一句话回答:个人信息保护合规审计,就是定期把你的个人信息处理活动从头到尾查一遍,看有没有依法合规;处理个人信息达到1000万人以上的企业,每年至少要做一次,没达到1000万人的,每两年至少一次。这是2025年5月1日起施行的《个人信息保护合规审计管理办法》定下的硬要求。
一、法律依据:个保法和审计办法怎么说
个人信息保护法第五十四条规定,个人信息处理者应当定期对其处理个人信息遵守法律、行政法规的情况进行合规审计;第六十四条还给了监管部门一个抓手——发现较大风险或者发生个人信息安全事件时,可以要求企业委托专业机构做审计。
把这条落地的是《个人信息保护合规审计管理办法》,国家网信办2025年2月14日公布、2025年5月1日起施行。办法把合规审计定义为对处理活动是否遵守法律法规的审查和评价,明确:处理个人信息达到1000万人以上的,每年度至少开展一次审计;其他处理者每两年至少开展一次。审计可以自行开展,也可以委托专业机构,委托的机构要有相应能力并保持独立(具体口径以办法原文和网信办官方答复为准)。
二、实务中要注意什么
第一,先算清楚自己属于哪档:用户、客户、员工的信息都算处理量,做App、做平台、做连锁零售的企业往往轻松超过千万,别等被点名了才补课。第二,审计不能走形式:要覆盖收集、存储、使用、共享、出境全链条,查出的问题要真整改、留记录,报告按办法要求留存。第三,别把"影响评估"和"合规审计"混了:个人信息保护影响评估是针对人脸识别、自动化决策这类高风险处理事前做;合规审计是定期全面体检,两件事都要做。
三、公开案例怎么看
公开报道里最典型的是2022年7月国家网信办对网约车平台滴滴处80.26亿元罚款,通报明确指出其存在过度收集个人信息等问题,依据的就是网络安全法、数据安全法和个人信息保护法。大平台先被开刀,给全行业立了规矩。对中小企业来说,处罚不是唯一风险:被用户投诉、被监管约谈后要求委托专业机构审计,一样会打断业务节奏。
一句话收尾:数据合规不是法务一个部门的事,审计这件事,老板要亲自过问。
五、常见问题(FAQ)
问:哪些企业必须每年做一次个人信息保护合规审计?
答:处理个人信息达到1000万人以上的,每年度至少开展一次审计;其他处理者每两年至少开展一次。
问:合规审计的法律依据是什么?
答:个人信息保护法第五十四条规定,个人信息处理者应当定期对其处理个人信息遵守法律、行政法规的情况进行合规审计;落地的是《个人信息保护合规审计管理办法》。
问:合规审计可以由企业自己做吗?
答:可以。审计可以自行开展,也可以委托专业机构,委托的机构要有相应能力并保持独立。
问:影响评估和合规审计是一回事吗?
答:不是。个人信息保护影响评估是针对人脸识别、自动化决策这类高风险处理事前做;合规审计是定期全面体检,两件事都要做。
问:怎么判断自己属于哪一档?
答:用户、客户、员工的信息都算处理量,做App、做平台、做连锁零售的企业往往轻松超过千万,别等被点名了才补课。
相关阅读
王冠律师|北京浩略律师事务所联合创始人|咨询电话:17813108512