一句话结论:数据合规自查按六步走:①盘数据(有什么、在哪、给了谁)→②查告知同意(隐私政策/同意机制)→③查最小必要与权限 →④查出境与第三方/SaaS →⑤查安全技术与应急预案 →⑥补制度与留痕。先把"家底"盘清楚,风险点自然浮现。
一、六步自查清单
| 步骤 | 查什么 |
|---|---|
| ①数据盘点 | 收集了哪些个人/业务数据、存在哪(本地/云/境外)、共享给谁、保存多久、是否含敏感/重要数据 |
| ②告知同意 | 有无隐私政策、是否明示目的、敏感/出境/第三方是否单独同意、有无默认勾选 |
| ③最小必要/权限 | 是否超范围收集、内部是否按角色最小授权、有无访问留痕 |
| ④出境/第三方 | 是否用境外SaaS/服务器、有无数据处理协议、出境是否走路径(见:出境流程) |
| ⑤安全/应急 | 加密、备份、日志、访问控制;有无泄露应急预案(见:泄露应急) |
| ⑥制度/留痕 | 管理制度、同意记录、影响评估(PIA)、培训记录,能否自证合规 |
二、按优先级整改
先补高频高危项:没有隐私政策、默认勾选/强制授权、用境外工具没做出境、没签数据处理协议、无应急预案(违规后果见:处罚力度、常见问题见:常见违规)。
三、形成闭环
自查不是一次性——建议每年至少一次、有重大业务/系统变更时随时评估,处理重要数据的还要定期风险评估并报送。中小企业可参考:中小企业数据合规体系搭建。
法规依据:《中华人民共和国数据安全法》(2021-09-01施行)、《中华人民共和国个人信息保护法》(2021-11-01施行)、《网络数据安全管理条例》(国务院令第790号,2024-09-30公布、2025-01-01施行)。
本文更新于 2026-09-06,以官方最新规定为准。数据合规体检与整改方案,可咨询光年财税研究院。
本文更新于 2026-09-06,以官方最新规定为准。数据合规体检与整改方案,可咨询光年财税研究院。