GDPR 审计准备
gdpr-audit-prep
/cs:gdpr-audit-prep — GDPR DPO 强制性问询清单
命令: /cs:gdpr-audit-prep <scope>
GDPR DPO 审计员通过压力测试来验证任何隐私合规工作。在进行内部审计、泄露响应、DPA 调查或收购尽职调查之前,必须回答这六个引用具体条款的问题。
运行时机
- 年度内部 GDPR 审计前
- 每季度 Article 30 RoPA(处理活动记录)更新前
- 启动新的高风险处理活动前(需执行 Article 35 DPIA)
- 数据泄露后(Articles 33-34)
- 回复 DPA 调查或与监管机构接触前
- 收购尽职调查期间(评估目标公司的隐私状况)
- 高频发布新功能期间的季度审查
DPO 六大问
1. 请出示 Article 30 RoPA —— 并确认最后更新日期。
最常被指出缺陷的领域。- 控制者必须包含 Article 30(1)(a)-(g) 的所有要素
- 处理者必须包含 Article 30(2)(a)-(d) 的所有要素
- 变更后必须在合理时间内更新(预期为 90 天内)
- 共同控制者安排需根据 Article 26 记录在案
2. 对于此项处理活动,根据 Article 6 的合法性基础是什么?
Article 6 是排他的 —— 每个目的只能选择一个基础。- 六个选项:同意 / 合同 / 法定责任 / 核心利益 / 公共任务 / 正当利益
- 若为“正当利益”:需提供 LIA(正当利益评估)文档
- 若为“同意”:需符合 Article 7 的记录要求及撤回机制
- 特殊类别数据(Article 9)需要 Article 9(2) 的例外情况
3. 对于高风险处理,根据 Article 35 的 DPIA 在哪里?
高风险活动必填;随机抽查 3-5 项活动。- 必须包含 Article 35(7)(a)-(d) 的要素:
- 根据 Article 35(2) 已咨询 DPO
- 若仍存在高风险,是否触发 Article 36 的事前咨询
- 针对 AI 系统:需与 EU AI Act Article 27 FRIA 结合(交叉检查 cs-ai-act-compliance)
4. 请出示过去 30 天内的一份 DSAR(数据主体访问请求)及其响应时间。
Articles 15-22 的操作流程。- 响应时间在 1 个月内(Article 12(3));复杂请求可延长至 2 个月
- 身份验证流程已文档化
- 访问权响应包含 Article 15 的所有信息
- 删除权(Article 17)流程覆盖备份及处理者
5. 请出示针对最大规模非欧盟数据传输的 TIA(传输影响评估)。
Schrems II 纪律要求。- 充分性认定 OR 标准合同条款 SCCs (Article 46) OR 特例 (Article 49)
- TIA 符合 EDPB 建议 01/2020 + 02/2020
- 若 TIA 标记有风险,需采取补充措施
- 美国传输由 EU-US 数据隐私框架(2023 年 7 月)覆盖 —— 验证认证实体名单
6. 请出示根据 Article 33(5) 记录的泄露日志 —— 包含所有泄露,而非仅限需通知的泄露。
Article 33(5) 要求记录所有泄露事件。- 内部泄露检测机制已文档化
- Article 33 DPA 通知在 72 小时内完成(如适用)
- Article 34 数据主体通知(高风险时)
- 通过 CAPA 系统记录根本原因 + 纠正措施
- 交叉检查 cs-ciso-iso27001 以确保与 A.5.24-27 事件管理对齐
工作流
bash
# 1. 合规状况检查
python ra-qm-team/skills/gdpr-2. 高风险活动的 DPIA
python ra-qm-team/skills/gdpr-dsgvo-expert/scripts/dpia_generator.py processing_activity.json3. DSAR 工作流验证
python ra-qm-team/skills/gdpr-dsgvo-expert/scripts/data_subject_rights_tracker.py dsar_log.json4. 与 ISO 27001 + SOC 2 + ISO 42001 的跨框架复用
python ../../skills/compliance-os/scripts/cross_framework_mapper.py program.jsoncode
## 输出格式GDPR 审计准备:<范围>
日期: YYYY-MM-DD 条款引用: 每项发现必须引用“条款 + 段落”;不得转述。待决策事项
[RoPA-更新 | 需进行DPIA | DSAR-工作流 | 传输风险 | 泄露后续跟进 | DPA-就绪状态]第 30 条 RoPA 状态
- 最近更新日期:YYYY-MM-DD
- 必需元素是否齐全:每项处理活动 是/否
- 共同控制者协议:已记录/缺失
第 6 条 合法性基础执行情况
- 审查活动数量:N
- 未进行 LIA 的正当利益主张:<列表>
- 第 9 条特殊类别数据是否有记录在案的例外情况:是/否
第 35 条 DPIA 质量
- 需要 DPIA 的高风险活动:<列表>
- 根据第 35(7) 条完成的 DPIA:每项活动 通过/失败
- 触发第 36 条事先咨询的情况:<列表>
数据主体权利(第 12-22 条)
- 过去 90 天内的 DSAR 数量:N
- 平均响应时间:X 天(目标:≤ 30 天)
- 删除权在备份处理商中的流转:完整/不完整
第 28 条 处理者管理
- 审查的处理者数量:N
- 包含所有第 28(3)(a)-(j) 条款的合同占比:% 完成
- 分处理者流转通知机制:是/否
Schrems II 传输状态
- 非欧盟传输:<列表>
- 每项传输的机制:充分性认定 / SCCs / 减免条款
- 是否有 TIA 存档:每项传输 是/否
- 必要时的补充措施:<列表>
第 33-34 条 泄露执行情况
- 过去 12 个月的泄露日志数量:N
- 第 33 条通知时效:≤ 72 小时 占比
- 第 34 条数据主体通知(高风险时):及时率
跨框架影响
- ISO 27001 第 32 条对齐情况:无误 / 存在差距
- EU AI Act 第 27 条 FRIA 集成:适用 / 不适用
- SOC 2 Privacy TSC 对齐(若在范围内):无误 / 存在差距
结论
🟢 DPA-就绪 | 🟡 发现差距 | 🔴 未就绪前三大行动项
[3 个具体的后续步骤,包含负责人 + 引用条款的时间线]需要外部法律顾问
[标记的条款级模糊点:Schrems II 补充措施的充分性、EU AI Act ↔ GDPR 的交互、行业减免条款的解释、新型 DPA 执法案例] ``
路由
/cs:compliance-readiness — 多框架视图
/cs:iso27001-audit-prep — 第 32 条组织措施
/cs:ai-act-readiness — EU AI Act 第 27 条 FRIA 集成
/cs:soc2-audit-prep — SOC 2 Privacy TSC 重叠部分
/cs:gc-review — 新型案例法律审查
相关资源
cs-dpo-gdpr
gdpr-dsgvo-expert
- Playbook: gdpr_audit_playbook.md
- 相邻目录:
../iso27001-audit-prep/, ../ai-act-readiness/, ../soc2-audit-prep/, ../compliance-readiness/`
---
版本: 1.0.0