项目库

小型个人信息处理自查 AOPC:从处理场景到可复核证据包

为符合条件的小型个人信息处理者盘点一个产品或服务流程,交付处理场景清单、官方表格预填、差异任务与证据索引,不替代正式合规审计、认证或法律意见。

卖的是可回到原始证据的自查准备,不是认证、法律意见或监管结论。

作者
AOPC 编辑部
发布
AOPC 编辑部
发布时间
更新
2026/8/3
核查
已核查
客户授权的产品处理场景经过事实盘点与人工复核后形成预填自查表和证据索引
客户输入到人工验收的交付路径

先看答案

适合谁
  • 能走查真实产品流程并严格管理个人信息测试边界的人
  • 已有小程序或软件服务合作方、可从一个版本开始试单的人
你会获得
卖的是可回到原始证据的自查准备,不是认证、法律意见或监管结论。
发布时间
实质更新
发布
AOPC 编辑部

60 秒结论

一分钟看懂这篇文章

卖的是可回到原始证据的自查准备,不是认证、法律意见或监管结论。

人负责

  • 确认适用条件与授权
  • 走查真实流程和原始证据
  • 审批整改与对外材料

AI 负责

  • 映射表格字段
  • 比较告知与实际流程
  • 整理待确认项
  1. 授权范围
  2. 流程盘点
  3. 人工复核
  4. 证据包

项目一句话

为能够确认适用条件的小型个人信息处理者,把一个 App、小程序、网站或线下服务流程中的处理目的、方式、信息种类、保存期限、权限、第三方与 SDK、权利入口和现有证据整理成事实清单,预填官方自查表与影响评估表,交付差异任务、证据索引和版本验收记录。卖的是能够回到原始证据的自查准备,不是自动生成一份隐私政策,也不是监管、认证或法律结论。

国家网信办、公安部于 2026 年 7 月 24 日公布《小型个人信息处理者个人信息保护简化措施规定》,把小型个人信息处理者界定为处理不满 10 万人个人信息的处理者,并附合规审计自查表和个人信息保护影响评估表。该规定自 2026 年 9 月 1 日起施行;本文发布于 2026 年 8 月 3 日,因此必须写明它在本文发布日是已公布、尚未施行,不能提前把简化措施描述成已经生效。

适合什么人

适合能在书面授权范围内走查产品或服务真实流程、理解基础权限和第三方 SDK、愿意把不知道的内容明确留作未决项的产品经理、测试人员、软件服务人员或运营质量负责人。经营者还要能够隔离客户资料,使用测试账号和测试数据,保存页面、配置、版本与核对日期,并让客户指定法律、安全或个人信息保护负责人处理专业判断。

不适合只复制一份通用隐私政策、只跑一次自动扫描或认为“处理人数少就没有义务”的人。若客户不能确认处理人数、处理者身份、业务流程或最终审批人,首单先做范围访谈,不进入表格预填。若涉及未成年人、敏感个人信息、重要数据、大规模出境、重大个人信息安全事件或监管指定审计,应直接引入客户的法律、安全或有资质专业机构。

客户是谁

第一类客户是计划在新规施行后核对适用条件、且能证明处理人数不满 10 万人的小型个人信息处理者。例如有自营小程序、App、网站会员流程或线下登记流程的小微企业。合格客户必须能指定处理者主体、业务负责人、测试环境、资料提供人和最终验收人。

第二类客户是受小微企业书面委托的软件开发商或小程序服务商。它们知道产品如何调用权限和 SDK,却常把告知文本、后台配置、第三方接收方、注销入口与客户内部流程分散在不同人员手中。服务只为一个确定客户准备事实证据,不替开发商批量复制结论,也不把不同客户的处理场景混在一个模板里。

新规第二十条支持企业、相关社会组织和专业机构通过培训、普法、咨询辅导等方式帮助小型个人信息处理者提升能力。这个条款证明限定范围的咨询辅导有制度位置,但不等于任何服务商自动成为认证机构或可以替客户完成正式专业判断。

卖什么

最小范围固定为一个处理者、一个产品或服务流程、一个版本和一条核心任务路径。范围表先记录处理人数的客户依据、产品版本、测试账号、允许检查的页面与接口、禁止复制的数据、现有规则、SDK 清单、负责人和验收人。处理人数或关键适用条件没有依据时标为待确认,不由 AI 推测。

事实清单逐项记录处理目的、处理方式、个人信息种类、是否敏感、来源、触发页面、必要性说明、保存期限、访问角色、第三方或 SDK、接收方、跨境情况、权限、删除方式、注销入口、投诉或权利受理渠道、原始证据位置和核对日期。App 或小程序首单使用测试数据走完一条核心路径,并把静态告知、权限弹窗、SDK 文档、网络接收方和后台配置分开记录。

表格包使用官方附件的自查表和影响评估表,只预填已经得到证据支持的事实。需要合法性基础、必要性、敏感程度、出境、事件影响或其他专业判断的字段,写明证据和问题后交给客户指定人员。差异表比较告知文本与实际流程,整改任务明确负责人、证据、截止版本和复核方式。交付包保留版本号、截图或导出记录、测试步骤、人工修改记录和客户验收记录。

怎么收费

基线盘点按处理者数量、产品或服务流程数量、平台与版本、第三方或 SDK 数量、权限数量、接收方数量和证据来源数量计费。首单只处理一条核心路径;需要同时检查 Android、iOS、小程序、网站和线下表单时,应拆成独立范围,而不是用一个“全包价”掩盖工作量。

表格与证据包按一份官方自查表、一份影响评估表、事实字段数量、待确认项、客户部门数量和人工复核轮次计费。持续更新按发布版本或固定变更批次计费,只有处理目的、权限、SDK、接收方、保存期限或权利入口发生变化时才重做相关证据。

不按“避免多少罚款”“降低多少风险”或“保证上架”收费。正式合规审计、认证、法律意见、安全测试、渗透测试、数据出境评估和安全事件处置由客户另行采购。公开通报说明问题真实存在,但不能被拿来推导市场统一价或承诺检查结果。

启动成本与工具

首单需要客户批准的测试环境或测试版本、专用测试账号、能复现权限和注销路径的设备、开发者工具或本地网络记录、SDK 官方文档、页面与配置导出、加密存储和版本索引。只检查线下流程时,也需要空白表单、张贴或告知位置、访问权限表、保存与删除记录,不应为了展示效果收集真实顾客信息。

启动成本按测试设备与账号、授权环境、核对工具、安全存储、版本留存、人工复核和必要专业咨询的实际投入核算。官方表格、TC260 指南和部分技术工具可以免费取得,但调查真实流程、核对第三方、重现权限调用、保护客户资料和请专业人员确认都需要时间或费用;表格免费不代表项目没有成本。

七天验证前先用自有演示产品或客户授权的测试版本,记录完成一条注册、下单、预约或会员路径所需的页面数、权限触发次数、SDK 数量、未知接收方、证据整理时间和人工复核时间。工具能力、第三方接口可见度和法律咨询费用无法统一公开,必须在试单中实测。

AI 员工配置

字段映射助手把访谈记录、隐私规则、SDK 文档、权限记录和测试证据整理为统一字段,并标记证据日期。差异助手比较告知文本与实际流程,列出未告知、告知不一致、证据缺失和需要复测的项目。聚类助手合并重复问题,生成向产品、开发、运营或专业人员追问的清单。交付助手生成整改任务与验收说明草稿。

AI 只能处理客户批准且已经最小化的数据。真实姓名、手机号、身份证件、账号凭证、内部接口、生产日志和用户内容不得发送到未经批准的外部模型。模型不能决定处理的合法性基础、必要性、敏感程度、出境路径或监管后果,未知字段必须保留为空或待确认。

人工负责人取得书面授权,在批准的设备和账号中走查真实任务,核对权限、SDK、接收方、注销、删除和权利入口,对每个预填字段确认原始证据。客户负责人批准处理规则、整改和提交材料;法律、安全、未成年人、敏感个人信息、重要数据、出境和事件处置结论交给相应专业人员。有限证据包不能据此宣称完成正式合规审计、获得认证或保证通过监管检查。

7 天启动步骤

  1. 第 1 天:固定适用与范围。 记录新规施行日期、客户提供的处理人数依据、一个处理者、一个流程、一个版本、排除项、验收人和禁止承诺。
  2. 第 2 天:访谈真实缺口。 访谈五家小型经营者、小程序开发商或软件服务商,复盘最近一次上线、自查或整改时缺的是处理清单、SDK 证据、权利入口还是表格责任人。
  3. 第 3 天:取得书面授权。 获取测试版本、测试账号、隐私规则、SDK 清单、后台配置与允许记录的证据范围,明确禁止使用真实个人信息。
  4. 第 4 天:走查一条核心路径。 用测试数据完成注册、预约、下单或会员流程,记录权限触发、第三方接收方、注销、删除和投诉入口。
  5. 第 5 天:对齐表格并人工复核。 用 AI 映射字段和整理差异,由人工回到页面、配置、文档或日志确认每项事实,专业判断保留待确认。
  6. 第 6 天:签付费试单。 限定处理者、流程、平台版本、自查表、影响评估表、复核轮次、数据处理方式和客户专业判断责任。
  7. 第 7 天:交付并书面验收。 提交事实清单、预填表、差异任务和证据索引,由客户负责人分配未决项,并由法律或安全人员确认专业字段。

七天只验证一条处理流程的事实盘点和证据交接,不代表已经建立企业级个人信息保护体系,也不代表新规施行后客户必然符合全部简化条件。

第一个客户从哪里来

先从已有合作关系的本地小程序开发商、软件外包团队或园区企业服务人员切入,寻找未来三十天内有上线、版本更新或自查任务的产品负责人、项目经理或经营者。具体询问对方是否能确认处理者主体和处理人数、是否有最新 SDK 清单、告知文本与实际流程是否由同一人维护,以及最终由谁批准整改;不向陌生企业群发“合规包过审”广告。

首单固定为一个处理者、一个小程序或 App 版本和一条注册、预约、下单或会员路径。先用客户的测试账号做付费基线盘点,客户确认事实清单能定位原始证据后,再完成两张官方表格的预填和差异任务。验收标准是客户能从证据索引复现每个字段、确认未知项没有被补写,并把整改分配给明确负责人;不以上架、认证、监管认可或“零问题”作为验收。

没有现成合作方时,可通过本地软件行业活动、园区公开企业服务目录或开发服务商官网寻找业务负责人,只使用公开业务联系方式一对一说明试单范围,不抓取个人联系方式,不扫描未授权产品,不接触真实用户数据。

风险与不适用场景

第一类风险是适用日期和条件写错。新规到 2026 年 9 月 1 日才施行;处理人数不满 10 万也不等于所有处理活动自动免责。每份范围表必须写明核对日期、处理人数依据、未成年人和敏感个人信息情况、平台内外处理、出境与事件情况,并交客户专业人员确认。

第二类风险是把预填材料冒充正式结论。国家网信办答记者问说明了自查表和影响评估表的简便路径,也说明监管部门可以抽查评估或查看审计报告。服务商只能整理事实、证据与待确认项,不能伪造签字、替客户承担处理者责任,不能宣称认证、监管背书或必然不受处罚。

第三类风险是只看文字、不看真实行为。2026 年 33 款 App 通报涉及未公开规则、SDK 未逐一列出、非必要收集和注销入口无效;工信部通知还要求 APP 与 SDK 的公开信息、权限和个人信息处理范围相互对应。测试必须覆盖真实任务路径、权限、第三方、注销和权利入口,但只能在书面授权的测试环境操作。

第四类风险是测试本身泄露数据。使用合成或测试数据,截图前遮盖标识,日志只保留必要字段,凭证使用短期最小权限,交付后按协议删除。客户没有批准外部模型时,只能在本地整理或使用去敏字段;不得复制生产数据库、真实用户内容或内部密钥。

本项目不适用于处理人数和主体无法确认、要求伪造证据或倒填日期、使用真实个人信息做演示、扫描未授权产品、涉及重大安全事件仍拒绝报告、要求保证通过监管检查,或需要认证、正式法律意见、渗透测试和出境评估的客户。

来源

唯一主行动

把下一步变成可执行动作

先用市场调研工作流访谈小型处理者与开发服务商