关于个人信息保护审计几个重要问题的问答
发文时间:2025-11-11
作者:陈文昊 原舒仪 孙杨 李诗
来源:植德律师事务所
收藏
1441

2025年2月14日晚,国家网信办发布了《个人信息保护合规审计管理办法》(以下简称“个保审计办法”),并自2025年5月1日起施行。个人信息保护合规审计(以下简称“个保审计”)是继数据出境合规之后又一项对于全行业数据处理者来说需要普遍关注的重要数据合规义务。

  个保审计有着很强的实践操作性,因此本文意在结合我们对个保审计法规与相关国标的理解,以及我们在已经协助客户开展的个保审计项目中的实践经验,直接回应企业关心的关于个保审计的重要问题。

  Q1:个保审计是一项新的法律义务吗?

  A:并不是,《个人信息保护法》(以下简称“个保法”)(第54条)与《网络数据安全管理条例》(以下简称“网数条例”)(第27条)已经规定了个人信息处理者/网络数据处理者进行个保审计的义务。个保审计办法是对上述法律法规义务的落地,与此前数据出境落地执行相类似。

  Q2:个保审计的对象是个人信息处理者对“法律、行政法规”的遵守情况,那对“国标”、特别是推荐性国标的遵守情况要不要纳入审计范围?

  A:我们认为对于该问题的回答,应当秉持“实用主义”原则。尽管个保审计办法、个保法、网数条例仅提及了对“法律、法规”的遵守情况进行审计,但实践中数据合规领域不乏推荐性国标被作为法律法规的“实施细则”,进而被监管执法部门直接引用为执法依据的情况。因此我们建议将对这一类国家标准的遵守情况纳入审计范畴。

  需要说明的是,实践中并非所有推荐性国标都会被监管与执法部门作为执法依据,因此哪些国标需要被重点参考,还有赖于审计机构或审计部门的经验。

  Q3:个保审计分为哪些类型?

  A:按照审计发起的原因,分为“自主审计”与“监管审计”。所谓“自主审计”,是指个人信息处理者应当定期对其处理个人信息遵守法律、行政法规的情况进行合规审计,其中,处理超过1000万人个人信息的个人信息处理者,应当每两年至少开展一次个人信息保护合规审计。虽然个保审计办法并未明确要求处理个人信息数量不足1000万人的个人信息处理者开展个保审计,但个保审计办法也并未明确豁免其他个人信息处理者履行个保审计义务。鉴于开展个保审计是《个人信息保护法》规定应由个人信息处理者履行的合规义务,我们仍建议其他个人信息处理者开展个保审计工作。而“监管审计”是指在发生包括三类高风险场景:存在严重侵害个人信息权益风险、可能影响众多个体权益、发生重大数据安全事件时,监管部门要求个人信息处理者开展个保审计。

  关于“监管审计”,需要提醒企业的是,由于该类审计由监管机关发起,特定情形是否属于三类高风险场景,将由监管部门独立做出认定,因此企业应当建立内部合规监控体系,如果发生相关数据安全事件,除了根据法律法规要求启动数据安全事件应急响应机制之外,还要做好启动个保审计的准备。

  Q4:个保审计由谁来做?有完成时限要求吗?

  A:“自主审计”可自行进行,亦可以委托专业机构进行;“监管审计”应委托第三方进行。

  “自主审计”无时限要求,“监管审计”应当在限定时间内完成,但具体时间如何限定没有进一步规定,我们理解监管部门将结合企业处理数据规模、触发“监管审计”的原因来综合确定审计时限。

  Q5:只要处理超过1000万人个人信息,都需要自主做个保审计吗?

  A:个保审计办法规定处理超过1000万人个人信息的个人信息处理者,应当每两年至少开展一次个人信息保护合规审计。适用这条的前提条件不但需要考察处理个人信息的数量,还需要考察处理个人信息的数据法律地位,即是否构成数据处理者。如果以数据处理受托方的身份处理的数据,我们认为不应纳入此处数据统计范围。

  但需要说明的是,参考我们在数据出境项目中的经验,在实践中监管部门可能对“数据处理者”的认定比较宽泛,因此我们建议企业在签署相关数据处理协议或商业合同时,明确双方的数据处理法律关系。

  此外,需要说明的是,如果处理未成年人个人信息,根据《未成年人网络保护条例》的规定,个人信息处理者每年对其处理未成年人个人信息的情况进行合规审计。而对于特定行业(例如金融、医疗行业),还需要关注行业监管部门的特别要求。

  Q6:委托什么类型的专业机构?

  A:相较征求意见稿,个保审计办法没有采取制定“专业机构推荐目录”这一做法,且没有强制要求专业机构通过认证。很多企业纠结委托哪一类机构作为审计专业机构(律师事务所、技术检测专业机构等),我们建议企业可参考个保审计办法附件《个人信息保护合规审计指引》以及国家标准《数据安全技术 个人信息保护合规审计要求(送审稿)》规定的审计项,就不难得出个保审计的审计项主要是考察法律合规问题,部分审计项需要进行技术验证。因此我们推荐由律师事务所作为外部专业机构进行审计,并辅以技术验证或检测。

  Q7:审计团队可以由内部与外部团队组合构成吗?

  A:个保审计办法没有限制该等组合。事实上,通常一家专业机构很难做到全面覆盖法律合规与技术部分的审计,因此实践中可以考虑委托不同专业机构负责不同板块内容,或者委托一家专业机构并由其将部分工作内容分包给其他机构完成,或者由内部与外部团队共同组成审计团队(如外部专业机构提供法律合规审计,内部团队进行技术验证与检测)。

  需要说明的是,无论何种配合方式,都需要遵循个保审计诚信正直、公正客观的原则,并做好审计团队内部工作界面的划分与协调。

  Q8:审计范围需要100%覆盖吗?

  A:我们认为个保审计办法附件《个人信息保护合规审计指引》中所列重点审查事项,在适用的情况下应当全面覆盖。但现实中针对某些事项,可采取抽样的审计方式,例如零售企业旗下可能拥有众多零售店铺,审计团队可采取抽样方式选取特定店铺进行合规审计,并在报告中予以说明。

  Q9:审计结论必须是无保留的“清洁”意见吗?

  A:遵循客观原则,企业实际情况是什么样审计结论就是什么样。个保审计制度设计的初衷就是“以审促改”,审计的目的是帮助企业发现问题,重点是后续的整改环节。

  从个保审计项目工作内容来看,整改并非“自主审计”范围,但属于“监管审计”事项的必要工作范围。在“自主审计”中,企业可请审计团队对整改结果进行进一步的审查,或者在后续审计中进行审查。

  Q10:外部专业审计机构可以协助企业进行整改吗?如果协助企业进行整改,可以后续进一步做审计业务吗?

  A:我们认为是可以的。个保审计办法强调的是专业机构需秉承“诚信正直、公正客观”的原则,但并不意味着参与了整改或者日常服务工作,就有违该等原则。而且同一专业机构发现问题后,更有助于后续协助企业完成整改。整改的最终落地毕竟还需靠企业自身完成,所以专业机构对整改效果的核查或进一步审计,也是对企业合规落地情况的检验。

  Q11:企业内部谁来牵头个保审计项目?

  A:超过100万人的个人信息处理者应当指定个人信息保护负责人,并负责进行个保审计。

  需要说明的是,个保负责人的设置仍可以进一步细化,且设立条件也并非仅仅考察处理个人信息的数量。例如,如果处理儿童个人信息的,应当指定专人负责儿童个人信息保护(《儿童个人信息网络保护规定》第8条)。

  Q12:集团公司可否合并审计?

  A:我们认为存在业务关联,特别是数据交互(如共用系统或数据相互流转)的集团公司是可以的。若非前述情况,将不同集团公司合并审计,恐缺乏合理性和必要性,建议还是分开审计。需要注意在报告中要说明审计范围涵盖哪些主体,特别是这些主体之间的数据处理关系。

  我们认为存在数据交互的集团公司合并审计更能反映数据处理实际情况,更容易发现相关合规问题,但同时毫无疑问也会增加相应的工作量与工作难度。

 Q13:个保审计的审计要点都有哪些?

  A:个保审计参考要点如下:

5bace08218625e9763a1a317daaccaef_7838ae87789a9242ff76ff7cc6731ab1.png

Q14:相较于其他数据合规项目,个保审计项目需要特别注意什么吗?

  A:个保审计是对企业个人信息处理情况的全面盘点,因此工作范围覆盖面非常之广。个保审计是实质性审查,而非形式审查,且个保审计强调程序与流程。相较一般个人信息保护项目,个保审计项目对于审计底稿、审计证据提出了很高的要求,因此在开展个保审计的过程中,企业与专业审计机构应该特别关注相关程序性要求。

  植德数据合规组

  植德数据合规组,目前有5名以上的合伙人重点发展数据合规业务,组员超过20名。植德北京、上海、深圳、武汉、青岛、成都各地办公室共有15名以上合伙人、律师加入深圳数据交易所认证的DEXCO(数据交易合规师)成员;6名以上成员持有工业和信息化部教育与考试中心认证的数据安全管理审计(高级)证书;10名以上合伙人、律师持有其他数据合规相关资质。

  目前,植德数据合规组拥有成熟的数据合规产品体系,覆盖投资端、资产端、交易端到争议解决端,服务对象包括政府监管部门、事业单位、行业协会、央企、国企、民企、外资企业和公益组织,覆盖的行业包括金融、金融科技、互联网、先进制造业、能源、医疗、跨境电商、酒店、零售等行业。具体产品包括境内外IPO数据合规专项服务、企业数据出境安全评估业务、企业个人信息出境标准合同备案业务、拟IPO企业网络安全审查法律服务、App合规法律服务、个人信息审计法律服务、数据产品交易挂牌法律服务、数据资源入表法律服务、数据合规体系建设服务、AIGC算法备案服务、数据争议解决服务、投融资并购数据合规服务、员工个人信息保护法律服务等。

我要补充
0

推荐阅读

关于《国家税务总局关于〈中华人民共和国政府和挪威王国政府对所得消除双重征税和防止逃避税的协定〉及议定书生效执行的公告》的解读——主要条款与税率安排

中国与挪威对1986年2月25日签署的《中华人民共和国政府和挪威王国政府关于对所得和财产避免双重征税和防止偷漏税的协定》进行了全面修订,于2023年5月12日在奥斯陆签署了全面修订后的《中华人民共和国政府和挪威王国政府对所得消除双重征税和防止逃避税的协定》及议定书(以下简称《协定》)。

一、关于人的范围。《协定》第一条第二款纳入了关于税收透明体的规定。对于按照缔约国任何一方的税法视为完全透明或部分透明的实体或安排,缔约国一方将该实体或安排取得或通过其取得的所得作为本国居民取得所得进行税务处理的部分,应视为由缔约国一方居民取得的所得,缔约国另一方应允许就该部分所得给予协定待遇。

二、关于税种范围。《协定》在中国适用于个人所得税和企业所得税,在挪威适用于国家、郡、市征收的所得税,国家对勘探和开发海底石油资源及相关活动和作业(包括对生产的石油进行管道运输)所得征收的税收,以及国家对非居民演艺人员的报酬征收的税收。

三、关于常设机构。建筑工地,或者建筑、装配或安装工程,持续超过12个月的构成常设机构。同时,《协定》规定了关于防止合同拆分的反滥用条款,规定仅为确定是否超过12个月期限的目的,缔约国一方企业在缔约国另一方建筑工地开展活动,且这些活动在一个或者多个时间段内累计时间超过30天但不超过12个月,并且该企业的一个或多个紧密关联企业在不同时间段在同一建筑工地开展相关活动、每个时间段都超过30天的,这些不同时间段均应计入该企业在该建筑工地开展活动的时间。此外,企业通过雇员或雇用的其他人员提供劳务,包括咨询劳务,该性质的活动(为同一项目或相关联的项目)在缔约国一方任何12个月中连续或累计超过183天的构成常设机构。

四、关于股息。缔约国一方居民公司支付给缔约国另一方居民的股息,可以在缔约国一方按照该国法律征税。但是,如果股息的受益所有人是缔约国另一方居民,在受益所有人是公司且在包括股息支付日在内的365天期间均直接拥有支付股息的公司至少25%资本的情况下,所征税款不应超过股息总额的5%;在其他情况下,则不应超过股息总额的10%。

五、关于利息。发生于缔约国一方而支付给缔约国另一方居民的利息,可以在缔约国一方按照该国法律征税。但是,如果利息的受益所有人是缔约国另一方居民,则所征税款不应超过利息总额的10%。发生于缔约国一方而为缔约国另一方居民取得并受益所有的利息,应在首先提及的缔约国一方免税,条件是利息由缔约国一方政府受益所有,或是由缔约国一方政府担保或保险的贷款利息。该免税规定所列名的机构在中国包括中国人民银行、国家开发银行、中国农业发展银行、中国进出口银行、全国社会保障基金理事会、中国出口信用保险公司、中国投资有限责任公司及其直接或间接全资拥有的任何实体等。

六、关于特许权使用费。发生于缔约国一方而支付给缔约国另一方居民的特许权使用费,可以在缔约国一方按照该国法律征税。但是,如果特许权使用费受益所有人是缔约国另一方居民,则所征税款不应超过特许权使用费总额的10%。

七、关于财产收益。缔约国一方居民转让股份或类似权益取得的收益,如果转让前365天的任一时间,该股份或类似权益超过50%的价值直接或间接来自位于缔约国另一方的不动产,可以在该缔约国另一方征税。缔约国一方居民转让缔约国另一方居民公司股份或类似权益取得的收益,如果转让者在转让行为前365天内的任何时候曾经直接或间接持有该公司至少25%的资本,可以在该缔约国另一方征税。

八、近海活动。缔约国一方居民在缔约国另一方近海开展与勘探或开发位于该缔约国另一方的海床、底土或其自然资源有关的活动,应视为是通过设在该缔约国另一方的常设机构进行营业活动;但如果缔约国一方居民在有关纳税年度开始或结束的任何12个月内在缔约国另一方开展活动累计不超过30天,则不应视为在该缔约国另一方构成常设机构。

九、关于享受协定优惠的资格判定。为防止协定滥用,《协定》在「享受协定优惠的资格判定」条款中纳入了「主要目的测试」规定,即如果申请享受协定优惠的人以获取协定优惠待遇为其安排或交易的主要目的之一,则不得享受协定优惠待遇,除非能够证明在此种情况下给予该优惠符合协定相关规定的宗旨和目的。

十、关于生效执行时间。中挪双方已完成《协定》生效所必需的各自国内法律程序。《协定》于2026年6月16日生效,并适用于2027年1月1日或以后开始的纳税年度取得的所得。

来源:国家税务总局网站政策解读。

关于《国家税务总局浙江省税务局关于开展增值税及附加税费申报试点的公告》的解读——新表四大变化与填报要点

为进一步提升增值税及附加税费申报服务和管理水平,国家税务总局修订了《增值税及附加税费申报表(试行)》(以下称新表),拟开展试点。国家税务总局浙江省税务局发布公告并作出解读。

一、修订背景。为落实《中华人民共和国增值税法》《中华人民共和国增值税法实施条例》及有关税收政策,进一步提高服务和管理水平,结合信息技术能力提升,国家税务总局修订了增值税及附加税费申报表。新表及其相关功能以实用性、简洁性、兼容性为设计理念,以全面承接、精准记录、有效规范政策规定为目标。

二、试点意义。试点地区按照「双轨验证、单轨运行」的步骤,逐步验证新表的适用性,通过试点发现可能出现的各类问题,研究提出解决办法,广泛收集纳税人的意见建议和体验反馈,及时优化、改进和完善新表设计及系统功能,形成可复制、可推广的实施路径,为全国范围内实施新表奠定基础。

三、相较现行申报表的四大变化。(一)维持申报习惯,保持了《主表》及《附列资料(一)(二)(三)》《增值税减免税申报明细表》整体结构不变。(二)增设信息表提供定制服务,增设《增值税及附加税费申报表业务信息表》,采集纳税人的登记属性、适用优惠政策、特殊业务类型等标签信息,纳税人选择确认后,由系统智能判断并动态生成适配纳税人特殊业务场景的申报界面。(三)具体表单有变化,附列资料(一)增设附1《未开具发票销售情况明细》、整合扣除项目明细至附2《扣除项目明细》、增设附3《简易计税明细》;附列资料(二)整合加计抵减情况至附1《本期加计抵减情况明细》。(四)栏次内容有增删,主要有:一是除附列资料(三)外,不再区分增值税一般纳税人和小规模纳税人表单;二是附列资料(一)细化一般计税方法、简易计税方法、免抵退税、免退税、免税、分支机构预缴等六项计税方法分别填报,提供全部适用税率及征收率增行功能,并设置未达到起征点税额计算栏次以展示算税过程;三是附列资料(二)增设免税黄金普通发票等进项税额抵扣、长期资产进项税额转出额等进项税额转出栏次,以及单独核算用于即征即退的进项税额。

四、非试点纳税人的办理方式。试点纳税人由试点地区按照稳妥有序的原则自行确定,并应按照要求报送新表。非试点纳税人按照《国家税务总局关于调整增值税纳税申报有关事项的公告》(2026年第6号)规定使用旧表办理纳税申报,不使用新表办理增值税及附加税费申报。

五、试点配合工作。试点开展前,试点纳税人接受税务机关纳税辅导,掌握新旧表调整内容、填报规则及操作方法等,并配合做好系统环境准备、申报数据准备等工作;试点开展后,根据主管税务机关安排,依托税务机关提供的操作手册等资料,按规定办理增值税及附加税费申报,及时报告新表运行阶段出现的各类问题。试点地区已组建层级清晰、分工明确的专业试点团队,将安排专门税务人员、技术人员对试点纳税人开展「一对一」辅导。

来源:国家税务总局浙江省税务局政策解读。

智能推荐