个人信息保护合规审计报告
云衡出行科技(上海)有限公司(虚构示例)
01审计任务与保证结论
审计对象与依据
对象:“云衡出行”乘客端App 6.8、客服工单系统及其4家个人信息受托处理方
依据:《个人信息保护法》《个人信息保护合规审计管理办法》及GB/T 46903-2025
处理规模:当前涉及约86万名自然人,覆盖账号、行程、精准定位、客服录音等7类个人信息(均为虚构数据)
范围与总体判断
审计覆盖告知同意、最小必要、敏感个人信息、委托处理、保存删除、个人权利响应、权限日志和事件准备八个控制域。
采用文件检查、配置核验、访谈、抽样和数据流量复测,对管理设计与执行有效性分别评价。
总体结论:基本符合,存在1项高风险、2项中风险和1项低风险问题;高风险项完成复核前,不恢复目标SDK的数据采集
02证据覆盖与审计方法
制度与记录
核对隐私政策、处理活动清单、受托处理协议、影响评估、删除规则和事件预案,并访谈法务、安全、产品、客服共8人
样本与底稿
形成42份证据索引和18张测试底稿;抽查30个客服工单、12条个人权利请求、4个SDK配置及6类权限日志
覆盖边界
2026年7月6日至15日完成现场核验;支付机构独立控制的数据、历史下线版本及境外业务不在本次范围
证据采信规则
- 系统日志、抓包结果与工单记录优先于口头说明;
- 抽样结论仅外推至同一控制、同一版本和同一期间;
- 整改关闭须同时具备责任人确认、技术复测和底稿更新。
03问题分级与证据交叉表
| 级别 | 控制域 | 事实、影响与审计判断 |
|---|---|---|
| 高风险 | 告知同意与第三方SDK | 在12条核心用户旅程复测中,地图组件于授权弹窗确认前读取Android ID一次,且现行SDK清单未列明该字段;已于2026年7月15日停用相关采集接口 |
| 中风险 | 保存期限与删除 | 30个客服工单样本中发现3个已超过内部180日保存期,扩展核查确认37条历史附件未被删除任务覆盖,原因为旧存储桶未接入销毁队列 |
| 中风险 | 个人权利响应 | 12条请求均已办结,其中1条因跨部门身份核验耗时19个工作日,超过公司公开承诺的15个工作日,工单系统尚无超时预警 |
| 低风险 | 人员培训留痕 | 2026年第二季度隐私培训记录显示3名驻场客服已完成课程,但缺少受托方主管签署的参训确认,培训内容与考试成绩均可核验 |
04整改时钟与复核条件
| 整改事项 | 责任与期限 | 关闭证据 | 复核判定 |
|---|---|---|---|
| SDK授权顺序与清单一致性 | 移动端产品负责人、法务;2026年7月22日前 | 发布包抓包记录、SDK清单、告知文本差异表 | 授权前无标识符读取,披露与实测一致 |
| 旧存储桶删除任务补齐 | 客服运营负责人;2026年7月25日前 | 37条删除日志、队列配置截图、二次抽样底稿 | 到期样本清零且新任务连续运行7日无失败 |
| 权利工单超时预警 | 客服系统负责人;2026年7月31日前 | 预警规则、升级记录、模拟工单测试 | 第10个工作日自动提醒,第13个工作日自动升级 |
| 受托人员培训签认 | 采购与客服运营;2026年7月24日前 | 补签记录及下一季度受托方培训清单 | 人员名单、成绩与主管确认三项一致 |
总责任人:个人信息保护负责人许岑(虚构姓名)最终关闭日期:2026年7月31日
复核方式:内部审计组对高风险项执行独立抓包复测,对其余问题核验关闭证据并追加抽样;任何一项未满足判定标准均保持未关闭
审计结论与批准
审计组确认,除上述问题外,本次范围内个人信息处理活动的主要管理控制已建立并运行。管理层批准按整改时钟执行,高风险项由内部审计组单独签发复核结论,其余三项在同一关闭备忘录中归档。
行动决定:目标SDK相关采集保持关闭至复核通过;所有问题关闭后,于2026年8月7日前向管理层提交整改闭环备忘录,并将本报告、底稿和关闭证据纳入年度合规审计档案。
审计负责人内部审计经理顾临川(虚构姓名)
个人信息保护负责人许岑(虚构姓名)
管理层批准首席运营官程澄(虚构姓名)
