Продуктов мениджър в Берлин предлага актуализация на функцията. Екип за растеж в Лондон провежда кампания чрез агенция в Шанхай. Доставчик на SaaS в Сингапур тихо съхранява преписи за поддръжка на клиенти, които включват имената, телефонните номера и фрагментите от ID на потребителите в Ченду. Нито един от тези екипи не смята, че работи в Китай. Всички те са, за целите на Закона за защита на личната информация, обработващи китайска лична информация — и всички те са в обхвата.
Три години след влизането в сила на Закона за защита на личната информация, регулаторната картина се установи достатъчно, че „чакаме да видим как ще се разтърси“ вече не е защитима позиция. Администрацията за киберпространство на Китай издаде мерки за прилагане, преразгледа ги и изясни праговете. Чуждестранните фирми вече имат достатъчно сигнали, за да изградят работеща базова линия за съответствие. Тази част описва как изглежда тази базова линия на практика.
Екстратериториалният тригер, който повечето отбори подценяват
PIPL се прилага за обработване в Китай и — най-важното — за обработване извън Китай, което е насочено към лица в Китай с цел предоставяне на продукти или услуги или анализиране на тяхното поведение. Изготвянето е широко и умишлено. Потребителско приложение, достъпно на мандарин в глобален магазин за приложения, B2C уебсайт, който доставя до континентални адреси, аналитична линия, която сегментира потребителите по китайски град: всяко от тях е правдоподобен тригер.
Практическата последица е, че обхватът рядко е чист да или не. Въпросът е кои продуктови линии, кохорти потребители и кои масиви от данни са в обхвата на закона. Следователно първата задача за съответствие не е изготвянето на съобщение за поверителност. Това е картографиране на данни: идентифициране къде китайската лична информация влиза във вашите системи, къде се съхранява, кой я докосва и къде излиза. Докато тази карта съществува, всеки контрол надолу по веригата е догадка.
Съгласие: законово основание, а не квадратче за отметка
PIPL често се описва като режим, ръководен от съгласие, а в чуждестранните заседателни зали това се превежда като „добавяне на отметка“. Това подценява задължението. PIPL признава няколко законови основания — договорна необходимост, законово задължение, управление на човешките ресурси, обществен интерес и други — но съгласието остава работният кон и законът определя висок стандарт за това, което има значение.
Съгласието съгласно PIPL трябва да бъде информирано, доброволно и изрично. Когато обработването включва чувствителна лична информация (финансови сметки, здраве, биометрични данни, лична информация на непълнолетни под 14 години, проследяване на местоположението и подобни категории) или трансграничен трансфер, се изисква отделно съгласие. „Отделно“ означава точно това: отделен, специфичен акт на споразумение, а не параграф, заровен в приемането на общи условия.
Работещата архитектура за съгласие за чуждестранни фирми обикновено включва:
- Послойно известие, което посочва на обикновен китайски самоличността на обработващия, категориите лична информация, целите, периода на съхранение и правата на потребителя.
- Подробни превключвания за чувствителни категории обработка и за маркетинг, отделени от съгласието за основна услуга.
- Отделен трансграничен поток на съгласие, който посочва задграничния получател, юрисдикцията на местоназначение и целта на трансфера.
- Механизъм за оттегляне, който е толкова лесен за използване, колкото оригиналния поток на съгласие, без тъмни шаблони.
- Дневник за проверка, който записва за всеки потребител какво е дало съгласие, кога и спрямо коя версия на известието.
Последната точка има повече значение, отколкото отборите очакват. Регулаторите и контрагентите все повече искат доказателства, а не твърдения.
Трансграничен трансфер: три маршрута, едно решение
Преместването на китайска лична информация в чужбина е областта, в която чуждестранните фирми най-често откриват, че съществуващата им архитектура не е съвместима. PIPL предоставя три основни механизма, усъвършенствани от последващи CAC мерки:- CAC оценка на сигурността. Задължителна за оператори на критична информационна инфраструктура, за процесори, обработващи лична информация над предписаните прагове за обем, и за прехвърляне на „важни данни“. Това е ръководен от правителството преглед, а не самосертифициране.
- Стандартни договорни клаузи (Китай SCC). Образец на договор между китайския износител и отвъдморския получател, подаден в провинциалния CAC заедно с оценка на въздействието върху защитата на личната информация. Подходящо за трансфери със среден обем под праговете за оценка.
- Сертификация за защита на личната информация. Издадена от акредитирани от CAC органи. На практика този маршрут е най-полезен за вътрешногрупови трансфери в мултинационални компании.
Облекченията от 2024 г. въвеждат изключения за определени трансфери с малък обем, трансфери, необходими за изпълнение на договор с физическото лице (трансгранична електронна търговия, резервации за пътуване, заявления за визи), и трансфери на човешки ресурси, необходими за трансгранично управление на заетостта. Тези изключения са реални, но ограничени. Те обръщат внимание на обема, на естеството на договорната необходимост и на това дали е включена чувствителна лична информация. Третирането на изключение като постоянна позиция без периодичен преглед е често срещана грешка.
Който и маршрут да се прилага, всеки трансграничен трансфер изисква оценка на въздействието върху защитата на личната информация — документирана, съхранявана поне три години и актуализирана, когато обработката се промени съществено.
Реалистичната базова линия за съответствие
За чуждестранен бизнес с умерен размер, който обработва китайски потребителски данни, защитимата базова линия изглежда приблизително така:
- Карта на данните, обхващаща всички китайски потоци от лична информация, обновявана поне веднъж годишно.
- Съобщение за поверителност на китайски език и архитектура за съгласие, която разграничава общо, чувствително и трансгранично съгласие.
- Определен представител или юридическо лице в Китай, когато се изисква, с публикувани данни за контакт.
- Избран механизъм за трансграничен трансфер — оценка, SCCs или сертифициране — с основната оценка на въздействието в досието.
- Проверка на доставчика, обхващаща всеки следващ процесор, който се докосва до данните, включително доставчици на облак и анализи.
- Процедура за реакция при инцидент, която отговаря на очакванията на PIPL за уведомяване както на регулаторите, така и на засегнатите лица.
- Вътрешно обучение за продуктови, инженерни и маркетингови екипи за това какво предизвиква нова оценка на въздействието.
Нищо от това не е екзотично. В общи линии това е същата дисциплина, която вече практикува зряла програма GDPR, със специфични за Китай наслагвания върху детайлността на съгласието, трансграничните заявки и езика.
Където чуждестранните отбори обикновено грешат
Три модела се повтарят. Първо, разглеждане на PIPL като упражнение за превод на GDPR известие — двата режима се припокриват, но се различават по отношение на съгласието, трансграничната механика и ролята на държавата. Второ, ако приемем, че тъй като данните се хостват извън Китай, PIPL не се прилага; екстериториалността е правило, а не изключение. Трето, оставяне на трансграничното подаване, докато регулаторен орган или китайски търговски контрагент не поиска това, от който момент графикът вече не е ваш контрол.
По-специално маршрутът за оценка на сигурността на CAC не е процес, който възнаграждава подготовката в последния момент. Подаването на документи за SCC е по-бързо, но все пак изисква надлежно доказателствена оценка на въздействието зад тях.
Съответствието с поверителността на данните в Китай в крайна сметка е въпрос на оперативна зрялост, а не на законова интелигентност. Правилата са познати. Цената на пренебрегването им – принудителни действия, блокирани трансфери, загубени търговски сделки с китайски партньори, които сега сами задават въпросите – става все по-конкретна.
За чуждестранни екипи, които се нуждаят от квалифицирани от КНР съвети относно конкретна структура на прехвърляне, поток на съгласие или подаване, услугата [китайски адвокат] (/products/chinese-lawyer) на Serene Jade ви сдвоява с допуснат адвокатски съветник в континенталната част и Хонконг.
ЧЗВ
Нуждаем ли се от юридическо лице в Китай само за подаване на SCC? Не е задължително. Китайският износител съгласно SCC е всеки, който държи личната информация в Китай — това може да е вашето местно дъщерно дружество, партньор в съвместно предприятие или китайска платформа, през която оперирате. Ако изобщо не присъствате, възниква въпросът дали трябва да назначите определен представител съгласно член 53 от PIPL.Изпращането на данни до Хонг Конг счита ли се за трансграничен трансфер? да За целите на PIPL Хонконг се третира като извън континентален Китай, така че трансферите там изискват един от трите механизма или валидно изключение, на същата основа като трансферите до Лондон или Франкфурт.
Можем ли да разчитаме на освобождаване от договорна необходимост за нашите SaaS клиентски данни? Само когато прехвърлянето е наистина необходимо за изпълнение на договора, който лицето е сключило - например изпълнение на поръчка, която е направило. B2B SaaS трансферите на данни за крайни потребители, анализи и повечето случаи на маркетингова употреба попадат извън него и се нуждаят от SCC, сертифициране или оценка.