个人信息保护合规审计管理办法解读
个人信息保护合规审计背景和概述
- 法律依据:《中华人民共和国个人信息保护法》第54条和第64条、《网络数据安全管理条例》第27条均规定了个人信息处理者的合规审计义务。
- 审计类型:分为定期自行审计和专项强制审计两种。
- 定期自行审计:处理个人信息数量超过1000万人的企业每两年至少开展一次。
- 专项强制审计:监管部门在以下情形下可要求企业委托专业机构进行审计:
- 个人信息处理活动存在严重影响个人权益或严重缺乏安全措施等较大风险;
- 可能侵害众多个人的权益;
- 发生个人信息安全事件,导致100万人以上个人信息或10万人以上敏感个人信息泄露等。
- 基本合规要求:企业需做好以下工作以完成审计:
- 梳理个人信息处理活动:记录收集种类、范围、频率、目的、流转过程等。
- 开展个人信息保护影响评估:在处理敏感个人信息、自动化决策、委托处理、公开、出境等情形下进行。
- 落实个人信息出境合规管理:进行出境安全评估申报,或通过认证、标准合同等方式。
- 完善协议文件:包括个人信息保护政策、单独同意条款、数据出境标准合同、数据处理协议等。
- 健全组织、流程和技术防护:建立权利申请机制、内部管理制度、分类分级管理、安全培训、应急预案等。
个人信息保护合规审计要点
- 审计重点:
- 个人信息处理活动原则:合法性、取得同意、最小必要、多项业务功能自主选择。
- 个人信息处理规则与告知管理:规则/隐私声明、告知和同意管理。
- 个人信息处理活动的特殊场景:处理敏感个人信息、向境外提供、自动化决策、公共场所图像收集、处理公开信息、移动应用处理等。
- 参与个人信息处理活动的第三方:委托处理、共同处理、向第三方提供、公开信息、合并重组时的转移等。
- 个人信息保护治理模型:治理架构、隐私管理政策、分类分级保护、PIPIA、合规风险评估、主体权利响应、数据泄露响应、留存管理、安全工程等。
- 对特定情形的要求:如处理敏感个人信息、自动化决策等。
- 个人信息保护的技术措施。
个人信息保护合规审计流程概览
- 自主审计流程:企业需制定内部管理制度、设立组织架构、配备人员,明确审计方法、内容、流程。
- 监管强制审计流程:由独立第三方完成,包含启动检查、开展审计、出具报告、整改落实、成果报送等阶段。
个人信息保护合规审计建议
- 建议实践路径:
- 内部自查:所有企业定期开展(建议至少每三年一次),处理超过1000万人的企业每两年至少一次全面审计。
- 持续风险跟踪、专项审计。
- 企业实践关注点:
- 建立独立的内部合规审计制度。
- 关注行业、特定主体、特殊技术/场景的要求。
- 通过审计自检和成熟度评估持续优化。
毕马威个人信息保护服务