《个人信息保护合规审计管理办法》施行:哪些企业要定期做审计
国家网信办公布的《个人信息保护合规审计管理办法》自 2025 年 5 月 1 日起施行。处理超过 1000 万人个人信息的,每两年至少审计一次;处理 100 万人以上的,要指定个人信息保护负责人。
发生了什么
2025 年 2 月,国家网信办公布《个人信息保护合规审计管理办法》,自 2025 年 5 月 1 日起施行。办法对个人信息处理者开展合规审计的情形、频次、专业机构选择以及各方义务作出细化规定,并附有《个人信息保护合规审计指引》。
关键要求
- 处理超过 1000 万人个人信息的个人信息处理者,应当每两年至少开展一次个人信息保护合规审计。
- 处理 100 万人以上个人信息的,应当指定个人信息保护负责人,负责合规审计工作。
- 保护部门发现个人信息处理活动存在较大风险、可能侵害众多个人权益,或发生 100 万人以上个人信息、10 万人以上敏感个人信息泄露等安全事件的,可以要求处理者委托专业机构开展审计。
- 专业机构不得转委托其他机构开展合规审计。
对企业项目意味着什么
大多数中小企业官网达不到上述数量门槛,但会员制电商、社区平台、SaaS 系统和大型小程序很可能在几年内跨过去。合规审计看的不是一份隐私政策,而是整个处理链路:收集是否必要、权限是否最小、日志是否完整、第三方共享是否有约定。这些能力最好在系统设计阶段就预留,而不是等到被要求审计时再补。
对于还没达到门槛的项目,也不妨参照办法附带的审计指引做一次自查。指引列出的检查点,例如处理的合法性基础、告知同意、敏感个人信息处理、个人权利响应、安全措施等,本身就是一份实用的个人信息保护清单,可以用来发现系统设计里的薄弱环节。
可以怎么做
- 估算平台未来的个人信息规模,判断何时会触达负责人和审计门槛。
- 在系统里建立个人信息字段清单和访问日志,便于审计时举证。
- 对后台账号实行最小权限和操作留痕,导出数据有审批。
- 与第三方服务商的合同中写明个人信息处理的约定。