Хувийн мэдээллийн хамгаалалтын нийцлийн аудит удахгүй хэрэгжиж эхэлнэ: Байгууллагад зайлшгүй шаардлагатай "Үйл ажиллагааны гарын авлага"

2025-12-24

  Хувийн мэдээллийн хамгаалалтын нийцлийн аудит удахгүй хэрэгжиж эхэлнэ: Байгууллагад зайлшгүй шаардлагатай "Үйл ажиллагааны гарын авлага"

 

Зохиогч: Ма Юньхэ

 

 

Нийтлэлийн урьдчилсан үг

FREFACE TO THE ARTICLE

2021 оноос "Хувийн мэдээллийн хамгаалалтын хууль" нь хувийн мэдээлэл боловсруулах этгээдүүдэд нийцлийн аудит хийх шаардлагыг тодорхойлсноос хойш хувийн мэдээллийн хамгаалалтын нийцлийн аудит ихээхэн анхаарал татаж байна. 2024 оны 9-р сарын 30-нд "Сүлжээний өгөгдлийн аюулгүй байдлын удирдлагын журам" батлагдаж, хувийн мэдээллийн хамгаалалтын нийцлийн аудит дахин халуун сэдэв болжээ. Хэзээ хэрэгжих вэ? Хүмүүс тэсэн ядан хүлээж байгаа ч энэ нь бүрэн ил болоогүй байна. 2025 оны 2-р сарын 14-нд Сүлжээний мэдээллийн алба албан ёсоор "Хувийн мэдээллийн хамгаалалтын нийцлийн аудитын удирдлагын арга хэмжээ"-г гаргаж, 2025 оны 5-р сарын 1-нээс хэрэгжиж эхэлнэ. Энэ нь "хувийн мэдээллийн аудит"-ын хууль ёсны нөхцөлд нийцсэн бүх хувийн мэдээлэл боловсруулах этгээдүүд аудит хийх шаардлагатай гэсэн үг юм.

 

 

 

Нэг. Хувийн мэдээллийн хамгаалалтын нийцлийн аудит гэж юу вэ?

 

"Хувийн мэдээллийн хамгаалалтын нийцлийн аудитын удирдлагын арга хэмжээ"-ний хоёрдугаар зүйлд зааснаар хувийн мэдээллийн хамгаалалтын нийцлийн аудит гэдэг нь Хятад Улсын нутаг дэвсгэрт хувийн мэдээлэл боловсруулах үйл ажиллагаа хууль, захиргааны журмыг дагаж байгаа эсэхийг шалгаж үнэлэх хяналтын үйл ажиллагаа юм.

 

Хувийн мэдээллийн нийцлийн аудит нь бие даасан, объектив хяналт, үнэлгээ, баталгаажуулалтын үйл ажиллагаа бөгөөд аудитлагдах объектыг хувийн мэдээлэл боловсруулах үйл ажиллагаа болон дотоод хяналт зэрэгт шалгалт хийж үнэлэх замаар түүний үнэн зөв, хууль ёсны, үр дүнтэй байдлыг тогтоож, холбогдох талуудад санал зөвлөмж өгөх зорилготой. Аудитын зорилго нь мэргэжлийн шалгалт, шинжилгээний тусламжтайгаар боломжит асуудлыг илрүүлж, эрсдлийг урьдчилан сэргийлж, хувийн мэдээлэл боловсруулах үйл ажиллагааг журамчлахад оршино.

 

Хувийн мэдээллийн нийцлийн аудит хийж буй ажилтнууд аудитын явцад аудитлагдах объектыг хувийн мэдээлэл боловсруулах үйл ажиллагаа нь стандартын дагуу байгаа эсэхийг дүгнэдэг бөгөөд аудитын үндэслэл нь ихэвчлэн хувийн мэдээллийн хамгаалалтын салбарын холбогдох хууль, журам, салбарын стандартуудыг багтаана.

 

Хяналтын талаас харахад хувийн мэдээллийн нийцлийн аудит нь хяналтын байгууллагуудын хувийн мэдээлэл боловсруулах үйл ажиллагааг журамчлах хяналтын арга хэмжээ юм; хувийн мэдээлэл боловсруулах этгээдийн талаас харахад хувийн мэдээллийн нийцлийн аудит болон хувийн мэдээллийн хамгаалалтын эрсдлийн үнэлгээ нь дотоод нийцлийн түвшинг сайжруулах дотоод засаглалын механизм юм; мэдээллийн эзний талаас харахад хувийн мэдээллийн аудит нь хувийн мэдээллийн эрх ашгийг хамгаалах үр дүнтэй баталгаа юм.

 

Хоёр. Аль хувийн мэдээлэл боловсруулах этгээдүүд аудитын хүрээнд ордог вэ?

 

"Хятад Ард Улсын хувийн мэдээллийн хамгаалалтын хууль"-ийн гуравдугаар зүйлд: "Хятад Ард Улсын нутаг дэвсгэрт байгалийн хүний хувийн мэдээллийг боловсруулах үйл ажиллагаанд энэ хууль хамаарна. Хятад Ард Улсын хил хязгаараас гадна Хятад Ард Улсын нутаг дэвсгэрт оршин суугч байгалийн хүний хувийн мэдээллийг боловсруулах үйл ажиллагаа дараах нөхцөлүүдийн аль нэгэнд хамаарах бол мөн энэ хуулийг дагана: (1) Хятад нутаг дэвсгэрт оршин суугч байгалийн хүнд бүтээгдэхүүн эсвэл үйлчилгээ үзүүлэх зорилготой; (2) Хятад нутаг дэвсгэрт оршин суугч байгалийн хүний үйл ажиллагааг шинжлэх, үнэлэх; (3) Хууль, захиргааны журамд заасан бусад нөхцөлүүд."

 

Иймээс Хятад Ард Улсын нутаг дэвсгэрт бүх "хувийн мэдээлэл боловсруулах этгээд" нь хувийн мэдээллийн нийцлийн аудит хийх үүрэгтэй бөгөөд тодорхой нөхцөлд нийцсэн гадаадын мэдээлэл боловсруулах этгээдүүд ч үүнд хамаарна. Тодорхой нөхцөлд нь: Хятад нутаг дэвсгэрт оршин суугч байгалийн хүнд бүтээгдэхүүн эсвэл үйлчилгээ үзүүлэх зорилготой; Хятад нутаг дэвсгэрт оршин суугч байгалийн хүний үйл ажиллагааг шинжлэх, үнэлэх; хууль, захиргааны журамд заасан бусад нөхцөлүүд орно.

 

Бүх "хувийн мэдээлэл боловсруулах этгээд" нь хувийн мэдээллийн нийцлийн аудит хийх үүрэгтэй боловч хувийн мэдээлэл боловсруулах чухал байдал, мэдрэг байдал, эрсдэл, мэдээллийн хэмжээ зэрэг хүчин зүйлсийг харгалзан албадлагын аудит эхлүүлэх эсэх болон аудитын давтамж зэрэгт ялгаатай шаардлага байдаг. Тодруулбал, төрийн байгууллага болон хууль, журамд олгогдсон нийтийн ажлыг удирдах үүрэгтэй байгууллагуудын хувийн мэдээллийн хамгаалалт ч нийцлийн аудит хийх шаардлагатай боловч эдгээр субъектүүдийн хувийн мэдээллийн нийцлийн аудит нь энэ арга хэмжээнд хамаарахгүй.

 

Гурав. Аль нөхцөлд хувийн мэдээллийн нийцлийн аудит эхлүүлэх шаардлагатай вэ?

 

Хувийн мэдээллийн хамгаалалтын нийцлийн аудит нь сайн дураар хийх аудит болон албадлагын аудит гэсэн хоёр нөхцөлтэй. Албадлагын аудитын нөхцөлүүд нь:

1. 10 саяас дээш хүний хувийн мэдээллийг боловсруулах этгээд нь хоёр жил тутамд дор хаяж нэг удаа хувийн мэдээллийн хамгаалалтын нийцлийн аудит хийх ёстой.

2. Насанд хүрээгүй хүний хувийн мэдээллийг боловсруулахад "Насанд хүрээгүй хүүхдийн сүлжээний хамгаалалтын журам"-ын дагуу хувийн мэдээлэл боловсруулах этгээд нь жил бүр өөрөө эсвэл мэргэжлийн байгууллагад даатган насанд хүрээгүй хүний хувийн мэдээллийг хууль, захиргааны журмыг дагаж байгаа эсэхийг аудит хийлгэж, аудитын үр дүнг сүлжээний мэдээллийн холбогдох байгууллагуудад цаг алдалгүй тайлагнах ёстой.

3. Улсын сүлжээний мэдээллийн газар болон хувийн мэдээллийн хамгаалалтын үүрэг гүйцэтгэж буй бусад байгууллагууд хувийн мэдээлэл боловсруулах үйл ажиллагаанд хувь хүний эрх ашгийг ноцтойгоор зөрчих эсвэл аюулгүй байдлын арга хэмжээ дутмаг зэрэг томоохон эрсдэл илэрсэн; хувийн мэдээлэл боловсруулах үйл ажиллагаа олон хүний эрх ашгийг зөрчих магадлалтай; хувийн мэдээллийн аюулгүй байдлын осол гарч, 1 саяас дээш хүний хувийн мэдээлэл эсвэл 100,000-аас дээш мэдрэг хувийн мэдээлэл алдагдсан, өөрчлөгдсөн, алдагдсан, эвдэрсэн тохиолдолд хувийн мэдээлэл боловсруулах этгээдэд мэргэжлийн байгууллагад даатган аудит хийлгэхийг шаардлага тавьж болно.

Улсын сүлжээний мэдээллийн газар болон хувийн мэдээллийн хамгаалалтын үүрэг гүйцэтгэж буй бусад байгууллагаас шаардлага тавихгүй бол хувийн мэдээлэл боловсруулах этгээд өөрөө аудит хийх боломжтой.

 

Дөрөв. Аудитын гол агуулга

 

"Хятад Ард Улсын хувийн мэдээллийн хамгаалалтын хууль", "Сүлжээний өгөгдлийн аюулгүй байдлын удирдлагын журам" зэрэг хууль, захиргааны журмын аудитын гол агуулга нь:

1. Хувийн мэдээлэл боловсруулах үйл ажиллагааны хууль ёсны үндэс;

2. Хувийн мэдээлэл боловсруулах дүрэм журмыг нийцлийн аудит хийх;

3. Хувийн мэдээлэл боловсруулах этгээдүүдийн хувийн мэдээлэл боловсруулах дүрэм журмыг мэдэгдэх үүргийг биелүүлж байгаа эсэхийг нийцлийн аудит хийх;

4. Хувийн мэдээлэл боловсруулах этгээдүүдийн бусад хувийн мэдээлэл боловсруулах этгээдүүдтэй хамтран хувийн мэдээлэл боловсруулах үйл ажиллагааг нийцлийн аудит хийх;

5. Хувийн мэдээлэл боловсруулах этгээдүүдийн хувийн мэдээллийг гүйцэтгэн боловсруулахыг даатгасан үйл ажиллагааг нийцлийн аудит хийх;

6. Хувийн мэдээлэл боловсруулах этгээдүүдийн бусад хувийн мэдээлэл боловсруулах этгээдүүдэд өөрийн боловсруулсан хувийн мэдээллийг өгөх үйл ажиллагааг нийцлийн аудит хийх;

7. Хувийн мэдээлэл боловсруулах этгээдүүдийн автоматжуулсан шийдвэр гаргалтаар хувийн мэдээлэл боловсруулах үйл ажиллагааг нийцлийн аудит хийх;

8. Хувийн мэдээлэл боловсруулах этгээдүүдийн хувь хүний зөвшөөрлөөр хувийн мэдээллийг нийтлэх үйл ажиллагааг нийцлийн аудит хийх;

9. Хувийн мэдээлэл боловсруулах этгээдүүдийн олон нийтийн газарт дүрс цуглуулах, хувийн таних төхөөрөмж суурилуулах үйл ажиллагааг нийцлийн аудит хийх;

10. Хувийн мэдээлэл боловсруулах этгээдүүдийн нийтлэгдсэн хувийн мэдээллийг боловсруулах үйл ажиллагааг нийцлийн аудит хийх;

11. Хувийн мэдээлэл боловсруулах этгээдүүдийн мэдрэг хувийн мэдээллийг боловсруулах үйл ажиллагааг нийцлийн аудит хийх;

12. Хувийн мэдээлэл боловсруулах этгээдүүдийн 14 нас хүрээгүй насанд хүрээгүй хүүхдийн хувийн мэдээллийг боловсруулах үйл ажиллагааг нийцлийн аудит хийх;

13. Хувийн мэдээлэл боловсруулах этгээдүүдийн гадаад руу хувийн мэдээлэл дамжуулах үйл ажиллагааг нийцлийн аудит хийх;

14. Хувийн мэдээлэл устгах эрхийг хамгаалах байдлыг нийцлийн аудит хийх;

15. Хувийн мэдээлэл боловсруулах этгээдүүдийн хувийн мэдээлэл боловсруулах үйл ажиллагаанд хувь хүний эрхийг хамгаалах байдлыг нийцлийн аудит хийх;

16. Хувийн мэдээллийг боловсруулагч нь хууль, захиргааны журмын дагуу дотоод удирдлагын тогтолцоо, үйл ажиллагааны журам боловсруулж, байгууллагын бүтэц, албан тушаалын үүрэг хариуцлагыг тодорхойлж, ажлын урсгалыг тогтоож, дотоод хяналтын тогтолцоог сайжруулж, хувийн мэдээллийн боловсруулалтын нийцэл ба аюулгүй байдлыг хангах зэрэгт нийцлийн аудит хийх;

17. Хувийн мэдээллийг боловсруулагч нь боловсруулж буй хувийн мэдээллийн хэмжээ, төрлөд тохирсон аюулгүй технологийн арга хэмжээг авч байгаа эсэх, мөн авч буй технологийн арга хэмжээний үр дүнтэй байдлыг үнэлэх;

18. Хувийн мэдээллийг боловсруулагчийн боловсрол, сургалтын төлөвлөгөө боловсруулах ба хэрэгжүүлэх байдлыг нийцлийн аудит хийх;

19. Хувийн мэдээллийг хамгаалах хариуцсан албан тушаалтангийн үүрэг гүйцэтгэх байдлыг нийцлийн аудит хийх;

20. Хувийн мэдээллийг боловсруулагчийн хувийн мэдээлэл хамгааллын нөлөөллийн үнэлгээ хийх байдлыг нийцлийн аудит хийх;

21. Хувийн мэдээллийн аюулгүй байдлын ослын яаралтай арга хэмжээний төлөвлөгөө боловсруулах ёстой эсэхийг нийцлийн аудит хийх;

22. Чухал интернет платформ үйлчилгээ үзүүлэгч, хэрэглэгчийн тоо их, бизнесийн төрөл нарийн төвөгтэй хувийн мэдээллийг боловсруулагчийн боловсруулсан платформын дүрмийг нийцлийн аудит хийх;

23. Чухал интернет платформ үйлчилгээ үзүүлэгч, хэрэглэгчийн тоо их, бизнесийн төрөл нарийн төвөгтэй хувийн мэдээллийг боловсруулагчийн гаргасан хувийн мэдээлэл хамгааллын нийгмийн хариуцлагын тайланг нийцлийн аудит хийх.

 

Тав. Мэргэжлийн аудитын байгууллагыг хэрхэн сонгох вэ?

 

Аудитын чанарыг хангахын тулд "Хувийн мэдээлэл хамгааллын нийцлийн аудитын удирдамж" аудитын байгууллагын мэргэжлийн шаардлагыг тодорхой заасан. Мэргэжлийн байгууллага нь хувийн мэдээлэл хамгааллын нийцлийн аудит хийх чадвартай, үйлчилгээний шаардлагад тохирсон аудитын ажилтан, байр, тоног төхөөрөмж, санхүүгийн нөөцтэй байх ёстой.

 

Холбогдох мэргэжлийн байгууллагыг баталгаажуулалтад орохыг дэмждэг. Мэргэжлийн байгууллагын баталгаажуулалт нь "БНХАУ-ын баталгаажуулалт, хүлээн зөвшөөрлийн журам"-ын холбогдох заалтуудыг дагаж мөрдөнө.

 

Мэргэжлийн байгууллага нь хувийн мэдээлэл хамгааллын нийцлийн аудит хийх үед хууль дүрэм журмыг дагаж мөрдөж, шударга, үнэнч, шударга байдлаар нийцлийн аудитын мэргэжлийн дүгнэлт гаргах, аудитын үүргээ гүйцэтгэх явцад олж авсан хувийн мэдээлэл, бизнесийн нууц, нууцлаг бизнесийн мэдээллийг хууль ёсоор нууцалж, задруулахгүй, хууль бус байдлаар бусдад өгөхгүй, аудитын ажил дууссаны дараа холбогдох мэдээллийг цаг алдалгүй устгах ёстой.

Ма Юньхэ

Тунфан өмгөөллийн газрын өмгөөлөгч, эрх зүйн доктор

Ляонин мужийн өмгөөлөгчдийн холбооны Дижитал эрх зүй ба дижитал эдийн засгийн мэргэжлийн хорооны дарга

Мэргэжлийн чиглэл: шударга өрсөлдөөн ба монополийн эсрэг хууль,

Дижитал эдийн засаг ба дижитал эрх зүй, эрүүгийн өмгөөлөл

 

Өмнөх: Үндэсний аж ахуйн нэгжийн холимог өмчийн шинэчлэлийн дагуу хэд хэдэн гол асуудал

Дараа нь: Шударга өрсөлдөөний хяналтын онцгой журамын үнэ цэнэ ба дүрмийн хэрэглээ