景再出一篇“排雷指南”!📌
(当然,以上只是我的个人经验总结,具体个案建议咨询专业律师。)