作者:袁立志

法律对大型平台施加额外义务,加码监管,理由很充分。

首先,平台大意味着权力大。当一家平台的注册用户数以亿计、月活跃用户数以千万计时,它掌握的就不再只是一种商业工具,而是一种准公共性的支配力量:它制定平台规则,实质上行使着“立法权”;它审核处罚平台内经营者与用户,实质上行使着“行政权”;它裁决纠纷、封号限流,实质上行使着某种“司法权”。

其次,平台大意味着风险大。一家小型网站数据泄露,殃及数千用户;一家大型平台数据泄露,可能动摇国计民生。一次算法失灵、一场服务宕机、一轮内容失控,在大型平台身上都会放大为社会性事件。风险的负外部性随规模非线性增长,监管强度的非线性加码便顺理成章。

最后是监管经济学的考量。执法资源永远稀缺,对数以百万计的网络服务提供者无差别监管既不现实也不必要。分级分类,抓大放小,把最重的义务压给风险承载力最强、合规能力也最强的大型平台,是成本收益权衡下的必然选择。

目前看,中国对大型平台治理方式,不是制定一部统一的大型平台法,而是在各监管领域的立法中分别嵌入“守门人条款”——规模和影响力一旦触线,额外义务便会产生。只是这种分散治理的方式,未免让人难以把握,需要略作梳理,以窥全豹。

截至2026年,中国现行法规与立法草案中与“大型平台”相关的概念至少有五组,分属于五条监管线:

(1)数据安全监管维度的“大型网络平台”,

(2)个人信息保护维度的“大型个人信息处理者”,

(3)互联网信息服务/内容安全监管维度的“大型互联网平台”,

(4)未成年人网络保护维度的“未成年人用户数量巨大和对未成年人群体具有显著影响的网络平台”(这个名称太长了,以下简称“大型未成年人平台”),

(5)市场监管/平台经济治理维度的“超大型平台”。

上述术语之间有一些延续性和相似性,也存在实质差异。这些差异并非立法者的疏忽,而是各监管条线不同制度目的的投影,进而形成了大型平台监管的不同面相。读懂了每个面相“为什么管”,也就读懂了“管什么”和“怎么管”,以及未来会如何扩展。

一、数据安全维度:大型网络平台

《网络数据安全管理条例》第62条第8项规定:大型网络平台,是指注册用户5000万以上或者月活跃用户1000万以上,业务类型复杂,网络数据处理活动对国家安全、经济运行、国计民生等具有重要影响的网络平台。

这个定义延续的《数据安全法》的脉络,规制客体是网络数据,既包括个人信息,也包括重要数据和其他业务数据。剔除重复规定和普遍义务,大型网络平台的额外义务主要包括以下两方面:

1.第33条第3款要求处理重要数据的大型网络平台在年度风险评估报告中额外说明关键业务和供应链网络数据安全情况。

2.第44条要求每年度发布个人信息保护社会责任报告,内容须涵盖保护措施成效、个人权利申请受理情况、外部监督机构履职情况(这是延续个保法的规定,被大型个人信息处理者规定草案所吸收)。

抽去个人信息保护的内容后,大型网络平台的额外义务规定比较单薄,使得这个概念几乎被虚置,不过,不排除未来沿着重要数据保护和一般数据安全的方向进行扩展。

二、个人信息保护维度:大型个人信息处理者

这条线的源头是2021年《个人信息保护法》第58条。它以“提供重要互联网平台服务、用户数量巨大、业务类型复杂的个人信息处理者”的定性表述,确立了四项额外义务:建立合规制度体系并成立外部成员为主的独立监督机构;公开公平公正制定平台规则;对严重违法处理个人信息的平台内主体停止提供服务;定期发布社会责任报告。

第58条没有定义的量化标准,这一空白等待了五年。2025年11月,国家网信办、公安部曾以《大型网络平台个人信息保护规定(征求意见稿)》尝试填补,彼时仍沿用“大型网络平台”术语并采用目录制。2026年8月7日,国家网信办将此前两个相关草案整合完善,发布《大型个人信息处理者个人信息保护规定(征求意见稿)》。

新草案第2条的认定标准以“处理1000万人以上自然人个人信息”为核心门槛,叠加“提供重要网络服务或经营多种业务”和“对国家安全、经济运行、社会稳定、公共健康和安全有重要影响”两项条件。

新草案第3条确立“申报认定+清单公告”机制。达标主体应主动通过省级网信部门向国家网信部门申报,监管部门可督促申报,清单向社会公告,连续6个月不再符合条件的可申请变更认定。

“大型个人信息处理者”不是前述“大型网络平台”的完全平替,它只是延续了大型网络平台作为个人信息处理者的一面,剩下的重要数据保护方面的规定仍然需要“大型网络平台”来承载。

由于不再以“平台”为前提,大型银行、航空公司、医疗机构等非平台型数据处理大户均可被纳入大型个人信息处理者,线下处理的个人信息也应被纳入计算,这使得“大型个人信息处理者”的外延在这个方向比“大型网络平台”更宽。草案第29条专门规定“提供网络平台服务的”大型个人信息处理者的平台内治理义务,可以作证这一理解。

新草案全面规定了大型个人信息处理者的各项义务,主要包括:

1.个人信息保护负责人须由管理层成员担任;

2.指定经专门培训的专人负责未成年人个人信息保护;

3.明确业务部门须配备具备合规审计能力的人员,数量与业务规模相适应;

4.个人信息保护监督委员会外部成员占比不低于三分之二、任期三年连任不得超过两届、严格的独立性审查;

5.存储个人信息的数据中心须设立在境内、其管理机构法定代表人或实际控制人须具有中国国籍、符合国家政策标准;

6.对个人信息汇聚、融合后符合个保法第28条情形的,按敏感个人信息识别与保护;

7.收到符合条件的转移请求后30个工作日内以通用或机器可读格式完成转移并告知结果,可延长30个工作日;

8.删除请求15个工作日内答复;

9.上线涉及自动化决策、敏感个人信息处理等可能对个人权益有重大影响的产品、服务或功能,应事前开展影响评估,并在评估完成后15个工作日内报国家网信部门备案;

10.每年编制并于上半年发布上一年度社会责任报告,列明九项法定内容,其中须包含监督委员会履职情况和外部成员津贴标准;

11.未按要求整改或整改不达标的,监管机关可要求将个人信息向第三方数据中心托管。

新草案是迄今为止针对大型平台加码监管最细致的规定。这些规则若落地,将把大型个人信息处理者的监管推进到可落地实施的精细程度。

三、互联网信息服务/信息内容安全维度:大型互联网平台

“大型互联网平台”的定义条款藏在《互联网信息服务管理办法(修订草案征求意见稿)》中,其第90条第10项定义:大型互联网平台,是指注册用户达到5000万以上或者月活跃用户1000万以上,业务类型复杂,提供的互联网信息服务对经济运行、网络秩序、用户权益等具有显著影响的互联网平台。

与大型网络平台的定义两相对照,可发现二者的相似之处:量化门槛(5000万注册用户/1000万月活)与“业务类型复杂”完全沿袭,但影响维度从“国家安全、经济运行、国计民生”换成了“经济运行、网络秩序、用户权益”,突出信息服务秩序与用户权益,正对应《互联网信息服务管理办法》作为内容治理基本法规的功能定位。

额外义务的设置(第54条)也体现了偏重内容治理的特点:

1.建立互联网信息服务合规管理体系,设立专门的合规部门和合规负责人;

2.制定公开专门的平台规则,且明确保护平台内产品服务提供者与平台信息服务直接相关劳动者的合法权益;

3.建立高效投诉举报和申诉机制,24小时内处理违法和不良信息相关投诉;

4.定期发布社会责任报告;

5.主要业务、主要股东、实际控制人变动及重大突发情况及时报告属地网信部门。

反网络暴力可视为网络信息内容治理的延续和深入。今年7月国家网信办发布的《反网络暴力法》草案第21条规定,“用户数量巨大或者对用户具有显著影响的网络平台服务提供者应当建立健全网络暴力快速响应机制,定期开展网络暴力风险评估,发布网络暴力治理年度报告并接受社会监督”。这与《互联网信息服务管理办法》最新草案的规定存在内在关联,虽未采用“大型互联网平台”这一术语,但可能未来在解释适用上可能往这个定义上靠。

四、未成年人网络保护维度:大型未成年人平台

《未成年人网络保护条例》第20条创设了“未成年人用户数量巨大或者对未成年人群体具有显著影响的网络平台服务提供者”概念,并创设了六项额外义务:

1.在设计、研发、运营阶段充分考虑未成年人身心特点并定期开展未成年人网络保护影响评估;

2.提供未成年人模式或专区;

3.建立健全未成年人网络保护合规制度体系,成立主要由外部成员组成的独立机构进行监督;

4.遵循公开公平公正原则制定专门平台规则并显著提示权利与救济途径;

5.对严重侵害未成年人的平台内主体停止提供服务;

6.每年发布专门的未成年人网络保护社会责任报告。

随后,网信办等八部门联合发布了大型未成年人平台的认定标准,包括两类:

1.产品或服务专门以未成年人为对象的,注册用户1000万以上或月活跃用户100万以上;

2.不专门面向未成年人的,则看未成年人注册用户1000万以上或月活跃未成年人用户100万以上。

今年9月国家网信办发布的《国务院关于保障未成年人健康安全使用网络的规定》草案,对网络未成年人保护措施进行了全面升级,其中第12条提到大型未成年人平台应通过省级网信办向国家网信办备案,并提交未成年人模式建设和服务使用情况报告,网信部门对备案材料进行年度核验。在未成年人保护方面,大型平台的名称和定义逐渐稳定下来。唯一的缺点就是正式名称太长了,使用起来不方便。

五、市场监管/平台经济治理维度:超大型平台

这条线起步最早,却至今悬置。2021年10月29日,市场监管总局同时发布《互联网平台分类分级指南(征求意见稿)》与《互联网平台落实主体责任指南(征求意见稿)》,前一份指南提出互联网平台的三级分类,前两类合称为超大型平台,其余为中小平台:

1.超级平台:上年度年活跃用户不低于5亿、核心业务至少两类、市值(估值)不低于1万亿元、具有超强限制商家接触消费者的能力;

2.大型平台:年活跃用户不低于5000万、市值不低于1000亿元。

后一份指南以“超大型平台”为对象,在35条指导意见中配置九项专属义务:公平竞争示范、平等治理、开放生态、数据管理、内部治理、风险评估、风险防范、安全审计、促进创新。

这套平台分级方案的思路与网信条线存在明显差异:它以经济体量和市场力量为标尺(年活跃用户、市值、限制交易能力),义务指向竞争秩序与生态开放,隐约可见欧盟《数字市场法》的影子。但两份指南征求意见后长期未出台,事实上已被搁置,其部分理念被个保法第58条及网信部门的专项规定分流吸收。

2021年发改委等九部门《关于推动平台经济规范健康持续发展的若干意见》提到,“强化超大型互联网平台责任”,算是这条线在政策文件中的余响。

* * *

2026年,中国大型平台监管正从“原则条款”时代进入“认定标准+操作细则”时代。

市场监管总局2021年那份试图一统江湖的分类分级指南长期搁置,网信条线却按“一条线一部法规一个概念”的节奏稳步推进。这种分头界定、分散治理的模式固然收获了制度弹性,也造成了叠床架屋的效果,抬高了企业的合规成本,期待未来有司能够进行适当的整合。

附:大型平台监管法规索引

  1. 数据安全维度——大型网络平台

    概念术语:大型网络平台

    规范依据:《网络数据安全管理条例》第62条第8项

    效力状态:行政法规,2025年1月1日施行(现行有效)

    认定标准:注册用户5000万以上或月活跃用户1000万以上;业务类型复杂;数据处理活动对国家安全、经济运行、国计民生有重要影响

  2. 个人信息保护维度——大型个人信息处理者

    概念术语:大型个人信息处理者(源头表述为"提供重要互联网平台服务、用户数量巨大、业务类型复杂的个人信息处理者")

    规范依据:《个人信息保护法》第58条;《大型个人信息处理者个人信息保护规定(征求意见稿)》第2—3条

    效力状态:法律现行有效;专项规定为2026年8月征求意见稿

    认定标准:处理1000万人以上个人信息;提供重要网络服务或经营多种业务;对国家安全、经济运行、社会稳定、公共健康和安全有重要影响;申报认定+清单公告制

  3. 互联网信息服务/信息内容安全维度——大型互联网平台

    概念术语:大型互联网平台

    规范依据:《互联网信息服务管理办法(修订草案征求意见稿)》第90条第10项、第54条

    效力状态:行政法规草案,2026年7月再次征求意见

    认定标准:注册用户5000万以上或月活跃用户1000万以上;业务类型复杂;信息服务对经济运行、网络秩序、用户权益有显著影响

  4. 未成年人保护维度——大型未成年人平台

    概念术语:未成年人用户数量巨大或者对未成年人群体具有显著影响的网络平台服务提供者

    规范依据:《未成年人网络保护条例》第20条;八部门《未成年人用户数量巨大和对未成年人群体具有显著影响的网络平台服务提供者认定办法》

    效力状态:行政法规2024年1月1日施行;认定办法2026年4月1日施行(均现行有效)

    认定标准:专门面向未成年人的平台:注册用户1000万以上或月活跃用户100万以上;非专门平台:未成年人注册用户1000万以上或月活跃未成年人100万以上

  5. 市场监管/平台经济治理维度——超大型平台

    概念术语:超级平台、大型平台(主体责任指南中使用"超大型平台")

    规范依据:《互联网平台分类分级指南(征求意见稿)》《互联网平台落实主体责任指南(征求意见稿)》

    效力状态:2021年10月征求意见,至今未出台

    认定标准:超级平台——年活跃用户不低于5亿、核心业务至少两类、市值不低于1万亿元、具有超强限制能力;大型平台——年活跃用户不低于5000万、市值不低于1000亿元

声明:本文来自减熵实验室,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。