数据合规系列
所有个人信息处理者应当定期开展合规审计
上个月,一个做电商的朋友问我:「我们那个小程序注册用户也就二十来万,也要搞合规审计?谁来看啊?」我给他看了个法条就一句话的事——《个人信息保护法》第54条说了,所有个人信息处理者应当定期开展合规审计。没错,是「所有」,不是「大型互联网平台」专属。然后我又补了一句:2026年7月1日,有个强制性国家标准要落地,你猜管什么的?合规审计。从2021年个保法写进第54条,到2025年《审计管理办法》出台,再到2026年7月国标落地——三年三步走,这条路已经不是「劝你走」,是「不走不行了」。4月份三部门联合启动2026年个人信息保护专项行动,覆盖App、教育、交通、卫健、金融、广告六个领域。说句不好听的,哪家企业的数据合规经得起六轮筛一遍?
Part 01
一、处理多少人的信息,决定你多久审一次
所有处理个人信息的企业都要做审计,但审计频率是分档的。
超过1000万人的——每2年一次。这个档位瞄准的是大型互联网平台、运营商、银行保险。说实话,这个层级的企业通常已经有法务团队在干这个事了,问题是干得够不够系统。
超过100万人、不超过1000万人的——每3到4年一次。这一档覆盖面最广:中型互联网企业、连锁零售商、在线教育平台、物流公司……很多企业是第一次面对这个要求。
不超过100万人的——每5年一次。听起来频率很低对吧?这里有个坑:「处理人数」不等于注册用户数。你在CRM里存的客户信息、合作伙伴的员工通讯录、供应商联系人——全算在内。很多自认为「小公司」的企业,一盘点发现自己早就过了百万线。
处理未成年人个人信息的,不管数量多少,每年至少一次。这是《未成年人网络保护条例》第37条的硬性规定。说白了,只要你的产品面向未成年人,审计频率就跟银行一样高。
还有一种情况是被迫审计——企业自己不做,监管部门可以要求委托专业机构来做。触发条件包括:存在影响个人权益的重大风险、可能侵害众多个人的权益、或者已经发生了100万人以上个人信息或10万人以上敏感个人信息泄露的事故。问题在于——到了这一步,监管已经盯上你了,被动审计和主动审计的性质完全不同。
Part 02
二、26个审查事项——审计清单就是自查清单
《审计管理办法》附件的《合规审计指引》列了26项审查事项。说白了,这就是监管进企业之后翻什么、查什么的清单。与其到时候慌,不如现在就对着过一遍。
这26项大概分五块:
合规管理机制——有没有负责人、有没有制度、有没有培训、有没有投诉渠道。地基活,但很多企业的地基是空的。我见过一家拿了融资的科技公司,隐私政策还是三年前的版本,连个专职的数据保护负责人都没有。
处理活动合法性基础——告知做了没有、同意拿到了没有、敏感信息的单独同意签了没有。合法性基础是整个体系的起点。有个问题值得追问:你的用户同意是真的「同意」吗?还是弹窗点了一下「知道了」就算数?
制度落实——PIA做了没有、主体权利响应跑通了没有、数据跨境合规了没有、委托处理和第三方共享管了没有。
安全保障——技术上对应的措施跟上了没有、有没有应急响应机制、日志存了没有。
特殊场景——自动化决策透明度够不够、用户画像管理规不规范、人脸识别这类生物信息的单独同意拿了没有。
26项,听着多,但逐项过一遍也就两天的事。问题在于,很多企业撑不过第三类——制度都在纸面上,落地痕迹为零。
Part 03
三、五个层面——从治理到执行
Scene 01
治理层:别让法务一个人扛
指定个人信息保护负责人是合规审计的硬性要求。但这不应该是法务一个人扛的事。合规委员会需要涵盖法务、技术、产品、运营——哪家企业的数据泄露是法务导致的?往往是产品和技术的问题。
从治理层面说,核心就是三句话:谁负责、谁执行、谁监督。
Scene 02
制度层:别把制度锁在文件柜里
制度建设的标准配置是「一总三分」:一部总的《个人信息保护管理办法》,加上场景类制度(隐私政策、儿童隐私政策、Cookie政策)、流程类制度(PIA规程、应急响应预案、委托处理规范)、保障类制度(权限管理、审计记录、培训制度)。
制度不难写,难的是落地。审计里有个高频发现项叫「制度与执行两张皮」——制度上写得漂漂亮亮,实操完全不是那么回事。
Scene 03
技术层:监管不光看制度,还看系统
这是审计中越来越受重视的维度。
数据分类分级——按照敏感程度自动打标,没有这个能力,后面的差异化管控都是空谈。同意管理的前后端一致性——用户点了「同意」,后端系统有没有记录?第三方SDK同不同意?「前端同意了但后端没记录」是高频发现项。最小必要权限——系统设计层面就得限制,不能靠人盯。日志审计的不可篡改——建议上区块链存证,这不是噱头,是审计底稿的刚性需求。数据地图(Data Mapping)——能动态展示个人信息从采集到删除的完整路径,审计进了门第一个要看的往往就是这个。
Scene 04
生态层:你管好自己还不够
企业的个人信息处理很少是封闭的——有委托处理的第三方、有数据共享的合作方、有跨境传输的境外接收方。每一层关系都要有合同支撑。建议搭建「关系图谱+合同模板+合规标签」三位一体的管理框架。
Scene 05
能力层:最容易被低估的维度
系统和制度都建了,但执行的人不懂——这个问题在审计中暴露得越来越频繁。分层培训是必须的:核心团队深度培训、业务团队普及培训、管理层战略培训。培训记录本身也是审计调阅的常规材料。
Part 04
四、审计「四件套」——日常准备比临时抱佛脚有用得多
结合已经接受过审计的企业反馈,有四类材料几乎每次都被调阅:
个人信息处理活动台账——每一次处理活动的目的、方式、类型、期限、共享情况,建议表格化、动态更新。PIA报告——不是一次性工作,新产品上线前、新流程启动前、新技术应用前都必须做。第三方管理记录——合同、尽调报告、合规状态评估。主体权利响应记录——用户提的查阅、更正、删除、撤回同意的请求,处理时效和结果都要留痕。
这四件套不光是应付审计用的。当用户投诉到网信办、监管上门检查、安全事件发生——这些记录是企业证明自己「已经履行了合规义务」的最有力证据。
Part 05
五、2026年六大领域——重点查什么
App和SDK——违规收集、超范围收集、强制索权、频繁索权。这属于老生常谈,但从2020年整治到现在还没根治,说明核心问题不在制度,在商业模式——很多App的功能设计本身就依赖过度收集数据。
教育——重点关注未成年人信息的保护。学校和培训机构收集学生信息的情况,比大多数人想象的要严重得多。
交通——网约车、共享单车、智能网联汽车,每个场景都在大量收集位置信息。
卫健——基因数据、病历数据,敏感程度极高,泄露后果也最严重。
金融——营销中的个人信息使用、信用评估中的自动化决策、跨境传输。这里有个问题值得追问:算法评分的结果,消费者有没有权利知道「为什么给我这个分数」?
广告——精准广告中的用户画像和追踪行为。
问题来了:如果六轮筛一遍,你所在的企业能撑过几轮?
Part 06
六、小型企业的出路
2026年4月,网信办出了个征求意见稿——《小型个人信息处理者合规简化措施规定》。处理个人信息不超过10万人的企业,审计频率降至5年一次,可以用自查表代替完整审计流程,部分情形免予告知义务。
但简化不等于没有。基本原则要遵守,基本制度要建立,基本安全措施要到位。说白了,条文上可以给你减负,但出了问题追责的时候,没人因为你「小」就不罚你。
Part 07
七、时间线
2026年7月1日之前——完成数据规模自评。搞清楚自己处理了多少人的信息、涉及不涉及未成年人、有没有跨境传输,确定适用哪档审计频率。然后对着26项审查事项自查一遍,形成差距清单和整改计划。
7月1日国标实施后——按国标建设审计能力。自己做不了的就委托专业机构。网信办已经公布了两批认证机构名单。
审计完成后——形成报告,整改到位。审计不是目的。
审计记录和底稿要妥善保存。建议上不可篡改的存证方案——不是为了炫技,是为了监管问你要的时候拿得出来。
长远来看,个人信息保护合规审计会像财务审计一样成为企业运营的常规环节。起步早的,在合规成本、品牌信任、商业合作上都会建立起优势。这个优势,不只是合规意义上的——它能直接转化成商业竞争里的底牌。
Part 08
📚 参考文献
-
个人信息保护合规审计管理办法(2025年5月1日施行) -
2026年个人信息保护系列专项行动全景解读 -
企业个信「自行审计」十二问 -
个人信息保护合规审计的强制性要求与实施路径 -
环球律师事务所:个人信息保护合规审计解读 -
个人信息保护合规审计是什么?不开展审计,企业可能面临这些严重后果!
文章内容如涉及作品内容、版权和其它问题,请在30日内与本公众号联系,我们将在第一时间删除内容。文章只提供参考并不构成任何投资及应用建议。
📚 往期回顾
🌐 平台合规
向下滑动查看所有内容
🤖 AI / 直播 / 短视频
向下滑动查看所有内容
📢 广告营销
向下滑动查看所有内容
🔐 数据合规
向下滑动查看所有内容
⚖️ 民商事纠纷
向下滑动查看所有内容
📝 律师实务
向下滑动查看所有内容

