告知同意和「最小必要」原则在邮件系统上怎么落地?哪些动作不需要同意?

1 告知同意和「最小必要」原则在邮件系统上怎么落地?哪些动作不需要同意?
原则层:目的限制 + 最小必要是邮件合规的两条主轴

《中华人民共和国个人信息保护法》(2021-08-20 十三届全国人大常委会第三十次会议通过,2021-11-01 施行) 第六条要求处理个人信息应当具有明确、合理的目的,并应当与处理目的直接相关,采取对个人权益影响最小的方式;收集个人信息应当限于实现处理目的的最小范围,不得过度收集。这两条叠加,构成邮件系统设计的硬约束。

落到邮件上,「目的」必须具体到业务功能,而不能是模糊的「为了安全管理」。「为了安全」不能成为无限留存和全量扫描的正当理由——安全目的也要有边界,且与所采取的措施成比例。比如为反垃圾而读取正文是必要的,但为反垃圾而永久留存全部正文副本,就超出了最小必要。

同意不是唯一合法性基础:邮件场景的两条常走路径

《中华人民共和国个人信息保护法》(2021-08-20 十三届全国人大常委会第三十次会议通过,2021-11-01 施行) 第十三条列举了多种合法性基础,取得个人同意只是其中之一。另外两条在邮件场景里更为常见:

  • 为订立、履行个人作为一方当事人的合同所必需。员工与企业之间的劳动合同、企业与客户之间的服务协议,通常使得处理工作邮箱通信成为必需。这是职场邮箱最常被依赖的基础。
  • 按照依法制定的劳动规章制度和依法签订的集体合同实施人力资源管理所必需。这一项特别针对员工场景,允许在人力资源管理所必需的范围内处理员工信息,无需逐封邮件再取得员工同意。

关键区别:对外面向客户、访客、候选人的邮箱处理,往往仍需告知与同意;内部员工邮箱则更多依赖人力资源管理所必需这一基础。把两者混为一谈,要么对外过度收集,要么对内滥用「必需」豁免。

告知义务:邮件系统要「告知」什么、告知到谁

《中华人民共和国个人信息保护法》(2021-08-20 十三届全国人大常委会第三十次会议通过,2021-11-01 施行) 第十七条要求以显著方式、清晰易懂的语言向个人告知:处理者的名称与联系方式、处理目的与方式、处理的个人信息种类与保存期限、个人行使权利的方式与程序等。邮件系统要把这些告知落地,至少要覆盖三个对象:

  • 本单位员工。通过入职告知、隐私政策、内部制度确认来履行,并保留确认记录。
  • 外部联系人。当本单位员工对外发信可能附带收集对方信息(如通讯录、往来记录)时,对外也需要有告知路径,通常通过单位对外的隐私政策覆盖。
  • 系统内的委托处理方。若邮件系统由第三方托管或运维,委托关系、处理范围、保密义务都要书面约定并对外可查。

常见失分点:告知停留在「我们重视您的隐私」这类口号,没有列出具体处理的个人信息种类与保存期限——这属于告知不充分,在监管检查中会被指出。

最小必要怎么量化:把「必要」变成可执行的留存策略

「最小必要」最大的难题是缺乏量化标准。邮件系统可以用下面几个可操作的问题把它具象化:

  • 留哪些字段?为反垃圾而需要信头(发件人、路由),但为反垃圾是否需要留存正文全文?可以做内容检查而不持久化全文。
  • 留多久?日志留存期与业务需要、追溯需要匹配,而非「能留就留」。超过必要期限的应自动清除或脱敏。
  • 谁能看?管理员可读任意邮箱的能力必须与「必需」匹配,并受审计约束;不能以运维便利为名默认开放。
  • 是否对外提供?向第三方、关联方共享通讯录或往来关系,必须回到合法性基础,通常不属于最小必要范围。

一个实用的自我检验:对每一项留存或处理动作,试着写出「如果不这么做,哪个具体业务目的无法实现」。写不出来的,多半超出了必要范围。

敏感个人信息的额外门槛:单独同意 + 影响评估

一旦邮件内容涉及敏感个人信息,门槛显著提高:《中华人民共和国个人信息保护法》(2021-08-20 十三届全国人大常委会第三十次会议通过,2021-11-01 施行) 第二十九条规定处理敏感个人信息应取得个人的单独同意,第三十条要求向个人告知处理敏感个人信息的必要性以及对个人权益的影响。此外,《中华人民共和国个人信息保护法》(2021-08-20 十三届全国人大常委会第三十次会议通过,2021-11-01 施行) 第五十五条把处理敏感个人信息、向他人提供、跨境提供等列入必须事前进行个人信息保护影响评估并留存记录的情形。

邮件场景的典型风险是:敏感内容在邮件里自由流转,却从未触发单独同意与影响评估流程,因为系统层面根本识别不出哪些邮件含敏感内容。因此上一条提到的「数据地图 + 内容识别兜底」在这里变得关键——只有先识别,才能对敏感内容施加更高同意与评估门槛。

落地建议:把合法性基础写进制度,而不是只写进隐私政策

很多单位把个保法合规等同于「贴一份隐私政策」,但邮件系统的处理动作(留存、扫描、管理员读取、对外共享、跨境)需要每个动作都有对应的合法性基础与制度依据。建议:

  1. 列一张「处理动作—合法性基础」对照表,逐项写明每类动作依的是同意、合同必需还是人力资源管理所必需。
  2. 把留存策略落到系统配置,而非只落在文档里——按目的设定自动过期与脱敏。
  3. 对管理员读取施加审批与审计,把「必需」从口头约定变成受控流程。

选型上,邮件系统无论信创版还是标准版,都应具备按个人信息类别配置留存期与访问策略的能力,否则最小必要原则只能停留在纸面。

落地建议的防护能力选型

在落地上述技术建议时,可结合 MAEF 盾 等邮件安全防护能力,按邮件系统的信创版与标准版分别适配,将鉴伪、策略执行、日志留存与密钥管理统一收口,形成可举证、可审计的控制闭环。具体能力边界以实际部署版本为准。

参考:《中华人民共和国个人信息保护法》(2021-08-20 十三届全国人大常委会第三十次会议通过,2021-11-01 施行)(第十三条合法性基础、第六条最小必要、第十七条告知义务、第二十九条敏感个人信息单独同意);全国人大常委会法工委《全面保护个人信息权益的重要法律》国家互联网信息办公室(个保法配套规定发布平台)