数据隐私合规指南-个人信息保护法企业落地方案_第1页
数据隐私合规指南-个人信息保护法企业落地方案_第2页
数据隐私合规指南-个人信息保护法企业落地方案_第3页
数据隐私合规指南-个人信息保护法企业落地方案_第4页
数据隐私合规指南-个人信息保护法企业落地方案_第5页
已阅读5页,还剩12页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

数据隐私合规指南——个人信息保护法企业落地方案

标签:个人信息保护法|企业合规落地|数据出境|合规审计|AI训练数据|2026新规

日期:2026年9月15日

目录

第一章2026年个人信息保护法规全景与监管趋势

第二章企业合规义务清单(按规模分级)

第三章告知同意与隐私政策落地操作

第四章个人信息保护影响评估(PIPIA)操作指引

第五章数据出境合规路径选择与操作流程

第六章员工个人信息合规操作要点

第七章APP/小程序合规自查

第八章个人信息保护负责人制度

第九章合规审计制度与操作流程

第十章AI训练数据合规与算法备案

第十一章企业合规落地工具包

第十二章十大避坑指南

第十三章常见问题解答

附录速查表

第一章2026年个人信息保护法规全景与监管趋势

1.1法规体系全景

2026年,我国个人信息保护领域的法规体系已形成“一法三条例多规章”的完整架构,涵盖3部法律、1部行政法规、4部

部门规章及配套国家标准。

层级法规名称施行时间核心内容

2021年11月1

法律《个人信息保护法》个人信息处理基本规则

2026年1月1新增AI专项条款,罚款上限提至

法律《网络安全法》(2026年修订)

日1000万

2021年9月1

法律《数据安全法》数据分类分级、重要数据保护

行政法2025年1月1

《网络数据安全管理条例》数据处理者具体义务

规日

层级法规名称施行时间核心内容

部门规2025年5月1

《个人信息保护合规审计管理办法》合规审计频次、程序、机构要求

章日

部门规2023年6月1

《个人信息出境标准合同办法》标准合同签订与备案

章日

部门规2026年1月1

《个人信息出境认证办法》出境认证适用条件与程序

章日

部门规《小型个人信息处理者个人信息保护简化措2026年9月1

小型处理者简化合规措施

章施规定》日

GB/T39335-2020《个人信息保护影响评估

国标—PIPIA操作指引

指南》

1.22026年三大监管趋势

趋势一:从“纸面合规”转向“实质合规”。2026年6月,上海市网信办对上海携程商务有限公司开出1000万元罚单,核

心症结是“制度停留在纸面,业务操作我行我素”——涉事平台各类合规书面文件一应俱全,但跨境用户数据传输流程

完全脱离合规管控链条。监管考核标准已从“是否具备书面制度”转向“制度能否落地、全流程能否闭环管控”。

趋势二:取消初次违法容错,直接处罚。新版《网络安全法》删除了旧法中“初次违法且及时改正可仅予以警告”的条

款,企业数据违法最高罚款额度提升至1000万元,对直接负责的主管人员最高可处100万元罚款。

趋势三:AI专项监管落地。新版《网络安全法》新增人工智能专项条款,要求企业建立AI数据风险评估、算法伦理审

查机制,覆盖智能采集、个性化推荐、自动化数据处理全部业务场景。中央网信办部署开展“清朗·整治AI应用乱象”专

项行动,重点整治未按规定履行大模型备案登记义务、安全审核能力不足、大模型训练语料安全、AI数据投毒、生成

合成内容标识落实不到位等问题。

1.32026年执法典型案例

案例一:上海某电子有限公司网页篡改案。该企业长期忽视门户网站后台系统存在的管理员账号弱口令问题,未及时

监测处置系统遭暴力破解等安全风险,后台系统2026年4月遭攻击,网站源文件被植入恶意代码,通过搜索引擎检索

网站相关内容,结果出现大量严重违法和不良信息。该企业未依法履行网络安全保护义务,发生网络安全事件时未及

时启动应急预案并采取补救措施,属地网信办已依法责令其改正并予以罚款处罚。

案例二:北京某网络科技有限公司设置恶意程序案。该企业运营的应用程序用户数量约35万。员工刘某在职期间曾参

与开发,因劳动合同续签问题心生不满,离职前向应用程序植入恶意程序以获取推广费用。该企业疏于对所运营应用

程序以及员工的管理,未及时发现相关问题并采取补救措施。属地网信办已依法责令其改正并予以罚款处罚,并将刘

某涉嫌违法犯罪问题移送公安机关。

案例三:河南某医院数据泄露风险案。该医院体检系统存在弱口令漏洞,属地网信办责令医院全面整改后复核发现,

该医院网络防火墙、入侵防御系统、日志审计系统等安全设备因授权过期导致失效,网络系统终端仍然存在700个安全

漏洞,包括73个可被利用的高危漏洞。属地网信办已依法责令其改正,予以警告、罚款,并对直接负责的主管人员予

以罚款处罚。

案例四:广东某软件技术有限公司个人信息泄露风险案。该企业开发的“某盒子”硬件产品存在未授权访问漏洞,可在

不经登录验证的情况下通过网页查看车辆状态信息。用户绑定微信公众号后,在向公众号传输个人信息的过程中,均

未对信息采取加密措施。属地网信办认定其未采取身份认证、数据传输加密等必要技术措施保障用户个人信息安全。

1.42026年专项行动部署

中央网信办、工业和信息化部、公安部联合发布《关于开展2026年个人信息保护系列专项行动的公告》,明确将对

App、SDK、互联网广告、教育、交通、卫生健康、金融等重点领域违法违规收集使用个人信息行为开展深度治理。

工业和信息化部近期通报26款APP及SDK存在侵害用户权益行为,涉及违规收集个人信息、强制用户使用定向推送功

能、频繁自启动和关联启动等问题。国家计算机病毒应急处理中心检测发现75款移动应用存在违法违规收集使用个人

信息情况,其中26款在首次运行时未通过弹窗等明显方式提示用户阅读隐私政策,39款隐私政策未逐一列出收集使用

个人信息的目的、方式和范围。

第二章企业合规义务清单(按规模分级)

2.1小型个人信息处理者(处理不满10万人)

根据2026年9月1日起施行的《小型个人信息处理者个人信息保护简化措施规定》,处理不满10万人个人信息的主体适

用简化措施。

合规义务小型处理者要求一般处理者要求

个人信息处可通过公开规则履行告知义务;园区内企业可共用统一规

须制定完整隐私政策

理规则则

处理非敏感信息、不对外提供且个人主动提供的,仅需公

告知同意须逐一弹窗或勾选取得同意

开规则即可视为履行告知义务

定期开展审计(1000万人以上每

合规审计使用《合规审计自查表》自行开展

两年至少一次)

影响评估使用《影响评估表》简化评估须事前进行完整PIPIA

内部管理制

可在现有组织管理文件中明确要求,替代单独制定须单独制定管理制度

安全事件通

可通过张贴公告、客户端弹窗等灵活方式告知须及时通知个人和主管部门

数据出境符合条件时免予申报安全评估、订立标准合同、通过认证须履行相应出境合规义务

关键提示:“简化不等于免责”。核心安全义务不可豁免——发生个人信息泄露、篡改、丢失的,仍须采取补救措施并

及时通知主管部门和个人。

2.2一般个人信息处理者(处理10万-1000万人)

合规义务具体要求法律依据

以显著方式、清晰易懂语言完整告知处理目的、方

隐私政策与告知《个保法》第17条

式、范围

《个保法》第14、23、25、

同意取得一般同意+单独同意+书面同意(分级)

29条

PIPIA法定触发场景须事前评估《个保法》第55条

合规义务具体要求法律依据

合规审计定期自行或委托专业机构审计《审计管理办法》第4条

数据出境选择安全评估/标准合同/认证《出境标准合同办法》等

内部管理制度制定个人信息保护管理制度和操作规程《个保法》第51条

个人信息保护负责

处理100万人以上须指定《审计管理办法》第12条

2.3大型个人信息处理者(处理1000万人以上)

在一般处理者义务基础上,还需额外履行:每两年至少开展一次个人信息保护合规审计;指定个人信息保护负责人,

负责合规审计工作;建立便捷的投诉举报渠道,承诺时限不得超过15个工作日;提供重要互联网平台服务、用户数量

巨大、业务类型复杂的处理者,应当成立主要由外部成员组成的独立机构对合规审计情况进行监督。

第三章告知同意与隐私政策落地操作

3.1告知义务的“四要素”

根据《个保法》第17条,企业处理个人信息前,应以显著方式、清晰易懂的语言真实、准确、完整地向个人告知以下

事项:

要素一:处理者身份。企业名称和联系方式。

要素二:处理目的和方式。明确说明信息用于什么目的、通过什么方式处理。

要素三:信息种类和保存期限。逐项列明收集的个人信息类型及保存期限。

要素四:个人权利行使方式。告知查询、更正、删除、注销的具体渠道和方式。

3.2同意的三种类型与适用场景

同意类

适用场景操作要求

一般同

处理一般个人信息用户勾选或确认

单独同处理敏感个人信息;向第三方提供;公开个人信息;用于不得与其他事项捆绑,不得采取“一揽

意自动化决策;向境外提供子”授权方式取得

书面同

处理敏感个人信息(法律要求书面时)签署书面文件

3.3隐私政策合规要点

要点一:可访问性。隐私政策难以访问的标准是“多于4次点击等操作才能访问”。2026年9月国家计算机病毒应急处理

中心检测发现,39款移动应用隐私政策未逐一列出收集使用个人信息的目的、方式和范围,包括穷游、233网校、大

疆商城、南方基金服务+等。

要点二:语言要求。必须提供简体中文版。

要点三:注销功能。响应用户更正、删除个人信息及注销功能的承诺时限最长不得超过15个工作日。

要点四:默认保护。以默认选择同意隐私政策等非明示方式征求用户同意的行为,可被认定为未经用户同意收集使用

个人信息。

要点五:数据最小化。收集的个人信息类型或打开的权限应与现有业务功能相关,不得收集与服务无关的个人信息。

3.4隐私政策模板框架

企业可参照以下结构制定隐私政策(实际发布时需根据业务场景完整展开):

一、引言(制定主体、适用范围、生效日期)

二、个人信息收集清单(逐项列出:信息类型、收集目的、收集方式、使用场景)

三、个人信息使用规则(使用目的、使用范围、自动化决策说明)

四、个人信息共享与转让(第三方SDK清单、共享目的、共享信息类型、接收方信息)

五、个人信息存储与保护(存储地点、存储期限、加密措施、访问控制)

六、个人信息出境(如有,说明出境目的地、接收方、合规路径)

七、个人权利(查询、更正、删除、撤回同意、注销账户、投诉渠道)

八、未成年人保护(14周岁以下须取得监护人单独同意)

九、政策更新(更新通知方式、生效时间)

第四章个人信息保护影响评估(PIPIA)操作指引

4.1法定触发场景

根据《个保法》第55条,有下列情形之一的,应当事前进行PIPIA并对处理情况进行记录:

场景一:处理敏感个人信息。敏感个人信息包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等

信息,以及不满十四周岁未成年人的个人信息。

场景二:利用个人信息进行自动化决策。包括个性化推荐、自动化信贷审批、自动化简历筛选等。

场景三:委托处理、向其他处理者提供、公开个人信息。

场景四:向境外提供个人信息。

场景五:其他对个人权益有重大影响的处理活动。

4.2PIPIA报告核心内容

根据国家标准GB/T39335-2020和监管实践,PIPIA报告应包含以下内容:

第一部分:评估工作简述。起止时间、组织情况、实施过程、实施方式。

第二部分:处理活动描述。处理目的、方式、信息种类、保存期限、处理流程。

第三部分:合法性基础分析。处理活动是否具有合法性基础(同意/合同必需/法定义务等)。

第四部分:个人权益影响分析。对个人权益的影响类型、影响程度、风险等级。

第五部分:安全措施评估。已采取的技术和管理措施及其有效性。

第六部分:评估结论与整改方案。综合评估结论,说明理由和论据;如有风险,提出整改方案。

4.3PIPIA操作流程(五步法)

第一步:触发识别。排查业务场景是否属于法定触发场景。

第二步:组建评估团队。法务、技术、业务部门联合参与。

第三步:数据映射。梳理个人信息处理的全流程,包括收集、存储、使用、传输、提供、删除各环节。

第四步:风险分析。对每个环节的个人信息处理活动进行风险识别和评估。

第五步:报告出具与整改。形成书面报告,针对风险提出整改措施并跟踪落实。

第五章数据出境合规路径选择与操作流程

5.1三条合规路径的选择逻辑

当前企业合法开展个人信息出境存在三条并行合规渠道:数据出境安全评估、个人信息出境标准合同、个人信息出境

认证。

路径适用条件审批/备案周期特点

安全评关键信息基础设施运营者;出境重要数据;100万人以最严格,适合大规模

较长

估上个人信息出境

标准合非CIIO,出境10万-100万条普通个人信息或1万条以内备案10-15个工流程简便,适合中等

同敏感个人信息作日规模

出境认非CIIO,出境10万-100万条普通个人信息或1万条以内可通过认证免予合规

视认证机构

证敏感个人信息审计

关键信息基础设施运营者以外的数据处理者自当年1月1日起累计向境外提供10万人以上、不满100万人个人信息(不

含敏感个人信息)或者不满1万人敏感个人信息的,可以通过订立个人信息出境标准合同或个人信息出境认证方式出境

个人信息。已订立标准合同或通过认证,但自当年1月1日起累计出境超过100万人个人信息或者超过1万人敏感个人信

息的,数据处理者应当通过所在地省级网信部门向国家网信部门申报数据出境安全评估,并将此前通过标准合同或认

证出境的个人信息纳入申报评估范围。

禁止行为:禁止企业拆分数据流量、拆分业务主体规避安全评估,此类规避行为将直接认定为情节严重违法。

5.2标准合同备案操作流程

第一步:开展PIPIA。个人信息处理者应当事前进行个人信息保护影响评估。

第二步:签订标准合同。使用国家网信办发布的标准合同模板,与境外接收方签订。

第三步:备案。在标准合同生效之日起10个工作日内,向所在地省级网信部门备案。

第四步:衔接安全评估。自当年1月1日起通过标准合同出境的个人信息,应纳入当年数据出境安全评估申报范围。

5.3粤港澳大湾区特殊规则

境内数据处理者订立并备案粤港澳大湾区个人信息跨境流动标准合同,应当按照相关实施指引规定,在粤港澳大湾区

内开展数据跨境活动,不得违法向粤港澳大湾区以外的组织、个人提供个人信息。需要向粤港澳大湾区以外提供个人

信息的,应当按照国家关于数据出境安全管理有关规定,履行申报数据出境安全评估、订立标准合同、通过认证等合

规义务。

第六章员工个人信息合规操作要点

6.1处理员工信息的合法性基础

根据《个保法》第13条,用人单位处理员工个人信息在以下情形下可不取得同意:

为订立或履行劳动合同所必需:如姓名、身份证号、银行账户用于发薪。

为履行法定义务所必需:如社保缴纳、个税申报。

为实施人力资源管理所必需:如考勤、绩效考核。

紧急情况下为保护员工生命安全所必需:如突发疾病时的医疗信息处理。

6.2员工信息处理的三重保护机制

机制一:告知透明。参照《个保法》第17条,以显著方式、清晰易懂的语言向员工完整说明数据使用范围、使用期限

及潜在的法律风险。

机制二:最小必要。收集员工信息应限于实现人力资源管理目的的最小范围。禁止过度收集员工家庭成员信息、婚育

情况等与用工管理无关的信息。

机制三:离职删除。员工离职后,相关数据适用“原则删除、例外保留”规则。日常考勤、协同办公等管理目的通常随

劳动关系终止而消失,但因档案管理、离职审计、劳动争议、社保核查等确有必要留存的,用人单位可在法定期限和

必要范围内保存或使用相关信息,并应在保留事由消失后及时删除。

6.3离职员工数据分类处置操作表

数据类别处置方式法定留存期限操作要点

劳动合同文本保留至少2年《劳动合同法》第50条要求

工资支付记录保留按会计档案规定涉及会计凭证、薪酬核算

社保缴纳记录保留按社保法规规定用于社保核查和劳动争议

日常考勤记录删除或匿名化无强制留存要求管理目的随劳动关系终止消失

门禁/生物识别信息删除无强制留存要求敏感信息,离职后应立即删除

通讯录/证件扫描件删除或匿名化无强制留存要求散落在招聘、OA等多系统中

协同办公账号数据分类处置视内容性质工作文件可保留,个人信息应删除

操作提示:企业应先形成适用法规清单,再将法规要求映射到具体数据对象和系统字段。完成一次离职数据盘点,覆

盖HR系统、考勤系统、OA系统、门禁系统等所有涉及员工信息的系统,清理长期未登录却仍具访问权限的离职账

户、超期未删除的数据、缺少依据的导出文件,以及无法追溯的后台查询行为。

6.4职场“数字监管”合规边界

企业通过智能摄像头、电脑浏览记录监控、工作手机定位等方式管理员工时,应遵守以下边界:监控范围应与工作相

关,不得延伸至员工私人生活领域;安装监控设备前应告知员工并获得确认;监控数据的使用应限于安全管理目的;

涉及生物识别信息(如人脸识别打卡)的,须取得员工单独同意。

第七章APP/小程序合规自查

7.1六大高频违规类型

根据《App违法违规收集使用个人信息行为认定方法》及2026年监管通报,以下六类行为属于高频违规:

类型一:未公开收集使用规则。在App首次运行时未通过弹窗等明显方式提示用户阅读隐私政策。2026年9月检测发

现26款移动应用存在此问题。

类型二:隐私政策未逐一列出。未逐一列出收集使用个人信息的目的、方式和范围,涉及39款移动应用。

类型三:未经同意收集使用。以默认选择同意等非明示方式征求同意。

类型四:违规向第三方提供。未向个人告知接收方信息并取得单独同意即向第三方提供个人信息。

类型五:强制频繁索取权限。APP强制、频繁、过度索取权限,频繁自启动和关联启动。

类型六:未提供删除或更正功能。未建立便捷的个人权利受理机制,无撤回同意途径。

7.2合规自查清单

是否在首次运行时弹出隐私政策并要求用户确认?

隐私政策是否在4次点击以内可达?

隐私政策是否提供简体中文版?

隐私政策是否逐一列出收集使用个人信息的目的、方式和范围?

收集的权限是否与服务功能直接相关?

是否以默认选择同意方式征求用户同意?

向第三方提供个人信息是否获得了用户单独同意?

是否提供了个人信息更正、删除和账号注销功能?

注销功能的响应时限是否在15个工作日内?

是否在用户拒绝授权后仍提供服务的基本功能?

是否对传输的个人信息采取了加密措施?

SDK和第三方插件是否已纳入隐私政策披露范围?

第八章个人信息保护负责人制度

8.1设立条件

根据《审计管理办法》第12条,处理100万人以上个人信息的个人信息处理者应当指定个人信息保护负责人,负责个

人信息处理者的个人信息保护合规审计工作。提供重要互联网平台服务、用户数量巨大、业务类型复杂的个人信息处

理者,应当成立主要由外部成员组成的独立机构对个人信息保护合规审计情况进行监督。

8.2核心职责

职责类别具体内容

日常合规监督监督个人信息处理活动是否符合法律法规要求

内部合规审计组织开展个人信息保护合规审计

对接监管部门作为与网信部门的联络人

响应个人诉求受理和处理个人信息主体的权利请求

影响评估组织组织PIPIA的开展和报告出具

培训与宣贯组织内部个人信息保护培训

8.3保障机制

企业应为个人信息保护负责人履职提供必要支持,包括:赋予足够的权限和资源、确保其能够直接向最高管理层汇

报、不得因履职原因对其作出不利人事决定。

第九章合规审计制度与操作流程

9.1审计触发机制

《审计管理办法》构建了“自主履责+监管强制”的双层触发机制。

自主定期审计:处理超过1000万人个人信息的处理者,应当每两年至少开展一次个人信息保护合规审计。其他处理者

根据自身业务规模、数据处理场景、风险等级合理确定频次。

监管强制审计:履行个人信息保护职责的部门发现个人信息处理活动存在严重影响个人权益或者严重缺乏安全措施等

较大风险的;个人信息处理活动可能侵害众多个人的权益的;发生个人信息安全事件,导致100万人以上个人信息或者

10万人以上敏感个人信息泄露、篡改、丢失、毁损的,可以要求个人信息处理者委托专业机构对个人信息处理活动进

行合规审计。

9.2审计机构选择

企业选择审计机构时,应当综合考量成本和专业机构的服务质量。第三方机构完成认证属于“鼓励”性要求非法律强制

义务,自行委托审计场景下未认证机构出具的审计报告具备相应法律效力。选择外部审计机构的重点在于核实该机构

是否切实具备开展个人信息保护合规审计的能力和过往服务相关行业客户的经验。同一机构及其关联方、同一负责人

不得连续三次以上对同一对象开展审计;审计机构对履职中知悉的个人信息、商业秘密等负有法定保密义务,不得转

委托。

9.3审计流程

第一步:确定审计方式。自行开展或委托专业机构。

第二步:选定审计机构。参照《个人信息保护合规审计指引》逐项检查。

第三步:开展审计。参照审计指引逐项检查。

第四步:出具报告。形成书面审计报告,列明发现的问题和整改建议。审计报告应当由专业机构主要负责人、合规审

计负责人签字并加盖专业机构公章。

第五步:整改与跟踪。针对审计发现的问题进行整改,在整改完成后15个工作日内向保护部门报送整改情况报告。

9.4审计重点内容

个人信息处理规则是否合法、完整、公开。

告知同意程序是否有效执行。

PIPIA是否在法定触发场景中开展。

数据出境是否履行了合规程序。

安全技术措施是否到位(加密、访问控制、日志审计等)。

个人信息安全事件应急预案是否建立并可执行。

个人信息保护负责人是否设立并有效履职。

员工信息处理是否符合最小必要原则。

离职员工数据是否按分类处置规则处理。

第三方数据处理协议是否签订。

第十章AI训练数据合规与算法备案

10.1AI合规“三轨制”框架

2026年3月17日,国家网信办正式发布《生成式人工智能服务管理暂行办法》配套执行细则,“三轨制”合规框架全面落

地——算法备案、大模型备案、AI应用登记三条路径各有适用场景。

合规路径适用对象截止日期后果

具有舆论属性或社会动员能力的算法

算法备案上线前完成未备案不得开展服务

推荐服务

大模型备2026年6月30未完成备案的大模型服务将面临停止

面向公众提供生成式AI服务的大模型

案日前访问处理

AI应用登2026年9月30

基于已备案大模型开发的应用未登记不得商业化运营

记日前

截至2026年7月,国内累计已有988款生成式人工智能服务完成备案、598款AI应用或功能完成登记,发布大模型总数

达1509个,位居全球第一。

10.2训练数据合规要点

《个人信息保护法》对于合理处理已公开个人信息的原则规定,为人工智能训练划定了一定的规则边界——网络公开

数据不是人工智能训练的“无主粮仓”,处理须处于合理范围,并做好相应的影响评估。

训练数据合规三大红线:

红线一:来源合法性。训练数据来源合规性存在问题,模型训练过程中使用未经授权的文字、图片、音视频等数据

的,属于违规行为。

红线二:内容审核。训练语料审核把关不严,模型训练数据存在违法不良信息的,属于重点整治对象。

红线三:数据投毒。AI数据投毒属于专项行动重点整治问题。

10.3训练数据合规操作要点

要点一:建立训练数据来源台账。逐项记录数据来源、获取方式、授权依据、使用范围。

要点二:开展训练数据PIPIA。涉及个人信息的训练数据,须事前进行个人信息保护影响评估。

要点三:已公开个人信息处理。处理已公开个人信息用于AI训练的,应确保处于合理范围内,并做好影响评估。

要点四:建立内容审核机制。对训练语料进行安全审核,确保不含违法不良信息。

要点五:训练数据脱敏处理。对含有个人信息的训练数据进行去标识化或匿名化处理。

要点六:建立数据删除接口。系统可以在开发阶段预留数据删除接口、记录算法决策日志、建立用户申请和人工复核

入口,以便在收到个人删除请求时及时响应。

第十一章企业合规落地工具包

11.1合规体系建设路线图(12周)

阶段时间核心任务交付物

第一阶段:现状评数据映射表、合规差距报

第1-2周梳理个人信息处理全流程,识别合规差距

估告

第二阶段:制度建

第3-5周制定隐私政策、内部管理制度、应急预案隐私政策、管理制度文件

第三阶段:技术落部署加密、访问控制、日志审计等技术措

第6-8周技术配置清单、测试报告

地施

第四阶段:评估审

第9-10周开展PIPIA、合规审计自查PIPIA报告、审计自查表

第五阶段:培训运第11-12

全员培训、建立日常合规运营机制培训记录、运营手册

营周

11.2技术与管理措施对照表

保护措施技术要求管理要求

数据加密传输加密(TLS)、存储加密(AES-256)密钥管理制度

访问控制最小权限原则、多因素认证权限审批和定期复核

日志审计操作日志记录、异常行为告警日志保存期限≥6个月

数据脱敏测试环境使用脱敏数据脱敏规则和流程

安全事件响应漏洞扫描、入侵检测应急预案、定期演练

第三方管理供应商安全评估数据处理协议、定期审计

安全设备维护防火墙、日志审计系统授权续期设备授权到期预警机制

11.3应急响应与通知操作流程

第一步:发现与报告。发现安全事件后立即向企业内部报告。

第二步:止损与补救。立即采取补救措施,防止损害扩大。

第三步:通知个人。及时将安全事件和可能造成的影响、已采取的补救措施告知个人。

第四步:通知主管部门。及时向网信部门报告。

第五步:记录与复盘。记录事件全过程,分析原因,完善防范措施。

11.4个人信息保护影响评估报告模板

个人信息保护影响评估报告

评估事项名称:____

评估起止时间:__年月日至__年月日

一、评估工作简述

评估组织情况:____

评估实施过程:____

二、处理活动描述

处理目的:____

处理方式:____

信息种类:____

保存期限:____

处理流程:____

三、合法性基础分析

合法性基础类型:□同意□合同必需□法定义务□人力资源管理必需□其他:____

四、个人权益影响分析

影响类型影响程度风险等级说明

高/中/低高/中/低

高/中/低高/中/低

五、安全措施评估

措施类型已采取的措施有效性评价

加密措施

访问控制

日志审计

六、评估结论与整改方案

评估结论:____

整改方案:____

评估负责人签名:____日期:____

11.5数据处理协议(DPA)核心条款

企业委托第三方处理个人信息时,应签订数据处理协议,包含以下核心条款:

处理目的、期限、处理方式、信息种类

安全保护措施要求

不得转委托的约定

协助处理者履行义务的条款

合同终止后数据删除或返还的约定

违约责任与赔偿条款

第十二章十大避坑指南

坑1:制度停留在纸面,业务操作我行我素

典型场景:公司有完整的隐私政策和数据安全管理制度,但实际业务操作中数据跨境传输、个人信息收集完全脱离合

规管控。后果:2026年监管已转向“实质合规”审查,制度落实不到位比没有制度更危险。正确做法:建立制度执行的

闭环管控机制,定期核查制度是否在实际业务流程中得到执行。

坑2:初次违法以为只会警告

典型场景:企业存在个人信息违规行为,以为“初次违法且及时改正可以只警告”。后果:2026年新版《网络安全法》

已取消初次违法容错机制,发现违规行为可直接作出罚款处罚。正确做法:将合规前置,不要抱有“初次违法只警告”

的侥幸心理。

坑3:PIPIA该做不做

典型场景:处理敏感个人信息、利用个人信息进行自动化决策,但未事前开展PIPIA。后果:执法实践中,是否开展

PIPIA是判定企业是否履行保护义务的重要考量因素。正确做法:排查业务场景,凡属于法定触发场景的,务必事前开

展PIPIA并留存记录。

坑4:隐私政策难以访问

典型场景:隐私政策藏在App深层页面,需要点击超过4次才能找到。后果:可被认定为“未公开收集使用规则”。正确

做法:确保隐私政策在App首页或首次启动页面即可访问。

坑5:以“默认同意”方式征求授权

典型场景:App首次启动时默认勾选同意隐私政策,用户未主动取消即视为同意。后果:可被认定为未经用户同意收

集使用个人信息。正确做法:默认设置为不同意状态,由用户主动勾选或点击确认。

坑6:数据出境拆分规避评估

典型场景:企业将数据流量拆分、将业务主体拆分,以规避安全评估申报。后果:拆分行为可直接认定为情节严重违

法。正确做法:如实申报出境数据量,选择与出境规模匹配的合规路径。

坑7:员工信息“原则删除”未执行

典型场景:员工离职后,日常考勤数据、协同办公账号仍保留数年未删除。后果:违反《个保法》第19条、第47条关

于保存期限和删除义务的规定。正确做法:建立员工离职数据清理机制,按分类处置表执行,管理目的消失后及时删

除或匿名化处理。注意:劳动合同文本至少保存2年,工资支付记录按会计档案规定保存。

坑8:合规审计机构连续三次以上审计同一对象

典型场景:公司连续多年委托同一家审计机构进行合规审计。后果:根据《审计管理办法》,同一专业机构及其关联

机构、同一审计负责人不得连续三次以上对同一审计对象开展审计。正确做法:定期更换审计机构,确保审计独立

性。

坑9:安全设备过期失效未察觉

典型场景:防火墙、入侵防御系统、日志审计系统因授权过期而失效,未能及时发现。后果:河南某医院因安全设备

授权过期,网络系统仍存在700个安全漏洞,被行政处罚并通报属地卫生健康部门。正确做法:建立安全设备授权到期

预警机制,定期检查安全设备运行状态。

坑10:AI训练数据来源不合规

典型场景:大模型训练使用了未经授权的文字、图片、音视频等数据。后果:中央网信办“清朗·整治AI应用乱象”专项

行动将训练数据来源合规性作为重点整治问题。未完成大模型备案的服务将面临停止访问处理。正确做法:建立训练

数据来源台账,开展训练数据PIPIA,对含有个人信息的训练数据进行脱敏处理,确保在2026年6月30日前完成大模型

备案。

第十三章常见问题解答

Q1:小型个人信息处理者的“10万人”标准怎么算?

“10万人”是当前累计处理的自然人的个人信息数量,不包括已删除的个人信息。企业应建立个人信息数量统计台账,

准确核算处理规模。

Q2:哪些场景必须开展PIPIA?

五类法定触发场景:处理敏感个人信息;利用个人信息进行自动化决策;委托处理、向第三方提供或公开个人信息;

向境外提供个人信息;其他对个人权益有重大影响的处理活动。

Q3:数据出境的三条合规路径怎么选?

非CIIO且出境10万-100万条普通个人信息或1万条以内敏感个人信息,可选择标准合同或出境认证。超过上述规模或涉

及重要数据的,须申报安全评估。已通过标准合同或认证出境的个人信息,应纳入当年数据出境安全评估申报范围。

Q4:标准合同备案有时间限制吗?

有。个人信息处理者应在标准合同生效之日起10个工作日内,向所在地省级网信部门备案。

Q5:合规审计的频次要求是什么?

处理超过1000万人个人信息的,应当每两年至少开展一次合规审计。其他处理者应定期自行或委托专业机构开展。监

管部门发现较大风险或发生安全事件的,可以要求委托专业机构进行审计。

Q6:员工离职后个人信息怎么处理?

适用“原则删除、例外保留”规则。日常考勤、协同办公等管理目的随劳动关系终止而消失的,应当删除或匿名化处

理。但劳动合同文本至少保存2年,工资支付记录按会计档案规定保存,社保缴纳记录按社保法规规定保存。建议建立

离职数据分类处置表,按数据类别分别执行。

Q7:员工信息处理需要取得同意吗?

为订立或履行劳动合同所必需、为履行法定义务所必需、为实施人力资源管理所必需的处理活动,可不取得同意。但

应依法履行告知义务。

Q8:隐私政策必须提供中文版吗?

是。《App违法违规收集使用个人信息行为认定方法》明确要求隐私政策必须提供简体中文版。

Q9:公司可以装摄像头监控员工吗?

合理的数字监管能提高工作效率,但监管边界不能模糊。监控范围应与工作相关,不得延伸至员工私人生活领域;安

装监控设备前应告知员工并获得确认。

Q10:发生个人信息泄露事件后怎么办?

立即采取补救措施,及时将安全事件和可能造成的影响、已采取的补救措施告知个人,并向网信部门报告。同时记录

事件全过程,分析原因,完善防范措施。

Q11:大模型备案的截止日期是什么?

2026年6月30日前,未完成备案的大模型服务将面临停止访问处理;AI应用登记须在2026年9月30日前完成。

Q12:AI训练数据使用公开数据需要授权吗?

网络公开数据不是人工智能训练的“无主粮仓”。处理已公开个人信息用于AI训练的,须处于合理范围内,并做好个人

信息保护影响评估。训练数据来源合规性存在问题(如使用未经授权的文字、图片、音视频等数据)的,属于违规行

为。

附录一速查表

速查表1:企业规模与合规义务对照

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论