邮件场景下如何满足《个人信息保护法》的合规要求?

1 邮件场景下如何满足《个人信息保护法》的合规要求?
合法性基础与告知同意

第十三条列举七项合法性基础:取得个人同意;为订立、履行个人作为一方当事人的合同所必需,或者按照依法制定的劳动规章制度和依法签订的集体合同实施人力资源管理所必需;为履行法定职责或者法定义务所必需;为应对突发公共卫生事件,或者紧急情况下为保护自然人的生命健康和财产安全所必需;为公共利益实施新闻报道、舆论监督等行为,在合理的范围内处理;依照本法规定在合理的范围内处理个人自行公开或者其他已经合法公开的个人信息;法律、行政法规规定的其他情形。

邮件场景要害在于区分场景选基础:员工企业邮箱的账号开通与使用记录,通常落在第(二)项人力资源管理所必需;面向客户的营销邮件与行为分析,则难以脱离第(一)项同意。第十四条要求同意须在充分知情前提下自愿、明确作出,处理目的、方式、种类发生变更的应当重新取得同意;第十五条规定个人有权撤回同意且应提供便捷方式——退订链接不是可选项而是撤回同意的技术承载。第十七条规定处理前须以显著方式、清晰易懂的语言真实准确完整告知处理者名称与联系方式、处理目的方式与个人信息种类及保存期限、个人行使权利的方式和程序等事项。

第五十一条:六项措施逐条落到邮件上

第五十一条要求个人信息处理者根据处理目的、处理方式、个人信息种类以及对个人权益的影响、可能存在的安全风险,采取下列措施:

  • (一)制定内部管理制度和操作规程——邮箱开通、变更、离职回收、共享邮箱授权的书面流程。
  • (二)对个人信息实行分类管理——区分通讯录、邮件正文、附件、日志中的个人信息,分别定策略。
  • (三)采取相应的加密、去标识化等安全技术措施——传输加密与存储加密、日志中对邮件地址与主题的脱敏。
  • (四)合理确定操作权限,并定期对从业人员进行安全教育和培训——管理员查看他人邮箱须有审批与留痕,运维人员定期培训。
  • (五)制定并组织实施个人信息安全事件应急预案——误发、错抄送、邮箱被盗的处置剧本。
  • (六)法律、行政法规规定的其他措施

另有第五十二条(达到国家网信部门规定数量的处理者须指定个人信息保护负责人并公开其联系方式)与第五十四条(定期开展合规审计)。

第五十五条与第五十六条:影响评估

第五十五条规定五类情形须事前进行个人信息保护影响评估并对处理情况进行记录:(一)处理敏感个人信息;(二)利用个人信息进行自动化决策;(三)委托处理个人信息、向其他个人信息处理者提供个人信息、公开个人信息;(四)向境外提供个人信息;(五)其他对个人权益有重大影响的个人信息处理活动。

邮件场景的高频触发点:邮件内容扫描与全员归档(可能涉及敏感个人信息)、把邮件收发行为用于自动化评分或风控(自动化决策)、委托第三方代发或托管邮件服务(委托处理)、跨境邮件服务与跨境抄送(向境外提供)。

第五十六条规定评估内容三项:处理目的与处理方式等是否合法、正当、必要;对个人权益的影响及安全风险;所采取的保护措施是否合法、有效并与风险程度相适应。并明确影响评估报告和处理情况记录应当至少保存三年——这一保存期常被漏掉,检查时无法举证等同于未做评估。

第五十七条:泄露后的通知义务

发生或者可能发生个人信息泄露、篡改、丢失的,个人信息处理者应当立即采取补救措施,并通知履行个人信息保护职责的部门和个人。通知应当包括:发生或者可能发生泄露、篡改、丢失的信息种类、原因和可能造成的危害;处理者采取的补救措施和个人可以采取的减轻危害的措施;处理者的联系方式。处理者采取措施能够有效避免危害的,可以不通知个人;但履行个人信息保护职责的部门认为可能造成危害的,有权要求通知个人。

注意条文用的是「或者可能发生」——邮件误发到外部、错误抄送整个通讯组,即便尚未证实被查阅,也已落入通知义务的判断范围。同时《网络安全法》第四十二条第二款明确网络运营者处理个人信息应当遵守该法和《民法典》《个人信息保护法》等规定,第四十四条第二款规定泄露、毁损、丢失时立即补救、及时告知用户并向有关主管部门报告,两法义务并行,不可只履行其一。

参考:《中华人民共和国个人信息保护法》(2021 年 8 月 20 日第十三届全国人民代表大会常务委员会第三十次会议通过,中华人民共和国主席令第九十一号公布,自 2021 年 11 月 1 日起施行),全文见全国人民代表大会官方发布渠道;中央网络安全和信息化委员会办公室《专家解读|个人信息保护法解决广大人民群众最关心最直接最现实的利益问题》,https://www.cac.gov.cn/2021-08/25/c_1631491549783065.htm ;衔接条款见《中华人民共和国网络安全法》第四十二条至第四十五条(2026-01-01 施行的修正文本)