导语
监管部门到企业核查时,问到影响评估,企业给出的答复往往是「我们有做」或者「报告存在合规部门那里」。前者需要拿出报告,后者需要拿出与实际处理活动对得上的报告。评估是否真实开展,最终要靠材料说话。
本篇梳理评估义务项下需要留存的材料,以及核查中常被拿来比对的两组证据。
规则出处与规范指向
《中华人民共和国个人信息保护法》第五十五条(处理敏感个人信息、自动化决策、委托处理与对外提供等情形的事前影响评估):《个人信息保护法》第五十五条规定:有下列情形之一的,个人信息处理者应当事前进行个人信息保护影响评估,并对处理情况进行记录:(一)处理敏感个人信息;(二)利用个人信息进行自动化决策;(三)委托处理个人信息、向其他个人信息处理者提供个人信息、公开个人信息;(四)向境外提供个人信息;(五)其他对个人权益有重大影响的个人信息处理活动。第五十六条进一步规定,影响评估应当包括处理目的、处理方式等是否合法、正当、必要,对个人权益的影响及安全风险,以及所采取的保护措施是否合法、有效并与风险程度相适应等事项,评估报告和处理情况记录应当至少保存三年。
一、评估报告本身的质量决定举证成败
第五十六条要求评估报告与处理情况记录至少保存三年,这意味着监管核查时通常会直接调取报告。一份泛泛而谈、缺少具体分析的模板化报告,难以证明评估真实开展。
有效的报告应当针对具体处理活动写明:目的与方式的必要性论证、影响与风险的识别结论、对应保护措施及其与风险的匹配理由。评估对象越具体,证明力越强。
二、处理情况记录与评估报告互为支撑
第五十五条同时要求「对处理情况进行记录」。记录的内容应当能够还原处理活动的实际样态:处理了哪些字段、用于什么目的、由谁审批、采取了什么措施。记录与报告对不上的,反而会成为质疑的起点。
涉及委托处理或向他人提供个人信息的,还应一并保存与受托方或接收方的协议、对其合规能力的评估材料,这些材料与影响评估形成完整链条,对应《个人信息保护法》第二十三条项下的监督义务。
三、评估可由内部完成,但要能经受核对
法律未强制要求评估必须由外部机构出具,企业内部组织的评估同样有效,前提是评估过程有记录、结论有依据。
核查中常见的比对方式是:取一份评估报告,再对照系统实际处理日志,看报告描述的处理活动与线上是否一致。描述与事实脱节的报告,会削弱企业整体举证的可信度。
操作清单
整理一份评估台账,做到「处理活动—触发情形—评估报告—评估时间」四列对应,随时可以出示并指向具体文件。
保存完整的评估报告,内容要针对具体处理活动写明必要性论证、风险识别结论与保护措施的匹配理由,避免模板化的空泛表述。
一并保存处理情况记录,能够还原处理了哪些字段、用于什么目的、由谁审批、采取了什么措施,与评估报告相互印证。
涉及委托处理或向他人提供个人信息的,把与受托方或接收方的协议、对其合规能力的评估材料一并归档,形成完整的证据链。