یک مدیر محصول در برلین بهروزرسانی ویژگی را ارائه میکند. یک تیم رشد در لندن کمپینی را از طریق یک آژانس شانگهای اجرا می کند. یک ارائهدهنده SaaS در سنگاپور، رونوشتهای پشتیبانی مشتری را که شامل نام، شماره تلفن و بخشهای شناسه کاربران در چنگدو است، بیصدا ذخیره میکند. هیچ یک از این تیم ها فکر نمی کنند که در چین فعالیت می کنند. همه آنها، برای اهداف قانون حفاظت از اطلاعات شخصی، پردازشگر اطلاعات شخصی چینی هستند - و همه آنها در محدوده هستند.
سه سال پس از اجرایی شدن قانون حفاظت از اطلاعات شخصی، تصویر نظارتی به اندازهای ثابت شده است که «ما منتظریم ببینیم چگونه از بین میرود» دیگر حالت قابل دفاعی نیست. اداره فضای سایبری چین اقدامات اجرایی را صادر کرده، آنها را بازنگری کرده و آستانه ها را مشخص کرده است. کسبوکارهای خارجی اکنون سیگنال کافی برای ایجاد یک خط پایه انطباق قابل اجرا دارند. این قطعه مشخص می کند که آن خط پایه در عمل چگونه به نظر می رسد.
محرک فراسرزمینی که اکثر تیم ها دست کم می گیرند
PIPL برای پردازش در داخل چین و - به طور مهم - برای پردازش در خارج از چین که افراد را در چین به منظور ارائه محصولات یا خدمات یا تجزیه و تحلیل رفتار آنها هدف قرار می دهد، اعمال می شود. پیش نویس گسترده و عمدی است. یک برنامه مصرفی در دسترس به زبان ماندارین در یک فروشگاه برنامه جهانی، یک وبسایت B2C که به آدرسهای سرزمین اصلی ارسال میشود، یک خط لوله تحلیلی که کاربران را بر اساس شهر چین تقسیم میکند: هر کدام یک محرک قابل قبول هستند.
نتیجه عملی این است که محدوده به ندرت یک بله یا خیر تمیز است. این مسئله این است که کدام خطوط تولید، کدام گروههای کاربر و کدام مجموعه داده در دسترس قانون قرار دارند. بنابراین اولین وظیفه انطباق، تهیه پیش نویس اعلامیه حفظ حریم خصوصی نیست. این اطلاعات نقشه برداری است: شناسایی مکان هایی که اطلاعات شخصی چینی وارد سیستم شما می شود، کجا ذخیره می شود، چه کسی آن را لمس می کند و از کجا خارج می شود. تا زمانی که آن نقشه وجود داشته باشد، هر کنترل پایین دستی حدس و گمان است.
رضایت: مبنای قانونی، نه یک چک باکس
PIPL اغلب به عنوان یک رژیم مبتنی بر رضایت توصیف می شود، و در اتاق های هیئت مدیره خارجی این به "اضافه کردن یک تیک باکس" ترجمه می شود. این تعهد را کم می فروشد. PIPL چندین مبانی قانونی را به رسمیت می شناسد - ضرورت قراردادی، وظایف قانونی، مدیریت منابع انسانی، منافع عمومی، و موارد دیگر - اما رضایت همچنان مهم است، و قانون استانداردهای بالایی را برای آنچه مهم است تعیین می کند.
رضایت تحت PIPL باید آگاهانه، داوطلبانه و صریح باشد. در مواردی که پردازش شامل اطلاعات شخصی حساس (حسابهای مالی، سلامت، دادههای بیومتریک، اطلاعات شخصی افراد زیر 14 سال، ردیابی موقعیت مکانی و دستههای مشابه) یا انتقال برون مرزی باشد، رضایت جداگانه لازم است. "جدا" دقیقاً به این معنی است: یک توافق مشخص و مشخص، نه یک پاراگراف مدفون در یک پذیرش شرایط عمومی.
یک معماری رضایت کارآمد برای مشاغل خارجی به طور کلی شامل موارد زیر است:
- اطلاعیه لایه ای که به زبان چینی ساده، هویت پردازنده، دسته بندی اطلاعات شخصی، اهداف، مدت زمان نگهداری و حقوق کاربر را بیان می کند.
- ضوابط گرانول برای دسته های پردازش حساس و برای بازاریابی، جدا از رضایت خدمات اصلی.
- جریان رضایت فرامرزی متمایز که گیرنده خارج از کشور، حوزه قضایی مقصد و هدف انتقال را نام می برد.
- ** مکانیزم برداشت ** که به آسانی استفاده از جریان رضایت اصلی است، بدون الگوهای تیره.
- یک گزارش حسابرسی که به ازای هر کاربر، چه چیزی، چه زمانی و در برابر کدام نسخه از اعلان موافقت کرده است، ثبت می کند.
امتیاز آخر بیش از انتظار تیم ها اهمیت دارد. تنظیمکنندهها و طرفهای مقابل به طور فزایندهای درخواست شواهد میکنند، نه ادعاها.
انتقال برون مرزی: سه مسیر، یک تصمیم
انتقال اطلاعات شخصی چینی به خارج از کشور منطقه ای است که کسب و کارهای خارجی اغلب متوجه می شوند که معماری موجود آنها مطابقت ندارد. PIPL سه مکانیسم اصلی را ارائه می دهد که با اقدامات بعدی CAC اصلاح می شود:- ارزیابی امنیتی CAC. برای اپراتورهای زیرساخت اطلاعات حیاتی، برای پردازشگرهایی که اطلاعات شخصی را بالاتر از آستانه های حجمی تعیین شده مدیریت می کنند و برای انتقال "داده های مهم" اجباری است. این یک بررسی توسط دولت است، نه یک خود گواهی.
- شرایط قراردادی استاندارد (SCCs چین). یک قرارداد الگو بین صادرکننده چینی و گیرنده خارج از کشور، همراه با ارزیابی تأثیر حفاظت اطلاعات شخصی در CAC استان ثبت شده است. مناسب برای انتقال حجم متوسط زیر آستانه ارزیابی.
- گواهینامه حفاظت از اطلاعات شخصی. صادر شده توسط نهادهای معتبر CAC. در عمل این مسیر برای نقل و انتقالات درون گروهی در شرکت های چندملیتی بسیار مفید است.
تسهیلات 2024 معافیت هایی را برای برخی نقل و انتقالات با حجم کم، نقل و انتقالات لازم برای انجام قرارداد با فرد (تجارت الکترونیک فرامرزی، رزرو سفر، درخواست ویزا) و نقل و انتقالات منابع انسانی لازم برای مدیریت اشتغال فرامرزی معرفی کرد. این معافیت ها واقعی اما محدود هستند. آنها شمارش حجم، ماهیت ضرورت قراردادی، و اینکه آیا اطلاعات شخصی حساس در آن دخیل است را بررسی می کنند. تلقی معافیت به عنوان وضعیت دائمی بدون بررسی دوره ای یک خطای رایج است.
هر مسیری که اعمال شود، هر انتقال فرامرزی به ارزیابی تأثیر حفاظت از اطلاعات شخصی نیاز دارد - مستند شده، حداقل به مدت سه سال حفظ میشود، و زمانی که پردازش بهطور مادی تغییر میکند، بهروزرسانی میشود.
خط پایه انطباق واقع بینانه
برای یک تجارت خارجی با اندازه متوسط که دادههای کاربر چینی را مدیریت میکند، یک خط پایه قابل دفاع تقریباً شبیه این است:
- نقشه دادهای که تمام جریانهای اطلاعات شخصی چینی را پوشش میدهد، حداقل سالیانه تازهسازی میشود.
- اعلامیه حریم خصوصی به زبان چینی و معماری رضایت که رضایت عمومی، حساس و فرامرزی را متمایز می کند.
- یک نماینده یا نهاد تعیین شده در داخل چین، در صورت لزوم، با اطلاعات تماس منتشر شده.
- یک مکانیسم انتقال برون مرزی انتخاب شده - ارزیابی، SCC، یا گواهی - با ارزیابی تاثیر اساسی در پرونده.
- دقت فروشنده که هر پردازنده ای را که داده ها را لمس می کند، از جمله ارائه دهندگان ابر و تجزیه و تحلیل پوشش می دهد.
- رویه واکنش به حادثه که انتظارات اطلاع رسانی PIPL را هم به تنظیم کننده ها و هم به افراد آسیب دیده برآورده می کند.
- آموزش داخلی برای تیم های محصول، مهندسی و بازاریابی در مورد آنچه باعث ارزیابی تأثیر جدید می شود.
هیچ کدام از اینها عجیب و غریب نیست. به طور کلی، این همان رشته ای است که یک برنامه بالغ GDPR در حال حاضر انجام می دهد، با همپوشانی های خاص چینی در جزئیات رضایت، پرونده های فرامرزی و زبان.
جایی که تیم های خارجی معمولا اشتباه می کنند
سه الگو تکرار می شود. اول، تلقی PIPL به عنوان یک تمرین ترجمه در یک اعلامیه GDPR - این دو رژیم با هم همپوشانی دارند اما بر اساس رضایت، مکانیک فرامرزی و نقش دولت با هم همپوشانی دارند. دوم، با فرض اینکه چون داده ها در خارج از چین میزبانی می شوند، PIPL اعمال نمی شود. فراسرزمینی یک قاعده است، نه استثنا. سوم، ترک پرونده فرامرزی تا زمانی که یک قانونگذار یا طرف تجاری چینی آن را درخواست کند، در این مرحله جدول زمانی دیگر در اختیار شما نیست.
مسیر ارزیابی امنیت CAC به ویژه فرآیندی نیست که به آمادگی لحظه آخری پاداش دهد. پروندههای SCC سریعتر هستند، اما هنوز نیاز به یک ارزیابی تأثیر کاملاً اثبات شده دارند.
رعایت حریم خصوصی دادههای چین، در نهایت، یک مسئله بلوغ عملیاتی است تا زیرکی قانونی. قوانین قابل دانستن است. هزینه نادیده گرفتن آنها - اقدامات اجرایی، مسدود شدن نقل و انتقالات، از دست دادن معاملات تجاری با شرکای چینی که اکنون خود سؤالات را می پرسند - به طور فزاینده ای ملموس است.
برای تیم های خارجی که به مشاوره واجد شرایط PRC در مورد ساختار نقل و انتقال خاص، جریان رضایت، یا تشکیل پرونده نیاز دارند، خدمات [وکیل چینی] (/products/chinese-wyer) Serene Jade شما را با وکیل بارها در سرزمین اصلی و هنگ کنگ جفت می کند.
سوالات متداول
آیا فقط برای ثبت SCC به یک نهاد چینی نیاز داریم؟ نه لزوما. صادرکننده چینی تحت SCC ها هر کسی است که اطلاعات شخصی را در داخل چین نگهداری می کند - ممکن است شرکت تابعه محلی شما، شریک سرمایه گذاری مشترک یا یک پلت فرم چینی باشد که از طریق آن کار می کنید. اگر اصلاً حضور ندارید، این سؤال پیش میآید که آیا باید طبق ماده 53 PIPL نماینده تعیین شده تعیین کنید.آیا ارسال داده به هنگ کنگ به عنوان یک انتقال فرامرزی محسوب می شود؟ بله برای اهداف PIPL، هنگ کنگ به عنوان خارج از سرزمین اصلی چین تلقی می شود، بنابراین نقل و انتقالات به آنجا مستلزم یکی از سه مکانیسم یا یک معافیت معتبر است، مانند انتقال به لندن یا فرانکفورت.
آیا میتوانیم برای دادههای مشتری SaaS خود به معافیت الزامی قراردادی تکیه کنیم؟ فقط در مواردی که انتقال واقعاً برای اجرای قراردادی که فرد منعقد کرده است ضروری باشد - به عنوان مثال، انجام سفارشی که داده است. انتقال B2B SaaS داده های کاربر نهایی، تجزیه و تحلیل، و بیشتر موارد استفاده بازاریابی خارج از آن است و نیاز به SCC، گواهینامه یا ارزیابی دارد.