企业数据合规审计清单:12 项自查 PIPL/GDPR 缺口

发布:2026-08-14 · 适用对象:拟出海/已出海、处理用户个人信息的中国企业(SaaS、电商、App、跨境服务)

数据合规不是"等项目上线再补",而是内部审计的常态动作。2025 年 5 月 1 日《个人信息保护合规审计管理办法》已生效——处理超过 1000 万人个人信息的企业,必须每两年至少做一次合规审计;2026 年执法明显加码:携程因数据出境未做安全评估被罚 1000 万元,银行业一季度个人信息保护相关罚单达 5.76 亿元。本清单帮你用 12 项自查,快速定位 PIPL 与 GDPR 的双重缺口。

数据来源:国家网信办《个人信息保护合规审计管理办法》(2025)、上海市网信办执法通报(2026-06)、GDPR Enforcement Tracker、CNIL/ICO 公开处罚决定、同花顺数据(金融监管统计)

一、为什么要做数据合规审计?

很多企业的数据合规停留在"买了个等保测评"或"写了份隐私政策"的层面,但这两件事都不等于"合法处理个人信息"。合规审计要回答的是一个更硬的问题:你收集的每一条个人信息,从取得、使用、共享到删除,每一步是否都有法律依据、技术措施和记录留痕?

1000万处理超此量级个人信息的企业,依法每两年至少做一次合规审计(《办法》第 4 条)
5.76亿2026 年一季度银行业个人信息保护/数据安全罚单总额,涉至少 586 家机构
€6.31BGDPR 自生效以来累计罚款总额;2026 年至今已新增 149 笔处罚(Enforcement Tracker)
⚠️ 2026 年执法三条主线,企业必须看清:
① 数据出境是重灾区——携程因未申报安全评估、违法出境个人信息被上海网信办罚 1000 万元(2026-06-13);
② 金融领域成重点——2026 年 4 月中央网信办、工信部、公安部联合部署个人信息保护专项行动,明确将金融列为重点治理对象;
③ "纸面合规"不再过关——GDPR 2026 年 Top5 罚款(Free €42M、Reddit £14.47M、IQVIA €5M 等)的共同根因,是基础安全措施缺失、无 DPIA、假名化当匿名化,监管查的是"实际落地"而非"文档漂亮"。

二、12 项数据合规审计自查清单

下面 12 项同时覆盖 PIPL《个人信息保护合规审计指引》与 GDPR 的关键控制点,聚焦内部审计自查(区别于跨境出境路径本身)。建议逐项打勾,任何一项"否/不确定"即记入整改台账。

01个人信息资产盘点与分类分级
是否建立了覆盖全公司的个人信息台账(收集了哪些字段、存在哪个系统、谁在用、流向哪里)?是否按敏感度分级(一般/重要/核心、或普通/敏感)并区别管控?
□ 有完整个人信息目录/数据地图 □ 已做分类分级 □ 敏感信息单独标注
02处理活动的合法性基础与同意管理
每条处理活动是否都有合法基础(同意/合同必要/法定义务等)?基于同意的,是否"充分知情、自愿、明确"作出?目的、方式、种类变更后是否重新取得同意?
□ 合法基础可溯源 □ 同意可撤回且有记录 □ 变更重取同意
03隐私政策与告知义务完备性
是否在收集前以显著方式、清晰易懂语言告知处理规则?是否以清单列明所收集信息及其处理方式?字体、颜色是否便于完整阅读?规则变更是否及时告知?
□ 告知显著清晰 □ 收集项清单化 □ 变更及时通知
04最小必要原则与保存期限
是否只收集与目的直接相关的最小字段?是否明确了每类信息的保存期限(或确定方法),到期主动删除/匿名化?是否存在"以防万一"的超期留存?
□ 字段最小化 □ 保存期限明确 □ 到期删除机制
05敏感个人信息与未成年人信息专项管控
生物识别、医疗健康、金融账户、行踪轨迹、宗教信仰等敏感信息,是否取得单独同意并事前做影响评估?不满 14 周岁未成年人信息,是否取得监护人同意并有专门处理规则?(GDPR 对应为特殊类别数据 + 儿童年龄线)
□ 敏感信息单独同意 □ 事前 PIPIA □ 未成年人监护人同意
06个人信息保护影响评估(PIPIA/DPIA)制度与留存
处理敏感信息、自动化决策、委托/对外提供、跨境提供等场景,是否事前开展影响评估并留存书面记录(PIPL 要求至少存 3 年)?GDPR 下对应 DPIA,Reddit 被罚 £14.47M 的直接原因之一即缺 DPIA。
□ 触发场景全覆盖 □ 评估报告存档 □ 记录保留 ≥3 年
07委托处理与第三方(供应商)管理
是否对受托方(云厂商、SaaS、外包)做了数据安全能力评估?是否签数据处理协议(DPA)约定目的、期限、保护措施、双方权责?是否定期监督并留存记录?委托终止时是否要求返还或删除?
□ 受托方评估 □ 签署 DPA □ 定期监督记录
08权限最小化与访问控制
是否合理确定操作权限、最小授权?批量查询、导出、打印是否需审批并有业务背景?敏感信息访问是否留痕并可审计?(多条 PIPL 第 51 条处罚均指向"未合理设定权限、未定期培训")
□ 最小授权 □ 批量操作审批 □ 访问日志可审计
09安全技术措施:加密、去标识化、日志与备份
是否对个人信息采取加密、去标识化?是否建立日志监控、入侵防御、漏洞管理?是否有本地/异地备份与恢复策略?IQVIA 被罚 €5M 即因健康数据仓缺 MFA、未审连接日志、误把假名化当匿名化。
□ 加密/去标识化 □ 日志与入侵防御 □ 备份恢复演练
10个人信息主体权利响应机制
是否建立便捷的查阅、复制、转移、更正、补充、删除、限制处理、注销账号、撤回同意的受理与处理机制?是否及时响应并说明结果?拒绝的是否说明理由?
□ 权利入口便捷 □ 响应时限明确 □ 拒绝可说明理由
11数据安全事件应急与 72 小时上报
是否制定并组织实施个人信息安全事件应急预案?是否演练过?发生泄露能否在 GDPR 要求的 72 小时内向监管机构报告(PIPL 亦要求立即补救并按规定上报)?South Staffordshire Water 被罚 £963,900,正是因为勒索软件20个月未被检出。
□ 有应急预案 □ 定期演练 □ 72h 上报通道
12数据出境合规(安全评估 / 标准合同 / 认证)
向境外提供个人信息前,是否走了合法路径?阈值判断:CIIO 或累计 100 万人以上(非敏感)/1 万人以上敏感→必须安全评估;10 万–100 万人(非敏感)或不满 1 万人敏感→认证或标准合同备案;是否告知境外接收方并取得单独同意?是否未经批准向外国司法/执法机构提供境内数据?
□ 路径合法(评估/合同/认证) □ 单独同意+告知接收方 □ 无违规对外提供
审计口径提示:本清单第 12 项只做"是否走了合法路径"的缺口判断。若你的业务确有跨境数据流,路径选择与申报细节请配合《跨境数据合规:一份方案同时应对中国 PIPL 和 GDPR》一文落地。

三、Lexwise 如何帮企业做数据合规审计

对中小出海企业而言,养一个数据合规团队不现实。Lexwise 的法律合规模块把上面 12 项自查中重复性、文档性的工作,变成"上传即体检、点开即整改"的轻量动作:

场景 1:盘点不清——不知道自己到底收了哪些字段
Lexwise 数据分类分级模板内置 PIPL 字段清单与 GDPR 特殊类别对照,上传你的隐私政策/数据库字典后,自动生成个人信息台账初稿并标记敏感等级,直接对应自查项 01、04。
场景 2:跨境路径拿不准——该申报评估还是签标准合同
Lexwise 出海助手内置出境阈值判定逻辑(人数/敏感度/是否 CIIO),输入业务数据量即给出应走"安全评估/标准合同/认证"的建议,并生成标准合同条款(SCC)与影响评估(TIA/DPIA)初稿,对应自查项 06、12。
场景 3:供应商合规黑洞——DPA 签没签、条款合不合规
Lexwise 智能审查自动识别第三方处理协议中的关键缺口(缺少安全义务、责任分配、终止删除条款),给出修改建议,对应自查项 07。
场景 4:整改没抓手——审计发现的问题无人跟踪
Lexwise 将 12 项自查固化为可勾选的审计看板,缺口自动生成整改任务与责任人提醒,季度复审计时一键导出审计轨迹,应对监管"持续性治理"要求。

四、常见问题

什么是数据合规审计?它和等保、ISO 27001 有什么区别?
数据合规审计是依据《个人信息保护法》《网络数据安全管理条例》及 GDPR 等法规,对个人信息处理活动是否合法合规进行的审查与评价。它与等保(侧重信息系统安全等级保护)、ISO 27001(侧重信息安全管理体系)互补但不替代:等保/ISO 解决"系统是否安全",合规审计解决"处理个人信息的每一项动作是否合法"。2025 年 5 月 1 日施行的《个人信息保护合规审计管理办法》已将其制度化。
我们公司不到 1000 万用户,还需要做数据合规审计吗?
需要。法规只把"每两年至少一次"设为对超 1000 万人的强制性频次要求,但所有个人信息处理者都负有合规义务。监管可在发现"较大风险""可能侵害众多个人权益"或"发生 100 万人以上泄露"时,强制要求委托专业机构审计。此外,出海企业一旦处理欧盟用户数据,即受 GDPR 约束,与体量无关。
数据合规审计多久做一次?
法定最低线:处理超 1000 万人个人信息的处理者,每两年至少一次。实践中建议:每年做一次全面内部审计,重大业务变更(上线新系统、拓展新市场、并购)后追加专项审计。GDPR 方面,监管同样看重"持续性治理"而非一次性合规——2026 年多笔罚款的共同根因就是"建好合规后停止复查"。
PIPL 和 GDPR 主要差异在哪?出海企业怎么同时满足?
核心差异:① 同意门槛——GDPR 对未成年人年龄线多为 16 岁(部分成员国 13–15),PIPL 统一为不满 14 周岁需监护人同意;② 跨境路径——PIPL 有安全评估/标准合同/认证三路径且设有数量门槛,GDPR 依赖充分性认定或标准合同条款(SCC)+ 传输影响评估(TIA);③ 罚款上限——PIPL 为 5000 万元或上年营业额 5%,GDPR 为 2000 万欧元或 4%。同时满足的做法是:以"较高标准"为基线统一搭建,再针对各地差异做补丁。
自查发现缺口,整改大概要花多少钱?
取决于缺口深度。轻量整改(补隐私政策、建台账、加权限管控)可内部 1–4 周完成,成本近乎人力;中量级(上线分类分级、部署加密脱敏、补 DPA)通常数万到十几万元;若涉及数据出境路径申报(安全评估/标准合同备案)或委托第三方审计,预算再增 3–10 万元。相比之下,一笔 PIPL 或 GDPR 罚单的起步量级就是百万元。
数据出境一定要做安全评估吗?
不是任一情形都强制安全评估,但触发阈值必须分清(PIPL 口径):关键信息基础设施运营者或自当年 1 月 1 日起累计向境外提供 100 万人以上个人信息(非敏感)或 1 万人以上敏感个人信息——必须安全评估;10 万–100 万人(非敏感)或不满 1 万人敏感——可走认证或标准合同备案;其他情形也需符合法定条件。携程 2026 年被罚 1000 万,正是绕开了本应申报的安全评估。
个人信息的保存期限怎么定才算合规?
原则是"为实现处理目的所必要的最短时间"。操作上:① 在隐私政策中明确每类信息的保存期限或确定方法;② 到期主动删除或匿名化;③ 用途结束(如服务终止、用户注销、撤回同意)即启动删除。保留"以防万一"的过期数据,本身就是合规审计的高频扣分项,也是 2026 年多起罚款的共性之一(如 Free 被罚即涉及过度留存前用户记录)。

📚 相关文章

需要一份针对你公司的数据合规审计清单?

Lexwise 提供免费数据合规诊断——告诉我们你的行业、处理的用户数据类型和出海目的地,我们用 12 项自查模板帮你定位 PIPL / GDPR 双重缺口。

预约免费咨询