个人信息保护合规审计来了——2026年企业必做的5项自查清单

2025年底,某地方网信办对一家中型电商企业开出罚单:未履行个人信息保护合规审计义务,责令限期整改,并处以50万元罚款。企业负责人事后说:”我们以为合规审计是大厂的事,跟我们中小企业没关系。”

这种误解太普遍了。自从2021年《个人信息保护法》实施以来,合规审计义务一直都在。2024年国家网信办又专门出台了《个人信息保护合规审计管理办法》,把审计要求细化了、落地了。到2026年,这套规则已经不是”要不要做”的问题,而是”怎么做、什么时候做完”的问题。

合规审计到底审什么?先搞清楚义务来源

说自查清单之前,先把法律依据捋清楚。不然你都不知道自己在应付什么。

《个人信息保护法》第五十四条规定:个人信息处理者应当定期对其个人信息处理活动、采取的保护措施等是否遵守法律、行政法规的情况进行合规审计。这条是核心义务来源。

2024年发布的《个人信息保护合规审计管理办法》进一步明确了:

  • 处理1000万人以上个人信息的:应当每两年开展一次合规审计。
  • 处理100万人以上不满1000万人个人信息的:应当每三年开展一次合规审计。
  • 处理不满100万人个人信息的:虽然没有强制频率要求,但一旦被监管部门要求,必须配合开展审计。

注意:这里的”处理”包括收集、存储、使用、加工、传输、提供、公开等所有环节。你有100万用户就算100万。算上历史注册用户、已注销但数据未删除的用户,很多中小企业实际处理的个人信息量可能比你想象的大得多。

违反合规审计义务的后果呢?根据个保法第六十六条,违规处理个人信息或者未履行个人信息保护义务的,由履行个人信息保护职责的部门责令改正,给予警告;拒不改正的,处100万元以下罚款。情节严重的,处5000万元以下或者上一年度营业额5%以下罚款,并可责令暂停相关业务、吊销营业执照。

5%营业额是什么概念?一家年营收1亿的企业,最高罚500万。5000万的绝对值上限,够把一个中小企业罚到伤筋动骨了。

5项自查清单:照着逐条过一遍

下面这份清单是我根据个保法、《合规审计办法》以及实际项目经验整理的。不管你是大企业还是小公司,这5项是基础中的基础,先做起来。

自查项1:个人信息收集的合法性基础

每一条个人信息的收集,都必须有合法依据。个保法第十三条规定了6种情形:取得同意、为订立或履行合同所必需、履行法定义务、应对突发公共卫生事件、新闻报道等公共利益目的、已公开信息的合理处理。

  • 你的App或小程序收集用户信息时,有没有隐私政策?隐私政策里说清楚了收集哪些信息、用于什么目的吗?
  • 收集的信息范围和目的是否匹配?有没有”收了不用”或”过度收集”的情况?比如一个工具类App要求访问通讯录,这就超出了必要范围。
  • 如果依据是”用户同意”,这个同意是怎么取得的?默认勾选不算同意,强制绑定不算同意,必须是用户主动、明确的行为。

自查项2:告知同意机制的有效性

很多企业有隐私政策,但告知同意机制本身存在硬伤。

  • 隐私政策是不是用户首次使用时就要弹窗展示,而不是藏在设置菜单里?
  • 用户拒绝同意后,是否还能使用不依赖该信息的基本功能?如果你不同意收集通讯录就不让用App,这个同意机制是无效的。
  • 隐私政策更新时,有没有重新告知用户并取得同意?很多企业改了隐私政策就在官网发个公告,用户压根不知道。
  • 同意的撤回机制有没有?用户想撤回同意,能不能方便地操作?

一个判断标准:如果你把隐私政策给一个普通用户看,他5分钟内能看懂”我的哪些信息被收集了、用来干什么”,就算合格。如果写了一堆法律术语绕来绕去,赶紧改。

自查项3:数据分类分级和存储期限

  • 你手里的个人信息有没有做过分类?一般个人信息和敏感个人信息(身份证号、生物识别、金融账户、医疗健康、14岁以下儿童信息等)要分开管理。
  • 存储期限有没有明确?个保法第四十七条要求,存储期限届满或处理目的已实现的,应当主动删除。很多企业数据只进不出,越积越多,风险也越来越大。
  • 有没有建立数据资产清单?你公司到底存了哪些个人信息、存在哪、谁能访问、留多久?这些问题答不上来,审计时一问一个准。

自查项4:跨境传输合规

如果你的企业有海外业务,或者用了境外服务器(比如某些境外SaaS工具),这条尤其重要。

  • 向境外提供个人信息,是否满足了法定条件之一:通过国家网信部门组织的安全评估、经专业机构认证、按国家网信部门制定的标准合同与境外接收方订立合同并备案?
  • 有没有向用户告知境外接收方的信息,并取得单独同意?跨境传输的同意不能和一般隐私政策打包在一起,要单独告知、单独同意。
  • 有没有进行个人信息保护影响评估(PIA)?向境外提供个人信息前,必须做PIA并留存报告。

自查项5:用户权利保障机制

  • 用户要查阅、复制自己的个人信息,你能不能在15个工作日内提供?
  • 用户要求更正、删除个人信息,有没有响应流程和时限要求?
  • 用户要注销账号,是不是真的把数据删了还是只是”标记为已注销”?如果只是标记不真删,仍然算违法。
  • 有没有建立便捷的投诉举报渠道?用户发现问题向谁反映?

这5项自查完,你会发现很多问题是”意识问题”而非”能力问题”。企业不是做不了合规,而是压根没意识到要做。从今天开始自查,来得及。

中小企业怎么分阶段做?别一上来就铺大摊子

清单列完了,但我知道很多中小企业的真实状态:就一个行政兼着管这些事,哪有精力搞全套合规体系。所以给大家一个分阶段的实操建议。

第一阶段:排雷(1-2个月)

用上面那份清单做一次全面自查,形成问题台账。重点搞清楚三件事:你有多少用户数据、存在哪、谁能碰。这三个问题答清楚,已经比60%的企业强了。

第二阶段:补洞(3-6个月)

针对自查发现的问题逐项整改。优先级排序:先处理敏感个人信息相关的问题(影响最大、处罚最重),再处理告知同意机制的硬伤,数据分类分级和存储期限清理这些放后面。

第三阶段:建制(6-12个月)

建立常态化机制:个人信息保护负责人(DPO或指定人员)、数据处理活动记录、定期内部审计、员工培训、事件应急响应预案。到这一步,才算初步建立了合规体系,不是临时抱佛脚。

别想着一步到位。合规是一个持续的过程,不是一次性的项目。先把短板补上,再逐步完善,比追求”一次性合规”务实得多。

说句实在话,个人信息保护合规这事,罚的确实不轻。但合规的收益也不只是”不挨罚”——做好了,用户信任你,合作伙伴放心你,投标加分,融资加分。它不是成本,是竞争力。

如果你不确定自己企业该从哪一步开始,或者自查清单里某项拿不准怎么落实,可以到95星球官网找我们的企服顾问聊聊。不收费,先帮你理清思路。


需要相关服务?联系我们免费咨询

九五星球企服提供公司注册、代理记账、商标注册、财税咨询、高新申报、网站开发等一站式企业服务。可以先免费咨询看看,觉得合适再合作,不推销。

官网:www.95planet.com

免费小工具推荐:

联系方式:

  • 电话/微信:18910232032
  • 扫码添加专业经营合规顾问,免费咨询↓
扫码添加微信免费咨询