一句话回答:个人信息保护法第47条列了五种情形,出现这些情形时企业应当主动删除个人信息,没有删除的,个人有权请求删除;拒不改正的处一百万元以下罚款,情节严重的处五千万元以下或者上一年度营业额百分之五以下罚款,直接责任人员另处十万元以上一百万元以下罚款。
一、法律依据:个保法第47条、第50条与第66条
《个人信息保护法》第47条规定,有下列情形之一的,个人信息处理者应当主动删除个人信息;未删除的,个人有权请求删除:(一)处理目的已实现、无法实现或者为实现处理目的不再必要;(二)停止提供产品或者服务,或者保存期限已届满;(三)个人撤回同意;(四)违反法律、行政法规或者违反约定处理个人信息;(五)法律、行政法规规定的其他情形。该条第二款还有一个很实用的兜底:法律、行政法规规定的保存期限未届满,或者删除个人信息从技术上难以实现的,企业应当停止除存储和采取必要的安全保护措施之外的处理——也就是说,删不掉,也不能再拿去用。
第50条要求企业建立便捷的个人行使权利的申请受理和处理机制,拒绝个人行使权利的请求的,应当说明理由;企业拒绝,个人可以依法向法院起诉。罚则看第66条:违反本法处理个人信息或者未履行本法规定的个人信息保护义务的,由履行个人信息保护职责的部门责令改正、给予警告、没收违法所得,对违法的应用程序责令暂停或者终止提供服务;拒不改正的,并处一百万元以下罚款,对直接负责的主管人员和其他直接责任人员处一万元以上十万元以下罚款。情节严重的,由省级以上部门责令改正、没收违法所得,并处五千万元以下或者上一年度营业额百分之五以下罚款,还可以责令暂停相关业务或者停业整顿、吊销相关业务许可或者营业执照,对直接责任人员处十万元以上一百万元以下罚款,并可以禁止其在一定期限内担任相关企业的董事、监事、高级管理人员和个人信息保护负责人。
二、实务中要注意什么
第一,收到删除请求先核验身份,然后按内部流程限期处理并留痕:谁提的、什么时候提的、删除范围、完成时间、答复内容,全都要能拿出来。第二,别只删主库。备份库、测试环境、CDN缓存、第三方(短信、客服系统、数据分析服务商)手里的数据,都属于你的处理范围,漏一处就是一次未删除。第三,删除义务和法定留存义务会打架:会计凭证、交易记录、网络安全法要求的日志留存(不少于六个月)等,法律、行政法规规定保存期限没到,就不能硬删,此时按第47条第二款“停止除存储和必要安全保护措施之外的处理”。第四,客户注销账号、员工离职、撤回同意,是实务里最高频的三种触发场景,要写进制度并落到工单。第五,技术上难以实现不能当借口用一辈子,要说明理由并采取替代措施;直接删不掉时,匿名化处理要真的达到不可复原的程度。第六,APP 下架、暂停服务这类处罚比罚款更致命,合规整改的响应速度本身就是减轻情节。
三、案例分析(示意情景)
某电商平台用户注销账号并明确要求删除全部个人信息。平台删了主库数据,但订单备注、客服聊天记录、营销短信系统的名单没同步清理,一年内仍然向该手机号发送促销短信。用户投诉后,监管部门认定企业未按第47条删除个人信息、且未按第50条建立有效处理机制,责令改正并给予警告;企业整改不及时,被认定为拒不改正,处五十万元罚款,直接负责的个人信息保护负责人被处两万元罚款。如果查明是系统性、反复性违规,就进入第66条第二款的情节严重档——五千万以下或者上一年度营业额百分之五以下的罚款,还可能被暂停业务。(说明:本段为示意情景,用于说明责任链条,非真实案件。)
四、最后提醒一句
删除权不是一句“我们已删除”就能打发的小事,它考的是整套数据治理能力。把受理、执行、留痕、第三方同步这四步做成标准动作,成本远低于一次处罚。
五、常见问题(FAQ)
问:企业不按用户要求删除个人信息,会被罚多少?
答:拒不改正的处一百万元以下罚款;情节严重的,处五千万元以下或者上一年度营业额百分之五以下罚款,对直接责任人员处十万元以上一百万元以下罚款。
问:哪些情形下企业应当主动删除个人信息?
答:处理目的已实现、无法实现或者为实现处理目的不再必要,停止提供产品或者服务、保存期限已届满,个人撤回同意,违反法律、行政法规或者违反约定处理个人信息,以及法律、行政法规规定的其他情形。
问:保存期限未届满或者技术上难以删除,企业该怎么做?
答:应当停止除存储和采取必要的安全保护措施之外的处理,也就是删不掉也不能再拿去用。
问:企业删除个人信息,只删主库就够了吗?
答:不够。备份库、测试环境、CDN缓存,以及第三方(短信、客服系统、数据分析服务商)手里的数据都属于处理范围,漏一处就是一次未删除。
问:个人要求删除,企业拒绝会有什么后果?
答:拒绝的应当说明理由,个人可以依法向法院起诉。
相关阅读
王冠律师|北京浩略律师事务所联合创始人|咨询电话:17813108512