Аудит соответствия в области защиты персональных данных скоро начнётся: «Руководство по действиям», необходимое для предприятий.

2025-12-24

  Аудит соответствия в области защиты персональных данных скоро начнётся: обязательное «руководство по действиям» для предприятий

 

Автор: Ма Юньхэ

 

 

Введение к статье

ПРЕДИСЛОВИЕ К СТАТЬЕ

С момента включения в Закон о защите персональных данных 2021 года конкретного требования о проведении соответствующего аудита обработчиками персональных данных, аудит соответствия в области защиты персональных данных привлёк к себе повышенное внимание. 30 сентября 2024 года был опубликован «Положение о управлении безопасностью сетевых данных», после чего вопрос о проведении аудита соответствия в области защиты персональных данных вновь стал горячей темой. Когда же он наконец будет введён в действие? Все с нетерпением ждут, но он по-прежнему остаётся «скрытым за полуприкрытой лютней». 14 февраля 2025 года Администрация по делам интернета и информационной безопасности официально опубликовала «Методы управления аудитом соответствия в области защиты персональных данных», которые вступят в силу с 1 мая 2025 года. Это означает, что все обработчики персональных данных, подпадающие под установленные законом условия для проведения «аудита по защите персональных данных», обязаны провести такой аудит.

 

 

 

I. Что такое аудит соответствия в области защиты персональных данных?

 

Согласно статье 2 «Методов управления аудитом соответствия защите персональных данных», аудит соответствия защите персональных данных представляет собой надзорную деятельность, направленную на проверку и оценку того, соблюдаются ли при обработке персональных данных в пределах территории Китайской Народной Республики требования законов и административных нормативных актов со стороны лиц, осуществляющих обработку персональных данных.

 

Аудит соответствия в области защиты персональных данных — это независимая и объективная деятельность по надзору, оценке и подтверждению, направленная на проверку и оценку деятельности объекта аудита, связанной с обработкой персональных данных или внутренними контрольными механизмами, с целью определения их достоверности, законности и эффективности, а также для предоставления мнений и рекомендаций заинтересованным сторонам. Целью аудита является выявление потенциальных проблем, предотвращение рисков и содействие надлежащему осуществлению деятельности по обработке персональных данных путём профессионального анализа и проверки.

 

Сотрудники по аудиту соответствия в области защиты персональных данных в ходе аудита определяют, соответствует ли обработка персональных данных объекта аудита установленным стандартам. Основаниями для проведения аудита обычно служат соответствующие законы, нормативные акты и отраслевые стандарты в области защиты персональных данных.

 

С точки зрения регулирования, аудит соответствия в области защиты персональных данных является надзорным механизмом, с помощью которого регулирующие органы стандартизируют деятельность по обработке персональных данных. С точки зрения лиц, осуществляющих обработку персональных данных, аудит соответствия в области защиты персональных данных, равно как и оценка рисков в области защиты персональных данных, являются внутренними управленческими механизмами, способствующими повышению уровня соблюдения нормативных требований при обработке персональных данных внутри организации. С точки зрения субъектов данных, аудит в области защиты персональных данных служит эффективной гарантией защиты их прав и интересов в отношении персональных данных.

 

II. Какие обработчики персональных данных включены в сферу аудита?

 

Статья 3 Закона Китайской Народной Республики о защите персональных данных гласит: «Деятельность по обработке персональных данных физических лиц на территории Китайской Народной Республики регулируется настоящим Законом. Деятельность по обработке персональных данных физических лиц, находящихся на территории Китайской Народной Республики, за пределами территории Китайской Народной Республики также регулируется настоящим Законом в одном из следующих случаев: (1) если цель такой обработки — предоставление товаров или услуг физическим лицам, находящимся на территории страны; (2) если такая обработка направлена на анализ и оценку поведения физических лиц, находящихся на территории страны; (3) в других случаях, предусмотренных законами и административными нормативными актами.»

 

Таким образом, все «обработчики персональных данных», находящиеся на территории Китайской Народной Республики, обязаны проходить аудит соответствия нормам защиты персональных данных; это также касается обработчиков, находящихся за пределами КНР, если они отвечают определённым условиям, включая следующие: цель — предоставление товаров или услуг физическим лицам внутри страны; анализ и оценка поведения физических лиц внутри страны; иные случаи, предусмотренные законами и административными нормативными актами.

 

Все «обработчики персональных данных» несут обязательство по проведению аудита соответствия требованиям защиты персональных данных. Однако с учётом таких факторов, как важность, конфиденциальность, степень риска и объём обрабатываемых персональных данных, существуют различия в требованиях к обязательности проведения аудита и частоте его проведения. Особо следует отметить, что защита персональных данных государственных органов и организаций, уполномоченных законами и нормативными актами на выполнение функций управления общественными делами, также подлежит аудиту соответствия. Однако для указанных субъектов аудит соответствия требованиям защиты персональных данных не регулируется настоящим Положением.

 

3. В каких случаях необходимо начать аудит соответствия в области защиты персональных данных?

 

Аудит соответствия в области защиты персональных данных включает два типа аудита: добровольный и обязательный. Среди случаев обязательного аудита выделяются:

1. Операторы персональных данных, обрабатывающие персональные данные более 10 миллионов человек, должны проводить аудит соответствия требованиям защиты персональных данных не реже одного раза в два года.

2. В отношении обработки персональных данных несовершеннолетних, согласно «Положению о защите несовершеннолетних в сети», операторы персональных данных должны самостоятельно либо поручить специализированной организации ежегодно проводить соблюдение законодательства и административных нормативных актов при обработке персональных данных несовершеннолетних и своевременно представлять отчёты о результатах аудита соответствующим органам, таким как органы по вопросам кибербезопасности и информационного развития.

3. Если органы государственного надзора за кибербезопасностью и другие органы, осуществляющие обязанности по защите персональных данных, выявят значительные риски, связанные с деятельностью по обработке персональных данных, такие как серьёзное нарушение прав и интересов физических лиц или серьёзное отсутствие мер безопасности; если деятельность по обработке персональных данных может ущемить права и интересы большого числа физических лиц; либо если произошла инцидент в области безопасности персональных данных, приведший к утечке, изменению, потере или повреждению персональных данных более 1 миллиона человек или конфиденциальных персональных данных более 100 тысяч человек, указанный орган может потребовать от лица, осуществляющего обработку персональных данных, поручить профессиональной организации проведение соответствующего аудита деятельности по обработке персональных данных.

Если только органы по кибербезопасности и другие ведомства, отвечающие за защиту персональных данных, не потребуют от обработчиков персональных данных поручить профессиональным организациям проведение соответствующего аудита деятельности по обработке персональных данных, обработчики персональных данных могут самостоятельно проводить такие аудиты.

 

4. Основные направления аудита

 

Основные направления аудита таких законов и административных нормативных актов, как «Закон Китайской Народной Республики о защите персональных данных» и «Положение о управлении сетевыми данными», включают:

1. Правовая основа для обработки персональных данных;

2. Провести соответствующий аудит правил обработки персональных данных;

3. Провести соответствующий аудит соблюдения обязательств по информированию субъектов персональных данных о правилах обработки их персональных данных;

4. Проведение соответствующего аудита по обработке персональных данных, осуществляемой совместно с другими лицами, осуществляющими обработку персональных данных;

5. Проведение соответствующего аудита по обработке персональных данных, осуществляемой субъектами, ответственными за обработку персональных данных по поручению;

6. Проведение соответствующего аудита в отношении передачи персональных данных, обрабатываемых одним оператором персональных данных, другим операторам персональных данных;

7. Проведение соответствующего аудита по вопросам соблюдения норм при обработке персональных данных с использованием автоматизированных решений;

8. Проведение соответствующего аудита обработки персональных данных, осуществляемой оператором на основе согласия субъекта персональных данных;

9. Проведение соответствующего аудита соблюдения нормативных требований при установке устройств сбора изображений и распознавания личности в общественных местах обработчиками персональных данных;

10. Провести соответствующий аудит обработки персональных данных, осуществляемой лицами, обрабатывающими персональные данные, которые уже были раскрыты;

11. Проведение соответствующего аудита по обработке чувствительных персональных данных обработчиками персональных данных;

12. Провести соответствующий аудит по обработке персональных данных несовершеннолетних младше четырнадцати лет, осуществляемой лицами, обрабатывающими персональные данные;

13. Проведение соответствующего аудита в отношении передачи персональных данных операторами обработки персональных данных за границу;

14. Провести соответствующий аудит по соблюдению гарантий права на удаление персональных данных;

15. Проведение соответствующего аудита по вопросам соблюдения прав субъектов персональных данных, обеспечиваемых операторами обработки персональных данных в ходе деятельности по обработке персональных данных;

16. Провести соответствующий аудит на предмет того, соблюдает ли обработчик персональных данных внутренние правила управления и операционные процедуры, установленные в соответствии с законодательством и административными нормативными актами, четко определяет организационную структуру и обязанности сотрудников, устанавливает рабочие процессы, совершенствует внутренние контрольные механизмы и обеспечивает соответствие и безопасность обработки персональных данных.

17. Проверить, принимают ли лица, обрабатывающие персональные данные, технические меры безопасности, соответствующие масштабу и типу обрабатываемых персональных данных, а также оценить эффективность применяемых лицами, обрабатывающими персональные данные, технических мер;

18. Проведение соответствующего аудита в отношении разработки и реализации планов обучения и повышения квалификации для лиц, обрабатывающих персональные данные;

19. Провести соответствующий аудит деятельности ответственного за защиту персональных данных, назначенного обработчиком персональных данных;

20. Провести проверку соответствия в отношении проведения оценки воздействия на защиту персональных данных обработчиками персональных данных;

21. Обработчики персональных данных должны провести соответствующий аудит на предмет разработки планов реагирования на инциденты в области безопасности персональных данных;

22. Провести проверку соответствия платформенных правил, разработанных для операторов обработки персональных данных, предоставляющих важные интернет-платформенные услуги, имеющих огромное количество пользователей и сложные виды деятельности;

23. Провести соответствующий аудит отчётов об социальной ответственности в области защиты персональных данных, публикуемых операторами, предоставляющими важные платформы интернет-услуг, имеющими огромное количество пользователей и сложные виды деятельности.

 

5. Как выбрать профессиональное аудиторское агентство?

 

В целях обеспечения качества аудита «Методические указания по проведению аудита соответствия требованиям защиты персональных данных» устанавливают чёткие требования к квалификации аудиторских организаций. Профессиональные организации должны обладать необходимыми компетенциями для проведения аудита соответствия требованиям защиты персональных данных и располагать соответствующими службе аудиторами, помещениями, оборудованием и финансированием.

 

Рекомендуется, чтобы соответствующие профессиональные организации прошли сертификацию. Сертификация профессиональных организаций осуществляется в соответствии с положениями «Положений Китайской Народной Республики о сертификации и признании».

 

При проведении аудиторских проверок на соответствие требованиям защиты персональных данных профессиональные организации должны соблюдать законодательство и нормы, действовать добросовестно и честно, принимать объективные и беспристрастные профессиональные решения по вопросам соответствия. Полученные в ходе выполнения обязанностей по аудиту на соответствие требованиям защиты персональных данных персональные данные, коммерческие тайны и конфиденциальная деловая информация подлежат обязательной конфиденциальности в соответствии с законом; их нельзя раскрывать или незаконно передавать третьим лицам. После завершения аудиторской проверки соответствия необходимо своевременно удалить все полученные при этом сведения.

Ма Яньхэ

Адвокат юридической фирмы «Тунфан», доктор юридических наук

Директор Профессионального комитета по цифровому праву и цифровой экономике Ассоциации адвокатов провинции Ляонин

Специализация: справедливая конкуренция и антимонопольное законодательство,

Цифровая экономика, цифровое правосудие и уголовная защита

 

Предыдущая статья: Некоторые ключевые вопросы соблюдения нормативных требований при реформировании государственных предприятий с участием смешанной собственности

Следующий пост: Ценности и правила применения исключений из системы проверки честной конкуренции

Рекомендуемые новости