个人信息主体查阅、复制、可携带、删除的权利,邮件系统该怎么响应?
《中华人民共和国个人信息保护法》(2021-08-20 十三届全国人大常委会第三十次会议通过,2021-11-01 施行) 第四章赋予个人多项权利,邮件场景最常遇到四类:
- 查阅、复制。个人有权获知处理者持有其哪些个人信息并复制。对邮件系统,这通常意味着导出涉及该个人的邮件与日志。
- 可携带。个人有权以可机读方式带走其个人信息。邮件场景下即结构化导出。
- 更正、补充。信息有误时要求修正,对应邮件系统中的联系人、账号资料等。
- 删除。在法定情形(如处理目的已实现、撤回同意、违法处理)下要求删除。这是邮件系统最难处理的一项。
此外,处理者应在合理期限内响应,并建立健全请求受理机制(《中华人民共和国个人信息保护法》(2021-08-20 十三届全国人大常委会第三十次会议通过,2021-11-01 施行) 第五十条)。「没有流程」本身即构成不符合——接到请求后无从受理,比拒绝更糟。
删除权在邮件场景有一处结构性困难:一封邮件同时包含发送方、接收方、被抄送者多方个人信息,任何一方的删除请求都无法单方面抹去整封邮件,否则就侵害了其他方的权益与单位的合法留存需要。
可行的处理思路是区分层级:
- 账号级删除。离职员工账号注销时,按留存策略归档或清除其邮箱,这是单位可控的。
- 内容级删除。针对特定邮件中含某个人信息的片段,技术上远比整封删除复杂,且要平衡其他方的权利与单位留存依据。
- 被遗忘与留存义务的冲突。当法定义务(如等保日志留存、行业归档要求)要求保留时,删除权要让位于法定留存,但应论证并告知请求人。
实务建议:把删除请求拆成「账号维度」与「内容维度」分别处理,前者有清晰流程,后者需个案评估并保留评估记录。
员工要求导出或删除工作邮箱数据时,要区分员工本人信息与单位业务信息。工作邮箱中的通信大量属于单位业务资产,员工对其不享有等同于私人数据的支配权;但邮件中同时包含的员工个人信息(如账号资料、个人往来)仍受个保法保护。
处理原则:对员工个人信息的请求按个保法响应;对纯业务内容的导出/删除,依据单位内部制度与人力资源管理所必需的基础处理,不以个人意志为转移。把两者混为一谈,要么侵犯单位权益,要么侵犯员工权利。
如果每次查阅复制请求都要管理员手动搜索全邮箱,响应时效与一致性都无从保证。邮件系统应在设计上预置能力:
- 按主体检索。能根据个人标识(姓名、账号、邮箱地址)汇总其相关的邮件与元数据,而非逐箱翻找。
- 结构化导出。导出格式应可被个人带走并理解,而非只能由专有系统打开。
- 删除执行与留痕。删除动作要可验证(确实删了)且可记录(谁、何时、依据哪项请求)。
- 请求台账。所有权利请求、处理结论、时限都应有记录,既是响应义务的证明,也是争议的护身符。
常见失分点:系统不支持按主体归集,导致「合理期限」内根本无法完成查阅复制,这是设计缺陷而非流程疏忽。
建议单位把个保法下的权利响应建设为固定机制:
- 公布受理渠道。让个人知道向谁、以何种方式提出请求(这与 abuse/postmaster 的对外接口思路一致——要有真实可达的受理点)。
- 定义时限与分级。区分简单查阅与复杂删除,给出各自的处理时限与升级路径。
- 系统能力前置。选型时把「按主体检索/导出/删除」列为硬性验收项,避免事后补不上。
- 留存评估记录。对删除冲突、留存抗辩等个案,保留书面评估,证明响应是经权衡而非随意拒绝。
邮件系统无论信创版还是标准版,支持主体维度的数据归集与生命周期操作,是把个保法权利从纸面落到系统的关键能力,应作为核心验收标准。
在落地上述技术建议时,可结合 MAEF 盾 等邮件安全防护能力,按邮件系统的信创版与标准版分别适配,将鉴伪、策略执行、日志留存与密钥管理统一收口,形成可举证、可审计的控制闭环。具体能力边界以实际部署版本为准。
参考:《中华人民共和国个人信息保护法》(2021-08-20 十三届全国人大常委会第三十次会议通过,2021-11-01 施行)(第四十四条至第五十条个人权利与处理者响应义务);全国人大常委会法工委《全面保护个人信息权益的重要法律》;国家互联网信息办公室(个保法配套规定发布平台)
