在数字化时代,个人信息保护已成为企业的重要合规义务。根据《个人信息保护法》第54条和64条,企业需履行个人信息保护合规审计义务,分为自行审计与监管审计两种方式。2023年8月,《个人信息保护合规审计管理办法(征求意见稿)》发布,2025年2月正式版出台,将于2025年5月1日生效,为企业提供了更详细的指导。
个人信息保护合规审计的必要性
- 遵循法律:完善法律体系,避免罚款和法律诉讼。
- 建立信任:增强用户和企业的信任感。
- 保障数据安全:识别并降低安全风险,避免数据泄露。
- 保护用户权益:确保企业尊重用户权益,避免滥用个人信息。
- 组织规范运营:提升整体运营效率和信誉。
个人信息保护合规审计的类型
- 定期自行审计:处理个人信息数量超过1000万人的企业,每两年至少开展一次。
- 专项强制审计:在特定情形下,监管部门要求企业委托专业机构进行审计,包括:
- 严重影响个人权益或缺乏安全措施。
- 可能侵害众多个人的权益。
- 发生重大个人信息安全事件(100万人以上个人信息或10万人以上敏感个人信息泄露)。
个人信息保护合规审计要点
- 收集个人信息的种类、范围、数量和频率、收集目的、流转过程。
- 开展个人信息保护影响评估:处理敏感个人信息、利用自动化决策、委托处理、公开、向境外提供等情形需进行评估。
- 落实个人信息出境合规管理:向境外提供重要数据、关键信息基础设施运营者、累计向境外提供100万人以上个人信息(不含敏感个人信息)或1万人以上敏感个人信息需进行出境安全评估申报。
- 完善个人信息保护相关协议文件:个人信息保护政策或隐私协议、个人单独同意条款、数据出境标准合同、数据处理协议。
- 建立健全个人信息保护的组织、流程和技术防护措施:建立便捷的个人信息主体权利申请和受理机制,制定内部管理制度和操作规程,建立个人信息保护组织架构,对个人信息进行分类分级管理,采取加密、去标识化等安全技术措施,合理确定个人信息处理的操作权限,定期对从业人员进行安全教育和培训,制定并组织实施个人信息安全事件应急预案。
个人信息保护合规审计流程
- 自主审计:制定内部管理制度和操作规程,设立组织架构,配备人员,明确审计方法、内容、流程。
- 监管审计:由企业委托专业机构进行,需在限定时间内完成。
个人信息保护合规审计建议
- 持续改进和定期审计:所有个人信息处理者均应定期开展合规审计(建议至少每三年一次),处理超过1000万人的企业每两年至少一次全面审计。
- 内部自查与第三方审计:企业内部指定个人信息保护负责人,积极开展内部合规审计,必要时配合第三方专业机构展开审计工作。
- 持续风险跟踪、专项审计:根据内部合规审计结果对问题发现进行整改优化。
企业实践关注点
- 建立健全企业内部个人信息保护合规审计制度,确保独立于日常合规管理工作。
- 关注行业特定要求、特殊个人信息主体的特定要求、特殊技术、场景的特定要求。
- 着眼持续优化和改进,通过定期的合规审计开展自检和管理成熟度评估。
毕马威个人信息保护服务
- 个人信息保护合规审计服务:协助企业进行应审准备工作,包括文件和材料准备、现场审计配合、整改建议落实、整改情况总结。
- 内部审计支持:制定审计流程和制度,设计审计方案和控制矩阵,开展个人信息保护管理体系设计、制度流程优化、技术措施改进。
- 个人信息保护优化设计&实施:提供个人信息保护服务全景图。