Všechny články
china-piplPublikováno · 11 June 20267 odečteno min

PIPL v praxi: Co vlastně musí zahraniční firmy dělat

Čínský zákon na ochranu osobních údajů je nyní ustálenou součástí oblasti dodržování předpisů. Těžší otázkou je, jak vypadá realistický základ pro zahraniční týmy pro zpracování dat.

Produktový manažer v Berlíně prosazuje aktualizaci funkcí. Růstový tým v Londýně vede kampaň prostřednictvím šanghajské agentury. Poskytovatel SaaS v Singapuru tiše ukládá přepisy zákaznické podpory, které obsahují jména, telefonní čísla a fragmenty ID uživatelů v Čcheng-tu. Žádný z těchto týmů si o sobě nemyslí, že působí v Číně. Všichni jsou pro účely zákona o ochraně osobních údajů zpracovateli čínských osobních údajů – a všichni spadají do rozsahu působnosti.

Tři roky poté, co vstoupil v platnost zákon o ochraně osobních údajů, se regulační obraz ustálil natolik, že „čekáme, jak se otřese“ již není obhajitelný postoj. Čínská správa kyberprostoru vydala prováděcí opatření, revidovala je a upřesnila prahové hodnoty. Zahraniční podniky mají nyní dostatek signálů k tomu, aby vybudovaly fungující základ pro dodržování předpisů. Tento článek popisuje, jak tato základní linie vypadá v praxi.

Extrateritoriální spouštěč většina týmů podceňuje

PIPL se vztahuje na zpracování v Číně a – kriticky – na zpracování mimo Čínu, které se zaměřuje na jednotlivce v Číně za účelem poskytování produktů nebo služeb nebo analýzy jejich chování. Návrh je široký a záměrný. Spotřebitelská aplikace dostupná v mandarínštině v globálním obchodě s aplikacemi, webová stránka B2C, která doručuje na pevninské adresy, analytický kanál, který segmentuje uživatele podle čínských měst: každý z nich je pravděpodobným spouštěčem.

Praktickým důsledkem je, že rozsah je zřídkakdy čisté ano nebo ne. Je otázkou, které produktové řady, které kohorty uživatelů a které datové sady jsou v dosahu zákona. Prvním úkolem dodržování předpisů proto není vypracování oznámení o ochraně osobních údajů. Jde o mapování dat: identifikování toho, kde čínské osobní informace vstupují do vašich systémů, kde jsou uloženy, kdo se jich dotýká a odkud odcházejí. Dokud tato mapa nebude existovat, každý následný ovládací prvek je jen odhad.

Souhlas: zákonný základ, nikoli zaškrtávací políčko

PIPL je často popisován jako režim vedený souhlasem a v zahraničních zasedacích místnostech se to překládá jako „přidat zaškrtávací políčko“. To podceňuje závazek. PIPL uznává několik zákonných základů – smluvní nezbytnost, zákonnou povinnost, správu lidských zdrojů, veřejný zájem a další – ale souhlas zůstává tahounem a zákon nastavuje vysoký standard pro to, co se počítá.

Souhlas podle PIPL musí být informovaný, dobrovolný a výslovný. Pokud zpracování zahrnuje citlivé osobní údaje (finanční účty, zdraví, biometrické údaje, osobní údaje nezletilých do 14 let, sledování polohy a podobné kategorie) nebo přeshraniční přenos, je vyžadován samostatný souhlas. „Samostatný“ znamená přesně to: samostatný, konkrétní akt dohody, nikoli odstavec skrytý v přijetí všeobecných podmínek.

Funkční architektura souhlasu pro zahraniční firmy obecně zahrnuje:

  1. Vrstvené oznámení, které v jednoduché čínštině uvádí totožnost zpracovatele, kategorie osobních údajů, účely, dobu uchovávání a práva uživatele.
  2. Granulární přepínače pro citlivé kategorie zpracování a pro marketing, oddělené od souhlasu se základní službou.
  3. Odlišný přeshraniční tok souhlasu, který uvádí zámořského příjemce, jurisdikci určení a účel převodu.
  4. Mechanismus odvolání, který se používá stejně snadno jako původní tok souhlasu, bez tmavých vzorů.
  5. Protokol auditu, který u každého uživatele zaznamenává, s čím byl souhlas udělen, kdy a proti které verzi oznámení.

Poslední bod je důležitější, než týmy očekávají. Regulátoři a protistrany stále častěji žádají důkazy, nikoli tvrzení.

Přeshraniční převod: tři trasy, jedno rozhodnutí

Přesouvání čínských osobních údajů do zahraničí je oblastí, kde zahraniční podniky nejčastěji zjišťují, že jejich stávající architektura nevyhovuje. PIPL poskytuje tři hlavní mechanismy, upřesněné následnými opatřeními CAC:- Posouzení bezpečnosti CAC. Povinné pro provozovatele kritické informační infrastruktury, pro zpracovatele nakládající s osobními informacemi nad předepsané limity objemu a pro přenosy „důležitých dat“. Toto je kontrola řízená vládou, nikoli vlastní certifikace.

  • Standardní smluvní doložky (Čína SCC). Vzorová smlouva mezi čínským vývozcem a zámořským příjemcem, uložená u provinčního CAC spolu s posouzením dopadu na ochranu osobních údajů. Vhodné pro převody středního objemu pod prahovými hodnotami pro posouzení.
  • Certifikace ochrany osobních údajů. Vydáno akreditovanými orgány CAC. V praxi je tato cesta nejužitečnější pro vnitroskupinové převody v rámci nadnárodních společností.

Zmírnění z roku 2024 zavedlo výjimky pro některé převody v malém objemu, převody nezbytné k plnění smlouvy s jednotlivcem (přeshraniční elektronický obchod, rezervace cest, žádosti o víza) a převody lidských zdrojů nezbytné pro přeshraniční řízení zaměstnanosti. Tyto výjimky jsou skutečné, ale úzké. Zaměří se na počty objemů, na povahu smluvní nezbytnosti a na to, zda se jedná o citlivé osobní informace. Zacházení s výjimkou jako s trvalým držením těla bez pravidelné kontroly je běžnou chybou.

Ať se použije jakákoli cesta, každý přeshraniční přenos vyžaduje posouzení dopadu na ochranu osobních údajů – zdokumentované, uchovávané po dobu nejméně tří let a aktualizované, když se zpracování podstatně změní.

Reálný standard dodržování předpisů

Pro zahraniční firmu střední velikosti zpracovávající čínská uživatelská data vypadá obhajitelná základní linie zhruba takto:

  • Mapa dat pokrývající všechny čínské toky osobních informací, obnovovaná alespoň jednou ročně. – Oznámení o ochraně osobních údajů v čínském jazyce a architektura souhlasu, která rozlišuje obecný, citlivý a přeshraniční souhlas.
  • Určený zástupce nebo subjekt v Číně, je-li to požadováno, se zveřejněnými kontaktními údaji.
  • Zvolený mechanismus přeshraničního převodu – posouzení, SCC nebo certifikace – se základním posouzením dopadů v dokumentaci.
  • Péče dodavatele pokrývající jakýkoli další zpracovatel, který se dotýká dat, včetně poskytovatelů cloudu a analytiky.
  • Postup reakce na incidenty, který splňuje očekávání PIPL ohledně oznámení jak regulačním orgánům, tak dotčeným jednotlivcům.
  • Interní školení pro produktové, inženýrské a marketingové týmy o tom, co spouští nové posouzení dopadu.

Nic z toho není exotické. Je to v podstatě stejná disciplína, jakou již praktikuje vyspělý program GDPR, s překryvnými vrstvami specifickým pro čínštinu týkající se podrobnosti souhlasu, přeshraničních podání a jazyka.

Kde se zahraniční týmy obvykle pletou

Opakují se tři vzory. Zaprvé, považovat PIPL za překlad oznámení GDPR – oba režimy se překrývají, ale liší se v souhlasu, v přeshraničních mechanismech a v roli státu. Za druhé, za předpokladu, že protože data jsou hostována mimo Čínu, PIPL se nepoužije; extrateritorialita je pravidlem, nikoli výjimkou. Zatřetí, ponechat přeshraniční podání, dokud o to nepožádá regulátor nebo čínská komerční protistrana, v tomto okamžiku již není časová osa pod kontrolou.

Zejména cesta hodnocení bezpečnosti CAC není procesem, který odměňuje přípravu na poslední chvíli. Podání SCC je rychlejší, ale stále vyžaduje řádně doložené posouzení dopadu.

Dodržování ochrany osobních údajů v Číně je nakonec spíše otázkou provozní vyspělosti než právní chytrosti. Pravidla jsou známá. Náklady na jejich ignorování – vynucovací opatření, zablokované převody, ztracené obchodní dohody s čínskými partnery, kteří si nyní kladou otázky sami – jsou stále konkrétnější.

Pro zahraniční týmy, které potřebují kvalifikované poradenství pro ČLR ohledně konkrétní struktury převodu, toku souhlasu nebo podání, vás služba Serene Jade čínský právník spojí s právníkem pro pevninu a Hongkong s povolením advokáta.

Nejčastější dotazy

Potřebujeme čínskou entitu jen k podání SCC? Ne nutně. Čínský vývozce podle SCC je ten, kdo má osobní údaje v Číně – může to být vaše místní dceřiná společnost, partner ve společném podniku nebo čínská platforma, prostřednictvím které působíte. Pokud nejste vůbec přítomni, vyvstává otázka, zda byste měli jmenovat určeného zástupce podle článku 53 PIPL.Počítá se odeslání dat do Hongkongu jako přeshraniční přenos? Ano. Pro účely PIPL se s Hongkongem zachází jako s mimo pevninskou Čínu, takže tamní transfery vyžadují jeden ze tří mechanismů nebo platnou výjimku, na stejném základě jako transfery do Londýna nebo Frankfurtu.

Můžeme se spolehnout na výjimku ze smluvní nezbytnosti pro naše zákaznická data SaaS? Pouze v případě, že je převod skutečně nezbytný k plnění smlouvy, kterou jednotlivec uzavřel – například ke splnění objednávky, kterou zadal. Přenosy B2B SaaS dat koncových uživatelů, analýzy a většina případů marketingového použití spadají mimo něj a vyžadují SCC, certifikaci nebo hodnocení.

PRACUJTE S NÁMI

Máte nějakou záležitost s chodbou, se kterou bychom mohli pomoci?