在数字化浪潮席卷之下,互联网服务已深度嵌入人们的日常生活,从通勤导航到线上支付,从购物推荐到网络聊天,各类服务在带来便利的同时,也让掌握海量个人信息的平台企业面临更严格的监管要求。为切实保护用户合法权益,推动个人信息依法合理使用,规范企业的个人信息处理行为已成为当务之急。
8月7日,国家网信办发布《大型个人信息处理者个人信息保护规定(征求意见稿)》(以下简称《征求意见稿》),明确对在互联网生态中具有较大影响力和控制力的企业提出更具体的个人信息保护义务。意见反馈截止时间为9月7日,这一举措标志着我国在个人信息保护领域的法规体系进一步完善。
《征求意见稿》的出台是对2021年《个人信息保护法》第58条的细化落实。该条款首次提出中国版“数字守门人”概念,要求提供重要互联网平台服务、用户数量庞大且业务类型复杂的个人信息处理者承担额外义务。此次《征求意见稿》在此基础上,进一步明确了规制对象和认定标准。
此前,国家网信办曾于2025年9月发布《大型网络平台设立个人信息保护监督委员会规定(征求意见稿)》,同年11月又联合公安部发布《大型网络平台个人信息保护规定(征求意见稿)》,试图规范大型网络平台的个人信息处理活动。此次《征求意见稿》将上述两稿内容整合完善,形成了统一的规制框架。
与以往相比,《征求意见稿》的规制对象发生了显著变化。此前两稿均针对“大型网络平台服务提供者”提出要求,而新稿将规制对象改为“大型个人信息处理者”。这一调整使得定义范围更广,不再局限于“平台”形态,而是更关注企业实际掌握和处理的个人信息数量。
具体而言,《征求意见稿》提出,认定大型个人信息处理者需综合考虑三方面条件:处理1000万人以上自然人个人信息;提供涉及个人信息处理的重要网络服务,或经营范围涵盖多种业务且涉及个人信息处理;个人信息处理活动对国家安全、经济运行、社会稳定、公共健康和安全等具有重要影响。
此前两稿中,“大型网络平台服务提供者”的核心认定标准之一为“注册用户5000万以上或者月活跃用户1000万以上”,同时要求业务类型复杂且对国家安全、经济运行等具有重要影响。相比之下,此次《征求意见稿》的定义更侧重于数据处理规模,而大型网络平台的定义则更关注用户规模和平台影响力。
为确保企业规范申报成为“大型个人信息处理者”,《征求意见稿》建立了一套完整的“地方查验-中央认定-终审公告”申报机制。符合条件的企业需通过所在地省级网信部门向国家网信部门申报认定,省级网信部门在收到材料后15个工作日内完成完备性查验并报送国家网信部门,最终由国家网信部门会同相关部门研究确定清单并向社会公告。
该机制还设计了“督促申报”和“动态退出”两项配套制度。若相关部门认为企业符合认定条件但未主动申报,将督促其申报;被认定的企业若连续6个月不再符合条件,可申请变更认定。
《征求意见稿》的另一亮点是设专章明确“个人信息保护监督委员会”的成立标准和监督内容。根据规定,大型个人信息处理者需在被认定之日起6个月内成立监督委员会,成员为单数且不少于7名,其中外部成员占比不低于三分之二。






