跳到主要内容
加密解密2026-10-04Begin3 分钟阅读

个保法 PIA 影响评估自查:五类触发场景、评估三要素与实操框架

PIA 是什么,什么时候必须做

个人信息保护影响评估(PIA,Personal Information Protection Impact Assessment)是《个人信息保护法》第 55-56 条设立的事前评估义务。五类处理活动触发:

  1. 处理敏感个人信息(生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹,以及不满十四周岁未成年人的个人信息)
  2. 利用个人信息进行自动化决策(推荐算法、差异化定价、自动化拒绝)
  3. 委托处理、向第三方提供、公开个人信息
  4. 向境外提供个人信息(叠加数据出境三条路径的评估要求)
  5. 其他对个人权益有重大影响的处理活动

做了评估不豁免责任(违法处理照样罚),但不做评估本身就是独立违法项——最高可罚上一年度营业额 5%(情节严重档)。

评估三要素(法定的最小结构)

第 56 条规定了报告必须包含:

  1. 处理目的、方式的合法性、正当性、必要性——为什么收、怎么收、不收行不行
  2. 对个人权益的影响及安全风险——泄露/滥用/篡改的可能性与后果分级
  3. 保护措施的有效性——加密、脱敏、权限、审计等措施与风险的匹配论证

报告与处理情况记录至少留存三年——这是检查时最先被调取的材料。

自查框架:四步走

第一步:画数据地图

  • 个人信息清单:字段级(姓名/手机/身份证/位置/设备号…),标注哪些属敏感类
  • 数据流图:采集端 → 传输 → 存储(哪个库哪张表)→ 使用(哪些业务)→ 共享(哪些第三方)→ 出境与否 → 删除策略
  • 委托处理关系:SDK、云服务、外包开发的接触面

高频卡点:第三方 SDK 是重灾区——嵌入即构成委托处理/共同处理,很多团队从未把它列入数据地图。

第二步:触发场景识别

对照五类触发场景逐条过:有没有收敏感信息?推荐系统算不算自动化决策?数据出境吗(含「境外可远程访问」的隐性出境——境外运维访问境内数据库也触发)?

第三步:风险矩阵

对每个高风险处理活动做「可能性 × 后果严重度」分级:

  • 身份证号明文存储 → 高后果(撞库+精准画像)
  • 手机号收集团伙 → 中后果
  • 匿名化后的统计行为数据 → 低后果(前提是真匿名化而非假名化)

第四步:措施核对与论证

  • 存储加密(身份证/银行卡落库加密,与加密体系衔接)
  • 传输加密(HTTPS 全站)
  • 展示脱敏(界面上的 138****5678)
  • 权限最小化 + 操作审计
  • 有效期与删除机制(注册多久后可删、注销后几天清)
  • 单独同意(敏感信息处理需明示单独同意,混在用户协议里无效)

与等保、密评的三位一体

等保密评PIA
定位全面安全底座密码应用专项个人信息专项
依据GB/T 22239GB/T 39786(自查清单)个保法 55/56 条
关系三者交叉复用:等保的审计/加密项 ↔ 密评的传输加密 ↔ PIA 的存储加密与权限,一套措施三处举证

实现注记 / Implementer's note

做这个站的过程本身就是一次微型 PIA 演练:工具站收不到个人数据(全部本地处理)是最强的「必要性」论证,但分析统计(GA4)仍构成个人信息处理——这也是当年 consent 门控事故复盘里「最严格 ≠ 最正确」教训的源头:合规措施的有效性论证要包括「不把统计系统改瞎」,评估报告里保护措施与可用性的平衡本身就该写进去。

相关阅读