点击 "合规社" > 点击右上角“···” > 设为星标⭐

本期为个人信息保护合规审计自测练习题。
通过做题,你可以随时检验自己对知识点的掌握程度,快速定位知识盲点,有针对性地查漏补缺,一步步夯实合规基础,提升专业能力。
第11题:某App在隐私政策中写明“您可以通过发送邮件至客服邮箱撤回同意”,但App内没有撤回入口,客服邮箱也长期无人处理。用户投诉后,平台仍以“已同意”为由继续处理其个人信息。审计时,最应认定该做法违反的是( )
解析:
本题考察“同意撤回”机制。基于个人同意处理个人信息的,个人有权撤回其同意,个人信息处理者应当提供便捷的撤回同意方式。个人撤回同意后,不影响撤回前基于个人同意已进行的个人信息处理活动的效力,但处理者应当停止基于该同意继续处理,并在符合法定情形时删除个人信息。
题干中,平台虽然写了“可以发邮件撤回”,但App内没有撤回入口,客服邮箱长期无人处理,导致用户实际上无法便捷撤回;用户投诉后平台仍以“已同意”为由继续处理,进一步违反了撤回同意后的停止处理义务。因此最直接的问题是:未提供便捷的撤回同意方式,且个人撤回后未停止继续处理。
撤回后,处理者原则上应删除个人信息;在法定例外情形下,即法律、行政法规规定的保存期限未届满,或者删除个人信息从技术上难以实现的,应当停止除存储和采取必要的安全保护措施之外的处理。
参考:
《个人信息保护法》
第十五条:基于个人同意处理个人信息的,个人有权撤回其同意。个人信息处理者应当提供便捷的撤回同意的方式。个人撤回同意,不影响撤回前基于个人同意已进行的个人信息处理活动的效力。
第十六条:个人信息处理者不得以个人不同意处理其个人信息或者撤回同意为由,拒绝提供产品或者服务;处理个人信息属于提供产品或者服务所必需的除外。
第四十七条:有下列情形之一的,个人信息处理者应当主动删除个人信息;个人信息处理者未删除的,个人有权请求删除:……(三)个人撤回同意;……法律、行政法规规定的保存期限未届满,或者删除个人信息从技术上难以实现的,个人信息处理者应当停止除存储和采取必要的安全保护措施之外的处理。
《个人信息保护合规审计管理办法》附件《个人信息保护合规审计指引》
三、对个人信息处理规则进行合规审计的,应当重点审查下列事项:……(五)是否明确个人查阅、复制、转移、更正、补充、删除、限制处理个人信息以及注销账号、撤回同意的途径和方法。
十六、对个人信息删除权保障情况进行合规审计的,应当重点审查下列事项:……(四)个人是否撤回同意。
GB/T 35273-2020《信息安全技术 个人信息安全规范》
8.4个人信息主体撤回授权同意:应向个人信息主体提供撤回收集、使用其个人信息的授权同意的方法。撤回授权同意后,个人信息控制者后续不应再处理相应的个人信息。

GB/T 46903-2025《数据安全技术 个人信息保护合规审计要求》
该标准提出了个人信息保护合规审计原则,规定了总体要求、实施流程、内容和方法,审计范围覆盖个人信息处理全生命周期,核心审计内容包括26个审计域,其中涵盖“个人信息主体权利响应”“个人权利保障”等审计领域。关于撤回同意机制的具体核查,可依据上述《审计指引》及GB/T 35273-2020的条款执行。
注:图片由AI生成
图解 | 数据安全技术 个人信息保护合规审计要求&审计底稿(更新)

