企业常法与人工智能和数字经济
  • 首页
  • 人工智能与法律
  • 数据合规与隐私
  • 数字经济法治
  • 金融科技监管
  • 公司常年法律顾问
  • 关于我们
首页 / 数据合规与隐私 / 企业必须设立个人信息保护负责人吗?谁来担任、怎么向网信部门报送?

企业必须设立个人信息保护负责人吗?谁来担任、怎么向网信部门报送?

数据合规与隐私 • 7 天 前

一句话回答:不是所有企业都要设。处理个人信息达到100万人以上的处理者,必须指定个人信息保护负责人,公开其联系方式,并在符合条件之日起30个工作日内向所在地设区的市级网信部门履行报送手续。

一、法律依据:个人信息保护法第52条

《个人信息保护法》第52条规定:处理个人信息达到国家网信部门规定数量的个人信息处理者应当指定个人信息保护负责人,负责对个人信息处理活动以及采取的保护措施等进行监督。个人信息处理者应当公开个人信息保护负责人的联系方式,并将个人信息保护负责人的姓名、联系方式等报送履行个人信息保护职责的部门。

这一条包含三层义务:一是“指定”,必须有人对个人信息保护兜底负责;二是“公开”,联系方式要让内部和外部都能找到;三是“报送”,主动报给监管部门。很多企业只做到第一层,第二层和第三层空着,这就是检查中最常被点到的问题。

二、多少人才算“达到规定数量”

《个人信息保护合规审计管理办法》第12条明确:处理100万人以上个人信息的个人信息处理者,应当向所在地设区的市级网信部门履行个人信息保护负责人信息报送手续。这也就把个保法第52条里“国家网信部门规定数量”具体化到了100万人这个量级。

国家互联网信息办公室2025年7月18日发布《关于开展个人信息保护负责人信息报送工作的公告》,对时限作了安排:公告发布前已经达到100万人以上的,应当在2025年8月29日前完成报送;之后达到的,应当在达到之日起30个工作日内完成。

要提醒的是,100万人不是唯一的判断维度。处理敏感个人信息、向境外提供个人信息等场景另有更严要求,是否触发其他义务要以具体规定为准。

三、谁来担任,具体做什么

法律没有限定必须由法定代表人或高管兼任,实务中的常见安排是:由合规、法务、信息安全条线的负责人担任,或者设置独立的个人信息保护岗位。选择标准不是职务高低,而是能不能真正“监督”——对个人信息处理活动有知情渠道、有叫停的权限、有直接向决策层汇报的路径。这也是很多企业被问到时答不上来的地方:挂了名,但没给权限。

日常职责通常包括:梳理个人信息处理的场景、目的和字段清单;审查告知同意文本与隐私政策;组织个人信息保护影响评估;管理数据安全事件应急预案;把关内部权限分配和员工培训;向监管部门报送并回应问询。

四、报送怎么做

报送全程线上完成。按网信办公告,处理者登录个人信息保护业务系统(https://grxxbh.cacdtsc.cn)填报负责人信息,向所在地设区的市级网信部门履行手续。填报信息发生变化的,应当及时更新。

实务中要注意两点:一是报送主体是“个人信息处理者”本身,不是负责人个人;二是联系电话、邮箱要写到能真正找到人的岗位,而不是空号或者已离职人员的联系方式。不少企业的合规自查就是栽在这个细节上。

五、不设、不报会有什么后果

《个人信息保护法》第66条规定,违法处理个人信息的,由履行个人信息保护职责的部门责令改正、给予警告、没收违法所得,对违法处理个人信息的应用程序,责令暂停或者终止提供服务;拒不改正的,并处一百万元以下罚款,对直接负责的主管人员和其他直接责任人员处一万元以上十万元以下罚款。情节严重的,由省级以上部门责令改正、没收违法所得,并处五千万元以下或者上一年度营业额百分之五以下罚款,并可以责令暂停相关业务或者停业整顿、通报有关主管部门吊销相关业务许可或者吊销营业执照,对直接负责的主管人员和其他直接责任人员处十万元以上一百万元以下罚款。

未指定负责人、未履行报送义务,属于个人信息保护合规制度建设的缺项,在监管检查、合规审计和上市审查中都会被直接点到。

六、案例分析

示意情景(为便于理解而设的假设情形,不是真实案件):某消费金融平台累计用户超过300万人,日常处理身份证、银行卡、人脸识别和位置信息,却一直由技术部门“顺手”管着,既没有正式指定负责人,也没在任何系统上做过报送。一旦发生用户信息泄露投诉,这种状态会让监管部门首先认定其“未落实个人信息保护主体责任”,从制度缺失切入追责。

七、常见追问

问:只处理几十万人的个人信息,也要设吗?答:原则上未达到100万人的,暂不触发第52条的报送义务;但第51条要求的基本安全措施和制度建设义务一直存在。

问:负责人必须是专职的吗?答:法律只要求“指定”,没有强制专职。但兼职不等于不担责,监督职责落到谁头上,责任就跟到谁。

问:要报送哪些信息?答:主要是负责人的姓名、联系方式等基本身份和联络信息,具体以业务系统的填报项为准。

问:子公司、分公司要单独报送吗?答:一般以独立的个人信息处理者为单位判断,集团内部多个处理者分别达到标准的,应当分别履行报送义务。

问:报送完了还要做什么?答:还要完成公开联系方式、制度建设和合规审计等配套义务。处理1000万人以上的,每年度至少开展一次个人信息保护合规审计。

八、结语

个人信息保护负责人不是挂个名就算完成的动作,它对应三道硬义务:指定、公开、报送。已经达到100万人规模的,别把这件事留到监管问话的时候才处理。

相关阅读

  • 专题:数据合规与人工智能法律专题
  • 公司怎么合规处理员工个人信息?员工个人信息同意书能签吗?
  • 个人信息跨境提供有哪几条合规路径?中小企业怎么选?

王冠律师|北京浩略律师事务所联合创始人|咨询电话:17813108512

本文根据现行有效的法律、行政法规和部门规章整理,仅作一般性合规分析,不构成对具体业务的正式法律意见。

赞 (0)
回答 (0)
返回
发表评论
猜你喜欢
自动化决策是什么?企业用算法自动推送、自动定价会违法吗?
一句话回答:自动化决策,说白了就是让算法代替人来“拍板”——自动给客户推内容、自动定价格、自动决定给不给授信。这类做法本身合法,但《个人信息保护法》第24条划了三条红线:决策要透明、结果要公平公正,不得对个人在交易价格等交易条件上实行不合理的差别待遇;用自动化决策做信息推送和商业营销,必须同时提供不针对个人特征的选项或 ...
13 小时 前
个人信息告知同意规则是什么?企业收集客户信息没告知会被罚多少?
一句话回答:处理个人信息之前,必须先告诉对方你是谁、拿信息干什么、怎么处理、保存多久、他有什么权利。这套先说清楚、再取得同意的规则,就是《个人信息保护法》里的告知同意规则。没告知就收集,或者用默认勾选的方式制造假同意,都属于违法处理个人信息,轻则责令改正、警告、没收违法所得,情节严重的最高可罚五千万元或者上一年度营业额 ...
19 小时 前
个人信息委托处理要签什么协议?把客户信息交给外包公司、SaaS服务商算违规吗?
一句话回答:把客户信息交给外包客服、云服务商、SaaS服务商处理,本身不违法,但必须按《个人信息保护法》第二十一条与受托人签订委托处理协议,约定处理目的、期限、方式、信息种类、保护措施和双方的权利义务,并对受托人的处理活动进行监督;委托处理个人信息属于应当事前开展个人信息保护影响评估的法定情形,评估报告和处理情况记录要 ...
2 天 前
© 2026 All Rights Reserved⋅Developed by nicetheme
搜索 (0)
    加载更多...
    随机文章
    • 自动化决策是什么?企业用算法自动推送、自动定价会违法吗?
    • 个人信息告知同意规则是什么?企业收集客户信息没告知会被罚多少?
    • 个人信息委托处理要签什么协议?把客户信息交给外包公司、SaaS服务商算违规吗?
    • 数据安全事件应急预案包括哪些内容?发生数据泄露要多久上报监管部门?
    • 隐私政策怎么写才合规?企业必须公开哪些内容、漏写会被罚多少?
    标签
    AI诈骗 GPT-4o,大模型 人工智能 人工智能立法 人工智能,创新应用 人格权 公司法律顾问 数据合规 版权 金融监管