这份 GDPR 合规检查清单是一个免费的 Excel 工作簿,它将《通用数据保护条例》转化为一份您可以切实逐项完成的具体任务清单。无论您是合规负责人、数据保护官,还是正在为客户安全审查或监管机构问询做准备的 CISO,这份 GDPR 合规检查清单都能让您在一个地方看清自己所处的状况。它涵盖了采购方和监管机构最先会问到的义务:每项处理活动的合法依据、数据主体权利、您的处理活动记录、处理的安全性、泄露通知、DPIA、国际传输,以及您是否需要设立 DPO。51 行中的每一行都有状态列和证据列,因此该文件可以作为一份持续更新的记录,而不是一次性的审计。请在下方下载,今天就开始填写。
获取 GDPR 合规检查清单
逐项梳理 GDPR 义务:合法依据、数据主体权利、记录、安全、泄露和数据传输。共 51 个条目,配有状态列和证据列。

GDPR 合规检查清单涵盖的内容
该工作簿是一张 Excel 工作表,共 51 个条目,分为八个组,分别对应该条例的核心义务。每一行都带有相同的列,因此您无需重新调整任何格式,就可以对进度进行筛选、排序和报告:
- 条目:具体任务,以一种可以验证的方式表述。
- 条款引用:该任务所依据的 GDPR 条款或章节,便于您追溯到原文。
- 状态:未开始、进行中、已完成或不适用。
- 负责人:对该条目负责的人员或团队。
- 证据:指向能够证明该条目已满足的文档、截图或记录的链接或说明。
- 备注:注意事项、日期和后续跟进事项。
这八个组分别是:合法依据(第 6 条,特殊类别数据另加第 9 条)、数据主体权利(第 12 条至第 23 条)、处理活动记录(第 30 条)、处理的安全性(第 32 条)、泄露通知(第 33 条和第 34 条)、数据保护影响评估(第 35 条)、国际传输(第 V 章),以及包括 DPO 问题在内的治理(第 37 条)。该检查清单是对更深入的文档的补充,而不是替代。如需建立实际的处理活动登记,请使用 RoPA 模板;对于高风险处理,请使用 DPIA 模板。

如实看待 GDPR:真正重要的是什么
GDPR 并不是一项可以一键开启的控制措施。它是一组义务,每项义务都需要各自的证据。尽管围绕它的议论纷纷,这部条例本身起草得很好:它规定了结果,而让您自行确定相称的手段,这也是为什么两个诚实的组织可能得出不同的答案,却都站得住脚。正是这种自由,让检查清单物有所值,因为它迫使您记录下自己选择的答案及其理由。下面逐项说明一份 GDPR 合规检查清单真正检验的是什么。
每项处理活动都有合法依据(第 6 条)。您对个人数据所做的每一件事,都需要具备第 6 条规定的合法依据,并且您应当能够说出它是哪一项。如果数据属于特殊类别数据,例如健康数据或生物识别数据,您还需要满足第 9 条规定的单独条件。大多数差距都藏在这里:那些从未被映射到任何依据的活动。这也是耗时最长的一组,原因很乏味:业务部门里没有人把自己做的事情看作一项处理活动,所以您要花上几周时间,才能从市场、人力资源和产品团队那里得到直接的答复,弄清他们为什么持有这些数据。一旦清单建立起来,说出依据只需要几分钟。建立清单才是真正的工作。
数据主体权利(第 12 条至第 23 条)。个人可以要求访问、更正、删除和可携带,并且可以反对处理。检查清单会询问您能否在法定时限内切实落实每一项权利,以及您是否拥有一套有文档记录、可重复执行的流程,而不是临时手忙脚乱地应对。
处理活动记录(第 30 条)。RoPA 是整个体系的支柱。它列出了您处理哪些数据、为什么处理、依据什么、与谁共享,以及保存多长时间。如果您的 RoPA 已经过时,下游几乎所有内容都不再可靠。请使用 RoPA 模板来建立它。
处理的安全性(第 32 条)。第 32 条要求采取与风险相适应的技术和组织措施。检查清单涵盖了实际的基本要求:访问控制、在适当情况下的加密、备份以及恢复能力。
泄露通知(第 33 条和第 34 条)。根据第 33 条,个人数据泄露必须在知悉后 72 小时内通知监管机构;根据第 34 条,如果泄露可能对受影响个人的权利造成高风险,还必须通知这些个人。检查清单会核实您是否拥有一套能够切实赶上 72 小时时限的流程。在您细数其中的每个步骤之前,72 小时听起来似乎很宽裕。必须有人发现问题。必须有人判定这是一起个人数据泄露。法务部门需要介入,而且通常会有一位高管希望在措辞发出之前先过目。如果其中任何一个步骤依赖于某个特定人员能否联系得上,那么您还没有真正的流程。找一个清闲的下午把整个流程走一遍,并如实计时。
针对高风险处理的 DPIA(第 35 条)。如果处理可能导致高风险,第 35 条要求您在开始之前进行数据保护影响评估。请使用 DPIA 模板来开展这些评估。
国际传输(第 V 章)。将个人数据转移到欧洲经济区(EEA)以外,需要具备第 V 章规定的有效传输机制。检查清单会提示您梳理各项传输,并确认每一项都有合法途径。梳理本身并不复杂。麻烦在于,单单一家 SaaS 供应商就可能以采购时无人问及的方式转移数据,因此这项工作同时也是对您的架构实际运作方式的一次审计。请预留时间向供应商提出直截了当的问题,并做好对其中某些答案感到不满的准备。
在需要时设立 DPO(第 37 条)。第 37 条要求在特定情形下设立数据保护官。检查清单会询问您是否已评估这一要求,以及如果适用,该职位是否已有人担任并保持独立。这一项确实很快。弄清第 37 条是否适用于您,只需要一个下午的阅读和一份简短的书面结论。人们往往跳过的步骤是把结论写下来,而这恰恰是其他人唯一能够看到的部分。

如何使用 GDPR 合规检查清单
- 为每个组指定一名负责人。把这八个组分别交给实际负责各个领域的人员,而不是试图独自完成全部 51 个条目。
- 如实设置状态。将每个条目标记为未开始、进行中、已完成或不适用。不要在没有证据的情况下就把条目标记为已完成。
- 边做边附上证据。对于每个已完成的条目,在证据列中填入链接或引用。如果您拿不出证明,它就不算已完成。
- 处理差距。筛选出未开始和进行中的条目,得到您的整改待办清单,并优先处理泄露应对就绪度、合法依据和您的 RoPA。
- 按计划重新执行。每季度重新审视一次检查清单,并在推出任何新产品、引入新供应商或开始新的传输之后立即复查,因为您的处理活动比条例本身变化得更快。

在 Venvera 中自动完成这些工作
这份 Excel 文件是一个很好的起点,但一旦您的处理活动发生变化,电子表格就会过时。在 Venvera 中,同样的工作会变成一个实时运行的 GDPR 框架:每项义务都会被持续跟踪,证据只需附加一次,即可在您运行的其他框架中重复使用,状态也会始终保持最新,而不会在两次审查之间逐渐失效。如果您正在比较各类工具,团队也会在这里考察用于 GDPR 合规的 Vanta 替代方案。套餐起价为每月 EUR 399。无论如何,这份检查清单都依然有用:在您决定如何将这些义务落地之前,它是理解这些义务的一种清晰方式。
常见问题
这份 GDPR 合规检查清单足以让我们合规吗?
没有任何一份检查清单能单独让您实现合规。这份文件为您提供了一个结构化、标注了条款引用的 GDPR 义务视图,以及一个记录证据的地方,这是找出差距最快的方法。合规来自切实履行每一项义务并能够证明这一点,而这正是证据列的用途。
检查清单能否替代 RoPA 或 DPIA?
不能。检查清单跟踪的是这些文档是否存在以及是否为最新版本,但它本身并不包含这些文档。请使用专门的 RoPA 模板来建立第 30 条规定的处理活动记录,并使用 DPIA 模板处理第 35 条规定的高风险处理。
我们应多久更新一次 GDPR 合规检查清单?
至少每季度审查一次,并且每当您推出新产品、增加供应商或开始新的国际传输时,都要立即更新。您的处理活动比条例本身变化得更频繁,因此一份一年只更新一次的检查清单,很快就会无法反映实际情况。
谁应该负责 GDPR 合规检查清单?
应由一名单一的问责负责人(通常是数据保护官或合规负责人)负责整个文件,而各个组则委派给负责相应领域的团队。这样既能让一个人对整体情况负责,又能让最贴近每项义务的人员提供证据。




