跳至正文

隐私与数据保护

围绕企业实际使用个人数据的方式搭建隐私合规体系——真正落地运行而不只是形成文件,并能在监管机构、客户和审计师面前站得住脚。

与我们探讨您的事项

典型交付成果

  • 数据地图与处理活动记录
  • 完整的隐私政策与文件体系
  • DPIA、LIA 和传输影响评估
  • 数据处理与传输协议
  • 客户隐私保证材料包
  • 数据泄露响应程序
跨辖区服务能力,可在我们名录中的各司法辖区提供。查看司法辖区

概览

为何重要

受监管的数字企业大规模处理个人数据:身份证件、支付数据、行为数据,而且常常涉及弱势客户的数据。这些数据同时处于反洗钱、反欺诈和营销流程的核心,因此隐私合规是结构性问题,而不是发布一份政策就能解决的事情。

我们先梳理您持有哪些数据、为何持有以及流向何处,据此搭建隐私合规体系,并协助其持续运行:职责与治理、政策和文件体系、影响评估、供应商监督、培训,以及客户和审计师要求提供的证据。

凡适用 GDPR 的,我们全面落实 GDPR。在其他地区,我们依据规范贵公司数据处理活动的隐私法律开展工作——从 UK GDPR、美国各州法律,到 LGPD、POPIA 和印度 DPDPA——并在需要时协调当地意见。

隐私工作与我们的“信息安全与网络安全”和“人工智能治理”业务协同开展,因为这些领域涉及相同的数据、系统和控制措施。

核心服务

从首次差距分析到外部审计

我们识别差距、设计方案、协助实施,并在审计师、客户和监管机构的外部审查中为您提供支持。

兼职 CISO / DPO 支持

在约定的月度服务范围内提供资深安全与隐私领导力,适用于需要 CISO 或数据保护负责人、但无需(或尚未建立)全职内部职能的企业。

  • 战略规划、差距识别和整改路线图
  • 体系治理、政策架构和风险监督
  • 供应商风险、事件准备和意识培训
  • 指导内部团队并向管理层汇报
  • 支持客户安全审查和审计准备

CISO 与 DPO 是不同的角色。CISO 负责领导安全体系;DPO 的职责由法律规定,且必须能够独立履职。只有在适用的独立性、利益冲突和当地法律要求允许的情况下,我们才提供外部或兼职 DPO 支持。

认证与外部审计支持

为 ISO/IEC 27001、ISO/IEC 27701 和 ISO/IEC 42001 认证、SOC 2 鉴证及其他外部审计提供全程准备和审计支持——从首次差距分析到关闭审计发现的问题。

  • 搭建或完善审计所检验的体系
  • 对照标准或准则进行差距分析
  • 准备供审阅的政策、程序、登记册和证据
  • 帮助团队为审核员访谈做好准备
  • 协调全公司的证据收集工作
  • 担任您与外部审核员之间的协调人,包括在审核会议期间
  • 整改审计发现的问题

认证和鉴证决定由独立的认证机构或审计机构作出。ROZSUD 不颁发认证,也不是认证机构。

企业销售与客户保证

安全、隐私以及日益增多的人工智能审查,已成为企业采购的常规环节,一份未答复的问卷就可能拖慢交易。我们帮助您准确、迅速地答复——扫除安全和隐私方面的障碍,同时不夸大答复背后的控制措施。

  • 客户安全与隐私问卷
  • 信息征询(RFI)及招标文件(RFP)中的安全部分
  • 供应商尽职调查与安全审查
  • 企业采购和合同中的安全要求
  • 客户审计请求
  • 可重复使用的保证材料包,包括政策、摘要和证据

第三方安全与隐私尽职调查

在依赖或投资之前,对供应商、合作伙伴、被投资企业、收购标的或其他战略交易对手进行独立评估。

  • 围绕合作关系及其风险约定评估范围
  • 文件审阅、访谈和证据抽样
  • 结构化报告,列明控制缺陷、重大风险和合规问题,并提出整改建议

这是一项安全与隐私评估,而非法定财务审计。

服务范围

我们的工作

体系与治理

  • 兼职 DPO 与隐私负责人

    在独立性、利益冲突和当地法律要求允许的情况下,提供外部或兼职 DPO 支持,或与贵公司团队并肩担任资深隐私负责人。

  • 隐私合规体系设计与实施

    与企业规模相匹配的隐私合规体系——职责、控制措施和流程——经过设计并投入运行,而不只是形成文件。

  • 隐私治理

    角色、决策权、管理层报告,以及确保各产品和实体隐私决策保持一致的议事机制。

  • 政策与程序

    完整的政策和文件体系:隐私声明和 Cookie 声明、内部政策、保存期限表以及团队遵循的操作程序。

  • 隐私意识培训

    面向全体员工的意识培训,以及面向产品、工程、营销和客户服务团队的岗位培训。

合规与评估

  • GDPR 及全球隐私合规

    将适用于欧盟业务以及面向欧盟个人提供服务或监控其行为的欧盟以外企业的 GDPR,与贵公司适用的其他隐私法律纳入同一体系统筹管理。

  • 数据映射与处理活动记录

    梳理个人数据在各系统、供应商和集团实体之间的分布,并建立团队能够持续更新的处理活动记录(ROPA)。

  • 数据保护影响评估与隐私影响评估

    针对高风险处理活动开展数据保护影响评估(DPIA),针对新产品、新供应商和变更开展隐私影响评估(PIA)。

  • 正当利益评估(LIA)

    针对以正当利益为依据的处理活动,形成书面的利益平衡测试。

  • 跨境数据传输与传输影响评估(TIA)

    针对从英国、欧洲经济区或其他受限辖区(包括集团内部)传出的个人数据,设计传输机制并开展传输影响评估(TIA)。

  • 数据处理协议

    控制者与处理者协议、共同控制者协议,以及商业合同中的数据保护条款。

保证与事件

  • 供应商隐私尽职调查

    在引入供应商和合作伙伴之前开展隐私审查,并在其后对处理者进行持续监督。

  • 客户隐私保证

    以一致的口径答复企业客户的隐私问卷、数据处理协议谈判和尽职调查请求。

  • 隐私审计准备

    对照适用法律对隐私合规体系进行独立审查,并为 ISO/IEC 27701 认证和客户审计做好准备。

  • 数据泄露与事件治理

    数据泄露响应程序和决策机制、向监管机构和个人发出通知,以及在法定期限内完成整改。

框架

框架、标准与法规

标准和框架是主动选择的——用于认证、出具报告或为管理体系搭建结构;法规和立法则依法适用,取决于企业的经营地点和业务内容。我们兼顾两者,并将一套控制措施映射到所适用的各项要求。

标准

ISO/IEC 27701
隐私信息管理体系(PIMS):管理个人数据的要求与指南。

法规与立法

欧洲与英国

GDPR
《通用数据保护条例》,欧盟第 2016/679 号条例。
《电子隐私指令》(ePrivacy Directive)
关于电子通信隐私的第 2002/58/EC 号指令(包括 Cookie 和电子营销),以各国转化实施的版本为准。
UK GDPR & Data Protection Act 2018
英国的数据保护法律框架。

美国

CCPA / CPRA
《加利福尼亚州消费者隐私法》,经《加利福尼亚州隐私权法》修订。
VCDPA
《弗吉尼亚州消费者数据保护法》。
CPA
《科罗拉多州隐私法》。
CTDPA
《康涅狄格州数据隐私法》。
UCPA
《犹他州消费者隐私法》。
FDBR
《佛罗里达州数字权利法案》。
HIPAA
受保护健康信息的隐私和安全要求(适用于企业或其客户时)。

其他司法辖区

PIPEDA
《个人信息保护和电子文件法》(加拿大)。
LGPD
Lei Geral de Proteção de Dados Pessoais(巴西)。
POPIA & PAIA
《个人信息保护法》和《促进信息获取法》(南非)。
DPDPA
《2023 年数字个人数据保护法》(印度)。

与我们合作

委托形式

每项委托在开始工作前都以书面形式确定范围,可采用以下一种形式或多种形式组合。

  • 专题咨询

    就特定的安全、隐私或人工智能治理问题进行有准备的咨询,并提出切实可行的行动要点。

  • 明确范围的交付成果

    编制、审阅或改进特定的政策、程序、评估、登记册、方法论或其他治理交付成果。

  • 兼职支持

    在约定的月度服务范围内,持续提供资深的安全、隐私或人工智能治理支持。

  • 体系建设或整改

    依据约定框架建立或改进 ISMS、PIMS、AIMS 或更全面的合规体系。

  • 审计与客户保证支持

    为认证审核、客户审计和企业安全或隐私审查做准备,并完成后续整改。

  • 第三方保证

    对供应商、合作伙伴、被投资企业、收购标的或其他第三方开展独立的安全与隐私评估,并提出结论和建议。

所需时间取决于组织规模、当前成熟度、产品和业务地域、所选框架以及审计范围。我们会在确定工作范围时明确时间安排,但不承诺认证日期。

问题

常见问题

如果我们不在欧盟设立机构,GDPR 是否适用于我们?

可能适用。GDPR 适用于向欧盟境内个人提供商品或服务、或监控其在欧盟境内行为的欧盟以外企业,这类企业还可能需要在欧盟指定代表。在设计合规体系之前,我们会先评估 GDPR 是否适用以及如何适用。

我们是否需要数据保护官?你们能担任吗?

在特定情形下必须任命 DPO——例如核心活动涉及对个人进行大规模、定期和系统性的监控——许多受监管的数字企业都属于此类情形。需要 DPO 时,只要适用的独立性、利益冲突和当地法律要求允许,我们可以提供外部或兼职 DPO 支持,或支持贵公司任命的 DPO。

反洗钱义务如何与数据保护相协调?

反洗钱规则要求您收集并保存数据,而隐私法律要求您尽量少收集并加以保护。两者通过明确的合法依据、保存期限和访问控制加以协调,我们会与贵公司的反洗钱框架一并设计。

你们能帮助我们准备 ISO/IEC 27701 认证吗?

可以。我们搭建或完善隐私信息管理体系,准备文件和证据,并在审计过程中作为您与审核员之间的协调人提供支持。是否授予认证由独立认证机构决定。

相关

  • 兼职首席信息安全官(CISO)支持、信息安全管理体系(ISMS)与安全体系建设、认证与审计准备、客户保证、DORA 与 NIS2。

  • 人工智能治理体系、欧盟《人工智能法案》(EU AI Act)合规准备、ISO/IEC 42001 与人工智能管理体系、人工智能风险与影响评估,以及人工智能供应商风险。

  • 为受监管环境起草平台、白标(white-label)、B2B 供应、SaaS、联盟营销和外包协议。

  • 反洗钱与反恐怖融资(AML/CFT)合规体系、外包反洗钱报告官(MLRO)服务、独立 AML/CFT 审计、风险评估、交易监测、制裁合规以及检查应对支持。

全部业务领域

与资深顾问探讨您的事项。

请简要介绍您的业务和计划,我们将与您联系,安排一次保密的初步沟通。