Kaikki artikkelit
china-piplJulkaistu · 11 June 20267 min lukeminen

PIPL käytännössä: mitä ulkomaisten yritysten todella on tehtävä

Kiinan henkilötietojen suojalaki on nyt vakiintunut osa vaatimustenmukaisuutta. Vaikeampi kysymys on, miltä realistinen lähtökohta näyttää ulkomaisille tietojenkäsittelytiimeille.

Berliinissä toimiva tuotepäällikkö julkaisee ominaisuuspäivityksen. Kasvutiimi Lontoossa ajaa kampanjaa shanghailaisen toimiston kautta. Singaporelainen SaaS-palveluntarjoaja tallentaa hiljaa asiakastuen kopiot, jotka sisältävät Chengdussa olevien käyttäjien nimet, puhelinnumerot ja ID-katkelmat. Yksikään näistä ryhmistä ei ajattele toimivansa Kiinassa. Kaikki heistä ovat henkilötietojen suojalain tarkoituksia varten kiinalaisten henkilötietojen käsittelijöitä – ja ne kaikki kuuluvat sen soveltamisalaan.

Kolme vuotta henkilötietojen suojalain voimaantulon jälkeen säädöskuva on vakiintunut tarpeeksi, joten "odotamme, kuinka se ravistelee" ei ole enää puolustettava asento. Kiinan kyberavaruushallinto on julkaissut täytäntöönpanotoimenpiteitä, tarkistanut niitä ja selventänyt kynnysarvoja. Ulkomaisilla yrityksillä on nyt riittävästi signaalia toimivan vaatimustenmukaisuuden perustan rakentamiseksi. Tässä kappaleessa selvitetään, miltä tämä perusviiva näyttää käytännössä.

Eksterritoriaalisen laukaisinta useimmat joukkueet aliarvioivat

PIPL koskee Kiinan sisäistä käsittelyä ja – kriittisesti – Kiinan ulkopuolella tapahtuvaa käsittelyä, joka kohdistuu Kiinassa oleviin henkilöihin tuotteiden tai palvelujen tarjoamiseksi tai heidän käyttäytymisensä analysoimiseksi. Luonnos on laaja ja tarkoituksellinen. Kuluttajasovellus, joka on saatavilla mandariinikielellä maailmanlaajuisessa sovelluskaupassa, B2C-verkkosivusto, joka toimitetaan mantereen osoitteisiin, analytiikkaputkisto, joka segmentoi käyttäjät Kiinan kaupungin mukaan: jokainen on uskottava laukaisin.

Käytännön seuraus on, että soveltamisala on harvoin puhdas kyllä ​​tai ei. Kyse on siitä, mitkä tuotelinjat, mitkä käyttäjäryhmät ja mitkä tietojoukot ovat lain ulottuvilla. Ensimmäinen vaatimustenmukaisuustehtävä ei siis ole tietosuojailmoituksen laatiminen. Se on kartoitusdataa: tunnistaa, missä kiinalaiset henkilökohtaiset tiedot tulevat järjestelmiisi, missä niitä säilytetään, kuka koskettaa niitä ja mistä ne lähtevät. Ennen kuin tämä kartta on olemassa, jokainen alavirran ohjaus on arvailua.

Suostumus: laillinen peruste, ei valintaruutu

PIPL:ää kuvataan usein suostumusjohtoiseksi järjestelmäksi, ja ulkomaisissa neuvotteluhuoneissa tämä käännetään "lisää rasti". Se aliarvioi velvollisuuden. PIPL tunnustaa useita laillisia perusteita - sopimusperusteinen välttämättömyys, lakisääteinen velvollisuus, henkilöstöhallinto, yleinen etu ja muut - mutta suostumus on edelleen työhevonen, ja laki asettaa korkeat vaatimukset sille, mikä on tärkeää.

PIPL:n mukaisen suostumuksen on oltava tietoinen, vapaaehtoinen ja selkeä. Jos käsittelyyn liittyy arkaluonteisia henkilötietoja (taloustilit, terveys, biometriset tiedot, alle 14-vuotiaiden henkilötiedot, sijainnin seuranta ja vastaavat luokat) tai rajojen yli tapahtuvaa siirtoa, vaaditaan erillinen suostumus. "Erillinen" tarkoittaa juuri tätä: erillistä, erityistä sopimusta, ei yleisten ehtojen hyväksymiseen haudattua kappaletta.

Toimiva suostumusarkkitehtuuri ulkomaisille yrityksille sisältää yleensä:

  1. Kerrotettu ilmoitus, jossa kerrotaan kiinaksi käsittelijän henkilöllisyys, henkilötietojen luokat, tarkoitukset, säilytysaika ja käyttäjän oikeudet.
  2. Rakeiset kytkimet arkaluontoisille käsittelyluokille ja markkinointiin, jotka on erotettu ydinpalvelun suostumuksesta.
  3. Erillinen rajat ylittävä suostumuskulku, jossa nimetään ulkomainen vastaanottaja, kohdelainkäyttöalue ja siirron tarkoitus.
  4. Peruuttamismekanismi, joka on yhtä helppokäyttöinen kuin alkuperäinen suostumuskulku, ilman tummia kuvioita.
  5. Valvontaloki, joka kirjaa käyttäjää kohti, mihin ilmoituksen versioon suostuttiin, milloin ja mitä vastaan.

Viimeinen piste on tärkeämpi kuin joukkueet odottavat. Sääntelyviranomaiset ja vastapuolet vaativat yhä enemmän todisteita, eivät väitteitä.

Rajat ylittävä siirto: kolme reittiä, yksi päätös

Kiinan henkilötietojen siirtäminen offshore on alue, jossa ulkomaiset yritykset useimmiten huomaavat, että heidän nykyinen arkkitehtuurinsa ei ole vaatimusten mukainen. PIPL tarjoaa kolme päämekanismia, joita on jalostettu myöhemmillä CAC-toimenpiteillä:- CAC-suojausarviointi. Pakollinen kriittisten tietoinfrastruktuurien operaattoreille, henkilötietoja käsitteleville henkilötietoja määritellyt raja-arvot ylittäville käsittelijöille ja "tärkeiden tietojen" siirroille. Tämä on hallituksen johtama tarkistus, ei itsevarmennus.

  • Standard Contractual Clauses (China SCCs). Mallisopimus kiinalaisen viejän ja ulkomaisen vastaanottajan välillä, joka on toimitettu maakunnan CAC:lle sekä henkilötietojen suojan vaikutusarviointi. Soveltuu keskimääräisiin siirtoihin arviointikynnysten alapuolella.
  • Henkilötietojen suojaustodistus. CAC-akkreditoitujen elinten myöntämä. Käytännössä tämä reitti on hyödyllisin monikansallisten yritysten sisäisessä siirrossa.

Vuoden 2024 kevennykset toivat poikkeuksia tiettyihin vähäisiin siirtoihin, henkilön kanssa tehdyn sopimuksen täyttämiseen tarvittaviin siirtoihin (rajat ylittävä sähköinen kaupankäynti, matkavaraukset, viisumihakemukset) ja HR-siirrot, jotka ovat välttämättömiä rajat ylittävässä työsuhteen hallinnassa. Nämä poikkeukset ovat todellisia, mutta kapeat. Ne ottavat käyttöön volyymilaskennan, sopimusperusteisen välttämättömyyden luonteen ja sen, liittyykö arkaluonteisiin henkilötietoihin. Vapautuksen käsitteleminen pysyvänä asenteena ilman säännöllistä tarkistusta on yleinen virhe.

Riippumatta siitä, mitä reittiä käytetään, jokainen rajat ylittävä siirto edellyttää henkilötietojen suojavaikutusten arviointia, joka on dokumentoitu, säilytetään vähintään kolme vuotta ja päivitetään, kun käsittelyssä tapahtuu olennaisia ​​muutoksia.

Realistinen vaatimustenmukaisuuden lähtötaso

Keskikokoiselle ulkomaiselle yritykselle, joka käsittelee kiinalaisia käyttäjätietoja, puolustettava lähtötaso näyttää suunnilleen tältä:

  • Tietokartta, joka kattaa kaikki Kiinan henkilötietovirrat, päivitetään vähintään vuosittain.
  • Kiinankielinen tietosuojailmoitus ja suostumusarkkitehtuuri, joka erottaa yleisen, arkaluonteisen ja rajat ylittävän suostumuksen.
  • Tarvittaessa nimetty edustaja tai yhteisö Kiinassa, jonka yhteystiedot julkaistaan.
  • Valittu rajat ylittävä siirtomekanismi – arviointi, SCC:t tai sertifiointi – ja taustalla oleva vaikutustenarviointi.
  • Toimittajan huolellisuus kattaa kaikki dataa koskettavat jatkokäsittelijät, mukaan lukien pilvi- ja analytiikkatoimittajat.
  • Hätätilanteiden reagointimenettely, joka täyttää PIPL:n ilmoitusodotukset sekä sääntelyviranomaisille että asianomaisille henkilöille.
  • Sisäinen koulutus tuote-, suunnittelu- ja markkinointitiimeille siitä, mikä käynnistää uuden vaikutusarvioinnin.

Mikään näistä ei ole eksoottista. Se on pääpiirteissään sama tieteenala, jota kypsä GDPR-ohjelma jo harjoittaa, ja kiinakohtaiset peittokuvat suostumuksen tarkkuudesta, rajat ylittävistä hakemuksista ja kielestä.

Missä ulkomaiset joukkueet yleensä ymmärtävät väärin

Kolme mallia toistuu. Ensinnäkin PIPL:n käsitteleminen GDPR-ilmoituksen käännöstehtävänä – nämä kaksi järjestelmää menevät päällekkäin, mutta eroavat toisistaan ​​suostumuksen, rajat ylittävän mekaniian ja valtion roolin osalta. Toiseksi olettaen, että koska dataa isännöidään Kiinan ulkopuolella, PIPL ei ole voimassa. Eksterritoriaalisuus on sääntö, ei poikkeus. Kolmanneksi rajat ylittävän hakemuksen jättäminen siihen asti, kunnes sääntelyviranomainen tai kiinalainen kaupallinen vastapuoli pyytää sitä, jolloin aikajana ei ole enää sinun hallinnassasi.

Etenkin CAC-turvallisuusarviointireitti ei ole viime hetken valmistautumista palkitseva prosessi. SCC-ilmoitukset ovat nopeampia, mutta edellyttävät silti asianmukaisesti todistettua vaikutustenarviointia.

Kiinan tietosuojan noudattaminen on viime kädessä kysymys toiminnan kypsyydestä eikä oikeudellisesta älykkyydestä. Säännöt ovat tiedossa. Niiden huomiotta jättämisen kustannukset – täytäntöönpanotoimet, estetty siirrot, menetetyt kaupalliset sopimukset kiinalaisten kumppaneiden kanssa, jotka nyt esittävät kysymyksen itse – ovat yhä konkreettisempia.

Ulkomaisille tiimeille, jotka tarvitsevat Kiinan kansantasavallan päteviä neuvoja tietystä siirtorakenteesta, suostumusvirrasta tai hakemuksesta, Serene Jaden [kiinalainen lakimies] (/tuotteet/kiinalainen lakimies) -palvelu yhdistää sinut baariin pääsyn mantereen ja Hongkongin asianajajan kanssa.

UKK

Tarvitsemmeko Kiinan yksikön vain SCC-tiedostojen arkistointiin? Ei välttämättä. SCC-sopimusten mukainen kiinalainen viejä on henkilötietojen hallussa Kiinassa – se voi olla paikallinen tytäryhtiösi, yhteisyrityskumppani tai kiinalainen alusta, jonka kautta toimit. Jos sinulla ei ole läsnäoloa ollenkaan, kysymys tulee siitä, pitäisikö sinun nimetä nimetty edustaja PIPL:n artiklan 53 mukaisesti.Lasketaanko tietojen lähettäminen Hongkongiin rajat ylittäväksi siirroksi? Kyllä. PIPL-tarkoituksiin Hongkongia käsitellään Manner-Kiinan ulkopuolisena, joten sinne siirrot edellyttävät yhtä kolmesta mekanismista tai voimassa olevan poikkeuksen, samoin kuin siirrot Lontooseen tai Frankfurtiin.

Voimmeko luottaa SaaS-asiakastietojemme sopimukseen perustuvaan välttämättömyyteen? Vain silloin, kun siirto on todella tarpeen henkilön tekemän sopimuksen täytäntöönpanemiseksi – esimerkiksi tekemänsä tilauksen täyttämiseksi. Loppukäyttäjätietojen B2B SaaS -siirrot, analytiikka ja useimmat markkinoinnin käyttötapaukset jäävät sen ulkopuolelle ja vaativat SCC:n, sertifioinnin tai arvioinnin.

TEE KANSSAmme

Onko sinulla käytäväasia, jossa voimme auttaa?