首页模板 › 个人信息保护与 GDPR 合规时间计划模板

个人信息保护与 GDPR 合规时间计划模板

一份免费的个人信息保护合规时间计划模板,为的是一个"跑到可辩护状态之后继续跑"的项目,而不是一个会结束的项目。组织思路是:个人信息处理清单排在最前面——处理目的与合法性基础、保存期限、出境路径和个人信息保护影响评估,全都要先知道你到底拿个人信息做了什么才导得出来。两个由外部驱动的时钟——个人权利请求的响应,和安全事件的通知——被画成在真正需要之前就要演练过的流程。对中国境内的组织,日常适用的法是《个人信息保护法》(PIPL),主管部门是国家网信部门;如果你同时向欧盟境内的个人提供产品服务或监测其行为,那么 GDPR(欧盟《通用数据保护条例》)另行适用。这是两部不同的法,义务和期限并不相同,不要合并成一套。

模板预览:时间轴上的各个阶段

模板包含什么

处理清单那根条卡住了它后面几乎所有东西,而两行演练之所以存在,是因为没跑过的流程不算流程:

两部法要分开说,不能混着讲。PIPL 这边:第五十条要求处理者建立个人请求的受理与处理机制,并及时答复;法条本身没有给出一个统一的天数,推荐性国家标准 GB/T 35273《个人信息安全规范》给的是三十日内的建议值,注意那是推荐性标准而不是法律。第五十七条要求发生或可能发生泄露、篡改、丢失时立即采取补救措施并通知履行个人信息保护职责的部门和个人;如果采取的措施能有效避免危害,可以不通知个人,但部门认为可能造成危害的仍可要求通知——法条同样没有写"多少小时",而其他配套的数据安全法规可能对上报时限另有规定。GDPR 那边:第十二条把答复期定为收到请求后一个月,请求复杂或数量众多时可再延长两个月,但必须在第一个月内告知延期及理由;第三十三条要求控制者在知悉个人数据泄露后不迟延地、可行情况下不迟于七十二小时内通知主管监督机构,除非该泄露不太可能对自然人的权利和自由造成风险,逾期通知须附延迟理由。这些数字全都带条件——时钟从什么时候起算、什么时候可延长、什么时候不必通知——请就适用于你的具体情形与法务确认,不要把任何一条压缩成墙上的一句口号。

如何调整

  1. 把摸底与清单那几行拆到每个部门或业务线一行;一行会掩盖整份计划里最大的一块工作量。
  2. 如果你是受托方而不是处理者,请围绕"协助委托方"和"向委托方通知"的义务重建权利与事件两个阶段。
  3. 有数据出境就按路径各加一行:走安全评估、走标准合同备案还是走保护认证,条件、材料和周期完全不同,且门槛随处理量与是否涉及敏感个人信息而变。
  4. 如果数据散在很多系统里,就把权利请求阶段拉长;卡住的几乎总是检索与导出工具,而不是法律分析。
  5. 把已经在进行的监管沟通、约谈或已受理的投诉加成行,它们会直接插队到计划前面。
  6. 让最后一个阶段在里程碑之后继续跑——只要来了一个新系统或新供应商,处理清单当天就开始过期。
  7. 如果你同时受 GDPR 约束,请为欧盟侧单列一组行(代表指定、记录、通知期限),不要让它和境内的行混在一起。

排期建议

本模板为中文。尚未翻译的相关页面会以英文打开。

常见问题

个人信息合规项目要做多久?

模板跑约十五个月到可辩护状态。其中大部分是处理清单的工作和权利请求背后的工具建设,而不是写文件。要直说的是:它并不在那里结束——清单要维护,影响评估会反复触发,供应商和系统一直在变。

在中国,个人权利请求的答复期限是多少天?

《个人信息保护法》第五十条要求建立受理与处理机制并"及时"答复,法条本身没有规定一个统一的天数。推荐性国家标准 GB/T 35273 给出的建议是三十日内,但那是推荐性标准,不是法定期限。请按你自己的行业规定和法务意见把一个内部承诺期限写进流程,并在图上把检索与导出的时间算够。

GDPR 的答复期限和泄露通知期限是多少?

GDPR 第十二条把答复期定为收到请求后一个月,在请求复杂或数量众多时可再延长两个月,且须在第一个月内告知延期及理由。第三十三条要求控制者在知悉泄露后不迟延、可行情况下不迟于七十二小时内通知主管监督机构,除非该泄露不太可能对自然人权利和自由造成风险;逾期须说明理由。第三十四条另行要求在可能造成高风险时通知受影响个人。这些是 GDPR 的规定,不适用于只受 PIPL 约束的处理活动。

数据出境要走什么手续?

现行框架有三条路径:向国家网信部门申报数据出境安全评估、订立个人信息出境标准合同并向省级网信部门备案,或者通过个人信息保护认证。走哪一条取决于你是不是关键信息基础设施运营者、是否涉及重要数据,以及出境个人信息的数量与是否包含敏感个人信息——这些门槛在近年经过调整,也存在自由贸易试验区的负面清单等例外。请按现行规定和主管部门口径核对你的具体情形,不要照搬一个记忆中的数字。

为什么处理清单要排在所有事情前面?

因为处理目的与合法性基础、保存期限、出境路径、隐私政策和影响评估,全都是关于"某项具体处理活动"的陈述。没有一份写清这些活动是什么的清单,上面每一项都是对着假设写的。先搭制度库再倒推的项目,通常在摸底做完之后要重做一遍。

这和 ISO 27001 或 SOC 2 是什么关系?

《个人信息保护法》和 GDPR 都是法律,不管有没有人给你发证书都适用于你。ISO 27001 是针对信息安全管理体系的认可认证,SOC 2 是 AICPA 体系下由审计师出具的鉴证报告——两者都不是合法性结论。它们在安全控制上与合规大量重叠,证据可以复用,但证书不是抗辩。如果要并行推进,可参考 ISO 27001 认证计划SOC 2 合规时间表

这份合规时间计划模板免费吗?

免费。可免费下载 Excel、PowerPoint 和 CSV,也可免费在线编辑,无需注册。本模板是排期工具,不构成法律意见。

免费在线排期

在编辑器中打开模板,把横条拖到你的日期上,然后导出为 PDF、Excel 或 PowerPoint。无需注册,没有水印。

打开免费编辑器