2024年2月,中国电子信息行业联合会正式发布《数据合规审计 指南》(以下简称《指南》)团体标准及其编制说明。《指南》由中国电子信息行业联合会组织北京大成律师事务所等相关单位联合编制,主要起草人包括大成北京总所高级合伙人邓志松律师、上海办公室合伙人戴健民律师。

从制度背景看,数据合规审计源于《个人信息保护法》设定的合规审计义务,包括第五十四条规定的定期合规审计义务,以及第六十四条规定的根据监管部门要求进行的强制合规审计义务。2023年8月,国家互联网信息办公室发布《个人信息保护合规审计管理办法》及配套《个人信息保护合规审计参考要点》征求意见稿,拟进一步细化相关要求。根据《办法草案》第四条,处理超过100万人个人信息的个人信息处理者,应当每年至少开展一次个人信息保护合规审计;其他个人信息处理者应当每二年至少开展一次。数据合规审计有助于避免一次性审查后监督缺位,是常态化监管与合规的重要组成部分。

《指南》以科学性、实用性、可操作性、简明性为编制原则,对数据合规审计的基本原则、审计分类、审计要素、审计事项、审计流程等进行了全面梳理,并提出内容合规、行为合规、业务合规、管理合规、技术合规等可能构成数据合规审计的潜在重点方面。编制说明指出,数据泄露、数据贩卖、个人隐私被侵犯等事件频发,凸显数据管理和数据合规的重要性与紧迫性,数据合规审计是企业自我评价和改进合规管理的有力工具。

在标准编制过程中,大成律师作为主要起草人之一,多次参与《指南》相关起草研讨会,并提供专业书面意见。邓志松律师与戴健民律师自2012年起即在中国从事网络安全与数据保护法律实务,在数据保护领域积累了较为丰富的经验。两位律师曾为国内外诸多客户提供数据合规体系建设、数字化转型下的商业模式设计与评估、数据跨境传输安全评估与标准合同备案、企业出海所涉及的全球数据合规评估与落地,以及应对该领域的行政调查和民事诉讼等方面的法律服务,并获得高度评价。

结合《指南》所体现的规范化、常态化、体系化要求,大成相关团队将持续把合规审计的基本原则、分类思路、要素框架和流程要求,融入既有数据合规相关法律服务实践。在服务过程中,团队将更加关注企业数据合规管理的可持续运行,协助客户理解《个人信息保护法》下的合规审计义务,结合业务场景梳理内容合规、行为合规、业务合规、管理合规与技术合规等重点事项,推动合规管理从一次性应对向常态化、可评价、可改进的方向延伸。

面向客户价值,大成将依托在网络安全与数据保护领域的实务积累,持续提升数据合规相关服务的专业性和适配性,为企业在数据合规体系建设、跨境数据传输、出海合规、行政调查应对及争议解决等场景中提供支持,帮助客户提升数据合规管理成熟度和风险管控水平,促进数据要素健康有序流通。

未来,大成将继续紧跟数据合规领域政策、标准与监管动态,深耕专业、合规创新,以务实法律服务参与数据合规与治理生态建设,为客户稳健经营和数字经济健康发展提供长期支持。