一句话结论:数据合规自查按六步走:①盘数据(有什么、在哪、给了谁)→②查告知同意(隐私政策/同意机制)→③查最小必要与权限 →④查出境与第三方/SaaS →⑤查安全技术与应急预案 →⑥补制度与留痕。先把"家底"盘清楚,风险点自然浮现。

一、六步自查清单

步骤查什么
①数据盘点收集了哪些个人/业务数据、存在哪(本地/云/境外)、共享给谁、保存多久、是否含敏感/重要数据
②告知同意有无隐私政策、是否明示目的、敏感/出境/第三方是否单独同意、有无默认勾选
③最小必要/权限是否超范围收集、内部是否按角色最小授权、有无访问留痕
④出境/第三方是否用境外SaaS/服务器、有无数据处理协议、出境是否走路径(见:出境流程)
⑤安全/应急加密、备份、日志、访问控制;有无泄露应急预案(见:泄露应急)
⑥制度/留痕管理制度、同意记录、影响评估(PIA)、培训记录,能否自证合规

二、按优先级整改

先补高频高危项:没有隐私政策、默认勾选/强制授权、用境外工具没做出境、没签数据处理协议、无应急预案(违规后果见:处罚力度、常见问题见:常见违规)。

三、形成闭环

自查不是一次性——建议每年至少一次、有重大业务/系统变更时随时评估,处理重要数据的还要定期风险评估并报送。中小企业可参考:中小企业数据合规体系搭建。

法规依据:《中华人民共和国数据安全法》(2021-09-01施行)、《中华人民共和国个人信息保护法》(2021-11-01施行)、《网络数据安全管理条例》(国务院令第790号,2024-09-30公布、2025-01-01施行)。
本文更新于 2026-09-06,以官方最新规定为准。数据合规体检与整改方案,可咨询光年财税研究院。