收到个人信息合规审计要求,企业先核对通知主体和触发事实
这是一篇百家号稿件。为便于检索、归档与阅读,收录于“公开发声”。
个人信息保护合规审计并非所有企业统一两年一审。收到保护部门委托审计要求时,应先核对通知机关、所指风险或安全事件及完成要求,再确定专业机构、材料支持和后续报送。
收到个人信息保护合规审计要求,不要先把它理解成“所有企业都要两年一审”。国家互联网信息办公室令第18号《个人信息保护合规审计管理办法》自2025年5月1日起施行:处理超过1000万人个人信息的处理者,才有每两年至少开展一次审计的周期要求;而保护部门要求委托专业机构审计,取决于通知所指向的风险、处理活动或安全事件。
周期规则先核对人数口径,不把“1000万”写宽
“每两年至少一次”适用于处理超过1000万人个人信息的个人信息处理者。人数正好1000万人,不等于已满足“超过1000万人”的条件;注册用户数、客户名册或单一系统数据,也未必等于实际处理人数。企业应保留统计时点、处理关系、覆盖业务和去重口径,以便说明这一周期规则是否适用。
未超过该规模,不是没有个人信息保护义务,只是不能据此把两年周期直接套到企业身上。反过来,处理规模达到该条件,也不替代对具体风险和安全事件的处置判断。
收到通知时,先看是谁基于什么事实提出要求
可以提出委托专业机构审计要求的,是国家网信部门和其他履行个人信息保护职责的部门,办法将其统称为“保护部门”;不能把有权主体窄化成只有网信部门。企业应先固定通知原件,并逐项核对通知机关、文号或送达信息、被指向的业务活动或事件,以及要求完成审计的期限。
第五条列出的触发事实也不能混成一条人数标准:一类是存在严重影响个人权益、严重缺乏安全措施等较大风险;一类是处理活动可能侵害众多个人权益;第三类才是发生个人信息安全事件,并导致100万人以上个人信息,或者10万人以上敏感个人信息泄露、篡改、丢失、毁损。前两类不是“达到某个固定人数就自动触发”,第三类的100万和10万也不能挪作一般风险的阈值。
对同一个人信息安全事件或者风险,不得重复要求委托专业机构开展审计。因此,若此前已收到过相关要求,企业还应把既有通知、审计范围和事件或风险标识一并调出核对,避免把同一事项误当作新的独立要求。
通知确认后,再组织委托与报送材料
确认属于保护部门要求的审计后,企业应依通知要求选定专业机构,在限定时间内完成;情况复杂的,须报保护部门批准后才可以适当延长。审计应参照《个人信息保护合规审计指引》,企业需要为专业机构提供必要支持并承担审计费用。
完成审计后,应向保护部门报送专业机构出具的审计报告;该报告应由专业机构主要负责人、合规审计负责人签字并加盖专业机构公章。对审计发现的问题,按要求整改,并在整改完成后15个工作日内报送整改情况报告。这里的15个工作日是整改完成后的报告期限,不是所有企业从收到通知起统一拥有的整改期限。
吕箐翎律师提示:第一步可形成一份“通知核对包”——通知原件及送达记录、被指向业务的处理规模口径、对应风险或事件的事实记录、既有审计及整改报送材料,以及报告签字盖章版本。它们分别用来判断周期规则、委托触发和后续履行,不能用一张通用合规清单替代。