编者按:
《个人信息保护法》颁布以来,我国已形成“监管机构——企业”上下发力推进数据合规多层次建设的治理格局,个人信息保护及合规建设的工作进入新篇章。2023年8月,国家网信办制定出台了《个人信息保护合规审计管理办法(征求意见稿)》,就《个人信息保护法》中第54、64条项下的个人信息保护合规审计要求提供了落地指引。个人信息保护合规审计要求企业应当按法律要求实施,也是监管向深水区更进一步的重要标志。本文以征求意见稿的出台为背景,分析个人信息保护合规审计制度背景与价值,把握实操要点与流程,并基于数据出境新规及新形势下提出企业数据出境合规的对策。
一、个人信息保护合规审计的制度背景、构架、意义及要点解读
01、制度背景
个人信息保护合规审计制度最早由《信息安全技术个人信息安全规范》(GB/T 35273-2020)提出。此后,2021年11月生效的《中华人民共和国个人信息保护法》(下文简称“个人信息保护法”)明确规定了个人信息处理者的个人信息保护合规审计义务,并将审计分为自行审计与监管审计两种情形,自此企业需承担个人信息保护合规审计义务。为进一步细化与落实《个人信息保护法》上述原则性规定,2023年8月,国家网信办制定出台了《个人信息保护合规审计管理办法(征求意见稿)》,为构建与执行个人信息保护合规审计工作提供更多细节性指导。
02、制度价值
于企业而言,个人信息保护合规审计不仅是一项法律义务,更能为企业带来商业价值并规避合规风险。
首先,开展个人信息保护合规审计工作建立在企业对自身个人信息处理活动开展全局性尽职调查的基础上,此过程能够使得企业充分了解其所掌握的个人信息,即数据资产类型、内容、规模等,借此机会盘活数据资产,充分发挥数据资产商业价值;
其次,企业通过开展尽职调查,能够全面掌握个人信息处理活动情况,发现尚未察觉的合规风险点,将所有活动纳入企业合规工作体系中,进一步避免产生潜在的合规风险问题;
最后,《个人信息保护法》提出个人信息处理者侵犯个人信息权益时,个人向法院起诉主张侵权责任的,实行举证责任倒置原则,由个人信息处理者承担举证责任。企业作为个人信息处理者,建立完善的内部合规流程与审计制度能够充分识别其个人信息处理活动中存在的法律风险,并进行针对性整改,形成完整记录,在发生争议时能够实现“自证清白”,铸成“金色盾牌”,降低被处罚概率。
为此,企业应以正向态度迎接个人信息保护合规审计工作,积极落实相关规定,建立符合自身特点的个人信息保护合规审计制度。
03、个人信息保护合规审计与财务审计的异同

04、定期审计与监管审计的区别及企业应对流程
1、区别
依据《个人信息保护合规审计管理办法(征求意见稿)》规定,可将个人信息合规审计分为定期审计与监管审计两大类。定期审计是指涉及个人信息处理活动(包括处理员工、消费者信息等)的企业,需建立定期个人信息合规审计机制,其中处理超过100万人个人信息的个人信息处理者,应当每年至少开展一次个人信息保护合规审计,其他个人信息处理者应当每两年至少开展一次个人信息保护合规审计。企业在定期审计工作中拥有选择权,可根据自身业务实际情况采用自行审计或委托第三方专业机构审计的方式,并可根据审计结果按需整改,即根据审计结果风险点等级高低确认企业整改成本与期限。
监管审计是指企业发生法律所规定的可能或已经引发较大风险的个人信息处理活动时(如监管部门发现相关企业存在较大风险的个人信息处理活动或企业已经发生个人信息安全事件),必须引入指定的第三方专业机构开展个人信息合规审计工作。监管审计的开展为企业在发生个人信息安全风险时降低或消除风险提供了契机,企业能够依据审计结果进行针对性整改,本质为企业因个人信息违法活动遭受行政处罚提供了缓冲期。
2、企业应对流程
企业需认真对待并执行个人信息合规审计要求,以降低行政处罚风险。企业应对监管审计可分两步走:
首先,企业应积极开展内部合规审计工作,包括组建团队、设计策略流程等前置性工作,针对审计要点开展审计后形成审计报告,并就审计结果汇报;
其次,如前文所述,定期审计场景下,企业可对审计结果的风险点等级进行优先级排序,并按需整改,而在监管审计场景中,企业需在引入第三方专业机构审计后依据审计结果进行全面整改。
具体流程为:

最后,企业应积极承担监管审计配合义务,为第三方专业机构开展审计工作提供充分支持与保障,如确保第三方机构能够查阅企业相关文件资料,能够进入企业内部调查等,减少抵触与紧张情绪,积极应对个人信息合规审计工作的开展。
二、个人信息保护合规审计的实操要点及流程
01、审计实操要点
个人信息保护合规审计工作需要企业各部门通力协作完成,一般而言法务/合规部门发挥牵头或引导作用。当然,个人信息保护合规审计工作也离不开IT部门、业务部门、HR部门等部门的支持。当前大部分企业采用电子化、系统化方式存储与处理个人信息,因此,了解企业个人信息处理活动全流程,需要建立在充分了解企业整体IT架构与企业业务等情况的基础上进行。
企业可从制度设计层面率先开展个人信息保护合规审计工作。企业在开展个人信息保护合规审计工作前,应参照《个人信息保护合规审计管理办法(征求意见稿)》附件中所列合规审计参考要点搭建配套且完善的企业合规审计制度,包括成立审计小组,明确参与成员及负责人;确立审计整体策略,如审计流程、方式与审计结果整改措施等。基于监管视角,《个人信息保护合规审计管理办法(征求意见稿)》所附参考要点是对于《个人信息保护法》规定的企业数据保护义务的细化与充实,应被视为具备强制性效力的个人信息保护合规审计基准,未来实行后将会转化为企业合规义务,因此企业在开展制度设计时需予以充分考量,并可建立内部合规审计全流程要点列表,以此为标准判断企业是否满足合规要求。
02、审计流程
1、审计流程
如上文所述,企业开展个人信息保护合规审计工作应以完善的制度设计为基础,建议企业内部搭建总领性合规职责机构(如遴选法务/合规、业务、IT等部门的负责人),进而明确划分其他各部门合规职责,防止互相推诿现象的发生。制度设计具体可从以下方面开展;
第一,明确审计流程。以监管审计为例,由于需要引入第三方机构,因此企业审计流程需明确选定第三方机构,并根据监管部门的具体要求,明确启动审计的具体场景与审计频率。在定期审计方面,对于处理个人信息数量较大或个人信息处理活动复杂的企业,可以自行适当提高审计频率,并可针对企业自身情况设定启动审计的特殊场景,如设定开展新业务时,若涉及大量个人信息处理或敏感个人信息处理,或涉及新技术、新应用时,可启动个人信息保护合规审计工作。
第二,明确审计策略。即企业需明确个人信息保护合规审计目的,如企业个人信息处理风险整体偏低,则其可按照符合法定要求的最低限度频率开展审计,或根据企业不同时期或不同业务需求启动审计工作,以及配合第三方专业机构审计工作的策略等内容。
第三,明确审计方式。企业应依据《个人信息保护合规审计管理办法(征求意见稿)》所附参考要点确定审计方式,包括访谈、审阅制度文本、调取系统数据、APP检测等。
第四,明确执行和整改要求。企业需在制度中明确规定,审计结果公布后各职能部门的执行和整改责任,以及执行落空后的补救措施、责任承担等。
2、审计频率
法律对于个人信息保护合规审计频率提出了最低要求,即处理超过100万人个人信息的个人信息处理者,应当每年至少开展一次个人信息保护合规审计,其他个人信息处理者应当每两年至少开展一次个人信息保护合规审计。但企业可根据自身情况提高审计频率。
03、个人信息保护合规审计与三法衔接
《个人信息保护合规审计管理办法(征求意见稿)》是对《个人信息保护法》的全盘细化,并与《中华人民共和国数据安全法》《中华人民共和国网络安全法》有关数据保护要求息息相关。例如,企业承担对个人信息采取分类分级管理制度,区分敏感个人信息与非敏感个人信息,并进行分区存储,适用不同安全级别进行保护的义务,不仅是履行《个人信息保护法》个人信息保护义务的体现,也是履行《中华人民共和国数据安全法》有关数据分级分类处理保护的义务的体现。又如企业开展个人信息保护影响评估工作,能够影响个人信息保护合规审计工作结果,也是履行《个人信息保护法》的合规义务的体现。
可见,开展个人信息保护合规审计能够强化企业合规能力,开展个人信息合规审计的过程也是企业自证合规的过程,为此企业应将个人信息合规义务落实在日常各项管理中,建立较为完善的合规审计制度,严格把控个人信息全生命周期管理的各个环节,降低风险发生概率。
三、数据出境新规及新形势下企业数据出境合规对策
01、背景
长期以来,企业开展数据出境安全评估与标准合同备案工作进程较为缓慢,基于实践经验,企业数据出境安全评估申报获批耗时为半年至一年,时间成本巨大。同时大部分企业个人信息出境量较少,且集中于企业员工个人信息,该等个人信息的数据出境安全评估或标准合同备案工作不仅为网信部门带来巨大工作压力,也可能对企业经济效益造成一定困扰。在综合考虑保障国家数据安全、保护个人信息权益,同时降低监管部门压力、营造良好营商环境的基础上,国家网信办于2023年9月23日发布《规范和促进数据跨境流动规定(征求意见稿)》。
02、企业合规义务
《规范和促进数据跨境流动规定(征求意见稿)》的出台并不意味着企业数据出境的所有相关合规义务的减免,其第五条规定,“预计一年内向境外提供不满1万人个人信息的,不需要申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证。但是,基于个人同意向境外提供个人信息的,应当取得个人信息主体同意。”第六条规定,“预计一年内向境外提供1万人以上、不满100万人个人信息,与境外接收方订立个人信息出境标准合同并向省级网信部门备案或者通过个人信息保护认证的,可以不申报数据出境安全评估;向境外提供100万人以上个人信息的,应当申报数据出境安全评估。但是,基于个人同意向境外提供个人信息的,应当取得个人信息主体同意。”由此可见该文件仅旨在免除企业签订标准合同与备案等负担,企业仍需遵守《个人信息保护法》等法律所规定的,如个人信息出境需取得个人信息主体的单独同意、开展个人信息保护影响评估等义务。
此外,企业需评估新规是否适用于自身情况,以《规范和促进数据跨境流动规定(征求意见稿)》第五条与第六条为例,其明确规定了申报门槛,企业需根据自身情况判断是否符合申报门槛。但如果以“预计一年内向境外提供的个人信息数量”为标准,仍存在一定的适用争议,基于实践经验,建议企业若无法从业务或个人增量预估时,可参考既有数据出境数量进行预估。
03、企业数据出境合规义务评估
当前《规范和促进数据跨境流动规定(征求意见稿)》尚存在一些适用问题争议,如第八条第二款对于敏感个人信息出境作出保留,规定“向境外提供涉及党政军和涉密单位敏感信息、敏感个人信息的,依照有关法律、行政法规、部门规章规定执行。”相关表述存在模糊性,易引发“所有的敏感个人信息”还是仅指“党政军和涉密单位的敏感个人信息”的争议。
为此,企业在评估数据出境合规义务时,首先应审慎判断其所适用的出境路径,在新规出台后,若能够明确适用新规豁免条件时,则可自由从事数据出境活动,反之,则需履行相应的数据出境合规义务。企业应及时关注政府立法动态,行业主管部门与地区主管部门有关数据出境的相关规定,并作出针对性调整,降低合规成本。其次,企业应积极评估合规义务承担情况,如个人信息保护影响评估、单独同意等义务的承担。最后,企业数据出境合规义务的评估不是一成不变的,而是动态调整的过程,企业需定期动态评估自身数据出境情况,并作出针对性数据合规动作的改进。
《个人信息保护法》颁布以来,我国已形成“监管机构——企业”上下发力推进数据合规多层次建设的治理格局,个人信息保护及合规建设的工作进入新篇章。2023年8月,国家网信办制定出台了《个人信息保护合规审计管理办法(征求意见稿)》,就《个人信息保护法》中第54、64条项下的个人信息保护合规审计要求提供了落地指引。个人信息保护合规审计要求企业应当按法律要求实施,也是监管向深水区更进一步的重要标志。本文以征求意见稿的出台为背景,分析个人信息保护合规审计制度背景与价值,把握实操要点与流程,并基于数据出境新规及新形势下提出企业数据出境合规的对策。
一、个人信息保护合规审计的制度背景、构架、意义及要点解读
01、制度背景
个人信息保护合规审计制度最早由《信息安全技术个人信息安全规范》(GB/T 35273-2020)提出。此后,2021年11月生效的《中华人民共和国个人信息保护法》(下文简称“个人信息保护法”)明确规定了个人信息处理者的个人信息保护合规审计义务,并将审计分为自行审计与监管审计两种情形,自此企业需承担个人信息保护合规审计义务。为进一步细化与落实《个人信息保护法》上述原则性规定,2023年8月,国家网信办制定出台了《个人信息保护合规审计管理办法(征求意见稿)》,为构建与执行个人信息保护合规审计工作提供更多细节性指导。
02、制度价值
于企业而言,个人信息保护合规审计不仅是一项法律义务,更能为企业带来商业价值并规避合规风险。
首先,开展个人信息保护合规审计工作建立在企业对自身个人信息处理活动开展全局性尽职调查的基础上,此过程能够使得企业充分了解其所掌握的个人信息,即数据资产类型、内容、规模等,借此机会盘活数据资产,充分发挥数据资产商业价值;
其次,企业通过开展尽职调查,能够全面掌握个人信息处理活动情况,发现尚未察觉的合规风险点,将所有活动纳入企业合规工作体系中,进一步避免产生潜在的合规风险问题;
最后,《个人信息保护法》提出个人信息处理者侵犯个人信息权益时,个人向法院起诉主张侵权责任的,实行举证责任倒置原则,由个人信息处理者承担举证责任。企业作为个人信息处理者,建立完善的内部合规流程与审计制度能够充分识别其个人信息处理活动中存在的法律风险,并进行针对性整改,形成完整记录,在发生争议时能够实现“自证清白”,铸成“金色盾牌”,降低被处罚概率。
为此,企业应以正向态度迎接个人信息保护合规审计工作,积极落实相关规定,建立符合自身特点的个人信息保护合规审计制度。
03、个人信息保护合规审计与财务审计的异同

04、定期审计与监管审计的区别及企业应对流程
1、区别
依据《个人信息保护合规审计管理办法(征求意见稿)》规定,可将个人信息合规审计分为定期审计与监管审计两大类。定期审计是指涉及个人信息处理活动(包括处理员工、消费者信息等)的企业,需建立定期个人信息合规审计机制,其中处理超过100万人个人信息的个人信息处理者,应当每年至少开展一次个人信息保护合规审计,其他个人信息处理者应当每两年至少开展一次个人信息保护合规审计。企业在定期审计工作中拥有选择权,可根据自身业务实际情况采用自行审计或委托第三方专业机构审计的方式,并可根据审计结果按需整改,即根据审计结果风险点等级高低确认企业整改成本与期限。
监管审计是指企业发生法律所规定的可能或已经引发较大风险的个人信息处理活动时(如监管部门发现相关企业存在较大风险的个人信息处理活动或企业已经发生个人信息安全事件),必须引入指定的第三方专业机构开展个人信息合规审计工作。监管审计的开展为企业在发生个人信息安全风险时降低或消除风险提供了契机,企业能够依据审计结果进行针对性整改,本质为企业因个人信息违法活动遭受行政处罚提供了缓冲期。
2、企业应对流程
企业需认真对待并执行个人信息合规审计要求,以降低行政处罚风险。企业应对监管审计可分两步走:
首先,企业应积极开展内部合规审计工作,包括组建团队、设计策略流程等前置性工作,针对审计要点开展审计后形成审计报告,并就审计结果汇报;
其次,如前文所述,定期审计场景下,企业可对审计结果的风险点等级进行优先级排序,并按需整改,而在监管审计场景中,企业需在引入第三方专业机构审计后依据审计结果进行全面整改。
具体流程为:

最后,企业应积极承担监管审计配合义务,为第三方专业机构开展审计工作提供充分支持与保障,如确保第三方机构能够查阅企业相关文件资料,能够进入企业内部调查等,减少抵触与紧张情绪,积极应对个人信息合规审计工作的开展。
二、个人信息保护合规审计的实操要点及流程
01、审计实操要点
个人信息保护合规审计工作需要企业各部门通力协作完成,一般而言法务/合规部门发挥牵头或引导作用。当然,个人信息保护合规审计工作也离不开IT部门、业务部门、HR部门等部门的支持。当前大部分企业采用电子化、系统化方式存储与处理个人信息,因此,了解企业个人信息处理活动全流程,需要建立在充分了解企业整体IT架构与企业业务等情况的基础上进行。
企业可从制度设计层面率先开展个人信息保护合规审计工作。企业在开展个人信息保护合规审计工作前,应参照《个人信息保护合规审计管理办法(征求意见稿)》附件中所列合规审计参考要点搭建配套且完善的企业合规审计制度,包括成立审计小组,明确参与成员及负责人;确立审计整体策略,如审计流程、方式与审计结果整改措施等。基于监管视角,《个人信息保护合规审计管理办法(征求意见稿)》所附参考要点是对于《个人信息保护法》规定的企业数据保护义务的细化与充实,应被视为具备强制性效力的个人信息保护合规审计基准,未来实行后将会转化为企业合规义务,因此企业在开展制度设计时需予以充分考量,并可建立内部合规审计全流程要点列表,以此为标准判断企业是否满足合规要求。
02、审计流程
1、审计流程
如上文所述,企业开展个人信息保护合规审计工作应以完善的制度设计为基础,建议企业内部搭建总领性合规职责机构(如遴选法务/合规、业务、IT等部门的负责人),进而明确划分其他各部门合规职责,防止互相推诿现象的发生。制度设计具体可从以下方面开展;
第一,明确审计流程。以监管审计为例,由于需要引入第三方机构,因此企业审计流程需明确选定第三方机构,并根据监管部门的具体要求,明确启动审计的具体场景与审计频率。在定期审计方面,对于处理个人信息数量较大或个人信息处理活动复杂的企业,可以自行适当提高审计频率,并可针对企业自身情况设定启动审计的特殊场景,如设定开展新业务时,若涉及大量个人信息处理或敏感个人信息处理,或涉及新技术、新应用时,可启动个人信息保护合规审计工作。
第二,明确审计策略。即企业需明确个人信息保护合规审计目的,如企业个人信息处理风险整体偏低,则其可按照符合法定要求的最低限度频率开展审计,或根据企业不同时期或不同业务需求启动审计工作,以及配合第三方专业机构审计工作的策略等内容。
第三,明确审计方式。企业应依据《个人信息保护合规审计管理办法(征求意见稿)》所附参考要点确定审计方式,包括访谈、审阅制度文本、调取系统数据、APP检测等。
第四,明确执行和整改要求。企业需在制度中明确规定,审计结果公布后各职能部门的执行和整改责任,以及执行落空后的补救措施、责任承担等。
2、审计频率
法律对于个人信息保护合规审计频率提出了最低要求,即处理超过100万人个人信息的个人信息处理者,应当每年至少开展一次个人信息保护合规审计,其他个人信息处理者应当每两年至少开展一次个人信息保护合规审计。但企业可根据自身情况提高审计频率。
03、个人信息保护合规审计与三法衔接
《个人信息保护合规审计管理办法(征求意见稿)》是对《个人信息保护法》的全盘细化,并与《中华人民共和国数据安全法》《中华人民共和国网络安全法》有关数据保护要求息息相关。例如,企业承担对个人信息采取分类分级管理制度,区分敏感个人信息与非敏感个人信息,并进行分区存储,适用不同安全级别进行保护的义务,不仅是履行《个人信息保护法》个人信息保护义务的体现,也是履行《中华人民共和国数据安全法》有关数据分级分类处理保护的义务的体现。又如企业开展个人信息保护影响评估工作,能够影响个人信息保护合规审计工作结果,也是履行《个人信息保护法》的合规义务的体现。
可见,开展个人信息保护合规审计能够强化企业合规能力,开展个人信息合规审计的过程也是企业自证合规的过程,为此企业应将个人信息合规义务落实在日常各项管理中,建立较为完善的合规审计制度,严格把控个人信息全生命周期管理的各个环节,降低风险发生概率。
三、数据出境新规及新形势下企业数据出境合规对策
01、背景
长期以来,企业开展数据出境安全评估与标准合同备案工作进程较为缓慢,基于实践经验,企业数据出境安全评估申报获批耗时为半年至一年,时间成本巨大。同时大部分企业个人信息出境量较少,且集中于企业员工个人信息,该等个人信息的数据出境安全评估或标准合同备案工作不仅为网信部门带来巨大工作压力,也可能对企业经济效益造成一定困扰。在综合考虑保障国家数据安全、保护个人信息权益,同时降低监管部门压力、营造良好营商环境的基础上,国家网信办于2023年9月23日发布《规范和促进数据跨境流动规定(征求意见稿)》。
02、企业合规义务
《规范和促进数据跨境流动规定(征求意见稿)》的出台并不意味着企业数据出境的所有相关合规义务的减免,其第五条规定,“预计一年内向境外提供不满1万人个人信息的,不需要申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证。但是,基于个人同意向境外提供个人信息的,应当取得个人信息主体同意。”第六条规定,“预计一年内向境外提供1万人以上、不满100万人个人信息,与境外接收方订立个人信息出境标准合同并向省级网信部门备案或者通过个人信息保护认证的,可以不申报数据出境安全评估;向境外提供100万人以上个人信息的,应当申报数据出境安全评估。但是,基于个人同意向境外提供个人信息的,应当取得个人信息主体同意。”由此可见该文件仅旨在免除企业签订标准合同与备案等负担,企业仍需遵守《个人信息保护法》等法律所规定的,如个人信息出境需取得个人信息主体的单独同意、开展个人信息保护影响评估等义务。
此外,企业需评估新规是否适用于自身情况,以《规范和促进数据跨境流动规定(征求意见稿)》第五条与第六条为例,其明确规定了申报门槛,企业需根据自身情况判断是否符合申报门槛。但如果以“预计一年内向境外提供的个人信息数量”为标准,仍存在一定的适用争议,基于实践经验,建议企业若无法从业务或个人增量预估时,可参考既有数据出境数量进行预估。
03、企业数据出境合规义务评估
当前《规范和促进数据跨境流动规定(征求意见稿)》尚存在一些适用问题争议,如第八条第二款对于敏感个人信息出境作出保留,规定“向境外提供涉及党政军和涉密单位敏感信息、敏感个人信息的,依照有关法律、行政法规、部门规章规定执行。”相关表述存在模糊性,易引发“所有的敏感个人信息”还是仅指“党政军和涉密单位的敏感个人信息”的争议。
为此,企业在评估数据出境合规义务时,首先应审慎判断其所适用的出境路径,在新规出台后,若能够明确适用新规豁免条件时,则可自由从事数据出境活动,反之,则需履行相应的数据出境合规义务。企业应及时关注政府立法动态,行业主管部门与地区主管部门有关数据出境的相关规定,并作出针对性调整,降低合规成本。其次,企业应积极评估合规义务承担情况,如个人信息保护影响评估、单独同意等义务的承担。最后,企业数据出境合规义务的评估不是一成不变的,而是动态调整的过程,企业需定期动态评估自身数据出境情况,并作出针对性数据合规动作的改进。
