个人信息保护合规审计即将落地实施:企业必备的“操作手册”
个人信息保护合规审计即将落地实施:企业必备的“操作手册”
作者:马云鹤
文章前言
FREFACE TO THE ARTICLE
自2021年《个人信息保护法》中明确要求个人信息处理者合规审计要求后,个人信息保护合规审计就备受关注。2024年9月30日《网络数据安全管理条例》发布,个人信息保护合规审计再次成为一个热点话题,到底啥时候能出台?大家望穿秋水,它却“犹抱琵琶半遮面”。2025年2月14日,网信办正式发布《个人信息保护合规审计管理办法》,自2025年5月1日起施行,这意味着凡符合“个保审计”法定情形个人信息处理者均需要开展个人信息保护合规审计。
一、什么是个人信息保护合规审计
《个人信息保护合规审计管理办法》第二条规定,个人信息保护合规审计,是指个人信息处理者中华人民共和国境内开展的个人信息处理活动是否遵守法律、行政法规的情况进行审查和评价的监督活动。
个保合规审计是一种独立、客观的监督、评价和鉴证活动,旨在对被审计对象个人信息处理活动或内部控制等进行审查和评价,以确定其是否真实、合法、有效,并为相关利益方提供意见和建议。审计的目的是通过专业的检查和分析,发现潜在问题,防范风险,促进个人信息处理活动的规范进行。
个保合规审计人员在审计过程中判断审计对象的个人信息处理行为是否符合标准,审计的依据通常包括个人信息保护领域相关法律、法规、行业规范标准等。
从监管角度看,个保合规审计是监管机构规范个人信息处理活动的监督措施;从个人信息处理者角度看,个保合规审计与个人信息保护风险评估同样都是提升内部个人信息处理合规水平的内部治理机制;从信息主体角度,个保审计是个人信息权益保护的有效保障。
二、哪些个人信息处理者被纳入审计范围
《中华人民共和国个人信息保护法》第三条:“在中华人民共和国境内处理自然人个人信息的活动,适用本法。在中华人民共和国境外处理中华人民国境内自然人个人信息的活动,有下列情形之一的,也适用本法:(一)以向境内自然人提供产品或者服务为目的;(二)分析、评估境内自然人的行为;(三)法律、行政法规规定的其他情形。”
因此,在中华人民共和国境内全部“个人信息处理者”均负有个保合规审计义务,也包括符合特定条件的境外处理者,特定条件包括:以向境内自然人提供产品或者服务为目的;分析、评估境内自然人的行为;法律、行政法规规定的其他情形。
全部“个人信息处理者”均负有个保合规审计义务,但基于处理个人信息的重要性、敏感性、风险性、信息数量等因素考量,存在是否启动强制审计以及审计的频次等的不同要求。特别说明,国家机关和法律、法规授权的具有管理公共事务职能的组织的个人信息保护也需要进行合规审计,但这类主体的个保合规审计不适用本办法。
三、哪些情况下需要启动个保合规审计
个人信息保护合规审计包括自愿审计与强制审计两种情形。其中强制审计的情形包括:
1.处理超过1000万人个人信息的个人信息处理者,应当每两年至少开展一次个人信息保护合规审计。
2.对于处理未成年个人信息的,依照《未成年人网络保护条例》个人信息处理者应当自行或者委托专业机构每年对其处理未成年人个人信息遵守法律、行政法规的情况进行合规审计,并将审计情况及时报告网信等部门。
3.国家网信部门和其他履行个人信息保护职责的部门,发现个人信息处理活动存在严重影响个人权益或者严重缺乏安全措施等较大风险的;个人信息处理活动可能侵害众多个人的权益的;发生个人信息安全事件,导致100万人以上个人信息或者10万人以上敏感个人信息泄露、篡改、丢失、毁损的,可以要求个人信息处理者委托专业机构对个人信息处理活动进行合规审计。
除非国家网信部门和其他履行个人信息保护职责的部门要求个人信息处理者委托专业机构对个人信息处理活动进行合规审计,个人信息处理者均可以自行开展合规审计。
四、审计的主要内容
《中华人民共和国个人信息保护法》、《网络数据安全管理条例》等法律、行政法规审计的主要内容包括:
1.对个人信息处理活动的合法性基础;
2.个人信息处理规则进行合规审计;
3.对个人信息处理者履行告知个人信息处理规则义务进行合规审计;
4.对个人信息处理者与其他个人信息处理者共同处理个人信息进行合规审计;
5.对个人信息处理者委托处理个人信息进行合规审计;
6.对个人信息处理者向其他个人信息处理者提供其处理的个人信息进行合规审计;
7.对个人信息处理者利用自动化决策处理个人信息进行合规审计;
8.对个人信息处理者基于个人同意公开个人信息进行合规审计;
9.个人信息处理者在公共场所安装图像收集、个人身份识别设备合规审计;
10.对个人信息处理者处理已公开的个人信息进行合规审计;
11.对个人信息处理者处理敏感个人信息进行合规审计;
12.对个人信息处理者处理不满十四周岁未成年人个人信息进行合规审计;
13.对个人信息处理者向境外提供个人信息进行合规审计;
14.对个人信息删除权保障情况进行合规审计;
15.对个人信息处理者保障个人在个人信息处理活动中的权利情况进行合规审计;
16.对个人信息处理者是否依照法律、行政法规的规定制定内部管理制度和操作规程,明确组织架构、岗位职责,建立工作流程、完善内控制度,保障个人信息处理合规与安全等进行合规审计;
17.对个人信息处理者是否采取与所处理个人信息规模、类型相适应的安全技术措施,并对个人信息处理者采取的技术措施的有效性进行评价;
18.对个人信息处理者教育培训计划的制定和实施情况进行合规审计;
19.对个人信息处理者指定的个人信息保护负责人履职情况进行合规审计;
20.对个人信息处理者开展个人信息保护影响评估情况进行合规审计;
21.对个人信息处理者应当制定个人信息安全事件应急预案进行合规审计;
22.对提供重要互联网平台服务、用户数量巨大、业务类型复杂的个人信息处理者制定的平台规则进行合规审计;
23.对提供重要互联网平台服务、用户数量巨大、业务类型复杂的个人信息处理者发布的个人信息保护社会责任报告进行合规审计。
五、如何选择专业的审计机构?
为了确保审计质量,《个人信息保护合规审计管理办法》对审计机构的资质提出了明确要求。专业机构应当具备开展个人信息保护合规审计的能力,有与服务相适应的审计人员、场所、设施和资金等。
鼓励相关专业机构通过认证。专业机构的认证按照《中华人民共和国认证认可条例》的有关规定执行。
专业机构在从事个人信息保护合规审计活动时,应当遵守法律法规,诚信正直,公正客观地作出合规审计职业判断,对在履行个人信息保护合规审计职责中获得的个人信息、商业秘密、保密商务信息等应当依法予以保密,不得泄露或者非法向他人提供,在合规审计工作结束后及时删除相关信息。


马云鹤
同方律师事务所律师、法学博士
辽宁省律师协会数字法治与数字经济专业委员会主任
业务专长:公平竞争与反垄断法、
数字经济与数字法治、刑事辩护
上一篇: 国企混合所有制改革合规若干重点问题
下一篇: 公平竞争审查例外制度的价值向度与规则适用
推荐新闻
2026-07-21
2026-07-19
2026-07-10
2026-07-06





