树人视角SHUREN NEWS

数据合规视角下企业个人信息处理中告知与同意义务

2026-09-08 09:31:24 22

关键词:告知与同意、个人信息保护法、单独同意、合规管理、监管执法

/ 前言 /

“告知同意”是企业处理个人信息时最基本的合规要求。自2012年《全国人民代表大会常务委员会关于加强网络信息保护的决定》确立“明示同意”规则以来,《民法典》第一千零三十五条将“征得同意、公开规则、明示目的方式和范围”上升为处理条件,《网络安全法》第四十三条延续“明示并取得同意”的要求,至2021年施行的《个人信息保护法》,告知与同意规则得以体系化。《个人信息保护法》第十三条将“取得个人的同意”列为处理个人信息的首要合法性基础,其第十四条、第十七条分别构建告知规则与同意规则。对企业而言,告知与同意既是合规起点,也是监管执法、民事诉讼与合规审计的高频核查对象。
 

一、告知应当履行的程序

(一)告知的时点与对象

《个人信息保护法》第十七条第一款规定,处理者在处理个人信息前应当履行告知义务,告知构成处理行为的在先程序,企业不得先收集、后告知。告知的对象是个人信息所指向的个人本人;处理不满十四周岁未成年人个人信息的,根据该法律规定第三十一条还应取得其父母或者其他监护人的同意,并制定专门的个人信息处理规则。

 

(二)告知的内容要素

根据《个人信息保护法》第十七条第一款,告知应当至少包括四项内容:一是处理者的名称或者姓名和联系方式;二是个人信息的处理目的、处理方式、处理的个人信息种类和保存期限;三是个人行使本法规定权利的方式和程序;四是法律、行政法规规定应当告知的其他事项。处理敏感个人信息的,根据该法规第三十条,还应额外告知处理敏感个人信息的必要性以及对个人权益的影响。告知事项发生变更的,应当将变更部分告知个人,并重新取得同意。

企业可以通过制定个人信息处理规则的方式集中告知,但根据《个人信息保护法》第十七条第三款,处理规则应当公开并便于查阅和保存,不得嵌套多层结构或故意将规则隐藏在不易发现的位置;《网络数据安全管理条例》第二十一条也要求处理规则集中公开展示、易于访问并置于醒目位置,对收集和对外提供个人信息的目的、方式、种类及接收方信息以清单列明。

 

(三)告知的方式与标准

《个人信息保护法》第十七条第一款对告知提出了“显著方式、清晰易懂的语言”“真实、准确、完整”的要求。

显著方式是指告知不应被埋没于冗长文本或深层跳转之后,应足以引起个人注意,例如:可以采取弹窗提示、独立页面等形式。

清晰易懂,要求以一般公众能够理解的语言表达,避免堆砌晦涩术语。

真实、准确、完整,则要求告知内容与实际处理活动一致,不得虚报目的、隐瞒范围。这与该法律规定第七条确立的公开透明原则相互印证。

实务中,个人信息处理规则(即隐私政策)是告知的主要载体,企业应当建立总则+场景告知的双层结构并做好版本管理,变更时及时更新公示。

 

(四)特殊处理场景的告知义务

根据《个人信息保护法》第二十三条,对高风险处理活动,法律设置了更重的告知要求。比如(1)向其他个人信息处理者提供个人信息的,应当告知接收方的名称或者姓名、联系方式、处理目的、处理方式和个人信息的种类,并取得单独同意;(2)向境外提供个人信息的,还应当告知个人向境外接收方行使权利的方式和程序等事项,并取得单独同意;(3)在公共场所安装图像采集、个人身份识别设备的,应为维护公共安全所必需并设置显著提示标识,所收集信息用于公共安全以外目的的,须取得单独同意;(4)因合并、分立、解散、被宣告破产等需要转移个人信息的,应当告知接收方的名称或者姓名和联系方式。

 

(五)告知义务的例外

根据《个人信息保护法》第十八条第一款,有法律、行政法规规定应当保密或者不需要告知情形的,可以不告知;第二款规定,紧急情况下为保护自然人的生命健康和财产安全无法及时告知的,应当在紧急情况消除后及时告知。企业适用该例外应严格限于法定情形,不得以商业考虑等理由规避告知义务。
 

二、如何获取有效的同意

(一)同意的构成要件

根据《个人信息保护法》第十四条第一款规定,同意应当由个人在充分知情的前提下自愿、明确作出,三项要件缺一不可。具体含义如下:

1.充分知情以完整有效的告知为前提,告知存在瑕疵将动摇同意的效力基础;

2.自愿要求企业不得以误导、欺诈、胁迫等方式取得同意,同时禁止处理者以个人不同意或者撤回同意为由拒绝提供产品或者服务,处理属于提供产品或者服务所必需的除外,防止以“捆绑同意”架空自愿原则;

3.明确要求同意应当指向具体、特定的处理活动,一般以主动勾选、点击确认、签名等积极行为作出,默认勾选、消极不反对等默示通常不能认定为明确同意。

 

(二)同意的分级与形式

根据《个人信息保护法》第十四条规定,法律、行政法规规定应当取得单独同意或者书面同意的,从其规定,据此形成一般同意与单独同意的梯度结构,即在特殊情况下,除一般同意外,还应当取得单独同意。

根据《个人信息保护法》有关条款,处理生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等敏感个人信息应当取得单独同意;向其他处理者提供、公开个人信息、公共场所图像信息用于公共安全以外目的、向境外提供个人信息的,均须取得单独同意。单独同意要求就特定处理事项独立作出,不得以一揽子同意笼统涵盖,实务中通常通过独立授权页、单独弹窗实现。

 

(三)同意的动态管理与撤回

同意并非一次取得即长期有效,根据《个人信息保护法》第十四条第二款规定,处理目的、方式、种类发生变更的,应当重新取得同意;第十五条规定了个人有权撤回同意,处理者应当提供便捷的撤回方式,撤回不影响撤回前已进行的处理效力;第四十七条将个人撤回同意列为处理者应当主动删除个人信息的法定情形。

另外,《网络数据安全管理条例》第二十二条还禁止在个人明确表示不同意后频繁征求同意。企业应当在产品界面设置与取得同意同等便捷的撤回入口。

 

(四)同意的证据留存与合规审计

根据《个人信息保护法》第五十六条,对个人权益有重大影响的处理活动应当事前进行个人信息保护影响评估。依据《个人信息保护合规审计管理办法》及其审计指引,监管与审计机构应当重点核查如下内容:

同意是否在充分知情、自愿、明确的前提下作出,是否依法取得单独同意或者书面同意,处理要素变更后是否重新取得同意,以及未取得同意是否属于法定不需同意的情形。企业应当完整留存告知文本、同意记录、变更与重新同意、撤回同意等证据,做到可回溯、可证明、可审计。

告知与同意共同构成个人信息处理合法性的第一道闸门。告知解决让个人知道的问题,同意解决让个人授权的问题,前者是后者的效力前提,后者是前者的目的归宿。企业应围绕事前告知、主动明示、单独分级、便捷撤回、全程留痕的完整链路设计告知同意机制,将法条要求转化为可落地的产品规则与流程控制,方能在日趋严格的监管环境中守住合规底线。