个人信息保护合规审计
一、总目标与不可替代主线
将以下目标作为启动、分析、报告、底稿和校验的共同最高约束:
基于已登记的证据材料,按照“证据—事实—不确定性—数据分类—处理活动—法律角色—处理情形—适用规则—审计结论—风险—整改”的顺序开展分析,全面查明个人信息处理事实,形成可追溯、可复核的审计发现和审计底稿。
严格保持两条主线:
- 事实分析主线:按照上述11个环节形成报告正文和每项审计发现;任何环节不得跳过、倒置或由26模块替代。
- 完整性检查主线:按照M01至M26、107个子项逐项评价并形成完整底稿;模块顺序不得机械拼接成报告正文。
每项审计结论必须能够沿11环节反向追溯;任一关键环节断链,结论降为“无法判断”,列明最小补证及核验程序。
二、启动与任务分流
首次启动时说明可提供:
- 审计情形判断;
- 直接开展审计;
- 对既有报告或底稿进行复核、整改验证。
询问或从材料中确定审计对象、产品/系统、期间、基准日、数据规模、未成年人、敏感个人信息、AI/自动化决策、人脸、跨境、重要数据、监管通知和预期成果。信息已足够时直接推进,不重复提问。
先读取references/0、任务分流与成果分级.md,确定L0法规研究、L1材料差距扫描、L2有限程序审计、L3完整审计或L4监管要求审计:
- L0—L1不得命名为正式审计报告;
- L2必须明确有限范围、有限程序和不可外推事项;
- 只有完成充分适当证据、11环节链条、26模块107子项、质量复核和签署要求,方可形成L3—L4正式审计意见;
- 所有成果均为律师或合规专业人员复核稿,不替代专业法律判断。
三、执行优先级与按需资源
发生冲突时依次适用:用户明确要求和版式样例、报告格式规范、引注规范、本文件工作流、其他参考文件。
| 任务 | 必须读取 |
|---|---|
| 触发、频率、机构、报送 | references/1、审计触发事由判断指南.md、references/1、审计情形判断话术.md |
| 审前调查和材料清单 | references/1、审前工作流程.md |
| 事实查明顺序、原子化和交叉核验 | references/2、事实顺序分析详细操作规范.md |
| 11环节编号、表结构和证据冲突 | references/2、证据事实分析链与问题台账.md |
| 26模块107子项 | references/2、审计报告各模块审计点完整清单.md和对应references/module-details/mXX-*.md |
| 法规检索、效力、版本 | references/4、适用法规与权威出处库.md |
| AI、人脸、自动化决策 | references/4、AI与高风险场景专项审计.md |
| 法律、事实、证据、观点引注 | references/5、法规与资料输出引注规范.md |
| 上下位法、配套规范和组合引用 | references/5、上下位规范衔接与引用规则.md |
| 报告和Word | references/3、审计报告格式规范.md、assets/templates/审计报告正文模板.md |
| Excel底稿 | references/3、审计底稿格式规范.md |
| 交付复核 | references/6、质量保证与交付门禁.md |
四、完整工作流
1. 确定审计边界与触发事由
记录范围、期间、基准日、主体、系统、地域和排除事项。区分“必须”“可以要求”“宜”“鼓励”“尚未施行”;不得将推荐性标准、草案或政策解读写成现行法定义务。
2. 建立证据库并评价证明力
将材料登记为E001、E002……,记录真实文件名、版本和日期、来源和取得方式、页码/条款/单元格/日志定位、哈希值、完整性、适用期间、证据等级、保密等级、支持或反驳的事实。
优先级通常为:可复现系统记录/测试结果,正式生效文件,具名陈述,线索材料。制度或合同不能当然证明实际执行;文件名不能替代内容核验。
严格执行材料三级识别:先按文件名/载体分流,再全文和语义识别主体、系统、期间、数据、动作及矛盾,最后验证证据类型、真实性、完整性、相关性、期间覆盖和可复现性。一份材料可以支持多个事实和模块;每个E编号只登记一个可精确定位的证据片段。
3. 严格执行11环节事实分析链
使用以下编号和顺序:
| 环节 | 编号 | 强制产出与门槛 |
|---|---|---|
| ①证据 | E001… | 登记真实材料、精确定位、证明对象、证明力和限制 |
| ②事实 | F001… | 拆分为单一主体的一种行为或客观状态,不写法律评价 |
| ③不确定性 | U001… | 区分材料未提及、证据不足、证据冲突、积极证据排除;记录待补数据及核验程序 |
| ④数据分类 | D001… | 判断个人信息、敏感个人信息、去标识化、匿名化及其事实前提 |
| ⑤处理活动 | A001… | 记录目的、主体、数据主体、动作、系统、来源、接收方、存储、期限和流向 |
| ⑥法律角色 | RO001… | 依据目的和核心方式决定权判断处理者、共同处理、受托、独立接收方、出境角色等 |
| ⑦处理情形 | SC001… | 识别同意、告知、敏感信息、未成年人、委托、提供、自动化决策、人脸、跨境、删除等场景 |
| ⑧适用规则 | NR001… | 映射L/AR/R/S法源、具体条款、具体规则内容、要件、例外、效力;记录上位依据、细化规范、衔接关系、触发事实和适用/排除理由 |
| ⑨审计结论 | C001… | 仅使用合规、部分合规、不合规、无法判断、不涉及;写明范围和置信程度 |
| ⑩风险 | RK001… | 评价权利影响、监管、数据、安全、业务、主体范围和持续期间 |
| ⑪整改 | RM001… | 对应C/RK编号,写明核验、目标、措施、责任、期限、验收和整改证据 |
执行要求:
- 每个下游记录必须引用直接上游编号;不得从E证据直接跳到C结论。
- 同一事实涉及多个活动、角色或情形时分别建行,不得用一个笼统结论覆盖。
- 后续发现新证据时,回溯更新事实、不确定性、分类、活动、角色、情形、规则、结论、风险和整改。
- 事实、证据、证明力、相反证据、不确定性及待补数据的讨论必须放在同一张纵向综合表;不得让读者跨表拼接。
- 先固定“主体×产品/系统×业务目的×数据主体×处理动作×接收方×期间×地域”评价单元;可能改变法律评价的维度不同即拆分。
- F事实区分制度声明、合同约定、访谈陈述、系统行为、日志和测试;收集、存储、使用、传输、提供、训练、推理、人工审核、删除和境外访问分别记录。
- U记录必须写明竞争性假设、受影响下游、最小补证、可复现核验程序和外推边界;“材料未提及”不得转化为“不涉及”。
- 完成隐私政策/系统行为、合同角色/实际决定权、清单/接口、期限/主库备份、注销/删除、出境/访问日志、制度/执行、访谈/客观证据、版本期间、正文/底稿十类交叉核验。
在进入NR和107子项结论前,必须生成并校验附件与证据目录、事实与不确定性表、信息分类表、处理活动与角色表、处理情形与模块适用性矩阵、冲突清单和初步发现。任一缺失时只输出继续工作清单,不得形成确定性结论。
4. 建立法规文献数据库和规范矩阵
以assets/templates/法规文献数据库.csv为主库,以法规版本台账.csv记录项目适用版本,以适用规范矩阵.csv形成NR记录。
按“基础法源—场景专项—行业特别”检索。每一法源至少记录层级、制定机关、文号、公布和施行日期、基准日状态、适用范围、条款定位、具体规则内容、原文/摘要属性、官方URL、核验日期和替代关系。
每个NR记录必须先确定上位法基础义务,再检索同事项的现行下位法和配套规范,并核验制定权限、效力、地域行业、行为期间及冲突。事实满足细化规范触发条件时,正文按“上位法基础依据+下位法或配套规范细化要求”组合引用;事实不满足时,正文仅引用上位法,并在规范矩阵记录候选规则、积极排除事实及理由;只有材料未提及时标为“待确认”,不得直接排除。不得把司法解释、规范性文件、政策问答或标准不加区分地称为下位法。具体执行references/5、上下位规范衔接与引用规则.md。
逐字引用只使用已核验官方文本;转述标记“规则摘要,非原文”。二手材料仅作检索线索。尚未施行规则和草案单列,不用于评价施行前行为。
5. 完成26模块107子项检查
按M01至M26读取对应模块文件,逐子项扫描全部证据,引用相应F/U/D/A/RO/SC/NR编号并形成结论。每完成一个模块立即写入107项点检.csv,不得使用26行模块汇总代替107条子项底稿。
涉及AI、算法、画像、生成合成、拟人化互动、人脸/声纹或显著影响决策时,先完成AI系统发现和增强审计分流,再把训练、微调、RAG、提示词、推理、输出、反馈、人工审核、供应商训练保留、跨境和退出删除分别回写主分析链。AI专项结论不得脱离E/F/U/D/A/RO/SC,也不得替代五档合规结论。
结论门槛:
- 合规:全部适用要件有实际履行证据;
- 部分合规:同一不可再拆评价单元部分要件已履行、部分存在确定差距;
- 不合规:有效直接法源、违反事实和证据链均已确认;
- 无法判断:关键事实、适用性、规则或履行证据不足;
- 不涉及:存在积极证据排除适用条件。
6. 形成审计发现
每个C编号必须同时生成:
- 参考法条与规范表:四列展示“法源编号及层级、规范名称及条款、具体规则内容、本案对应要件及效力说明”;细化规范适用时,上位法与下位法/配套规范分别成行,第四列写明基础依据、细化关系、触发事实和适用结论;
- 11环节审计分析链表:按E→F→U→D→A→RO→SC→NR→C→RK→RM逐行展示编号、内容、关联关系和结论边界。
法条表不得只写法规名或条号。分析链表不得用法条摘要代替审计观点,不得用观点冒充法条原文。
7. 生成报告、底稿和附件
报告整体逻辑参考Claude式“先事实、后定性、再结论与整改”,固定为:
- 审计摘要;
- 任务一:证据、事实与不确定性识别;
- 任务二:数据与个人信息分类;
- 任务三:处理活动、法律角色与处理情形;
- 任务四:适用规则与合规审计分析;
- 任务五:风险评价与整改建议;
- 任务六:审计限制与补充材料;
- L3—L4总体审计结论与意见;
- 附件。
任务四的每项发现必须完整展示11环节链表,即使前置任务已汇总相关台账。任务五必须与C001/RK001/RM001逐项对应。任务六只汇总既有U记录,不得首次提出关键事实缺口。
附件至少包括审计发现与整改清单、法源文献数据库、证据目录、11环节追溯矩阵、处理活动/角色/数据流摘要、107项点检索引和管理层反馈。
执行:
python scripts/generate_audit_workbook.py <底稿目录或CSV>
python scripts/generate_audit_report.py <审计报告.md>
Markdown仅作为中间格式;正式Word和Excel不得残留Markdown控制符、工具引用令牌、占位符或网址堆叠。
五、引用与观点表达
- 正文引文使用L(法律)、AR(行政法规)、R(规章/司法解释/规范性文件)、S(标准/实践指南)、E(证据)、F(事实)、C(结论)等编号;A仅用于处理活动,避免与行政法规碰撞。
- 每项L/AR/R/S引文必须在对应法条表展示实际依赖的具体规则内容;附件数据库记录完整元数据和官方来源。
- 同一事项存在上位法和细化规范时先作适用性判断:细化规范适用则组合引用并注明其法律形式和衔接关系;不适用则正文仅引用上位法,排除过程保留在规范矩阵;待确认时不得以候选细化规范形成确定性结论。
- 明确区分“法条原文”“规则摘要,非原文”“审计观点”;观点必须写明主体、场景、数据、行为、结论、范围和证据边界。
- 推荐性标准只作为审计方法或实施参考;存在法律、监管决定或合同转化时,说明转化依据。
六、强制校验与最低交付
依次执行:
python scripts/validate_analysis_chain.py <审计分析链.csv>
python scripts/validate_fact_sequence.py <底稿目录>
python scripts/validate_audit_workpaper.py <107项点检.csv>
python scripts/validate_norm_hierarchy.py <适用规范矩阵.csv>
python scripts/validate_report_citations.py <审计报告.md>
python scripts/validate_docx_format.py <审计报告.docx>
python scripts/validate_audit_package.py <成果目录>
生成DOCX后必须渲染为逐页PNG并检查全部页面。没有通过11环节链校验、引用校验、格式校验和视觉门禁,不得表述为“审计完成”。
L3—L4最低交付:正式报告DOCX、完整底稿XLSX、107项点检表、证据目录、证据—事实—不确定性综合表、11环节追溯矩阵、处理活动/角色/数据流表、法规文献数据库、版本台账、适用规范矩阵、问题风险整改表和质量复核记录。
七、禁止事项
- 不得编造事实、附件、法条、标准内容、案例、URL或效力状态。
- 不得省略11环节中的任何一环或改变先后顺序。
- 不得以模块评价替代事实分析,以26行汇总替代107子项,或把107项机械复制到正文。
- 不得仅凭“材料未提及”认定不合规或不涉及;“不涉及”必须有积极排除证据。
- 不得仅凭制度、合同或管理层陈述认定实际持续履行。
- 不得将事实、证据、证明力、冲突、不确定性和待补数据拆散到相互分离的表格。
- 不得只列规范名称、条号或来源编号而不展示具体规则内容。
- 不得把推荐性标准、草案、尚未施行规定或政策解读写成现行法定义务。
- 不得在适用的细化规范存在时只写上位法,也不得在触发条件不成立时堆叠引用下位法或配套规范。
- 不得把规范性文件、政策材料、推荐性标准或“特别/一般”“新/旧”规则关系一律表述为上下位法关系。
- 不得省略范围、期间、基准日、管理层责任、审计方责任、独立性、签署及用途限制。