新规之下,未成年人个保审计报送的实操指南

来源:垦丁(广州)律所

文章摘要
2025年12月29日,国家网信办发布了关于报送未成年人个人信息保护合规审计情况的公告,明确要求处理未成年人个人信息的个人信息处理者,须在2026年1月31日前通过指定系统完成上一年度合规审计情况的线

2025年12月29日,国家网信办发布了关于报送未成年人个人信息保护合规审计情况的公告,明确要求处理未成年人个人信息的个人信息处理者,须在2026年1月31日前通过指定系统完成上一年度合规审计情况的线上填报。
未成年人个人信息保护合规审计并非一项凭空而来的额外负担,而是根据《未成年人网络保护条例》第三十七条所确立的一项法定义务。其核心是要求企业自行或委托专业机构,对自身处理未成年人个人信息活动的全过程进行一次系统性的审视与核查,检验其是否符合《个人信息保护法》、《未成年人保护法》等法律法规的要求。
一、关于开展未成年个保审计的实务问题



  1. 企业如何判断自己是否需要进行审计报送?
    关于报送主体的判定,法律层面规定的非常简明扼要,处理未成年人个人信息的个人信息处理者,即需要履行合规审计报送义务。
    然而,在具体实践中,很多企业并不清楚自己是否收集到了未成年人的信息,产品并不具备相应的年龄验证能力。经与地方网信部门的电话咨询,我们了解到由于目前的审计报送仍在初期执行阶段,考虑到企业的合规成本与负担,部分地方监管机构采取一种“分层递进”的务实口径,企业可据此进行初步自查:
    必须报送:如果业务直接明确面向未成年人的,例如开发运营儿童智能手表、在线教育平台、青少年社交APP等,相关企业必须履行年度审计与报送义务。
    何为“直接明确面向未成年人”,目前没有官方层面的统一标准定论,不过我们理解,企业至少可以根据以下因素判断自身业务是否直接面向未成年人群体:
    产品或服务的目标受众是未成年人,如学前、小学、初高中的教辅类应用;
    产品或服务界面的主题、语言、风格等其他特征明显面向未成年人,如儿童益智游戏应用、儿童智能穿戴产品;
    产品或服务的性质按照一般常识理解主要由未成年人群体使用,如母婴产品、面向未成年学生的教育产品等;
    产品或服务的营销宣传有童星或受儿童欢迎的明星出现。
    鼓励报送:如果业务是典型的混合受众场景(此处混合受众的解释,参考了美国COPPA),如智能家电、社交媒体、内容平台、电商等,虽大部分服务对象为成年人,不专门针对未成年人,但在后台可根据用户的自我声明年龄识别出未成年人数量的且数量较多的,监管机构的态度是鼓励企业主动进行合规梳理与报送。主动申报是展现合规态度的优选。
    现阶段可先不报送,等待监管通知:
    如果企业业务模式本身并非以未成年人为目标,且目前暂未通过技术手段对用户进行年龄验证的,监管机构暂未要求报送。但企业需做好基础的合规工作。
    综上,我们建议企业在决定是否报送前,应先对拟报送产品进行评估:
    第一步,看产品是不是专门面向未成年人的,如果是,就必须报送;
    第二步,排查未成年人使用产品的数量及比重,若识别出较多的未成年用户,建议主动报送以示合规;
    第三步,如果产品不面向未成年人,暂未通过技术手段对用户进行年龄验证的,目前可以先不报送,做好基本合规工作的基础上,等待进一步通知。

  2. 如果企业不属于强制报送范围,还需要履行合规义务吗?
    不报送并不等于合规责任的豁免。根据《个人信息保护法》及网信办此前发布的公告,企业仍需评估产品或业务是否落入个人信息保护审计及个人信息保护负责人申报的范围。

  3. 未成年人审计缓冲期有多久?
    结合我们过往的实务经验,我国监管政策的推进通常会遵循“循序渐进”的原则,新要求会通过官方渠道提前发布,若未来监管范围扩大或要求进一步明确,大概率不会在公告的要求之外设置额外的“缓冲期”或“整改期限”。
    因此,对于企业来说,最佳的“缓冲期”就是现在。与其被动等待未来可能更严格、细化的规定,不如主动利用当前阶段,梳理数据、完善制度,将合规基础打牢,以不变应万变。

  4. 未成年人审计与个保审计是什么关系?
    我们理解,在适用范围上,二者都有各自独立的触发条件,不过由于二者都属于个人信息保护审计,在具体的工作开展中,内容上可能会存在交叉或协同关系。简单来说,通用审计相当于是对企业所处理个人信息的“全面体检”,审计范围覆盖企业所有个人信息处理活动;而未成年人审计则可视作一场“专项深度检查”,其专门聚焦未成年人这一特殊群体,同样标准也会更加严格。
    如果企业此前已完成过质量比较高的通用个保审计,且其中已包含对未成年人处理活动的审查,那么理解相关部分可以作为本次专项审计的重要基础和参考依据,避免重复工作。但最终仍需根据最新的报送要求,出具独立的未成年个保审计材料并完成报送。

  5. 如果需要报送,审计要做到什么程度?
    审计的深度决定了合规的可靠性。我们理解,监管机构在审核材料时,最核心的基准是“具体、真实、有据可查”,最忌讳的是“模糊、空洞、缺乏佐证”。
    根据我们过往的个保审计经验,企业提交的审计材料应避免出现以下情况:
    结论模糊:仅给出一般的审计结论或简单声称“已合规”,却无任何事实描述。
    缺乏证据:如声称“已获取监护人同意”,但无法说明通过何种机制实现。
    脱离实际:描述的保护措施明显超出或不符合企业业务规模与技术能力。
    一份扎实的审计报告,应能清晰回答:我们如何收集未成年人信息?获得了怎样的合法性基础?数据如何存储和保护?发生泄露后具体如何应对等一系列监管重点问题。因此,建议企业在审计过程中确保每一个环节都应有相应的制度、记录或技术措施作为支撑。
    二、实操指南:报送流程与核心审计要点

  6. 报送流程
    在明确需要履行审计报送义务后,企业可根据网信办发布的公告来进行报送。我们将公告内容整理如下,以供参考:
    报送方式:网信办的公告中明确,报送可采用线上方式,企业可直接访问“个人信息保护业务系统”(https://grxxbh.cacdtsc.cn)进行填报。
    报送材料:按照报送系统首页提供的《未成年人个人信息保护合规审计情况报送系统填报说明(第一版)》(以下简称“填报说明”),报送材料主要包括:
    a.《年度未成年人个人信息保护合规审计情况表》;
    b.《承诺书》;
    c.《未成年人个人信息保护合规审计报告》(如有);
    d. 其他相关材料扫描件。
    上述材料有关模板可在填报时从系统中下载。其中,《未成年人个人信息保护合规审计报告》可以参考TC260-PG-20255A《网络安全实践指南——个人信息保护合规审计要求》附录C个人信息保护合规审计报告模板进行编制。

  7. 审计中的核心关注点
    参考《网络安全标准实践指南——个人信息保护合规审计要求》中“6.12.1 处理敏感个人信息前取得个人单独同意”的部分,对于涉及未成年人的个人信息保护,根据我们的实务经验与理解,审计时应至少重点关注:
    是否针对未成年人制定并公示了专门的个人信息处理规则。
    处理未成年人信息前,是否向未成年人及其监护人进行了清晰、明确的告知。
    是否存在强制要求同意处理非必要个人信息的情形。
    是否对不满十四周岁未成年人的个人信息进行了加密、去标识化等专门技术保护措施。
    此外,报送企业应当保留个人信息保护管理制度、处理敏感个人信息情况说明、不满十四周岁未成年人父母或其他监护人同意的记录,以及产品或服务上相关弹窗、选项的截图,以及个人单独同意记录、隐私政策、告知同意书等资料文件,作为审计证据留存,以供审计审查方检查。

  8. 审计中可参考的法律法规
    《个人信息保护法》第三十一条
    第三十一条个人信息处理者处理不满十四周岁未成年人个人信息的,应当取得未成年人的父母或者其他监护人的同意。个人信息处理者处理不满十四周岁未成年人个人信息的,应当制定专门的个人信息处理规则。
    《未成年人保护法》第五章 网络保护
    《未成年人网络保护条例》第四章 个人信息网络保护
    《个人信息保护合规审计管理办法》及其配套的《个人信息保护合规指引》
    十四、对个人信息处理者处理不满十四周岁未成年人个人信息进行合规审计的,应当重点审查下列事项:
    (一)是否制定专门的个人信息处理规则;
    (二)是否向未成年人及其监护人告知未成年人个人信息的处理目的、处理方式、处理必要性,以及处理个人信息的种类、所采取的保护措施等,法律、行政法规规定不需要告知的除外;
    (三)基于个人同意处理个人信息,是否存在强制要求未成年人或者其监护人同意处理非必要个人信息的行为。
    结语
    网信办的公告再次表明,我国对未成年人的网络与个人信息保护已进入“强监管、细落实”的新阶段。我们建议相关企业尽早评估自身业务场景,并按照上文所述着手启动合规工作。主动梳理相关数据、建立数据治理规范,不仅是为了应对监管,更是通过审视并提升自身数据治理体系,构建企业长远发展所必需的合规基础。

技术驱动法律,专业成就未来