客户隐私要求
客户尽调、合同或供应链审核要求说明个人信息保护机制。
PROJECT INTRODUCTION
先明确项目对象和企业责任,再决定体系范围、建设深度与外部准备方式。
ISO/IEC 27701为隐私信息管理提供体系扩展,帮助组织在信息安全管理基础上明确个人信息控制者、处理者等角色及其控制责任。
项目需要围绕真实数据流开展:个人信息从哪里收集、为何处理、如何使用共享、保存多久、由谁访问以及如何删除或响应个人请求。
它不能替代适用法律分析。企业仍需结合经营地区、数据类型、业务角色和合同义务确定具体合规要求。
FIT ASSESSMENT
以下是常见业务场景,不代表自动满足申请或评价条件。具体做法仍需结合企业、项目用途和当期要求确认。
客户尽调、合同或供应链审核要求说明个人信息保护机制。
平台、SaaS、APP或服务涉及用户、员工或客户数据。
市场、产品、运营、客服和供应商之间的数据责任难以对应。
希望在信息安全体系上增加隐私治理和运行证据。
新增数据用途、委托处理、共享或跨境场景,需要重新评价。
PROJECT CONTENT
各模块需要对应真实业务和运行记录,不以增加文件数量为目标。
识别控制者、处理者等角色,建立处理活动和数据流清单。
管理处理目的、必要性、告知同意及其他适用依据。
识别个人权益影响并制定与风险相适应的控制措施。
建立查询、更正、删除、撤回和投诉等请求处理机制。
管理委托处理、共同处理、供应商和数据传输责任。
控制保存期限、安全删除、隐私事件响应和持续改进。
STARTING INFORMATION
资料不完整也可以先沟通。先说明业务、用途和现状,再按项目需要分阶段补充。
CONSULTING DELIVERY
| 阶段 | 主要工作 | 典型输出 |
|---|---|---|
| 需求与范围确认 | 了解客户或项目要求、企业业务、场所、责任和当前安排 | 范围建议、现状差距和项目计划 |
| 体系与方法设计 | 围绕角色与处理活动、合法性与告知、隐私风险评价设计职责、流程和记录 | 流程文件、责任接口和适用记录 |
| 运行辅导 | 结合个人权利响应、第三方与数据共享、保留删除与事件开展培训、试运行、抽样和问题跟踪 | 运行记录、问题清单和改进证据 |
| 评价准备 | 实施内部检查、管理复核、整改和外部评价衔接准备 | 内部评价记录、整改结果和准备清单 |
正式受理、审核、评价、认证或结果决定由相应主管单位或具备资格的机构依据现行规则独立实施。
FAQ
需要结合采用方式和评价要求确认。实践中通常应先建立或同步规划相应的信息安全管理基础。
不够。隐私政策只是对外说明之一,还需要内部数据流、角色、风险、合同、权限、保留删除和请求响应机制。
不能一概而论。应根据适用法律、业务角色和具体处理目的确定合法处理依据。
不能。咨询可协助体系和流程建设,重大或复杂法律问题应由具备相应资格的专业人员判断。