以下自查问题覆盖个人信息处理全流程,从收集到删除各环节的合规要求逐一检视。
一、个人信息处理规则
处理个人信息是否具有明确、合理的目的?目的是否与处理活动直接相关?
需解锁
信息收集是否限于实现处理目的的最小范围?是否存在过度收集情形?
需解锁
个人信息保存期限是否为实现处理目的所必要的最短时间?超期数据是否已删除?
需解锁
是否在处理活动前以显著方式、清晰易懂的语言告知了处理规则?
需解锁
二、告知与同意
取得同意是否基于个人自愿、明确的意思表示?是否存在强制或捆绑同意的情形?
需解锁
处理敏感个人信息是否取得了个人单独同意?是否告知了处理的必要性及对权益的影响?
需解锁
个人信息处理目的、方式发生变化时,是否重新告知并取得同意?
需解锁
三、敏感个人信息保护
是否已对企业处理的个人信息进行敏感度识别?敏感个人信息的范围是否准确?
需解锁
处理敏感个人信息是否具有特定的目的和充分的必要性?是否进行了个人信息保护影响评估?
需解锁
对生物识别、医疗健康、金融账户、行踪轨迹等高敏感信息是否采取了加密存储等强化保护措施?
需解锁
四、个人信息跨境提供
向境外提供个人信息前,是否已履行告知义务并取得个人单独同意?
需解锁
是否已根据出境规模选择正确的合规路径(安全评估/标准合同/保护认证)?
需解锁
是否开展了个人信息保护影响评估?评估报告是否留存备查?
需解锁
五、个人信息主体权利保障
是否建立了便捷的个人信息查询、复制、更正、删除渠道?响应时限是否符合要求?
需解锁
个人要求撤回同意时,是否提供了便捷的撤回方式?撤回后是否停止处理并删除相关信息?
需解锁
是否建立了个人信息处理投诉受理机制?投诉处理流程是否完善?
需解锁
六、合规审计与负责人制度
处理个人信息达到规定数量的,是否已指定个人信息保护负责人?负责人信息是否已报送?
需解锁
是否定期开展个人信息保护合规审计?审计频率是否与处理规模相匹配?
需解锁