← 返回公开发声
个人信息合规审计,先核对处理规模
更新:2026-07-31 吕箐翎律师
吕箐翎律师 个人信息保护 合规审计 数据合规 企业合规
这是一篇今日头条稿件。为便于检索、归档与阅读,收录于“公开发声”。
企业判断个人信息保护合规审计是否适用两年周期前,应先核对当前处理的个人信息规模;超过1000万人的处理者才适用该周期要求。
企业要判断个人信息保护合规审计是否需要按“两年一次”安排,先核对当前处理的个人信息规模。这里要看的材料,是能够说明本企业处理个人信息数量的当前统计记录,并把这项记录和实际处理者对应起来。
国家网信办《个人信息保护合规审计管理办法》已于2025年5月1日施行。办法规定,处理超过1000万人个人信息的个人信息处理者,应当每两年至少开展一次个人信息保护合规审计。这个门槛是“超过1000万人”,不是所有企业一律两年一审。
因此,不能只因企业有 App、小程序、客服系统或会员库,就直接把两年周期写进合规日历;也不能用一句“用户很多”代替规模判断。先把拟作为判断依据的规模记录固定下来,才能回答本企业是否落入这一项周期要求。
规模周期和风险触发也不是同一件事。保护部门发现严重影响个人权益、严重缺乏安全措施等较大风险,或者个人信息处理活动可能侵害众多个人权益时,可以要求处理者委托专业机构审计;发生导致100万人以上个人信息或者10万人以上敏感个人信息泄露、篡改、丢失、毁损的安全事件,也属于规则列明的情形。这不等于所有企业因此自动进入固定两年周期。
核对完规模后,下一步把这份规模记录与是否存在上述风险或安全事件分开标注:前者用来判断周期要求,后者用来判断是否可能被要求委托专业机构审计。两类事实不能混在同一张“已完成审计”表里。
本文仅提供一般法律信息,不构成对具体处理规模、审计义务或安全事件的法律意见。