工具包使用说明
本工具包适用于APP运营方、平台型企业或拟采购隐私合规服务的企业,帮助采购/法务/合规团队系统化完成供应商选型。全套包含四份文档:RFP模板(用于招标)、供应商响应评分表(用于横向比对)、现场尽调问题库(用于深度验证)、合同条款审查要点(用于签约前风控)。建议按顺序使用:发RFP→收标评分→短名单尽调→合同谈判。

一、隐私合规服务采购RFP模板
1.1 项目背景与目标
【采购方名称】 拟采购应用隐私合规安全服务,覆盖以下APP/系统:______(列举APP名称、版本、操作系统(Android/iOS/鸿蒙)、用户量级)。核心目标:
- 满足《个人信息保护法》《数据安全法》《网络安全法》及工信部/网信办最新监管要求
- 通过______(应用商店/监管部门/第三方认证)的合规检测
- 建立持续合规能力,应对2026年数据出境安全评估、AI算法备案等新政策
1.2 服务范围与技术要求
服务模块一:合规检测
- 支持检测类型:□隐私政策文本合规 □个人信息采集清单梳理 □第三方SDK行为分析 □权限使用合理性评估 □高频调用检测 □数据跨境传输检测
- 检测方式:□自动化扫描 □人工深度检测 □二者结合
- 检测频率:□单次 □季度 □月度 □持续监测
- 是否支持本地化部署(防止数据外传):□是 □否
服务模块二:整改指导
- 是否提供整改方案:□仅报告 □报告+代码级修改示例 □顾问远程支持 □顾问现场支持
- 整改周期要求:从首次检测到提交整改报告不超过______个工作日
- 是否包含复测:□首轮整改后免费复测 □超出次数另收费
服务模块三:政策解读与合规咨询
- 是否提供监管通报/新规的解读服务:□是 □否
- 响应时效:______小时内出具解读意见
- 是否协助撰写/审核向监管部门提交的整改报告:□是 □否
- 是否提供个人信息保护影响评估(PIA)模板或支持:□是 □否
服务模块四:长期能力建设
- 是否包含合规培训:□是(______场/年) □否
- 是否提供合规知识库/政策更新推送:□是 □否
- 是否支持应急响应(如突发通报):□是(响应时效______小时) □否
1.3 供应商资质要求
必须条件
- 成立时间≥3年,无重大违法违规记录
- 团队中具备法律/信息安全相关专业背景的合规顾问≥______人
- 提供近2年内同类项目成功案例≥______个(须附脱敏版过审证明或合同关键页)
- 所使用检测工具须通过______(国家保密局认证/公安部销售许可/等保三级)
加分条件
- 具备工信部/网信办/信安标委相关项目经验
- 参与过个人信息保护相关国家标准制定
- 通过ISO 27001/27701/9001认证
- 具有SOC 2 Type II报告
1.4 交付物要求
- 《隐私合规检测报告》(含问题清单、风险等级、对应法规条款)
- 《整改方案建议书》(含代码级修改示例)
- 《整改完成复核报告》
- 《个人信息保护影响评估报告》(如适用)
- 日常咨询记录及政策解读月报(如适用)
1.5 商务要求
- 报价方式:□一口价 □按APP数量计费 □按检测频次计费 □人天计费
- 服务周期:□单次 □1年 □2年 □3年
- 付款方式:______(建议:签约付30%,检测报告交付付30%,整改通过付40%)
- 是否接受联合体投标:□是 □否
1.6 投标文件要求
供应商应提交:

- 公司资质文件(营业执照、相关认证、近三年审计报告或财务报表)
- 项目团队简历(合规顾问须列明教育背景、从业年限、相关资质证书)
- 同类项目案例及证明材料(脱敏版过审通知书/合同)
- 技术方案(含检测方法论、工具说明、整改流程、质量保障措施)
- 商务报价单
- 数据安全承诺函(明确检测过程中数据的处理方式、保密义务、删除机制)
- 拟签署合同草案或对采购方合同模板的修改意见
投标截止时间:______年______月______日
二、供应商响应评分表
| 一级维度 | 二级维度 | 权重 | 评分标准 | 供应商A | 供应商B | 供应商C |
|---|
| 公司实力 | 成立年限/规模 | 5% | ≥5年5分,3-5年3分,<3年1分 | | | |
| 相关认证 | 5% | 每项1分,满分5分 | | | |
| 财务状况 | 5% | 近三年无亏损5分,有亏损但有改善3分,持续亏损0分 | | | |
| 专业能力 | 合规顾问数量及资质 | 10% | CIPP/CIPM/CISP等持证≥3人5分,1-2人3分,0人0分 | | | |
| 同行业成功案例 | 15% | 近期过审案例≥5个15分,3-4个10分,1-2个5分 | | | |
| 检测工具能力 | 10% | 支持所有需要的检测类型且可本地化部署10分,有缺失5-8分 | | | |
| 服务深度 | 整改方案质量 | 15% | 提供代码级示例且承诺一次过审保障15分,仅给建议5-10分 | | | |
| 政策解读能力 | 10% | 有专人跟踪政策且24h内响应10分,响应慢或层级多3-5分 | | | |
| 长期合规建设支持 | 5% | 包含培训/知识库/应急响应5分,部分包含2-3分 | | | |
| 商务条款 | 价格竞争力 | 10% | 低于预算20%以上10分,低于预算0-20% 7分,超预算0-20% 4分,超预算20%以上0分 | | | |
| 付款条件 | 5% | 验收后付尾款比例≥40% 5分,20%-40% 3分,<20% 1分 | | | |
| 责任条款 | 5% | 明确“整改不过免费续杯”及退费机制5分,含糊或缺失0分 | | | |
| 总分 | | 100% | | | | |
评分说明:建议设定及格线70分,低于此线直接淘汰;短名单取前3名进入现场尽调。

三、现场尽调问题库
3.1 公司治理与稳定性
- 请介绍公司股权结构、实控人背景及近三年人员流动情况。
- 合规服务是否为公司主营业务?占比多少?
- 如果项目负责人离职,如何保障服务连续性?
- 是否购买网络安全保险?保额及覆盖范围?
3.2 技术能力深度验证
- 检测工具是否完全自研?有无使用开源组件?如有,是否已做合规审查?
- 检测规则库的更新频率?依据哪些法规/标准更新?(要求展示更新日志)
- SDK行为检测是静态分析还是动态沙箱?能否检测加密流量中的违规采集?
- 是否支持鸿蒙应用检测?支持到哪个API版本?
- 请演示一个真实的检测报告,并说明如何从报告推导出整改方案。
- 整改方案中的“代码示例”是预先编写的模板,还是根据客户代码定制的?
3.3 合规咨询能力验证
- 请列举近半年内出台的与APP隐私合规相关的重要政策/标准,并说明贵司的应对措施。
- 如果客户收到监管通报,你们的响应流程是怎样的?请给出时间线。
- 是否协助客户应对过监管现场检查?请举例说明具体支持内容。
- 对于数据出境安全评估,你们能提供哪些具体服务?
3.4 案例真实性验证
- 请提供2-3个与我们行业/规模相近的客户联系方式(须事先征得客户同意)。
- 可否展示脱敏版的整改报告首页和过审通知书?(注意遮挡客户标识和具体数据)
- 某客户从进场到过审用了多长时间?卡点在哪些环节?
3.5 数据安全与保密
- 检测过程中,客户数据如何传输和存储?是否经过加密?密钥由谁管理?
- 是否支持纯本地化部署?部署后是否需要联网激活?
- 员工访问客户数据的权限如何管控?是否有审计日志?
- 分包商或关联方是否会接触到客户数据?如有,如何管控?
3.6 应急与争议处理
- 如果因检测疏漏导致客户整改未通过甚至下架,责任如何划分?
- 合同终止后,客户数据如何删除?能否提供删除证明?
- 是否接受合同中的“赔偿责任上限”条款?通常上限是多少?
四、合同条款审查要点
以下条款建议逐条核对,缺失或含糊的应在签约前补充明确。
4.1 服务范围条款
- ✅ 明确约定服务涵盖的APP名称、操作系统版本、检测类型、整改支持范围
- ✅ 约定“新政策出台后,服务内容是否自动扩展”(建议:政策变化导致需增加检测项的,另行协商费率)
4.2 交付标准条款
- ✅ 明确“整改通过”的定义:以监管部门/应用商店的过审通知为准,而非供应商内部报告
- ✅ 约定“整改未通过”的处理机制:免费复测次数、是否退费、退费比例
- ✅ 设定服务时间线:检测报告交付日、整改方案交付日、复核完成日
4.3 数据安全与保密条款
- ✅ 要求供应商签署《数据安全保密协议》作为合同附件
- ✅ 明确检测过程中数据的处理方式:□仅用于本次检测 □用于模型训练(须单独授权) □其他______
- ✅ 约定数据存储位置(须在中国境内)及保留期限(项目结束后______日内删除)
- ✅ 供应商须披露所有分包商/子处理方,未经书面同意不得转委托
- ✅ 发生数据泄露时,供应商承担通知义务及相应责任
4.4 法律责任条款
- ✅ 供应商保证其服务不侵犯第三方知识产权
- ✅ 明确因供应商检测疏漏/错误指导导致客户损失的赔偿机制
- ✅ 赔偿责任上限建议不低于合同总额的3-5倍(避免出现“上限=已付服务费”的免责条款)
4.5 合规遵从条款
- ✅ 供应商承诺遵守所有适用的中国法律法规,包括但不限于《个人信息保护法》《数据安全法》《网络安全法》
- ✅ 供应商须在合同期内保持ISO 27001/27701等认证的有效性
- ✅ 客户有权对供应商进行定期或不定期的合规审计
4.6 验收与付款条款
- ✅ 验收标准明确:整改报告获监管部门/应用商店通过
- ✅ 尾款支付节点:验收通过后支付,尾款比例不低于30%(保留杠杆)
- ✅ 约定“整改限期”:若供应商原因导致超过deadline,每延迟一周扣减合同总额______%
4.7 终止与交接条款
- ✅ 任意一方提前终止合同的,供应商须在______日内返还或删除所有客户数据并提供证明
- ✅ 终止后,供应商不得保留客户数据的任何副本(包括日志、备份)
4.8 其他实务要点
- ✅ 明确服务对接人及响应时效(工作日/非工作日的区分)
- ✅ 约定争议解决方式及管辖法院(建议为客户所在地法院)
- ✅ 警惕“最终解释权归供应商所有”等单方优势条款
附录:使用建议
时间安排(以30天选型周期为例):
- 第1-5天:发布RFP,同步发给5-8家供应商
- 第6-12天:供应商投标,收标
- 第13-15天:按评分表初评,筛选出3家短名单
- 第16-22天:安排现场尽调/线上深度沟通,每家预留2-3小时
- 第23-25天:参考尽调结果调整评分,确定首选供应商
- 第26-30天:合同谈判及签署
避坑提醒:
- RFP中不要只看报价,要把“整改不过的责任条款”作为必答题
- 尽调时务必要求演示真实报告,而非销售Demo
- 合同中的数据安全条款和赔偿责任上限,建议请外部律师复核
- 如果供应商拒绝提供客户参考名单,直接淘汰——这行口碑很小,不敢给参考大概率有问题