模板包含什么
处理清单那根条卡住了它后面几乎所有东西,而两行演练之所以存在,是因为没跑过的流程不算流程:
- 项目立项与范围界定 — 明确牵头责任部门与个人信息保护负责人,逐项业务判断你是处理者还是受托方,圈定涉及的主体、业务线与司法辖区(境内、欧盟或其他),做一次差距评估,并搭起治理例会。里程碑:范围与角色确定。
- 个人信息处理清单——地基 — 与各业务部门开展摸底访谈,系统与资产盘点,梳理处理活动与数据流向,标出敏感个人信息与未成年人信息,然后由真正拥有这些处理活动的人签字确认清单。里程碑:处理清单基线确立。
- 处理目的、合法性基础、保存期限与出境 — 全部由清单导出:逐项处理活动的处理目的与合法性基础,依赖告知同意的地方梳理同意的取得、撤回与单独同意场景,保存期限与删除规则,出境路径梳理(安全评估、标准合同备案或个人信息保护认证),以及按你实际所做的事重写隐私政策。里程碑:合法性基础与保存期限批准。
- 个人权利与请求响应能力 — 请求受理流程、身份核验、受理渠道,跨系统检索与导出,处理人员培训,以及一次计时的端到端全流程实跑。里程碑:权利请求流程端到端跑通。
- 安全措施与事件响应准备 — 技术与管理措施复核,事件检测与升级路径,评估与通知决策流程(通知监管部门与通知个人是两个不同判断),事件登记台账,以及一次掐着表跑的桌面推演。里程碑:泄露响应演练完成。
- 影响评估、供应商与持续运行 — 触发条件与高风险处理的个人信息保护影响评估,受托处理协议与供应商条款整改,全员培训,以及在项目变成日常之后仍能让清单保持最新的变更流程。里程碑:达到可辩护状态。
如何调整
- 把摸底与清单那几行拆到每个部门或业务线一行;一行会掩盖整份计划里最大的一块工作量。
- 如果你是受托方而不是处理者,请围绕"协助委托方"和"向委托方通知"的义务重建权利与事件两个阶段。
- 有数据出境就按路径各加一行:走安全评估、走标准合同备案还是走保护认证,条件、材料和周期完全不同,且门槛随处理量与是否涉及敏感个人信息而变。
- 如果数据散在很多系统里,就把权利请求阶段拉长;卡住的几乎总是检索与导出工具,而不是法律分析。
- 把已经在进行的监管沟通、约谈或已受理的投诉加成行,它们会直接插队到计划前面。
- 让最后一个阶段在里程碑之后继续跑——只要来了一个新系统或新供应商,处理清单当天就开始过期。
- 如果你同时受 GDPR 约束,请为欧盟侧单列一组行(代表指定、记录、通知期限),不要让它和境内的行混在一起。
排期建议
- 先建清单,再写制度。在还不知道存在哪些处理活动之前写出来的制度,描述的是一个你没有的组织,第一个请求就会把它戳穿。
- 演练要计时。一次模拟请求真正有用的产出,是它花了几天、卡在哪一步,而不是你最终是不是把文件导出来了。
- 要演练的是通知决策,不只是技术处置。难的是评估风险、判断要不要通知监管部门和个人,而这个判断应当由做过一次的人来做。
- 决定不通知,也要写下理由。如果你评估认为无需通知个人,事后能站得住的,正是当时的判断依据和记录。
- 把清单接进变更流程。新供应商、新系统、新功能都应当例行更新清单,否则两年后你要把它整个重建一遍。
- 影响评估记录要留够年限。PIPL 要求个人信息保护影响评估报告和处理情况记录至少保存三年,这一条常被漏掉。
相关模板
本模板为中文。尚未翻译的相关页面会以英文打开。
常见问题
个人信息合规项目要做多久?
模板跑约十五个月到可辩护状态。其中大部分是处理清单的工作和权利请求背后的工具建设,而不是写文件。要直说的是:它并不在那里结束——清单要维护,影响评估会反复触发,供应商和系统一直在变。
在中国,个人权利请求的答复期限是多少天?
《个人信息保护法》第五十条要求建立受理与处理机制并"及时"答复,法条本身没有规定一个统一的天数。推荐性国家标准 GB/T 35273 给出的建议是三十日内,但那是推荐性标准,不是法定期限。请按你自己的行业规定和法务意见把一个内部承诺期限写进流程,并在图上把检索与导出的时间算够。
GDPR 的答复期限和泄露通知期限是多少?
GDPR 第十二条把答复期定为收到请求后一个月,在请求复杂或数量众多时可再延长两个月,且须在第一个月内告知延期及理由。第三十三条要求控制者在知悉泄露后不迟延、可行情况下不迟于七十二小时内通知主管监督机构,除非该泄露不太可能对自然人权利和自由造成风险;逾期须说明理由。第三十四条另行要求在可能造成高风险时通知受影响个人。这些是 GDPR 的规定,不适用于只受 PIPL 约束的处理活动。
数据出境要走什么手续?
现行框架有三条路径:向国家网信部门申报数据出境安全评估、订立个人信息出境标准合同并向省级网信部门备案,或者通过个人信息保护认证。走哪一条取决于你是不是关键信息基础设施运营者、是否涉及重要数据,以及出境个人信息的数量与是否包含敏感个人信息——这些门槛在近年经过调整,也存在自由贸易试验区的负面清单等例外。请按现行规定和主管部门口径核对你的具体情形,不要照搬一个记忆中的数字。
为什么处理清单要排在所有事情前面?
因为处理目的与合法性基础、保存期限、出境路径、隐私政策和影响评估,全都是关于"某项具体处理活动"的陈述。没有一份写清这些活动是什么的清单,上面每一项都是对着假设写的。先搭制度库再倒推的项目,通常在摸底做完之后要重做一遍。
这和 ISO 27001 或 SOC 2 是什么关系?
《个人信息保护法》和 GDPR 都是法律,不管有没有人给你发证书都适用于你。ISO 27001 是针对信息安全管理体系的认可认证,SOC 2 是 AICPA 体系下由审计师出具的鉴证报告——两者都不是合法性结论。它们在安全控制上与合规大量重叠,证据可以复用,但证书不是抗辩。如果要并行推进,可参考 ISO 27001 认证计划和 SOC 2 合规时间表。
这份合规时间计划模板免费吗?
免费。可免费下载 Excel、PowerPoint 和 CSV,也可免费在线编辑,无需注册。本模板是排期工具,不构成法律意见。