Un gestor de producte de Berlín impulsa una actualització de funcions. Un equip de creixement a Londres fa una campanya a través d'una agència de Xangai. Un proveïdor de SaaS de Singapur emmagatzema en silenci les transcripcions d'atenció al client que inclouen els noms, números de telèfon i fragments d'identificació dels usuaris de Chengdu. Cap d'aquests equips es considera que opera a la Xina. Tots ells són, als efectes de la Llei de protecció de dades personals, processadors d'informació personal xinesa, i tots estan dins de l'abast.
Tres anys després de l'entrada en vigor de la Llei de protecció de dades personals, el panorama normatiu s'ha assentat prou que "estem esperant a veure com tremola" ja no és una postura defensable. L'Administració del ciberespai de la Xina ha emès mesures d'aplicació, les ha revisat i ha aclarit els llindars. Les empreses estrangeres ara tenen prou senyal per crear una línia de base de compliment viable. Aquesta peça estableix com és aquesta línia de base a la pràctica.
El desencadenant extraterritorial que la majoria dels equips subestimen
PIPL s'aplica al processament dins de la Xina i, de manera crítica, al processament fora de la Xina que s'adreça a persones a la Xina amb la finalitat de proporcionar productes o serveis, o analitzar el seu comportament. La redacció és àmplia i intencionada. Una aplicació de consum disponible en mandarí a una botiga d'aplicacions global, un lloc web B2C que s'envia a adreces continentals, un canal d'anàlisi que segmenta els usuaris per ciutat xinesa: cadascun és un desencadenant plausible.
La conseqüència pràctica és que l'abast rarament és un sí o un no net. Es tracta de quines línies de productes, quines cohorts d'usuaris i quins conjunts de dades es troben a l'abast de la llei. Per tant, la primera tasca de compliment és no redactar un avís de privadesa. Són dades de mapeig: identificant on entra la informació personal xinesa als vostres sistemes, on s'emmagatzema, qui la toca i d'on surt. Fins que no existeixi aquest mapa, cada control aigües avall és una conjectura.
Consentiment: base legal, no una casella de selecció
El PIPL es descriu sovint com un règim dirigit pel consentiment, i a les sales de juntes estrangeres això es tradueix en "afegir una casella de selecció". Això subvendeix l'obligació. PIPL reconeix diverses bases legals (necessitat contractual, deure estatutari, administració de recursos humans, interès públic i altres), però el consentiment segueix sent el cavall de batalla i la llei estableix un estàndard alt per al que compta.
El consentiment sota PIPL ha de ser informat, voluntari i explícit. Quan el tractament impliqui informació personal sensible (comptes financers, salut, dades biomètriques, informació personal de menors de 14 anys, seguiment de la ubicació i categories similars) o transferència transfronterera, cal un consentiment separat. "Separat" significa exactament això: un acte d'acord diferent i específic, no un paràgraf enterrat dins d'una acceptació de termes generals.
Una arquitectura de consentiment viable per a empreses estrangeres inclou generalment:
- Un avís en capes que indica, en xinès senzill, la identitat del processador, les categories d'informació personal, les finalitats, el període de conservació i els drets de l'usuari.
- Commutacions granulars per a categories de processament sensibles i per a màrqueting, separades del consentiment del servei bàsic.
- Un flux de consentiment transfronterer distint que indica el destinatari a l'estranger, la jurisdicció de destinació i l'objectiu de la transferència.
- Un mecanisme de retirada que és tan fàcil d'utilitzar com el flux de consentiment original, sense patrons foscos.
- Un registre d'auditoria que registra, per usuari, què es va consentir, quan i amb quina versió de l'avís.
L'últim punt importa més del que els equips esperen. Els reguladors i les contraparts demanen cada cop més proves, no afirmacions.
Transferència transfronterera: tres rutes, una decisió
El trasllat de la informació personal xinesa a l'exterior és l'àrea on les empreses estrangeres descobreixen més sovint que la seva arquitectura existent no compleix. El PIPL ofereix tres mecanismes principals, perfeccionats per mesures posteriors del CAC:- Avaluació de seguretat del CAC. Obligatori per als operadors d'infraestructures d'informació crítica, per als processadors que gestionen informació personal per sobre dels llindars de volum establerts i per a les transferències de "dades importants". Aquesta és una revisió dirigida pel govern, no una autocertificació.
- Clàusules contractuals estàndard (SCC de la Xina). Un model de contracte entre l'exportador xinès i el destinatari estranger, presentat a la CAC provincial juntament amb una avaluació d'impacte sobre la protecció de la informació personal. Apte per a transferències de volum mitjà per sota dels llindars d'avaluació.
- Certificació de protecció de dades personals. Emès per organismes acreditats pel CAC. A la pràctica, aquesta via és més útil per a transferències intragrup dins de multinacionals.
Les relaxacions de 2024 van introduir exempcions per a determinades transferències de baix volum, transferències necessàries per executar un contracte amb la persona (comerç electrònic transfronterer, reserves de viatges, sol·licituds de visat) i transferències de recursos humans necessàries per a la gestió laboral transfronterera. Aquestes exempcions són reals però limitades. Activen els recomptes de volum, la naturalesa de la necessitat contractual i si hi ha informació personal sensible. Tractar una exempció com una postura permanent sense revisió periòdica és un error comú.
Sigui quina sigui la ruta que s'apliqui, cada transferència transfronterera requereix una avaluació d'impacte sobre la protecció de la informació personal, documentada, conservada durant almenys tres anys i actualitzada quan el processament canviï substancialment.
La línia de base de compliment realista
Per a una empresa estrangera de mida moderada que gestiona dades d'usuaris xinesos, una línia de base defensable és aproximadament així:
- Un mapa de dades que cobreixi tots els fluxos d'informació personal xinesa, actualitzat almenys anualment.
- Un avís de privadesa en xinès i una arquitectura de consentiment que distingeix el consentiment general, sensible i transfronterer.
- Un representant o entitat designat a la Xina, quan sigui necessari, amb les dades de contacte publicades.
- Un mecanisme de transferència transfronterera escollit (avaluació, SCC o certificació) amb l'avaluació d'impacte subjacent al fitxer.
- Diligència del proveïdor que cobreix qualsevol processador posterior que toqui les dades, inclosos els proveïdors de núvol i analítiques.
- Un procediment de resposta a incidents que compleixi les expectatives de notificació de PIPL tant als reguladors com a les persones afectades.
- Formació interna dels equips de producte, enginyeria i màrqueting sobre què desencadena una nova avaluació d'impacte.
Res d'això és exòtic. A grans trets, és la mateixa disciplina que ja practica un programa de GDPR madur, amb superposicions específiques del xinès sobre la granularitat del consentiment, les presentacions transfrontereres i l'idioma.
On els equips estrangers solen equivocar-se
Tres patrons es repeteixen. En primer lloc, tractar PIPL com un exercici de traducció d'un avís de GDPR: els dos règims es superposen però divergeixen pel que fa al consentiment, a la mecànica transfronterera i al paper de l'estat. En segon lloc, suposant que com que les dades estan allotjades fora de la Xina, PIPL no s'aplica; l'extraterritorialitat és la regla, no l'excepció. En tercer lloc, deixar la presentació transfronterera fins que un regulador o una contrapart comercial xinesa ho sol·liciti, moment en què el calendari ja no és el vostre control.
La ruta d'avaluació de seguretat del CAC, en particular, no és un procés que premii la preparació d'última hora. Les sol·licituds de SCC són més ràpides, però encara requereixen una avaluació d'impacte degudament evidenciada.
El compliment de la privadesa de dades de la Xina és, al final, una qüestió de maduresa operativa més que d'intel·ligència legal. Les regles es poden conèixer. El cost d'ignorar-los (acció d'execució, transferències bloquejades, acords comercials perduts amb socis xinesos que ara es fan les preguntes ells mateixos) és cada cop més concret.
Per als equips estrangers que necessiten assessorament qualificat per la RPC sobre una estructura de transferència, un flux de consentiment o una presentació específics, el servei Advocat xinès de Serene Jade us combina amb un advocat admès per la península i Hong Kong.
PMF
Necessitem una entitat de la Xina només per presentar SCC? No necessàriament. L'exportador xinès sota els SCC és qui té la informació personal a la Xina, que pot ser la vostra filial local, un soci d'empresa conjunta o una plataforma xinesa a través de la qual opereu. Si no teniu cap presència, la pregunta és si heu de designar un representant designat segons l'article 53 de la PIPL.L'enviament de dades a Hong Kong compta com una transferència transfronterera? Sí. A efectes de PIPL, Hong Kong es tracta com fora de la Xina continental, de manera que les transferències allà requereixen un dels tres mecanismes o una exempció vàlida, igual que les transferències a Londres o Frankfurt.
Podem confiar en l'exempció de necessitat contractual per a les dades dels nostres clients SaaS? Només quan la transferència és realment necessària per executar el contracte que l'individu va subscriure, per exemple, complir una comanda que va fer. Les transferències B2B SaaS de dades d'usuari final, anàlisis i la majoria dels casos d'ús de màrqueting queden fora d'ell i necessiten SCC, certificació o avaluació.