1. 為什麼要做個保審計?
個人信息保護合規審計(“個保審計”)是一項法律義務。根據《個人信息保護法》, 所有處理個人信息的企業都需要進行個保審計。個保審計義務對個人信息類型不做區分, 無論企業處理的是消費者個人信息, 客戶/供應商人員信息, 還是員工個人信息, 都需要進行個保審計。
2. 什麼時候做個保審計?
根據《個人信息保護合規審計管理辦法》, 處理超過1000萬人個人信息的企業需要至少每兩年進行一次個保審計。
根據《未成年人網絡保護條例》, 處理未成年人個人信息的企業應當每年進行個保審計。
對於其他企業, 法律未強制要求個保審計的頻率, 但處理100萬人以上不超過1000萬人個人信息的企業建議每三年進行一次個保審計; 處理不超過100萬人個人信息的企業建議每五年進行一次個保審計。
無論是上述哪一類企業, 都建議盡快完成第一次覆蓋企業所有個人信息類型的個保審計, 並根據首次個保審計的結果, 合理確定後續的審計頻率及時點。
3. 個保審計的意義和價值?
對企業而言:
- 個保審計是企業在《個人信息保護法》下舉證責任倒置規則下“自證清白”的最佳手段
- 是企業完善數據治理的系統性證明, 可用於向客戶等交易相對方進行展示
- 可幫助企業梳理數據資產、發現數據價值
對企業負責人、DPO、法務/合規/IT/信息安全負責人而言:
- 可避免因個人信息合規問題而導致個人責任(尤其是刑事責任, 以及行政領域的“能力罰”)
不依法進行個保審計, 可能因“未依法履行個人信息保護義務”, 企業將面臨最高5000萬元或企業上一年度營業額5%的罰款; 個人將面臨最高100萬元罰款並被限制擔任高管。
4. 為什麼選擇通力提供個保審計服務?
個保審計是對企業“處理個人信息活動合法合規性的評價”, 本質上是一項法律判斷。
個保審計強調審計機構的獨立性。相較於企業內部部門, 我們作為外部機構獨立性更強, 出具的審計結果在企業面臨政府問詢/調查時有更強的說服力。
個保審計專業性強、工作量大, 需要審計人員同時具有網絡架構、信息安全、數據合規、IT等方面的複合知識與技能。我們具有完整的人員配備, 且具備法律、數據、計算機、信息安全方面的專業技能, 可以從“法律+技術”層面, 為客戶提供個保審計相關的全部資源。
以客戶利益最大化為前提, 我們可以多種方式協助客戶完成個保審計項目: (1)客戶自行開展審計, 通力團隊提供專業支持; (2)通力團隊為客戶提供第三方審計服務; (3)通力團隊與信息安全、諮詢技術服務機構共同為客戶提供第三方審計服務。
通力團隊長期深度從事各類型數據合規法律服務, 已開展若干個保審計項目, 具有豐富經驗。
通力團隊已經完成了進行個人信息審計所需的人員認證, 計劃盡快完成個保審計的機構認證。