1. 为什么要做个保审计?
个人信息保护合规审计(“个保审计”)是一项法律义务。根据《个人信息保护法》, 所有处理个人信息的企业都需要进行个保审计。个保审计义务对个人信息类型不做区分, 无论企业处理的是消费者个人信息, 客户/供应商人员信息, 还是员工个人信息, 都需要进行个保审计。
2. 什么时候做个保审计?
根据《个人信息保护合规审计管理办法》, 处理超过1000万人个人信息的企业需要至少每两年进行一次个保审计。
根据《未成年人网络保护条例》, 处理未成年人个人信息的企业应当每年进行个保审计。
对于其他企业, 法律未强制要求个保审计的频率, 但处理100万人以上不超过1000万人个人信息的企业建议每三年进行一次个保审计; 处理不超过100万人个人信息的企业建议每五年进行一次个保审计。
无论是上述哪一类企业, 都建议尽快完成第一次覆盖企业所有个人信息类型的个保审计, 并根据首次个保审计的结果, 合理确定后续的审计频率及时点。
3. 个保审计的意义和价值?
对企业而言:
- 个保审计是企业在《个人信息保护法》下举证责任倒置规则下“自证清白”的最佳手段
- 是企业完善数据治理的系统性证明, 可用于向客户等交易相对方进行展示
- 可帮助企业梳理数据资产、发现数据价值
对企业负责人、DPO、法务/合规/IT/信息安全负责人而言:
- 可避免因个人信息合规问题而导致个人责任(尤其是刑事责任, 以及行政领域的“能力罚”)
不依法进行个保审计, 可能因“未依法履行个人信息保护义务”, 企业将面临最高5000万元或企业上一年度营业额5%的罚款; 个人将面临最高100万元罚款并被限制担任高管。
4. 为什么选择通力提供个保审计服务?
个保审计是对企业“处理个人信息活动合法合规性的评价”, 本质上是一项法律判断。
个保审计强调审计机构的独立性。相较于企业内部部门, 我们作为外部机构独立性更强, 出具的审计结果在企业面临政府问询/调查时有更强的说服力。
个保审计专业性强、工作量大, 需要审计人员同时具有网络架构、信息安全、数据合规、IT等方面的复合知识与技能。我们具有完整的人员配备, 且具备法律、数据、计算机、信息安全方面的专业技能, 可以从“法律+技术”层面, 为客户提供个保审计相关的全部资源。
以客户利益最大化为前提, 我们可以多种方式协助客户完成个保审计项目: (1)客户自行开展审计, 通力团队提供专业支持; (2)通力团队为客户提供第三方审计服务; (3)通力团队与信息安全、咨询技术服务机构共同为客户提供第三方审计服务。
通力团队长期深度从事各类型数据合规法律服务, 已开展若干个保审计项目, 具有丰富经验。
通力团队已经完成了进行个人信息审计所需的人员认证, 计划尽快完成个保审计的机构认证。