Kõik artiklid
china-piplAvaldatud · 11 June 20267 min lugemist

PIPL praktikas: mida välisettevõtted tegelikult tegema peavad

Hiina isikuandmete kaitse seadus on nüüd vastavuse maastiku väljakujunenud osa. Raskem küsimus on, kuidas näeb välja välismaiste andmetöötlusmeeskondade realistlik lähtejoon.

Berliini tootejuht avaldab funktsioonivärskenduse. Londonis tegutsev kasvumeeskond korraldab kampaaniat Shanghai agentuuri kaudu. Singapuris asuv SaaS-i pakkuja salvestab vaikselt klienditoe ärakirju, mis sisaldavad Chengdus asuvate kasutajate nimesid, telefoninumbreid ja ID-fragmente. Ükski neist meeskondadest ei arva end Hiinas tegutsevana. Kõik nad on isikuandmete kaitse seaduse tähenduses Hiina isikuandmete töötlejad ja kõik need kuuluvad kohaldamisalasse.

Kolm aastat pärast isikuandmete kaitse seaduse jõustumist on regulatiivne pilt piisavalt paika loksunud, et "ootame, kuidas see välja raputab" ei ole enam kaitstav seisukoht. Hiina küberruumi administratsioon on välja andnud rakendusmeetmed, need läbi vaadanud ja täpsustanud piirmäärasid. Välismaistel ettevõtetel on nüüd piisavalt signaali, et luua toimiv vastavuse baasjoon. See artikkel kirjeldab, kuidas see lähtejoon praktikas välja näeb.

Enamik meeskondi alahindab ekstraterritoriaalset päästikut

PIPL kehtib töötlemisele Hiinas ja – kriitiliselt – töötlemisele väljaspool Hiinat, mis on suunatud Hiinas asuvatele isikutele toodete või teenuste pakkumise või nende käitumise analüüsimise eesmärgil. Redaktsioon on lai ja tahtlik. Tarbijarakendus, mis on saadaval mandariini keeles ülemaailmses rakenduste poes, B2C veebisait, mis tarnitakse mandri aadressidele, analüüsitoru, mis segmenteerib kasutajad Hiina linnade järgi: igaüks neist on usutav käivitaja.

Praktiline tagajärg on see, et ulatus on harva puhas jah või ei. Küsimus on selles, millised tootesarjad, millised kasutajarühmad ja millised andmestikud on seadusega hõlmatud. Seetõttu ei ole privaatsusteatise koostamine esimene nõuetele vastavuse ülesanne. See on kaardistusandmed: tuvastab, kus Hiina isikuandmed teie süsteemidesse sisenevad, kus seda hoitakse, kes seda puudutab ja kuhu see lahkub. Kuni selle kaardi olemasoluni on iga allavoolu juhtimine oletus.

Nõusolek: seaduslik alus, mitte märkeruut

PIPL-i kirjeldatakse sageli kui nõusolekupõhist režiimi ja välismaistes nõupidamisruumides tõlgitakse seda kui "lisa linnuke". See vähendab kohustust. PIPL tunnustab mitmeid seaduslikke aluseid – lepinguline vajadus, seadusega ettenähtud kohustus, personalihaldus, avalik huvi ja muud –, kuid nõusolek jääb tööhobuseks ja seadus seab olulised kõrged standardid.

PIPL-i alusel antud nõusolek peab olema teadlik, vabatahtlik ja selgesõnaline. Kui töötlemine hõlmab delikaatseid isikuandmeid (finantskontod, tervis, biomeetrilised andmed, alla 14-aastaste alaealiste isikuandmed, asukoha jälgimine ja muud sarnased kategooriad) või piiriülest edastamist, on nõutav eraldi nõusolek. „Eraldi” tähendab täpselt seda: eraldiseisvat konkreetset kokkuleppeakt, mitte lõiget, mis on maetud üldiste tingimuste aktsepteerimise sisse.

Välisettevõtete toimiv nõusolekuarhitektuur sisaldab üldiselt järgmist:

  1. Kihiline teade, mis ütleb lihtsas hiina keeles töötleja identiteedi, isikuandmete kategooriad, eesmärgid, säilitamisperioodi ja kasutaja õigused.
  2. Granuleeritud lülitid tundlike töötlemiskategooriate ja turunduse jaoks, mis on eraldatud põhiteenuse nõusolekust.
  3. Erineva piiriülese nõusoleku voog, mis nimetab ülemere adressaadi, sihtkoha jurisdiktsiooni ja edastuse eesmärgi.
  4. Taganemismehhanism, mida on sama lihtne kasutada kui algset nõusolekuvoogu, ilma tumedate mustriteta.
  5. Audtilogi, mis registreerib iga kasutaja kohta teate, millega nõustuti, millal ja millise teatise versiooni vastu.

Viimane punkt loeb rohkem, kui meeskonnad ootavad. Reguleerivad asutused ja vastaspooled nõuavad üha enam tõendeid, mitte väiteid.

Piiriülene transfeer: kolm marsruuti, üks otsus

Hiina isikuandmete üleviimine offshore on valdkond, kus välismaised ettevõtted avastavad kõige sagedamini, et nende olemasolev arhitektuur ei vasta nõuetele. PIPL pakub kolme peamist mehhanismi, mida täiustavad järgnevad CAC-meetmed:- CAC-turbe hindamine. Kohustuslik kriitilise teabe infrastruktuuri operaatoritele, töötlejatele, kes käitlevad isikuandmeid üle ettenähtud mahukünniste, ja "oluliste andmete" edastamisel. See on valitsuse juhitud ülevaade, mitte enesetõendamine.

  • Standardlepingulised klauslid (Hiina SCC-d). Hiina eksportija ja ülemere saaja vaheline lepingu näidis, mis esitatakse provintsi CAC-ile koos isikuandmete kaitse mõjuhinnanguga. Sobib keskmise mahuga ülekanneteks alla hindamisläve.
  • Isikuandmete kaitse sertifikaat. Välja antud CAC-i akrediteeritud asutuste poolt. Praktikas on see marsruut kõige kasulikum rahvusvaheliste ettevõtete grupisiseste ülekannete puhul.
  1. aasta leevendustega kehtestati erandid teatud väikesemahulistele ülekannetele, üksikisikuga lepingu täitmiseks vajalikele ülekannetele (piiriülene e-kaubandus, reiside broneerimine, viisataotlused) ja piiriüleseks tööjõu haldamiseks vajalikele personaliülekannetele. Need erandid on reaalsed, kuid kitsad. Need lülitavad sisse mahuloenduse, lepingulise vajaduse olemuse ja selle, kas tegemist on tundliku isikuandmetega. Erandi käsitlemine püsiva asendina ilma perioodilise läbivaatamiseta on tavaline viga.

Olenemata sellest, millist teed kasutatakse, nõuab iga piiriülene edastamine isikuandmete kaitse mõjuhinnangut, mis on dokumenteeritud, säilitatud vähemalt kolm aastat ja ajakohastatud, kui töötlemine oluliselt muutub.

Realistlik vastavuse lähtetase

Välismaise ettevõtte jaoks, mis tegeleb Hiina kasutajaandmetega, näeb kaitsev lähtejoon välja umbes selline:

  • Andmekaart, mis hõlmab kõiki Hiina isikuandmete vooge ja mida värskendatakse vähemalt kord aastas.
  • Hiinakeelne privaatsusteatis ja nõusoleku arhitektuur, mis eristab üldist, tundlikku ja piiriülest nõusolekut.
  • Vajaduse korral Hiinas asuv määratud esindaja või üksus koos avaldatud kontaktandmetega.
  • Valitud piiriülese edastuse mehhanism – hindamine, SCC-d või sertifitseerimine – koos selle aluseks oleva mõjuhinnanguga.
  • Tarnija hoolsus, mis hõlmab kõiki andmeid puudutavaid edasisi töötlejaid, sealhulgas pilve- ja analüüsiteenuse pakkujaid.
  • Juhtumitele reageerimise protseduur, mis vastab PIPL-i teavitamisnõuetele nii reguleerijatele kui ka mõjutatud isikutele.
  • Sisekoolitus toote-, inseneri- ja turundusmeeskondadele selle kohta, mis käivitab uue mõjuhinnangu.

Ükski neist pole eksootiline. See on laias laastus sama distsipliin, mida täiskasvanud GDPR-i programm juba praktiseerib, koos Hiina-spetsiifiliste ülekatetega nõusoleku detailsuse, piiriülese esitamise ja keele kohta.

Kus välismeeskonnad tavaliselt valesti teevad

Kolm mustrit korduvad. Esiteks, PIPL-i käsitlemine GDPR-teatise tõlkimisena – need kaks režiimi kattuvad, kuid erinevad nõusoleku, piiriülese mehaanika ja riigi rolli osas. Teiseks, eeldades, et kuna andmeid majutatakse väljaspool Hiinat, siis PIPL ei kehti; Eksterritoriaalsus on reegel, mitte erand. Kolmandaks jätke piiriülene esitamine seniks, kuni reguleeriv asutus või Hiina kaubanduslik vastaspool seda küsib, mis hetkeks pole ajakava enam teie kontrollitav.

Eelkõige CAC-turvalisuse hindamise marsruut ei ole protsess, mis premeerib viimase hetke ettevalmistust. SCC-de esitamine on kiirem, kuid nõuab siiski nõuetekohaselt tõendatud mõjuhinnangut.

Hiina andmete privaatsuse järgimine on lõppkokkuvõttes pigem operatiivse küpsuse kui juriidilise nutikuse küsimus. Reeglid on teada. Nende ignoreerimise kulud – jõustamismeetmed, blokeeritud ülekanded, kaotatud äritehingud Hiina partneritega, kes nüüd ise küsimusi esitavad – muutuvad üha konkreetsemaks.

Välismeeskondade jaoks, kes vajavad Hiina Rahvavabariigi kvalifikatsiooniga nõustamist konkreetse üleminekustruktuuri, nõusolekuvoo või esitamise kohta, ühendab Serene Jade'i Hiina advokaat teenus teid baarides mandri ja Hongkongi advokaadiga.

KKK

Kas vajame Hiina üksust ainult SCC-de esitamiseks? Mitte tingimata. SCC alusel on Hiina eksportija, kes hoiab Hiinas isikuandmeid – see võib olla teie kohalik tütarettevõte, ühisettevõtte partner või Hiina platvorm, mille kaudu te tegutsete. Kui te üldse kohal ei ole, tekib küsimus, kas peaksite PIPL-i artikli 53 alusel määrama määratud esindaja.Kas andmete saatmine Hongkongi loetakse piiriüleseks ülekandeks? Jah. PIPL-i eesmärkidel käsitletakse Hongkongi väljaspool Mandri-Hiinat, seega on sinna üleviimiseks vaja ühte kolmest mehhanismist või kehtivat vabastust, samadel alustel kui Londonisse või Frankfurti tehtavate ülekannetega.

Kas saame oma SaaS-i kliendiandmete puhul tugineda lepingulise vajalikkuse erandile? Ainult siis, kui üleandmine on tõepoolest vajalik üksikisiku sõlmitud lepingu täitmiseks – näiteks enda esitatud tellimuse täitmiseks. B2B SaaS-i lõppkasutajate andmete edastamine, analüüs ja enamik turunduskasutusjuhtumeid jäävad sellest välja ja vajavad SCC-sid, sertifikaati või hindamist.

TÖÖDA KOOS MEIEGA

Kas teil on koridoriasi, millega saame aidata?