GDPR(通用数据保护条例)合规审计是评估组织是否满足数据保护要求的关键步骤,以下是主要审计要点:

-
数据处理合法性
- 确认数据处理有合法依据(如同意、合同必要、法律义务等)。
- 检查敏感数据(如健康、政治观点等)是否单独获得明确同意或符合特殊条件。
-
数据主体权利
- 验证是否支持访问、更正、删除、限制处理、数据可携带权等请求。
- 检查响应时间是否符合规定(通常1个月内)。
-
同意机制
- 确保同意是自愿、具体、知情且明确的。
- 记录同意时间、内容以及撤回同意的简便方式。
-
数据保护影响评估
- 对高风险处理活动是否进行了DPIA(如大规模监控、敏感数据)。
- 检查DPIA是否包含风险描述、措施及缓解方案。
-
数据保护官
- 确保DPO的任命符合要求(如公共机构、大规模监控或敏感数据)。
- 检查DPO是否独立且直接向最高管理层报告。
-
数据泄露响应
- 验证72小时内通知监管机构的流程。
- 检查是否记录泄露事件及影响评估。
-
数据留存与删除
- 确认存储期限是否合理,并定期清理过期数据。
- 检查是否有自动化删除机制。
-
数据跨境传输
- 确保向第三国传输符合标准合同条款、充分性认定或BCR等机制。
- 检查SCCs是否包含最新版本(如2021年发布)。
-
供应商与数据处理者
- 审查与第三方的合同是否包含GDPR要求(如数据安全、协助通知义务)。
- 验证是否有权审计处理者。
-
安全措施
- 检查是否实施适当的技术和组织措施(如加密、访问控制、备份)。
- 验证定期测试安全措施有效性。
-
文档与记录
- 确保处理活动记录完整(如处理目的、数据类别、接收方)。
- 检查政策、通知和培训记录是否更新。
-
员工培训与意识
- 确认员工是否接受定期数据保护培训。
- 检查培训覆盖范围及考核记录。
审计常见发现:
- 同意机制不清晰或未留存记录。
- 数据留存超期未清理。
- 跨境传输未签订SCCs或未验证数据接收方保护水平。
- DPO角色或职责不明确。
- 缺乏数据泄露响应演练。
建议根据组织规模、行业及数据处理活动定制审计清单,并定期更新以应对监管变化。