邮件系统里到底哪些才算「个人信息」?正文、附件、通讯录、日志分别怎么算?

1 邮件系统里到底哪些才算「个人信息」?正文、附件、通讯录、日志分别怎么算?
先回到定义:判断标准不是「字段名」,而是「能否关联到具体自然人」

《中华人民共和国个人信息保护法》(2021-08-20 十三届全国人大常委会第三十次会议通过,2021-11-01 施行) 第二条给出的定义核心是「与已识别或者可识别的自然人有关」。这个标准的弹性很大——一个看似中性的字符串,只要能借此定位到某个人,它就是个人信息。因此判断邮件系统中的数据,不能看它是不是叫「姓名」字段,而要看它在上下文里能不能指到人。

举个例子:一封邮件的纯文本正文里没有出现姓名,但写明了「上周和张总在 A 大厦碰的那笔合同」,结合收发文双方,这整段内容都可回溯到具体自然人。邮件的麻烦恰恰在此:个人信息往往不以结构化字段形式存在,而是散落在自由文本中,传统基于字段的分类工具对它基本失效。

邮件系统里四类易被低估的个人信息载体

第一,附件。合同、简历、身份证扫描件、体检报告常以附件流转。附件的敏感度常常高于正文,却因为不在正文扫描范围内而被忽略。凡是能识别到人或泄露行踪、健康、金融状况的附件,基本落入敏感个人信息。

第二,通讯录与往来关系。谁和谁在频繁通信、通过哪个域、谈什么主题,这组关系图谱本身就是高价值的个人信息,甚至比单封邮件更敏感——它能还原一个人的社交与业务网络。

第三,邮件头元数据。RFC 5322《Internet Message Format》 定义的 From、To、Cc、Message-ID 等头字段,记录了谁、何时、与谁通信。这些元数据虽不含正文,但足以勾勒行为轮廓,属于典型的个人信息。

第四,日志。登录时间、来源 IP、设备指纹、操作记录——它们单独看只是技术日志,一旦关联到账号主体,就构成该自然人的活动轨迹。

敏感个人信息:邮件场景下最该警惕的子集

《中华人民共和国个人信息保护法》(2021-08-20 十三届全国人大常委会第三十次会议通过,2021-11-01 施行) 第二十八条把敏感个人信息定义为「一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息」,并明确列举生物识别、宗教、特定身份、医疗健康、金融账户、行踪轨迹以及不满十四周岁未成年人信息。

邮件场景里,敏感的往往不是邮件本身,而是它的内容指向:医疗咨询邮件、纳税申报往来、诉讼材料、生物识别样本附件、员工背调资料。这些内容在邮件系统里与普通的「会议通知」混在一起,但法律待遇完全不同——处理敏感个人信息需要具有特定目的和充分必要性,并征得单独同意,还要做影响评估。

实务误区:很多单位把「是否加密」当成敏感与否的判断依据,这是错的。加密只是保护手段,不改变数据是否敏感的法律定性。

归类为什么重要:它直接决定后续一整套规则是否适用

是不是个人信息、是否敏感,不是学术分类,而是触发不同法律义务的开关:

  • 告知—同意规则。处理个人信息原则上需告知并取得同意;处理敏感个人信息需单独同意,且处理目的要更收敛。
  • 影响评估义务。处理敏感个人信息、利用个人信息进行自动化决策、委托处理、向他人提供、公开、跨境提供等情形,需事前进行个人信息保护影响评估并留存记录。
  • 最小必要边界。归类越宽,需要论证「为订立履行合同所必需」的范围就越窄,能合法留存的内容就越受限。

邮件系统的典型错误是「先用再说」:默认全量留存所有邮件与日志,事后再补合规,但这恰好与最小必要原则相悖。归类不清的单位,往往说不清自己到底处理了哪些个人信息、哪些敏感、留存依据是什么。

给邮件系统的落地动作:先做「数据地图」,再谈处理规则

建议按下面的顺序把归类落地,避免凭感觉:

  1. 枚举个人信息存在的形态。正文、附件、通讯录、邮件头、日志、归档,逐一列出每类里可能含个人信息的具体例子。
  2. 标注敏感等级。对照法定敏感类别,标出哪些内容属于敏感个人信息,这部分单独管理。
  3. 记录处理目的与依据。每一类个人信息的留存,都要能回答「为什么留、留多久、依据哪条合法性基础」。
  4. 对自由文本做技术兜底。结构化分类工具覆盖不到正文语义,建议对含敏感关键词或特定附件类型的邮件施加更严的访问与留存策略。

无论邮件系统采用信创版还是标准版,都建议把「个人信息分类清单」作为选型与验收的硬输入——它决定了系统是否需要支持分级留存、分级访问与单独同意流程。清单缺失,后面所有合规动作都失去针对性。

落地建议的防护能力选型

在落地上述技术建议时,可结合 MAEF 盾 等邮件安全防护能力,按邮件系统的信创版与标准版分别适配,将鉴伪、策略执行、日志留存与密钥管理统一收口,形成可举证、可审计的控制闭环。具体能力边界以实际部署版本为准。

参考:《中华人民共和国个人信息保护法》(2021-08-20 十三届全国人大常委会第三十次会议通过,2021-11-01 施行)(第二条、第二十八条对个人信息与敏感个人信息的定义);全国人大常委会法工委《全面保护个人信息权益的重要法律》RFC 5322《Internet Message Format》,P. Resnick 编,2008 年 10 月(邮件头中 From、To、Cc、Message-ID 等字段的规范);国家互联网信息办公室(个保法配套规定发布平台)