همه مقالات
china-piplمنتشر شد · 11 June 20267دقیقه مطالعه کنید

PIPL در عمل: آنچه که مشاغل خارجی در واقع باید انجام دهند

قانون حفاظت از اطلاعات شخصی چین اکنون بخشی ثابت از چشم انداز انطباق است. سوال سخت‌تر این است که یک پایه واقعی برای تیم‌های پردازش داده خارجی چگونه به نظر می‌رسد.

یک مدیر محصول در برلین به‌روزرسانی ویژگی را ارائه می‌کند. یک تیم رشد در لندن کمپینی را از طریق یک آژانس شانگهای اجرا می کند. یک ارائه‌دهنده SaaS در سنگاپور، رونوشت‌های پشتیبانی مشتری را که شامل نام، شماره تلفن و بخش‌های شناسه کاربران در چنگدو است، بی‌صدا ذخیره می‌کند. هیچ یک از این تیم ها فکر نمی کنند که در چین فعالیت می کنند. همه آنها، برای اهداف قانون حفاظت از اطلاعات شخصی، پردازشگر اطلاعات شخصی چینی هستند - و همه آنها در محدوده هستند.

سه سال پس از اجرایی شدن قانون حفاظت از اطلاعات شخصی، تصویر نظارتی به اندازه‌ای ثابت شده است که «ما منتظریم ببینیم چگونه از بین می‌رود» دیگر حالت قابل دفاعی نیست. اداره فضای سایبری چین اقدامات اجرایی را صادر کرده، آنها را بازنگری کرده و آستانه ها را مشخص کرده است. کسب‌وکارهای خارجی اکنون سیگنال کافی برای ایجاد یک خط پایه انطباق قابل اجرا دارند. این قطعه مشخص می کند که آن خط پایه در عمل چگونه به نظر می رسد.

محرک فراسرزمینی که اکثر تیم ها دست کم می گیرند

PIPL برای پردازش در داخل چین و - به طور مهم - برای پردازش در خارج از چین که افراد را در چین به منظور ارائه محصولات یا خدمات یا تجزیه و تحلیل رفتار آنها هدف قرار می دهد، اعمال می شود. پیش نویس گسترده و عمدی است. یک برنامه مصرفی در دسترس به زبان ماندارین در یک فروشگاه برنامه جهانی، یک وب‌سایت B2C که به آدرس‌های سرزمین اصلی ارسال می‌شود، یک خط لوله تحلیلی که کاربران را بر اساس شهر چین تقسیم می‌کند: هر کدام یک محرک قابل قبول هستند.

نتیجه عملی این است که محدوده به ندرت یک بله یا خیر تمیز است. این مسئله این است که کدام خطوط تولید، کدام گروه‌های کاربر و کدام مجموعه داده در دسترس قانون قرار دارند. بنابراین اولین وظیفه انطباق، تهیه پیش نویس اعلامیه حفظ حریم خصوصی نیست. این اطلاعات نقشه برداری است: شناسایی مکان هایی که اطلاعات شخصی چینی وارد سیستم شما می شود، کجا ذخیره می شود، چه کسی آن را لمس می کند و از کجا خارج می شود. تا زمانی که آن نقشه وجود داشته باشد، هر کنترل پایین دستی حدس و گمان است.

رضایت: مبنای قانونی، نه یک چک باکس

PIPL اغلب به عنوان یک رژیم مبتنی بر رضایت توصیف می شود، و در اتاق های هیئت مدیره خارجی این به "اضافه کردن یک تیک باکس" ترجمه می شود. این تعهد را کم می فروشد. PIPL چندین مبانی قانونی را به رسمیت می شناسد - ضرورت قراردادی، وظایف قانونی، مدیریت منابع انسانی، منافع عمومی، و موارد دیگر - اما رضایت همچنان مهم است، و قانون استانداردهای بالایی را برای آنچه مهم است تعیین می کند.

رضایت تحت PIPL باید آگاهانه، داوطلبانه و صریح باشد. در مواردی که پردازش شامل اطلاعات شخصی حساس (حساب‌های مالی، سلامت، داده‌های بیومتریک، اطلاعات شخصی افراد زیر 14 سال، ردیابی موقعیت مکانی و دسته‌های مشابه) یا انتقال برون مرزی باشد، رضایت جداگانه لازم است. "جدا" دقیقاً به این معنی است: یک توافق مشخص و مشخص، نه یک پاراگراف مدفون در یک پذیرش شرایط عمومی.

یک معماری رضایت کارآمد برای مشاغل خارجی به طور کلی شامل موارد زیر است:

  1. اطلاعیه لایه ای که به زبان چینی ساده، هویت پردازنده، دسته بندی اطلاعات شخصی، اهداف، مدت زمان نگهداری و حقوق کاربر را بیان می کند.
  2. ضوابط گرانول برای دسته های پردازش حساس و برای بازاریابی، جدا از رضایت خدمات اصلی.
  3. جریان رضایت فرامرزی متمایز که گیرنده خارج از کشور، حوزه قضایی مقصد و هدف انتقال را نام می برد.
  4. ** مکانیزم برداشت ** که به آسانی استفاده از جریان رضایت اصلی است، بدون الگوهای تیره.
  5. یک گزارش حسابرسی که به ازای هر کاربر، چه چیزی، چه زمانی و در برابر کدام نسخه از اعلان موافقت کرده است، ثبت می کند.

امتیاز آخر بیش از انتظار تیم ها اهمیت دارد. تنظیم‌کننده‌ها و طرف‌های مقابل به طور فزاینده‌ای درخواست شواهد می‌کنند، نه ادعاها.

انتقال برون مرزی: سه مسیر، یک تصمیم

انتقال اطلاعات شخصی چینی به خارج از کشور منطقه ای است که کسب و کارهای خارجی اغلب متوجه می شوند که معماری موجود آنها مطابقت ندارد. PIPL سه مکانیسم اصلی را ارائه می دهد که با اقدامات بعدی CAC اصلاح می شود:- ارزیابی امنیتی CAC. برای اپراتورهای زیرساخت اطلاعات حیاتی، برای پردازشگرهایی که اطلاعات شخصی را بالاتر از آستانه های حجمی تعیین شده مدیریت می کنند و برای انتقال "داده های مهم" اجباری است. این یک بررسی توسط دولت است، نه یک خود گواهی.

  • شرایط قراردادی استاندارد (SCCs چین). یک قرارداد الگو بین صادرکننده چینی و گیرنده خارج از کشور، همراه با ارزیابی تأثیر حفاظت اطلاعات شخصی در CAC استان ثبت شده است. مناسب برای انتقال حجم متوسط ​​زیر آستانه ارزیابی.
  • گواهینامه حفاظت از اطلاعات شخصی. صادر شده توسط نهادهای معتبر CAC. در عمل این مسیر برای نقل و انتقالات درون گروهی در شرکت های چندملیتی بسیار مفید است.

تسهیلات 2024 معافیت هایی را برای برخی نقل و انتقالات با حجم کم، نقل و انتقالات لازم برای انجام قرارداد با فرد (تجارت الکترونیک فرامرزی، رزرو سفر، درخواست ویزا) و نقل و انتقالات منابع انسانی لازم برای مدیریت اشتغال فرامرزی معرفی کرد. این معافیت ها واقعی اما محدود هستند. آنها شمارش حجم، ماهیت ضرورت قراردادی، و اینکه آیا اطلاعات شخصی حساس در آن دخیل است را بررسی می کنند. تلقی معافیت به عنوان وضعیت دائمی بدون بررسی دوره ای یک خطای رایج است.

هر مسیری که اعمال شود، هر انتقال فرامرزی به ارزیابی تأثیر حفاظت از اطلاعات شخصی نیاز دارد - مستند شده، حداقل به مدت سه سال حفظ می‌شود، و زمانی که پردازش به‌طور مادی تغییر می‌کند، به‌روزرسانی می‌شود.

خط پایه انطباق واقع بینانه

برای یک تجارت خارجی با اندازه متوسط که داده‌های کاربر چینی را مدیریت می‌کند، یک خط پایه قابل دفاع تقریباً شبیه این است:

  • نقشه داده‌ای که تمام جریان‌های اطلاعات شخصی چینی را پوشش می‌دهد، حداقل سالیانه تازه‌سازی می‌شود.
  • اعلامیه حریم خصوصی به زبان چینی و معماری رضایت که رضایت عمومی، حساس و فرامرزی را متمایز می کند.
  • یک نماینده یا نهاد تعیین شده در داخل چین، در صورت لزوم، با اطلاعات تماس منتشر شده.
  • یک مکانیسم انتقال برون مرزی انتخاب شده - ارزیابی، SCC، یا گواهی - با ارزیابی تاثیر اساسی در پرونده.
  • دقت فروشنده که هر پردازنده ای را که داده ها را لمس می کند، از جمله ارائه دهندگان ابر و تجزیه و تحلیل پوشش می دهد.
  • رویه واکنش به حادثه که انتظارات اطلاع رسانی PIPL را هم به تنظیم کننده ها و هم به افراد آسیب دیده برآورده می کند.
  • آموزش داخلی برای تیم های محصول، مهندسی و بازاریابی در مورد آنچه باعث ارزیابی تأثیر جدید می شود.

هیچ کدام از اینها عجیب و غریب نیست. به طور کلی، این همان رشته ای است که یک برنامه بالغ GDPR در حال حاضر انجام می دهد، با همپوشانی های خاص چینی در جزئیات رضایت، پرونده های فرامرزی و زبان.

جایی که تیم های خارجی معمولا اشتباه می کنند

سه الگو تکرار می شود. اول، تلقی PIPL به عنوان یک تمرین ترجمه در یک اعلامیه GDPR - این دو رژیم با هم همپوشانی دارند اما بر اساس رضایت، مکانیک فرامرزی و نقش دولت با هم همپوشانی دارند. دوم، با فرض اینکه چون داده ها در خارج از چین میزبانی می شوند، PIPL اعمال نمی شود. فراسرزمینی یک قاعده است، نه استثنا. سوم، ترک پرونده فرامرزی تا زمانی که یک قانون‌گذار یا طرف تجاری چینی آن را درخواست کند، در این مرحله جدول زمانی دیگر در اختیار شما نیست.

مسیر ارزیابی امنیت CAC به ویژه فرآیندی نیست که به آمادگی لحظه آخری پاداش دهد. پرونده‌های SCC سریع‌تر هستند، اما هنوز نیاز به یک ارزیابی تأثیر کاملاً اثبات شده دارند.

رعایت حریم خصوصی داده‌های چین، در نهایت، یک مسئله بلوغ عملیاتی است تا زیرکی قانونی. قوانین قابل دانستن است. هزینه نادیده گرفتن آنها - اقدامات اجرایی، مسدود شدن نقل و انتقالات، از دست دادن معاملات تجاری با شرکای چینی که اکنون خود سؤالات را می پرسند - به طور فزاینده ای ملموس است.

برای تیم های خارجی که به مشاوره واجد شرایط PRC در مورد ساختار نقل و انتقال خاص، جریان رضایت، یا تشکیل پرونده نیاز دارند، خدمات [وکیل چینی] (/products/chinese-wyer) Serene Jade شما را با وکیل بارها در سرزمین اصلی و هنگ کنگ جفت می کند.

سوالات متداول

آیا فقط برای ثبت SCC به یک نهاد چینی نیاز داریم؟ نه لزوما. صادرکننده چینی تحت SCC ها هر کسی است که اطلاعات شخصی را در داخل چین نگهداری می کند - ممکن است شرکت تابعه محلی شما، شریک سرمایه گذاری مشترک یا یک پلت فرم چینی باشد که از طریق آن کار می کنید. اگر اصلاً حضور ندارید، این سؤال پیش می‌آید که آیا باید طبق ماده 53 PIPL نماینده تعیین شده تعیین کنید.آیا ارسال داده به هنگ کنگ به عنوان یک انتقال فرامرزی محسوب می شود؟ بله برای اهداف PIPL، هنگ کنگ به عنوان خارج از سرزمین اصلی چین تلقی می شود، بنابراین نقل و انتقالات به آنجا مستلزم یکی از سه مکانیسم یا یک معافیت معتبر است، مانند انتقال به لندن یا فرانکفورت.

آیا می‌توانیم برای داده‌های مشتری SaaS خود به معافیت الزامی قراردادی تکیه کنیم؟ فقط در مواردی که انتقال واقعاً برای اجرای قراردادی که فرد منعقد کرده است ضروری باشد - به عنوان مثال، انجام سفارشی که داده است. انتقال B2B SaaS داده های کاربر نهایی، تجزیه و تحلیل، و بیشتر موارد استفاده بازاریابی خارج از آن است و نیاز به SCC، گواهینامه یا ارزیابی دارد.

مرتبط
uk-settlement-agreement

مذاکره در مورد توافقنامه تسویه حساب بریتانیا: آنچه در واقع مهم است

اکثر قراردادهای تسویه حساب در هفته اول تهیه پیش نویس برنده یا باخته می شوند. در اینجا چیزی است که کارمندان بریتانیا و تیم‌های منابع انسانی باید واقعاً درباره آن مذاکره کنند - سران شرایط، مالیات، مراجع و مشاوره.

بخوانید
China Company Setup

WFOE، FIE یا هلدینگ هنگ کنگ: انتخاب ورودی مناسب چین امروز

کتاب بازی پیش فرض برای ورود به سرزمین اصلی چین بی سر و صدا تغییر کرده است. در اینجا نحوه تفکر در مورد WFOE، ساختارهای گسترده تر FIE و یک لایه نگهدارنده هنگ کنگ بدون پرداخت اضافی مالیات، سرمایه یا زمان آمده است.

بخوانید
uk-employment-rights-bill

لایحه حقوق استخدامی: آنچه که منابع انسانی باید ابتدا برطرف کند

لایحه حقوق استخدامی هفته های اولیه رابطه استخدامی را بازنویسی می کند. در اینجا تغییراتی در مورد حقوق روز اول، دوره های واجد شرایط و کار ساعت صفر - و مواردی که اکنون باید به روز شود، آمده است.

بخوانید
با ما کار کنید

آیا موضوع راهرویی دارید که بتوانیم در مورد آن کمک کنیم؟