一句话回答:不满十四周岁未成年人的个人信息属于敏感个人信息,企业处理时必须取得其父母或者其他监护人的同意,并制定专门的个人信息处理规则;违反的,一般情形下最高可罚100万元,情节严重的最高可罚5000万元或者上一年度营业额的5%。
一、法律依据:个人信息保护法第二十八条、第三十一条
《个人信息保护法》第二十八条把“不满十四周岁未成年人的个人信息”明确列为敏感个人信息,与生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等并列。该条同时规定,只有在具有特定的目的和充分的必要性,并采取严格保护措施的情形下,个人信息处理者方可处理敏感个人信息。
第三十一条进一步明确:个人信息处理者处理不满十四周岁未成年人个人信息的,应当取得未成年人的父母或者其他监护人的同意;并且应当制定专门的个人信息处理规则。另外,第二十九条要求处理敏感个人信息应当取得个人的单独同意,第三十条要求还要向个人告知处理敏感个人信息的必要性以及对个人权益的影响。
罚则在第六十六条:违反本法规定处理个人信息,或者处理个人信息未履行本法规定的个人信息保护义务的,由履行个人信息保护职责的部门责令改正、给予警告、没收违法所得;拒不改正的,并处100万元以下罚款,对直接负责的主管人员和其他直接责任人员处1万元以上10万元以下罚款。情节严重的,由省级以上履行个人信息保护职责的部门责令改正、没收违法所得,并处5000万元以下或者上一年度营业额5%以下罚款,还可以责令暂停相关业务或者停业整顿、吊销相关业务许可或者吊销营业执照;对直接负责的主管人员和其他直接责任人员处10万元以上100万元以下罚款,并可以决定禁止其在一定期限内担任相关企业的董事、监事、高级管理人员和个人信息保护负责人。
二、实务中要注意什么
第一,教育、培训、儿童用品、游戏、短视频、智能穿戴这些面向未成年人的行业最容易踩线,涉及孩子的信息基本都会被认定为敏感个人信息。
第二,监护人同意必须是“可验证”的,不能只在注册页勾一个“我已阅读并同意”就当作拿到了同意,尤其是人脸、位置、通讯录、麦克风这类信息。
第三,专门的个人信息处理规则不能省。只在通用的隐私政策里塞一段话,不符合第三十一条的要求。
第四,遵守最小必要原则。收集的信息要与处理目的直接相关,能不用人脸就不用,能不留位置就不留。
第五,一旦发生泄露,要及时通知监护人并向监管部门报告,隐瞒不报只会让罚款从一般档跳到严重档。
三、案例分析
(示意情景)某教育类APP在注册环节默认勾选同意,没有区分用户是否已满14周岁,也没有单独取得监护人同意,还用学生人脸信息做考勤打卡。监管部门责令改正后,企业未按期整改到位,被责令停止收集相关信息并处以罚款。这个情景的提示很直接:14周岁是一条硬线,越过它,合规成本和处罚风险是成倍上升的。
四、常见问题(FAQ)
问:不满14周岁未成年人的个人信息属于哪一类信息?
答:属于敏感个人信息。个人信息保护法第二十八条明确把不满十四周岁未成年人的个人信息与生物识别、医疗健康、行踪轨迹等并列。
问:处理这类信息需要谁同意?
答:应当取得未成年人的父母或者其他监护人的同意,并应当制定专门的个人信息处理规则。
问:只要在隐私政策里写一段就算合规了吗?
答:不够。第三十一条要求的是专门的个人信息处理规则,只在通用隐私政策里塞一段不符合要求。
问:违规处理未成年人个人信息会被罚多少?
答:责令改正、警告、没收违法所得;拒不改正的并处100万元以下罚款;情节严重的,最高可处5000万元以下或者上一年度营业额5%以下罚款。
问:直接负责的人员会被处罚吗?
答:会。一般情形下对直接负责的主管人员和其他直接责任人员处1万元以上10万元以下罚款;情节严重的,处10万元以上100万元以下罚款,并可以禁止其在一定期限内担任相关企业的董事、监事、高级管理人员和个人信息保护负责人。
相关阅读
王冠律师|北京浩略律师事务所联合创始人|咨询电话:17813108512