关于个人信息保护审计几个重要问题的问答
发文时间:2025-11-11
作者:陈文昊 原舒仪 孙杨 李诗
来源:植德律师事务所
收藏
970

2025年2月14日晚,国家网信办发布了《个人信息保护合规审计管理办法》(以下简称“个保审计办法”),并自2025年5月1日起施行。个人信息保护合规审计(以下简称“个保审计”)是继数据出境合规之后又一项对于全行业数据处理者来说需要普遍关注的重要数据合规义务。

  个保审计有着很强的实践操作性,因此本文意在结合我们对个保审计法规与相关国标的理解,以及我们在已经协助客户开展的个保审计项目中的实践经验,直接回应企业关心的关于个保审计的重要问题。

  Q1:个保审计是一项新的法律义务吗?

  A:并不是,《个人信息保护法》(以下简称“个保法”)(第54条)与《网络数据安全管理条例》(以下简称“网数条例”)(第27条)已经规定了个人信息处理者/网络数据处理者进行个保审计的义务。个保审计办法是对上述法律法规义务的落地,与此前数据出境落地执行相类似。

  Q2:个保审计的对象是个人信息处理者对“法律、行政法规”的遵守情况,那对“国标”、特别是推荐性国标的遵守情况要不要纳入审计范围?

  A:我们认为对于该问题的回答,应当秉持“实用主义”原则。尽管个保审计办法、个保法、网数条例仅提及了对“法律、法规”的遵守情况进行审计,但实践中数据合规领域不乏推荐性国标被作为法律法规的“实施细则”,进而被监管执法部门直接引用为执法依据的情况。因此我们建议将对这一类国家标准的遵守情况纳入审计范畴。

  需要说明的是,实践中并非所有推荐性国标都会被监管与执法部门作为执法依据,因此哪些国标需要被重点参考,还有赖于审计机构或审计部门的经验。

  Q3:个保审计分为哪些类型?

  A:按照审计发起的原因,分为“自主审计”与“监管审计”。所谓“自主审计”,是指个人信息处理者应当定期对其处理个人信息遵守法律、行政法规的情况进行合规审计,其中,处理超过1000万人个人信息的个人信息处理者,应当每两年至少开展一次个人信息保护合规审计。虽然个保审计办法并未明确要求处理个人信息数量不足1000万人的个人信息处理者开展个保审计,但个保审计办法也并未明确豁免其他个人信息处理者履行个保审计义务。鉴于开展个保审计是《个人信息保护法》规定应由个人信息处理者履行的合规义务,我们仍建议其他个人信息处理者开展个保审计工作。而“监管审计”是指在发生包括三类高风险场景:存在严重侵害个人信息权益风险、可能影响众多个体权益、发生重大数据安全事件时,监管部门要求个人信息处理者开展个保审计。

  关于“监管审计”,需要提醒企业的是,由于该类审计由监管机关发起,特定情形是否属于三类高风险场景,将由监管部门独立做出认定,因此企业应当建立内部合规监控体系,如果发生相关数据安全事件,除了根据法律法规要求启动数据安全事件应急响应机制之外,还要做好启动个保审计的准备。

  Q4:个保审计由谁来做?有完成时限要求吗?

  A:“自主审计”可自行进行,亦可以委托专业机构进行;“监管审计”应委托第三方进行。

  “自主审计”无时限要求,“监管审计”应当在限定时间内完成,但具体时间如何限定没有进一步规定,我们理解监管部门将结合企业处理数据规模、触发“监管审计”的原因来综合确定审计时限。

  Q5:只要处理超过1000万人个人信息,都需要自主做个保审计吗?

  A:个保审计办法规定处理超过1000万人个人信息的个人信息处理者,应当每两年至少开展一次个人信息保护合规审计。适用这条的前提条件不但需要考察处理个人信息的数量,还需要考察处理个人信息的数据法律地位,即是否构成数据处理者。如果以数据处理受托方的身份处理的数据,我们认为不应纳入此处数据统计范围。

  但需要说明的是,参考我们在数据出境项目中的经验,在实践中监管部门可能对“数据处理者”的认定比较宽泛,因此我们建议企业在签署相关数据处理协议或商业合同时,明确双方的数据处理法律关系。

  此外,需要说明的是,如果处理未成年人个人信息,根据《未成年人网络保护条例》的规定,个人信息处理者每年对其处理未成年人个人信息的情况进行合规审计。而对于特定行业(例如金融、医疗行业),还需要关注行业监管部门的特别要求。

  Q6:委托什么类型的专业机构?

  A:相较征求意见稿,个保审计办法没有采取制定“专业机构推荐目录”这一做法,且没有强制要求专业机构通过认证。很多企业纠结委托哪一类机构作为审计专业机构(律师事务所、技术检测专业机构等),我们建议企业可参考个保审计办法附件《个人信息保护合规审计指引》以及国家标准《数据安全技术 个人信息保护合规审计要求(送审稿)》规定的审计项,就不难得出个保审计的审计项主要是考察法律合规问题,部分审计项需要进行技术验证。因此我们推荐由律师事务所作为外部专业机构进行审计,并辅以技术验证或检测。

  Q7:审计团队可以由内部与外部团队组合构成吗?

  A:个保审计办法没有限制该等组合。事实上,通常一家专业机构很难做到全面覆盖法律合规与技术部分的审计,因此实践中可以考虑委托不同专业机构负责不同板块内容,或者委托一家专业机构并由其将部分工作内容分包给其他机构完成,或者由内部与外部团队共同组成审计团队(如外部专业机构提供法律合规审计,内部团队进行技术验证与检测)。

  需要说明的是,无论何种配合方式,都需要遵循个保审计诚信正直、公正客观的原则,并做好审计团队内部工作界面的划分与协调。

  Q8:审计范围需要100%覆盖吗?

  A:我们认为个保审计办法附件《个人信息保护合规审计指引》中所列重点审查事项,在适用的情况下应当全面覆盖。但现实中针对某些事项,可采取抽样的审计方式,例如零售企业旗下可能拥有众多零售店铺,审计团队可采取抽样方式选取特定店铺进行合规审计,并在报告中予以说明。

  Q9:审计结论必须是无保留的“清洁”意见吗?

  A:遵循客观原则,企业实际情况是什么样审计结论就是什么样。个保审计制度设计的初衷就是“以审促改”,审计的目的是帮助企业发现问题,重点是后续的整改环节。

  从个保审计项目工作内容来看,整改并非“自主审计”范围,但属于“监管审计”事项的必要工作范围。在“自主审计”中,企业可请审计团队对整改结果进行进一步的审查,或者在后续审计中进行审查。

  Q10:外部专业审计机构可以协助企业进行整改吗?如果协助企业进行整改,可以后续进一步做审计业务吗?

  A:我们认为是可以的。个保审计办法强调的是专业机构需秉承“诚信正直、公正客观”的原则,但并不意味着参与了整改或者日常服务工作,就有违该等原则。而且同一专业机构发现问题后,更有助于后续协助企业完成整改。整改的最终落地毕竟还需靠企业自身完成,所以专业机构对整改效果的核查或进一步审计,也是对企业合规落地情况的检验。

  Q11:企业内部谁来牵头个保审计项目?

  A:超过100万人的个人信息处理者应当指定个人信息保护负责人,并负责进行个保审计。

  需要说明的是,个保负责人的设置仍可以进一步细化,且设立条件也并非仅仅考察处理个人信息的数量。例如,如果处理儿童个人信息的,应当指定专人负责儿童个人信息保护(《儿童个人信息网络保护规定》第8条)。

  Q12:集团公司可否合并审计?

  A:我们认为存在业务关联,特别是数据交互(如共用系统或数据相互流转)的集团公司是可以的。若非前述情况,将不同集团公司合并审计,恐缺乏合理性和必要性,建议还是分开审计。需要注意在报告中要说明审计范围涵盖哪些主体,特别是这些主体之间的数据处理关系。

  我们认为存在数据交互的集团公司合并审计更能反映数据处理实际情况,更容易发现相关合规问题,但同时毫无疑问也会增加相应的工作量与工作难度。

 Q13:个保审计的审计要点都有哪些?

  A:个保审计参考要点如下:

5bace08218625e9763a1a317daaccaef_7838ae87789a9242ff76ff7cc6731ab1.png

Q14:相较于其他数据合规项目,个保审计项目需要特别注意什么吗?

  A:个保审计是对企业个人信息处理情况的全面盘点,因此工作范围覆盖面非常之广。个保审计是实质性审查,而非形式审查,且个保审计强调程序与流程。相较一般个人信息保护项目,个保审计项目对于审计底稿、审计证据提出了很高的要求,因此在开展个保审计的过程中,企业与专业审计机构应该特别关注相关程序性要求。

  植德数据合规组

  植德数据合规组,目前有5名以上的合伙人重点发展数据合规业务,组员超过20名。植德北京、上海、深圳、武汉、青岛、成都各地办公室共有15名以上合伙人、律师加入深圳数据交易所认证的DEXCO(数据交易合规师)成员;6名以上成员持有工业和信息化部教育与考试中心认证的数据安全管理审计(高级)证书;10名以上合伙人、律师持有其他数据合规相关资质。

  目前,植德数据合规组拥有成熟的数据合规产品体系,覆盖投资端、资产端、交易端到争议解决端,服务对象包括政府监管部门、事业单位、行业协会、央企、国企、民企、外资企业和公益组织,覆盖的行业包括金融、金融科技、互联网、先进制造业、能源、医疗、跨境电商、酒店、零售等行业。具体产品包括境内外IPO数据合规专项服务、企业数据出境安全评估业务、企业个人信息出境标准合同备案业务、拟IPO企业网络安全审查法律服务、App合规法律服务、个人信息审计法律服务、数据产品交易挂牌法律服务、数据资源入表法律服务、数据合规体系建设服务、AIGC算法备案服务、数据争议解决服务、投融资并购数据合规服务、员工个人信息保护法律服务等。

我要补充
0

推荐阅读

两高“办理环境污染刑事案件适用法律若干问题的解释”对环保税征管的影响

  最近,最高人民法院与最高人民检察院联合发布《关于修改〈最高人民法院、最高人民检察院关于办理环境污染刑事案件适用法律若干问题的解释〉的决定》(以下简称新解释),对2023年8月15日联合发布的法释〔2023〕7号进行修改,新解释已自2026年3月30日起施行。

  新解释基于原解释实施以来遇到的一些新情况新问题,聚焦刑事追责层面,对环境污染刑事案件适用法律的若干问题进行解释,对环境污染犯罪的认定、处罚与从宽情形等进行调整,顺应了生态环境法典对环境治理更新更高的要求,笔者认为对环保税的征管也会产生影响。

  新解释的修订要点

  新解释维持原解释20个条款的总体框架,对原解释进行完善补充,并与生态环境法典相关新表述保持一致,重点在四个方面进行了修订。

  扩大了入罪主体范围。将原解释第一条应当认定为“严重污染环境”的情形中关于“重点排污单位、实行排污许可重点管理的单位”的相关表述修改为“实行排污许可重点管理的单位的人员”,包括单位和自然人,相较于原解释,主体范围有所扩大。

  新增对排污许可重点管理单位监控的污染物种类。这次新解释将原解释第一条第七项关于“排放化学需氧量、氨氮、二氧化硫、氮氧化物等污染物的”表述修改为“排放化学需氧量、氨氮、总磷、总氮、二氧化硫、氮氧化物、颗粒物、挥发性有机物等国家规定自动监测的污染物的”,以正列举方式增加了总磷、总氮、颗粒物、挥发性有机物4项污染物,扩大了污染监控面。

  优化了污染惩戒从宽处理机制。新解释第六条将“积极履行生态环境修复责任”作为酌定从宽处罚的独立考量因素,并明确“犯罪情节轻微的,可以不起诉或者免予刑事处罚;情节显著轻微危害不大的,不作为犯罪处理”,彰显了宽严相济原则。

  严厉打击环境领域提供虚假证明文件犯罪行为。新解释第十条第一款关于“承担环境影响评价、环境监测、机动车排放检验、土壤污染调查评估、温室气体排放检验检测、排放报告编制或者核查等职责的中介组织的人员故意提供虚假证明文件”的表述,一方面对环境领域提供虚假证明文件罪的犯罪主体进行了扩展,另一方面将“一年内提供虚假证明文件数量较大,且违法所得十万元以上的”增加为环境领域提供虚假证明文件罪的入罪标准。这对加大惩治污染监测第三方机构不法行为的力度,具有重要的现实意义。

  新解释对纳税人环保税合规管理提出新要求

  虽然新解释属于刑事司法解释,聚焦于环境污染的刑事追责层面,但是客观上对纳税人加强环保税合规管理提出了新要求,有助于进一步发挥环保税的作用。

  强化企业环保税申报质量管理。新解释施行后,实行排污许可重点管理的单位和个人因篡改或者伪造自动监测数据、干扰自动监测设施入罪的风险上升,这将有效提升企业自动监测数据的可靠性,促进环保税应税污染物的排放数据准确申报,从而提升环保税申报的真实性。

  提升第三方污染监测的真实性。第三方污染监测是生态环境治理的重要支撑,新解释扩展了关于“第三方”的犯罪主体,增加了为环境领域提供虚假证明文件罪的入罪标准,有利于提升第三方污染监测的规范性。

  强化企业环境守法激励机制。环保税的立法目的是“保护和改善环境,减少污染物排放,推进生态文明建设”。新解释明确将生态环境修复行为作为从宽情节,势必增强企业“减少污染物排放”参与生态修复的积极性,又间接减轻了企业的环保税税负。

  对税务部门加强环保税征管的建议

  新解释强化环境保护刑事追责,客观上可以促进环保税精细化征管。虽然环境污染刑事案件的定性一般不直接作为环保税行政案件定性的依据,但其处理过程中形成的证据、相关行为的界定,可在特定条件下为环保税案件提供重要参考。税务部门可以顺势而为,进一步加强对环保税的执法监管,引导纳税人合规管理。

  推进对应税污染物监测数据的日常监控。新解释对犯罪主体“非法排放、倾倒、处置危险废物”“篡改、伪造自动监测数据或者干扰自动监测设施”等行为认定的相关表述,与环保税法实施条例第六条、第七条等条款相通,这也为主管税务部门“以其当期应税固体废物的产生量作为固体废物的排放量”和“以其当期应税大气污染物、水污染物的产生量作为污染物的排放量”提供了参考,为税务部门对环保税行政执法案件的准确定性和应税污染物排放量的精准定量提供了支撑。

  强化对污染监测第三方机构的监管。新解释关于环境领域提供虚假证明文件罪相关适用标准的阐述,也为税务部门对污染监测中介机构的监管提供了重要支撑。笔者认为,结合主客观因素,对于环境领域提供虚假证明文件罪的犯罪主体“为纳税人提供证明或者其他方便”,导致纳税人未缴、少缴税款的,可以依据税收征管法实施细则第九十三条的规定,税务部门“除没收其违法所得外,可以处未缴、少缴或者骗取的税款1倍以下的罚款”。

  完善跨部门协同征管机制。新解释为税务部门进一步推进部门联动、推进协同治税提供了契机。公安、人民检察院部门在办理刑事案件时,若涉及环保税问题,可将涉税违法线索移交税务部门,实现执法协同。税务部门可在开展环保税政策应用研究的基础上,进一步加强与地方公安、生态环境以及人民法院、人民检察院等部门的协作,健全完善定期会商机制,拓展与生态环境部门的数据共享,及时锁定疑点,固化排污证据,推动环保税协同共治。

  取证也是跨部门协同征管机制的重要内容。新解释第十四条规定“环境保护主管部门及其所属监测机构在行政执法过程中收集的监测数据,在刑事诉讼中可以作为证据使用。公安机关单独或者会同环境保护主管部门,提取污染物样品进行检测获取的数据,在刑事诉讼中可以作为证据使用。”这为税务部门拓宽环保税案件取证渠道提供了新助力。


  来源:中国税务报  2026年04月22日  版次:08   作者:王明世

  (作者单位:国家税务总局扬州市税务局)

职工退休新规(2026年)

  近期,人社部发布新规,涉及养老保险、退休等重要事项,达到退休年龄还想继续工作,权益怎么保障?到龄退休但社保缴费年限不够,怎么处理?2026男女退休规定,一文读懂↓

  超龄用工新规:权益有保障了

  超龄劳动者,是指已达到法定退休年龄但仍在用人单位工作的劳动者。随着渐进式延迟退休政策实施,这一群体规模日益扩大。

  人社部最新发布的意见明确:

  ● 要消除户籍、身份、年龄等各类影响平等就业的不合理限制或就业歧视,营造公平的市场环境。

  ● 用人单位招用超龄劳动者,应当保障其劳动报酬、休息休假、劳动安全卫生、工伤保障等基本权益。

  ● 超龄劳动者累计缴费不足按月领取基本养老金最低缴费年限,可以个人身份继续缴纳养老保险费;经与用人单位协商一致,单位也可为其缴纳养老保险费。

  退休条件:两个缺一不可

  众所周知,办理领取企业职工养老金手续,必须满足两个条件↓

  一是达到法定退休年龄。想知道自己什么时候退休?可以在“法定退休年龄计算器”中输入出生日期、性别等信息查询。

7cfd714fdc407691b76b5d0d69b74242_e9fcdc65dca8a74f3f823711a3865618.png

fa590238a9cef3ed067faaafdb9a9654_49bf2f2871f18bf5cca6f369f3d31fc5.png

  到龄退休但缴费年限不够

  怎么办?

  以下这几种办法供你选择↓

  一次性补缴:2011年7月1日前参保的人,到退休年龄后多缴5年还不到15年的,可以一次性补齐;2011年7月1日后参保的普通职工,一般不能一次性补缴。

  延迟退休:满足以下条件的职工可以自愿弹性延迟退休。

  1.需与所在单位协商一致(单位可以拒绝)

  2.延迟时间最长不超过3年

  3.需提前1个月以书面形式明确

  4.延迟退休时间确定后不再延长(只能申请一次)

  提前退休:这些事项要了解!

  想要提前退休主要有两种方式:

       一是自愿弹性提前退休:养老保险要达到最低缴费年限;提前时间不超过3年;退休年龄不低于原法定退休年龄(男60/女干部55/女职工50)。

  例如:1972年9月出生的男职工,改革后法定退休年龄为62周岁,可在60岁至62岁之间选择退休。

  二是从事特殊工种可申请提前退休。井下、高空、高温、特别繁重体力劳动等特殊工种,以及在高海拔地区工作的职工,符合条件的可以申请提前退休:男年满55周岁、女年满45周岁,连续工龄满10年。

  常见问题解答

  Q1:申请提前退休需要单位同意吗?

  不需要,坚持自愿原则,只要满足条件,职工个人申请提前退休,不需要与工作单位协商,单位也不得以任何理由拒绝职工的申请。

  Q2:申请延迟退休需要单位同意吗?

  需要。 职工希望延迟退休的,需与单位协商一致,单位不得强制或变相强制职工选择退休年龄。

  Q3:提前退休养老金会打折吗?

  不会。 在允许范围内选择提前或不延迟退休,养老金正常发放,不会打折。退休手续办理成功次月起正常领取养老金。


  来源:人社部网站、中国会计报

       编辑:陈世贇