GDPR 审计准备

gdpr-audit-prep
分类写作
作者Alireza Rezvani
许可MIT
评分4.70/5
使用2.1K

/cs:gdpr-audit-prep — GDPR DPO 强制性问询清单

命令: /cs:gdpr-audit-prep <scope>

GDPR DPO 审计员通过压力测试来验证任何隐私合规工作。在进行内部审计、泄露响应、DPA 调查或收购尽职调查之前,必须回答这六个引用具体条款的问题。

运行时机

  • 年度内部 GDPR 审计前
  • 每季度 Article 30 RoPA(处理活动记录)更新前
  • 启动新的高风险处理活动前(需执行 Article 35 DPIA)
  • 数据泄露后(Articles 33-34)
  • 回复 DPA 调查或与监管机构接触前
  • 收购尽职调查期间(评估目标公司的隐私状况)
  • 高频发布新功能期间的季度审查

DPO 六大问

1. 请出示 Article 30 RoPA —— 并确认最后更新日期。

最常被指出缺陷的领域。
  • 控制者必须包含 Article 30(1)(a)-(g) 的所有要素
  • 处理者必须包含 Article 30(2)(a)-(d) 的所有要素
  • 变更后必须在合理时间内更新(预期为 90 天内)
  • 共同控制者安排需根据 Article 26 记录在案

2. 对于此项处理活动,根据 Article 6 的合法性基础是什么?

Article 6 是排他的 —— 每个目的只能选择一个基础。
  • 六个选项:同意 / 合同 / 法定责任 / 核心利益 / 公共任务 / 正当利益
  • 若为“正当利益”:需提供 LIA(正当利益评估)文档
  • 若为“同意”:需符合 Article 7 的记录要求及撤回机制
  • 特殊类别数据(Article 9)需要 Article 9(2) 的例外情况

3. 对于高风险处理,根据 Article 35 的 DPIA 在哪里?

高风险活动必填;随机抽查 3-5 项活动。
  • 必须包含 Article 35(7)(a)-(d) 的要素:
- 处理活动的系统性描述 - 必要性 + 比例原则评估 - 对权利和自由的风险 - 降低风险的措施
  • 根据 Article 35(2) 已咨询 DPO
  • 若仍存在高风险,是否触发 Article 36 的事前咨询
  • 针对 AI 系统:需与 EU AI Act Article 27 FRIA 结合(交叉检查 cs-ai-act-compliance)

4. 请出示过去 30 天内的一份 DSAR(数据主体访问请求)及其响应时间。

Articles 15-22 的操作流程。
  • 响应时间在 1 个月内(Article 12(3));复杂请求可延长至 2 个月
  • 身份验证流程已文档化
  • 访问权响应包含 Article 15 的所有信息
  • 删除权(Article 17)流程覆盖备份及处理者

5. 请出示针对最大规模非欧盟数据传输的 TIA(传输影响评估)。

Schrems II 纪律要求。
  • 充分性认定 OR 标准合同条款 SCCs (Article 46) OR 特例 (Article 49)
  • TIA 符合 EDPB 建议 01/2020 + 02/2020
  • 若 TIA 标记有风险,需采取补充措施
  • 美国传输由 EU-US 数据隐私框架(2023 年 7 月)覆盖 —— 验证认证实体名单

6. 请出示根据 Article 33(5) 记录的泄露日志 —— 包含所有泄露,而非仅限需通知的泄露。

Article 33(5) 要求记录所有泄露事件。
  • 内部泄露检测机制已文档化
  • Article 33 DPA 通知在 72 小时内完成(如适用)
  • Article 34 数据主体通知(高风险时)
  • 通过 CAPA 系统记录根本原因 + 纠正措施
  • 交叉检查 cs-ciso-iso27001 以确保与 A.5.24-27 事件管理对齐

工作流

bash
# 1. 合规状况检查
python ra-qm-team/skills/gdpr-
dsgvo-expert/scripts/gdpr_compliance_checker.py compliance_state.json

2. 高风险活动的 DPIA

python ra-qm-team/skills/gdpr-dsgvo-expert/scripts/dpia_generator.py processing_activity.json

3. DSAR 工作流验证

python ra-qm-team/skills/gdpr-dsgvo-expert/scripts/data_subject_rights_tracker.py dsar_log.json

4. 与 ISO 27001 + SOC 2 + ISO 42001 的跨框架复用

python ../../skills/compliance-os/scripts/cross_framework_mapper.py program.json
code
## 输出格式
markdown

GDPR 审计准备:<范围>

日期: YYYY-MM-DD 条款引用: 每项发现必须引用“条款 + 段落”;不得转述。

待决策事项

[RoPA-更新 | 需进行DPIA | DSAR-工作流 | 传输风险 | 泄露后续跟进 | DPA-就绪状态]

第 30 条 RoPA 状态

  • 最近更新日期:YYYY-MM-DD
  • 必需元素是否齐全:每项处理活动 是/否
  • 共同控制者协议:已记录/缺失

第 6 条 合法性基础执行情况

  • 审查活动数量:N
  • 未进行 LIA 的正当利益主张:<列表>
  • 第 9 条特殊类别数据是否有记录在案的例外情况:是/否

第 35 条 DPIA 质量

  • 需要 DPIA 的高风险活动:<列表>
  • 根据第 35(7) 条完成的 DPIA:每项活动 通过/失败
  • 触发第 36 条事先咨询的情况:<列表>

数据主体权利(第 12-22 条)

  • 过去 90 天内的 DSAR 数量:N
  • 平均响应时间:X 天(目标:≤ 30 天)
  • 删除权在备份处理商中的流转:完整/不完整

第 28 条 处理者管理

  • 审查的处理者数量:N
  • 包含所有第 28(3)(a)-(j) 条款的合同占比:% 完成
  • 分处理者流转通知机制:是/否

Schrems II 传输状态

  • 非欧盟传输:<列表>
  • 每项传输的机制:充分性认定 / SCCs / 减免条款
  • 是否有 TIA 存档:每项传输 是/否
  • 必要时的补充措施:<列表>

第 33-34 条 泄露执行情况

  • 过去 12 个月的泄露日志数量:N
  • 第 33 条通知时效:≤ 72 小时 占比
  • 第 34 条数据主体通知(高风险时):及时率

跨框架影响

  • ISO 27001 第 32 条对齐情况:无误 / 存在差距
  • EU AI Act 第 27 条 FRIA 集成:适用 / 不适用
  • SOC 2 Privacy TSC 对齐(若在范围内):无误 / 存在差距

结论

🟢 DPA-就绪 | 🟡 发现差距 | 🔴 未就绪

前三大行动项

[3 个具体的后续步骤,包含负责人 + 引用条款的时间线]

需要外部法律顾问

[标记的条款级模糊点:Schrems II 补充措施的充分性、EU AI Act ↔ GDPR 的交互、行业减免条款的解释、新型 DPA 执法案例] ``

路由

  • /cs:compliance-readiness — 多框架视图
  • /cs:iso27001-audit-prep — 第 32 条组织措施
  • /cs:ai-act-readiness — EU AI Act 第 27 条 FRIA 集成
  • /cs:soc2-audit-prep — SOC 2 Privacy TSC 重叠部分
  • /cs:gc-review — 新型案例法律审查

相关资源

  • 相邻目录: ../iso27001-audit-prep/, ../ai-act-readiness/, ../soc2-audit-prep/, ../compliance-readiness/`

---

版本: 1.0.0