网安周个保日:中小企业手里的四类数据自查清单
今天(9 月 20 日)是 2026 年国家网络安全宣传周(9 月 14 日至 20 日)的收官日,也是六大主题日的最后一个——“个人信息保护日”,由全国总工会、全国妇联牵头。网安周期间(9 月 15 日),国家网信办集中发布了网络安全、数据安全、个人信息保护领域的执法案例,其中一类很典型:某企业未向客户如实告知收集人脸信息的目的与用途,在未取得单独同意的情况下收集、存储、使用人脸信息,被依法查处。另一条对中小企业更直接:专门面向小型个人信息处理者的简化措施规定已于 9 月 1 日起施行——小企业处理个人信息有了简化的合规路径,但"简化"不等于"免除"。
这些案例与规定针对的行为,多数中小企业每天都在做,只是没意识到:收简历、打卡、装监控、存客户手机号——每一样都在处理个人信息。个保日这天,最实际的过法是把手里的四类数据各查三遍。
一查:简历库与员工档案
招聘季收上来的简历(身份证号、住址、照片)、入职材料(合同、体检报告、银行卡号),是公司手里最完整的一批个人信息。三问:收集时有没有讲清用途——招聘收的信息别挪作营销;存放有没有加密、是否限定只有人事能看;落选者的简历与离职员工的档案有没有到期删除——“收进来就永远存着"是最常见的违规姿势。
二查:打卡考勤
指纹打卡、人脸打卡属于生物识别信息,是法律意义上的敏感个人信息,需要单独同意,不能"入职默认开通”;考勤记录若带定位,同样敏感。三问:打卡方式是不是"不用生物识别也行"——刷卡、工牌能替代就替代;确需人脸指纹的,单独同意有没有留痕;考勤明细谁能导出、导出去过哪。
三查:监控影像
车间、办公室、门店的摄像头,拍到的每一帧都是个人信息。三问:监控区有没有贴告知标识;录像保存多久、有没有到期自动覆盖;调看权限收到哪一级——“谁都能翻监控"的公司,影像外流只是时间问题。用人脸识别做门禁的,同二查:单独同意与必要性都过一遍。
四查:客户手机号与订单
客户手机号、收货地址、订单明细,是业务系统里流动性最强的个人信息。三问:谁能批量导出——销售离职前导走一份客户表,是最常见的外泄剧本;导出的文件存在哪、加没加密;营销短信与电话有没有同意依据——“下过单就等于同意收广告"并不成立。
四类三问,一个下午过完
四类数据、每类三问,主线其实只有一条:收的时候讲清楚了吗,存的时候锁好了吗,不用的时候删掉了吗。 这也是本系列的分工:此前法治日那篇讲的是合规义务怎么建制度,金融日那篇讲的是钱袋怎么防骗,今天个保日讲的是个人信息到手怎么管——三面合起来,网安周对企业才算过完。
实操三件事
一、本周把四类数据的"存放位置"各写一行。 简历在哪台电脑、考勤在哪个系统、录像存几天、客户表谁能导出——四行字,就是自查的全部起点。
二、先补最便宜的两件:告知标识与保存期限。 监控贴告知、录像定期覆盖、简历到期删,成本近乎零,缺的只是有人去办。
三、涉及人脸指纹与系统改造的,请教专业力量。 生物识别合规、终端加密这类拿不准的,让懂行的本地 IT 服务方过一遍,比事后被查处便宜得多。
这些自查怎么落进自己公司的流程,可以搜「贵州诚鑫致达」聊聊。
信息来源:中央网信办、新华网