电子签约看似只是在线签字,背后却会收集身份证号、人脸、手机号、银行卡号等敏感个人信息。按照《个人信息保护法》的要求,企业和电子签约平台必须做到告知同意、最小必要、单独授权、安全存储,否则可能面临责令整改、没收违法所得、罚款乃至应用下架等处置。
电子签约过程中会涉及哪些个人信息
要判断合规义务,先要看清电子签约到底收集了哪些信息。第一类是身份信息,包括姓名、身份证号码、身份证正反面影像,用于确认签署人是本人;第二类是生物识别信息,主要是人脸识别时采集的人脸照片和人脸特征值,属于法律明确列举的敏感个人信息;第三类是联系方式,包括手机号、电子邮箱、联系地址,用于接收签署通知和合同文件;第四类是金融信息,如银行卡号,通常用于银行卡四要素核验;第五类是企业工商信息,包括企业名称、统一社会信用代码、法定代表人姓名等。
除此之外,签署过程中还会产生行为数据,例如登录与签署时的IP地址、设备标识、操作时间戳、地理位置等。这类信息同样属于个人信息,不能因为不直接显示在合同上就忽视其合规问题。关于电子合同签署前身份核验的具体方式,可以参考专门文章的介绍。
个人信息保护的核心法律要求
《个人信息保护法》是电子签约场景最直接的合规依据。第十三条规定,处理个人信息应当取得个人同意,或者属于为订立、履行个人作为一方当事人的合同所必需等法定情形,这是处理行为的合法性基础。第十七条规定,处理个人信息前应当以显著方式、清晰易懂的语言,真实、准确、完整地告知个人信息处理者的名称和联系方式、处理目的与方式、处理的信息种类、保存期限以及个人行使法定权利的方式和程序。
第二十八条将生物识别、金融账户等信息列为敏感个人信息,规定只有在具有特定的目的和充分的必要性,并采取严格保护措施的情形下方可处理。第二十九条进一步要求,处理敏感个人信息应当取得个人的单独同意。第九条则明确,个人信息处理者应当对其个人信息处理活动负责,并采取必要措施保障所处理个人信息的安全。一旦发生或者可能发生信息泄露、篡改、丢失,处理者还应当依照第五十七条的规定立即采取补救措施并通知监管部门和个人。
企业作为个人信息处理者的四项义务
在电子签约关系中,发起签署的企业一般被认定为个人信息处理者,需要承担首要责任。第一项义务是最小必要收集,实名认证需要哪些字段就收集哪些字段,与人脸核验无关的场景不得强制要求刷脸,不得把通讯录、精确位置等与签约无关的信息设为采集项。第二项义务是落实单独同意与授权,企业应当在签署环节向签署人出示个人信息授权书,人脸采集、身份证影像留存等事项需要单独弹窗、单独勾选确认,不能通过默认勾选或一揽子授权的方式获取同意。
第三项义务是明确处理目的和保存期限,收集信息只能用于完成实名认证、签署合同和后续举证,期限按实现处理目的所必要的最短时间确定,同时兼顾合同纠纷诉讼时效和行业监管要求,期限届满后及时删除或匿名化处理。第四项义务是与平台签订委托处理协议,平台在法律上属于受托处理者,协议中应当写明处理目的、处理期限、处理方式、个人信息种类、保护措施以及双方权利义务,并约定委托关系终止后信息的删除或返还安排。
电子签约平台应当承担的义务
电子签约平台作为受托方,应当按照法律规定和协议约定处理个人信息,不得超出约定的处理目的、处理方式。在技术层面,平台需要对身份证影像、人脸数据等敏感信息进行传输加密和存储加密,建立分级访问控制和操作权限审批机制,对数据访问、下载、导出等操作全程记录日志。借助这些日志,企业可以完整还原每一次数据接触行为,关于电子合同的审计追踪机制,业内已有成熟做法。平台还不得将签署人信息用于自身商业营销,不得擅自向第三方共享。
存证环节的安全同样关键。爱签电子合同将合同及签署过程数据加密存储,相关存证数据同步至公证处、仲裁委、互联网法院、司法鉴定中心等760余家司法节点,在保障证据公信力的同时,避免签署人信息被无关方接触。
常见违规风险点与监管通报
结合近年监管执法和通报情况,电子签约相关场景的违规风险集中在四个方面:一是超范围收集人脸,本可以用身份证要素核验完成认证的场景强制刷脸;二是把签署人信息挪作营销用途,向签署人推送贷款、理财等无关信息;三是未取得单独同意,用一揽子隐私政策代替敏感信息授权;四是发生数据泄露后不通知、不补救,试图内部消化。
监管层面的执法力度持续加强。2026年8月,中央网信办、工业和信息化部、公安部联合开展个人信息保护系列专项行动,国家计算机病毒应急处理中心检测发现75款移动应用存在违法违规收集使用个人信息情况并公开通报,典型问题包括App首次运行时未通过弹窗提示用户阅读隐私政策、未向用户告知个人信息保存期限等。此前2021年央视3·15晚会曝光,深圳正通汽车一家宝马4S店在经营场所抓拍并存储4617个到店消费者的人脸信息,被市场监管部门认定为未经消费者同意收集、使用个人信息的违法行为。这些案例表明,人脸等敏感信息的采集始终是监管关注的重点。
企业选型时如何考察平台的合规能力
中小企业自身往往缺乏逐条审查合规能力,更务实的做法是在选型环节把好入口关。企业可以重点考察五项内容:平台是否通过网络安全等级保护三级及以上测评;隐私政策和实名认证流程是否清晰透明,人脸采集是否设置单独同意环节;平台是否愿意配合签订数据处理协议并支持企业的删除、返还要求;是否提供私有化部署或专有云选项,满足数据不出域的需求;以及平台对接的数字证书服务机构资质是否合法。关于企业电子签约平台选型的完整维度,另有文章系统梳理。
爱签在个人信息保护方面的做法
爱签电子合同严格遵循《个人信息保护法》要求,支持签署人授权管理,人脸采集单独告知、单独授权,提供多种实名认证方式供企业按必要性选择;敏感数据全程加密传输与存储,访问权限分级管控、操作全程留痕;签署环节对接多家经工信部许可的持牌CA机构颁发数字证书,认证信息仅用于签约与存证目的。
在资质方面,爱签通过CMMI5级认证,软件研发与安全管理流程达到国际高标准。
目前爱签已服务5000多家企业客户,企业可前往爱签官网注册,免费体验实名认证、在线签署与存证全流程。
常见问题
答:不是所有场景都必须刷脸。人脸属于敏感个人信息,平台应提供身份证核验、银行卡核验等多种实名认证方式,只有确有必要时才采集人脸并取得单独同意。
答:必须。企业是个人信息处理者、平台是受托处理者,双方应签订数据处理协议,写明处理目的、期限、保护措施以及到期后的删除或返还要求。
答:按实现处理目的所必要的最短时间确定,同时兼顾诉讼时效和行业监管要求,保存期限届满后应当及时删除或作匿名化处理。
答:爱签电子合同严格落实个保法要求,支持人脸单独授权、签署人授权管理和数据全程加密,可前往爱签官网注册免费试用。





