| 第4条 | 个人信息受法律保护;个人信息的处理包括收集/存储/使用/加工/传输/提供/公开/删除等 | 处理活动范围审查 | 合同仅约定"使用"但实际涉及存储/传输/提供等未约定的处理活动 |
| 第5条 | 处理个人信息应当遵循合法、正当、必要原则,不得过度收集 | 最小必要原则审查 | 合同约定收集与服务无关的个人信息(如要求提供家属信息) |
| 第6条 | 处理个人信息应具有明确合理的目的,与处理目的直接相关 | 目的限制原则审查 | 合同约定数据用途模糊泛化,如"及其关联用途" |
| 第7条 | 处理个人信息应当遵循公开/透明原则,公开个人信息处理规则,明示处理的目的/方式/范围 | 透明度原则审查 | 合同未约定向用户告知处理规则或处理规则不公开 |
| 第8条 | 处理个人信息应保证个人信息质量,避免因个人信息不准确/不完整对个人权益造成不利影响 | 数据质量审查 | 合同未约定个人信息准确性维护机制或更新责任 |
| 第10条 | 任何组织/个人不得非法收集/使用/加工/传输他人个人信息,不得非法买卖/提供或公开他人个人信息 | 禁止非法处理审查 | 合同约定买卖/交易个人信息或未取得合法授权即公开 |
| 第13条 | 处理个人信息需取得个人同意或有其他合法基础(履行合同必需、法定义务、公共利益等) | 合法性基础审查 | 合同约定处理个人信息但未约定取得同意或确认其他合法基础 |
| 第14条 | 同意应当由个人在充分知情的前提下自愿/明确作出;处理敏感信息/跨境传输等应取得单独同意 | 同意质量审查 | 合同约定"默认同意""一揽子同意"或未区分一般同意与单独同意 |
| 第15条 | 基于个人同意处理个人信息的,个人有权撤回同意;撤回同意不影响撤回前基于同意的处理活动效力 | 撤回权审查 | 合同未约定撤回同意机制或约定撤回后仍继续处理 |
| 第17条 | 个人有权向个人信息处理者查阅/复制其个人信息;处理者应当及时提供 | 查阅复制权审查 | 合同未约定用户查阅复制权或设置不合理障碍 |
| 第18条 | 个人有权请求个人信息处理者更正/补充其个人信息 | 更正补充权审查 | 合同未约定更正补充机制或约定更正需额外收费 |
| 第19条 | 符合下列情形个人有权请求删除个人信息:处理目的已实现/撤回同意/处理活动违反法律/约定 | 删除权审查 | 合同未约定删除权或约定删除需保留"必要信息"但未明确范围 |
| 第21条 | 委托处理个人信息应与受托方约定处理目的、期限、方式、种类等,受托方不得超范围处理 | 委托处理合同审查 | 委托合同未限定数据处理范围与目的,受托方可自行决定用途 |
| 第22条 | 共同处理个人信息的,应约定各自的权利和义务;侵害个人信息权益的应当依法承担连带责任 | 共同处理审查 | 合同约定双方共同处理但未划分责任或约定一方免责 |
| 第23条 | 个人信息处理者向其他处理者提供其处理的个人信息的,应当向个人告知接收方的名称/联系方式/处理目的/方式/种类并取得单独同意 | 对外提供审查 | 合同约定向第三方提供个人信息但未约定单独同意和告知义务 |
| 第24条 | 利用个人信息进行自动化决策应保证透明度和结果公平公正;不得在交易条件上对不同人实施不合理的差别待遇 | 算法自动化决策合规 | 合同约定"智能风控/智能定价"但未约定算法公平性保障 |
| 第26条 | 处理个人信息应当事先进行个人信息保护影响评估的情形:处理敏感信息/自动化决策/委托处理/向境外提供/其他对个人权益有重大影响的处理活动 | 影响评估触发审查 | 合同涉及上述场景但未约定进行影响评估 |
| 第27条 | 个人信息处理者不得公开其处理的个人信息;取得单独同意的除外 | 公开限制审查 | 合同约定可公开个人信息但未取得单独同意 |
| 第28条 | 敏感个人信息处理需取得个人单独同意,并告知必要性及影响 | 敏感信息处理审查 | 合同约定处理生物识别、金融账户等敏感信息但未约定单独同意机制 |
| 第29条 | 处理敏感个人信息应当向个人告知处理的必要性以及对个人权益的影响 | 敏感信息必要性告知审查 | 合同约定处理敏感信息但未约定告知必要性和影响评估 |
| 第30条 | 个人信息处理者处理不满十四周岁未成年人个人信息的应当取得未成年人父母或其他监护人的同意 | 未成年人保护审查 | 合同涉及未成年人信息但未约定监护人同意机制 |
| 第38条 | 向境外提供个人信息需满足:通过安全评估/经专业认证/订立标准合同/其他法定条件 | 个人信息出境合规 | 合同约定向境外传输个人信息但未安排安全评估或标准合同 |
| 第39条 | 向境外提供个人信息的应当向个人告知境外接收方的名称/联系方式/处理目的/方式/种类/境外保存期限/向境外提供个人信息的必要性及影响并取得单独同意 | 出境告知与单独同意审查 | 合同约定个人信息出境但未向个人告知境外接收方信息或未取得单独同意 |
| 第40条 | 关键信息基础设施运营者和处理个人信息达到国家网信部门规定数量的处理者应当将在境内收集产生的个人信息存储在境内;确需出境的应通过安全评估 | 大规模处理者本地存储审查 | 大规模处理者合同约定数据出境但未通过安全评估 |
| 第44条 | 个人对其个人信息的处理享有知情权/决定权,有权限制或拒绝他人对其个人信息进行处理 | 个人决定权审查 | 合同约定处理者可不受限制地处理个人信息或约定用户放弃决定权 |
| 第47条 | 个人信息处理者应当根据个人信息的处理目的/处理方式/种类/数量/对个人权益的影响/可能存在的安全风险等采取相应加密/去标识化等安全技术措施 | 安全措施审查 | 合同仅约定"保障安全"但未约定具体加密/去标识化等安全技术措施 |
| 第51条 | 处理个人信息达到国家网信部门规定数量的个人信息处理者应当指定个人信息保护负责人,并公开联系方式 | DPO指定审查 | 大规模处理者合同未约定指定个人信息保护负责人 |
| 第52条 | 境外个人信息处理者应当在境内设立专门机构或指定代表负责个人信息保护相关事务 | 境外处理者代表审查 | 境外服务合同未约定在境内设立机构或指定代表 |
| 第55条 | 处理个人信息有下列情形应事前进行影响评估:处理敏感信息/自动化决策/委托处理/向境外提供 | 影响评估义务审查 | 合同涉及上述场景但未约定进行个人信息保护影响评估 |
| 第57条 | 发生或可能发生个人信息泄露/篡改/丢失的,应立即采取补救措施并通知履行个人信息保护职责的部门和个人 | 泄露通知审查 | 合同未约定个人信息泄露通知义务和时限 |
| 第58条 | 提供重要互联网平台服务、用户数量巨大、业务类型复杂的个人信息处理者应履行特别义务 | 大型平台特别义务 | 平台合同未约定制定内部规则、定期审计等特别义务 |
| 第60条 | 个人有权向履行个人信息保护职责的部门投诉/举报;收到投诉的部门应依法及时处理 | 投诉举报审查 | 合同约定禁止用户投诉或约定投诉必须通过特定渠道 |
| 第66条 | 违反本法规定处理个人信息的,没收违法所得;情节严重的处5000万元以下或上一年度营业额5%以下罚款并可责令暂停相关业务/停业整顿/吊销许可证 | 违规处罚审查 | 合同未评估个人信息违规面临的最高5000万或营业额5%罚款风险 |
| 第69条 | 处理个人信息侵害个人信息权益造成损害的,无论有无过错均应承担损害赔偿等侵权责任 | 严格责任审查 | 合同约定处理者无过错免责但法律实行严格责任归责 |