બધા લેખો
china-piplપ્રકાશિત · 11 June 20267 મિનિટ વાંચો

PIPL પ્રેક્ટિસમાં: વિદેશી વ્યવસાયોએ ખરેખર શું કરવું જોઈએ

ચીનનો પર્સનલ ઇન્ફર્મેશન પ્રોટેક્શન લો હવે અનુપાલન લેન્ડસ્કેપનો સ્થાયી ભાગ છે. મુશ્કેલ પ્રશ્ન એ છે કે વિદેશી ડેટા-પ્રોસેસિંગ ટીમો માટે વાસ્તવિક આધારરેખા કેવી દેખાય છે.

બર્લિનમાં એક પ્રોડક્ટ મેનેજર ફીચર અપડેટને આગળ ધપાવે છે. લંડનમાં એક ગ્રોથ ટીમ શાંઘાઈ એજન્સી દ્વારા અભિયાન ચલાવે છે. સિંગાપોરમાં એક SaaS પ્રદાતા ગ્રાહક સપોર્ટ ટ્રાંસ્ક્રિપ્ટ્સને શાંતિથી સ્ટોર કરે છે જેમાં ચેંગડુમાં વપરાશકર્તાઓના નામ, ફોન નંબર અને ID ટુકડાઓનો સમાવેશ થાય છે. આમાંથી કોઈ પણ ટીમ પોતાને ચીનમાં કાર્યરત નથી માનતી. તે બધા, વ્યક્તિગત માહિતી સંરક્ષણ કાયદાના હેતુઓ માટે, ચાઇનીઝ વ્યક્તિગત માહિતીના પ્રોસેસર્સ છે - અને તે બધા કાર્યક્ષેત્રમાં છે.

વ્યક્તિગત માહિતી સંરક્ષણ કાયદો અમલમાં આવ્યાના ત્રણ વર્ષ પછી, નિયમનકારી ચિત્ર એટલું સ્થાયી થઈ ગયું છે કે "તે કેવી રીતે બહાર આવે છે તે જોવા માટે અમે રાહ જોઈ રહ્યા છીએ" હવે રક્ષણાત્મક મુદ્રા નથી. ચીનના સાયબરસ્પેસ એડમિનિસ્ટ્રેશને અમલીકરણના પગલાં જારી કર્યા છે, તેમાં સુધારો કર્યો છે અને થ્રેશોલ્ડ સ્પષ્ટ કર્યા છે. વિદેશી વ્યવસાયો પાસે હવે કાર્યક્ષમ અનુપાલન આધારરેખા બનાવવા માટે પૂરતા સંકેત છે. આ ભાગ સુયોજિત કરે છે કે તે બેઝલાઇન વ્યવહારમાં કેવી દેખાય છે.

એક્સ્ટ્રાટેરિટોરિયલ ટ્રિગર મોટાભાગની ટીમોને ઓછો અંદાજ આપે છે

PIPL ચીનની અંદર પ્રક્રિયા કરવા માટે લાગુ પડે છે, અને — વિવેચનાત્મક રીતે — ચીનની બહાર પ્રક્રિયા કરવા માટે કે જે ચીનમાં વ્યક્તિઓને ઉત્પાદનો અથવા સેવાઓ પ્રદાન કરવા અથવા તેમના વર્તનનું વિશ્લેષણ કરવાના હેતુસર લક્ષ્ય બનાવે છે. મુસદ્દો વ્યાપક અને ઇરાદાપૂર્વકનો છે. વૈશ્વિક એપ સ્ટોર પર મેન્ડરિનમાં ઉપલબ્ધ ઉપભોક્તા એપ્લિકેશન, એક B2C વેબસાઇટ કે જે મેઇનલેન્ડ સરનામાંઓ પર મોકલે છે, એક વિશ્લેષણ પાઇપલાઇન જે વપરાશકર્તાઓને ચાઇનીઝ શહેર દ્વારા વિભાજિત કરે છે: દરેક એક બુદ્ધિગમ્ય ટ્રિગર છે.

વ્યવહારુ પરિણામ એ છે કે અવકાશ ભાગ્યે જ સ્વચ્છ હા કે ના હોય છે. તે એક પ્રશ્ન છે કે કઈ પ્રોડક્ટ લાઇન, કયા વપરાશકર્તા સમૂહો અને કયા ડેટાસેટ્સ કાયદાની પહોંચની અંદર બેસે છે. તેથી પ્રથમ અનુપાલન કાર્ય ગોપનીયતા સૂચનાનો મુસદ્દો તૈયાર કરવાનું નથી. તે ડેટા મેપિંગ છે: ચાઈનીઝ વ્યક્તિગત માહિતી તમારી સિસ્ટમમાં ક્યાં પ્રવેશે છે, તે ક્યાં સંગ્રહિત છે, કોણ તેને સ્પર્શે છે અને તે ક્યાંથી નીકળી જાય છે તે ઓળખવું. જ્યાં સુધી તે નકશો અસ્તિત્વમાં નથી, ત્યાં સુધી દરેક ડાઉનસ્ટ્રીમ નિયંત્રણ અનુમાનનું કાર્ય છે.

સંમતિ: કાયદેસર આધાર, ચેકબોક્સ નહીં

PIPL ને ઘણી વખત સંમતિ-આગળિત શાસન તરીકે વર્ણવવામાં આવે છે, અને વિદેશી બોર્ડરૂમમાં તેનું ભાષાંતર "એડ એ ટિક-બોક્સ" માં થાય છે. તે જવાબદારીને ઓછું વેચે છે. PIPL ઘણા કાયદેસર આધારોને ઓળખે છે - કરારની આવશ્યકતા, વૈધાનિક ફરજ, એચઆર વહીવટ, જાહેર હિત અને અન્ય - પરંતુ સંમતિ એ વર્કહોર્સ રહે છે, અને કાયદો જેની ગણતરી કરે છે તેના માટે ઉચ્ચ ધોરણ નક્કી કરે છે.

PIPL હેઠળની સંમતિ જાણકાર, સ્વૈચ્છિક અને સ્પષ્ટ હોવી જોઈએ. જ્યાં પ્રક્રિયામાં સંવેદનશીલ વ્યક્તિગત માહિતી (નાણાકીય એકાઉન્ટ્સ, આરોગ્ય, બાયોમેટ્રિક ડેટા, 14 વર્ષથી ઓછી ઉંમરના સગીરોની વ્યક્તિગત માહિતી, સ્થાન ટ્રેકિંગ અને સમાન શ્રેણીઓ) અથવા ક્રોસ-બોર્ડર ટ્રાન્સફરનો સમાવેશ થાય છે, ત્યાં અલગ સંમતિ જરૂરી છે. "અલગ" નો અર્થ બરાબર તે છે: કરારની એક અલગ, વિશિષ્ટ ક્રિયા, સામાન્ય શરતોની સ્વીકૃતિની અંદર દફનાવવામાં આવેલ ફકરો નહીં.

વિદેશી વ્યવસાયો માટે કાર્યક્ષમ સંમતિ આર્કિટેક્ચરમાં સામાન્ય રીતે શામેલ છે:

  1. એક સ્તરવાળી સૂચના જે સાદા ચાઇનીઝમાં, પ્રોસેસરની ઓળખ, વ્યક્તિગત માહિતીની શ્રેણીઓ, હેતુઓ, જાળવણી અવધિ અને વપરાશકર્તાના અધિકારો જણાવે છે.
  2. સંવેદનશીલ પ્રોસેસિંગ કેટેગરીઝ અને માર્કેટિંગ માટે ગ્રેન્યુલર ટૉગલ, મુખ્ય સેવા સંમતિથી અલગ.
  3. એક અલગ ક્રોસ-બોર્ડર સંમતિ પ્રવાહ જે વિદેશી પ્રાપ્તકર્તા, ગંતવ્ય અધિકારક્ષેત્ર અને ટ્રાન્સફરના હેતુને નામ આપે છે.
  4. એક ઉપાડ મિકેનિઝમ જે મૂળ સંમતિ પ્રવાહની જેમ ઉપયોગમાં લેવા માટે સરળ છે, જેમાં કોઈ ઘેરા દાખલા નથી.
  5. એક ઓડિટ લોગ જે રેકોર્ડ કરે છે, પ્રતિ વપરાશકર્તા, નોટિસના કયા સંસ્કરણ માટે, ક્યારે અને વિરૂદ્ધ સંમતિ આપવામાં આવી હતી.

છેલ્લો મુદ્દો ટીમોની અપેક્ષા કરતાં વધુ મહત્વનો છે. નિયમનકારો અને પ્રતિપક્ષો વધુને વધુ પુરાવા માંગે છે, નિવેદનો નહીં.

ક્રોસ-બોર્ડર ટ્રાન્સફર: ત્રણ માર્ગો, એક નિર્ણય

ચાઈનીઝ અંગત માહિતીને ઓફશોર ખસેડવું એ તે ક્ષેત્ર છે જ્યાં વિદેશી વ્યવસાયો મોટે ભાગે શોધે છે કે તેમની હાલની આર્કિટેક્ચર બિન-સુસંગત છે. PIPL ત્રણ મુખ્ય મિકેનિઝમ્સ પ્રદાન કરે છે, જે અનુગામી CAC પગલાં દ્વારા શુદ્ધ થાય છે:- CAC સુરક્ષા મૂલ્યાંકન. નિર્ણાયક માહિતી ઇન્ફ્રાસ્ટ્રક્ચર ઓપરેટરો માટે, નિર્ધારિત વોલ્યુમ થ્રેશોલ્ડથી ઉપરની વ્યક્તિગત માહિતી સંભાળતા પ્રોસેસરો માટે અને "મહત્વપૂર્ણ ડેટા" ના ટ્રાન્સફર માટે ફરજિયાત. આ સરકારની આગેવાની હેઠળની સમીક્ષા છે, સ્વ-પ્રમાણપત્ર નથી.

  • માનક કરારની કલમો (ચીન એસસીસી). ચીની નિકાસકાર અને વિદેશી પ્રાપ્તકર્તા વચ્ચેનો નમૂનો કરાર, વ્યક્તિગત માહિતી સુરક્ષા અસર મૂલ્યાંકન સાથે પ્રાંતીય CAC સાથે ફાઇલ કરવામાં આવે છે. આકારણી થ્રેશોલ્ડની નીચે મિડ-વોલ્યુમ ટ્રાન્સફર માટે યોગ્ય.
  • વ્યક્તિગત માહિતી સુરક્ષા પ્રમાણપત્ર. CAC-માન્યતા પ્રાપ્ત સંસ્થાઓ દ્વારા જારી કરવામાં આવે છે. વ્યવહારમાં આ માર્ગ બહુરાષ્ટ્રીય કંપનીઓમાં આંતર-જૂથ પરિવહન માટે સૌથી વધુ ઉપયોગી છે.

2024ની છૂટછાટમાં અમુક ઓછા-વોલ્યુમ ટ્રાન્સફર, વ્યક્તિ સાથે કરાર કરવા માટે જરૂરી ટ્રાન્સફર (ક્રોસ-બોર્ડર ઈ-કોમર્સ, ટ્રાવેલ બુકિંગ, વિઝા એપ્લિકેશન) અને ક્રોસ-બોર્ડર રોજગાર વ્યવસ્થાપન માટે જરૂરી એચઆર ટ્રાન્સફર માટે મુક્તિ રજૂ કરવામાં આવી હતી. આ મુક્તિ વાસ્તવિક પરંતુ સાંકડી છે. તેઓ વોલ્યુમની ગણતરીઓ ચાલુ કરે છે, કરારની જરૂરિયાતની પ્રકૃતિ પર અને સંવેદનશીલ વ્યક્તિગત માહિતી સામેલ છે કે કેમ તે અંગે. સમયાંતરે સમીક્ષા કર્યા વિના કાયમી મુદ્રા તરીકે મુક્તિની સારવાર કરવી એ એક સામાન્ય ભૂલ છે.

જે પણ રૂટ લાગુ થાય છે, દરેક ક્રોસ-બોર્ડર ટ્રાન્સફર માટે વ્યક્તિગત માહિતી સુરક્ષા અસર મૂલ્યાંકનની જરૂર પડે છે — દસ્તાવેજીકૃત, ઓછામાં ઓછા ત્રણ વર્ષ માટે જાળવી રાખવામાં આવે છે અને જ્યારે પ્રક્રિયા ભૌતિક રીતે બદલાય છે ત્યારે અપડેટ કરવામાં આવે છે.

વાસ્તવિક અનુપાલન આધારરેખા

ચાઇનીઝ યુઝર ડેટાને હેન્ડલિંગ કરતા મધ્યમ કદના વિદેશી વ્યવસાય માટે, એક રક્ષણાત્મક આધારરેખા લગભગ આના જેવી દેખાય છે:

  • તમામ ચાઇનીઝ વ્યક્તિગત માહિતીના પ્રવાહને આવરી લેતો ડેટા નકશો, ઓછામાં ઓછો વાર્ષિક તાજું.
  • ચાઇનીઝ ભાષાની ગોપનીયતા સૂચના અને સંમતિ આર્કિટેક્ચર જે સામાન્ય, સંવેદનશીલ અને ક્રોસ-બોર્ડર સંમતિને અલગ પાડે છે.
  • ચીનની અંદર એક નિયુક્ત પ્રતિનિધિ અથવા એન્ટિટી, જ્યાં જરૂરી હોય, સંપર્ક વિગતો પ્રકાશિત સાથે.
  • એક પસંદ કરેલ ક્રોસ-બોર્ડર ટ્રાન્સફર મિકેનિઝમ — આકારણી, SCC અથવા પ્રમાણપત્ર — ફાઇલ પર અંતર્ગત અસર આકારણી સાથે.
  • ક્લાઉડ અને એનાલિટિક્સ પ્રદાતાઓ સહિત ડેટાને સ્પર્શતા કોઈપણ આગળના પ્રોસેસરને આવરી લેતી વેન્ડર ડિલિજન્સ.
  • એક ઘટના પ્રતિસાદ પ્રક્રિયા જે PIPL ની સૂચનાની અપેક્ષાઓ બંને નિયમનકારો અને અસરગ્રસ્ત વ્યક્તિઓને પૂરી કરે છે.
  • ઉત્પાદન, એન્જિનિયરિંગ અને માર્કેટિંગ ટીમો માટે આંતરિક પ્રશિક્ષણ જે નવી અસર આકારણીને ટ્રિગર કરે છે.

આમાંનું કંઈ વિચિત્ર નથી. તે, વ્યાપક રીતે, તે જ શિસ્ત છે જે એક પરિપક્વ GDPR પ્રોગ્રામ પહેલેથી જ પ્રેક્ટિસ કરે છે, જેમાં સંમતિ ગ્રેન્યુલારિટી, ક્રોસ-બોર્ડર ફાઇલિંગ અને ભાષા પર ચાઇનીઝ-વિશિષ્ટ ઓવરલે છે.

જ્યાં વિદેશી ટીમો સામાન્ય રીતે તે ખોટું મેળવે છે

ત્રણ પેટર્ન પુનરાવર્તિત થાય છે. પ્રથમ, PIPL ને GDPR નોટિસ પર અનુવાદની કવાયત તરીકે ગણવામાં આવે છે - બે શાસનો ઓવરલેપ થાય છે પરંતુ સંમતિ પર, ક્રોસ-બોર્ડર મિકેનિક્સ પર અને રાજ્યની ભૂમિકા પર અલગ પડે છે. બીજું, માની લઈએ કે ડેટા ચીનની બહાર હોસ્ટ કરવામાં આવ્યો હોવાથી, PIPL લાગુ પડતું નથી; બાહ્યતા એ નિયમ છે, અપવાદ નથી. ત્રીજું, જ્યાં સુધી રેગ્યુલેટર અથવા ચીની કોમર્શિયલ કાઉન્ટરપાર્ટી તેના માટે પૂછે નહીં ત્યાં સુધી ક્રોસ-બોર્ડર ફાઇલિંગ છોડી દો, જ્યાં સુધી સમયરેખા તમારા નિયંત્રણમાં રહેતી નથી.

ખાસ કરીને CAC સુરક્ષા મૂલ્યાંકન માર્ગ એવી પ્રક્રિયા નથી કે જે છેલ્લી ઘડીની તૈયારીને પુરસ્કાર આપે. SCC ફાઇલિંગ ઝડપી છે પરંતુ તેમ છતાં તેની પાછળ યોગ્ય રીતે પુરાવારૂપ અસર મૂલ્યાંકનની જરૂર છે.

ચાઇના ડેટા ગોપનીયતા પાલન, અંતે, કાનૂની ચતુરાઈને બદલે ઓપરેશનલ પરિપક્વતાનો પ્રશ્ન છે. નિયમો જાણી શકાય તેવા છે. તેમને અવગણવાની કિંમત - અમલીકરણની કાર્યવાહી, અવરોધિત સ્થાનાંતરણ, ચાઇનીઝ ભાગીદારો સાથે ખોવાયેલા વ્યાવસાયિક સોદા જેઓ હવે પોતાને પ્રશ્નો પૂછે છે - વધુને વધુ નક્કર છે.

વિદેશી ટીમો માટે કે જેને ચોક્કસ ટ્રાન્સફર સ્ટ્રક્ચર, સંમતિ પ્રવાહ અથવા ફાઇલિંગ પર PRC-લાયક સલાહની જરૂર હોય, Serene Jade's Chinese Lawyer સેવા તમને બાર-એડમિટેડ મેઇનલેન્ડ અને હોંગકોંગના સલાહકાર સાથે જોડે છે.

FAQ

શું અમને માત્ર SCC ફાઇલ કરવા માટે ચીનની એન્ટિટીની જરૂર છે? જરૂરી નથી. SCCs હેઠળના ચાઇનીઝ નિકાસકાર એ છે કે જેઓ ચીનની અંદર વ્યક્તિગત માહિતી ધરાવે છે - તે તમારી સ્થાનિક પેટાકંપની, સંયુક્ત સાહસ ભાગીદાર અથવા તમે જેના દ્વારા સંચાલન કરો છો તે ચાઇનીઝ પ્લેટફોર્મ હોઈ શકે છે. જો તમારી પાસે બિલકુલ હાજરી ન હોય, તો પ્રશ્ન એ થાય છે કે તમારે PIPL કલમ 53 હેઠળ નિયુક્ત પ્રતિનિધિની નિમણૂક કરવી જોઈએ.શું હોંગકોંગને ડેટા મોકલવાની ગણતરી ક્રોસ બોર્ડર ટ્રાન્સફર તરીકે થાય છે? હા. PIPL હેતુઓ માટે હોંગકોંગને મુખ્ય ભૂમિ ચીનની બહાર ગણવામાં આવે છે, તેથી ત્યાં સ્થાનાંતરણ માટે લંડન અથવા ફ્રેન્કફર્ટમાં સ્થાનાંતરણની જેમ જ ત્રણ પદ્ધતિઓમાંથી એક અથવા માન્ય મુક્તિની જરૂર છે.

શું અમે અમારા SaaS ગ્રાહક ડેટા માટે કરાર આધારિત આવશ્યકતા મુક્તિ પર આધાર રાખી શકીએ? માત્ર ત્યારે જ જ્યાં વ્યક્તિએ દાખલ કરેલ કોન્ટ્રાક્ટ કરવા માટે ટ્રાન્સફર ખરેખર જરૂરી હોય - ઉદાહરણ તરીકે, તેમણે આપેલા ઓર્ડરને પૂરો કરવો. B2B SaaS અંતિમ-વપરાશકર્તા ડેટા, એનાલિટિક્સ અને મોટાભાગના માર્કેટિંગ ઉપયોગના કેસોનું ટ્રાન્સફર તેની બહાર આવે છે અને તેને SCC, પ્રમાણપત્ર અથવા આકારણીની જરૂર હોય છે.

સંબંધિત
uk-settlement-agreement

યુકે સેટલમેન્ટ એગ્રીમેન્ટની વાટાઘાટો: ખરેખર શું મહત્વનું છે

મોટાભાગના પતાવટ કરારો મુસદ્દા તૈયાર કરવાના પ્રથમ સપ્તાહમાં જીતી અથવા હારી જાય છે. યુકેના કર્મચારીઓ અને HR ટીમોએ ખરેખર વાટાઘાટો કરવી જોઈએ તે અહીં છે - શરતો, કર, સંદર્ભો અને સલાહના વડા.

વાંચો
China Company Setup

WFOE, FIE અથવા હોંગકોંગ હોલ્ડિંગ: આજે યોગ્ય ચાઇના એન્ટ્રી પસંદ કરી રહ્યા છીએ

મેઇનલેન્ડ ચાઇના દાખલ કરવા માટેની ડિફૉલ્ટ પ્લેબુક શાંતિથી બદલાઈ ગઈ છે. કર, મૂડી અથવા સમયની વધુ ચૂકવણી કર્યા વિના WFOE, વ્યાપક FIE સ્ટ્રક્ચર્સ અને હોંગકોંગ હોલ્ડિંગ લેયર વિશે કેવી રીતે વિચારવું તે અહીં છે.

વાંચો
uk-employment-rights-bill

ધ એમ્પ્લોયમેન્ટ રાઇટ્સ બિલ: HR ને પહેલા શું ઠીક કરવાની જરૂર છે

એમ્પ્લોયમેન્ટ રાઇટ્સ બિલ રોજગાર સંબંધના શરૂઆતના અઠવાડિયાને ફરીથી લખે છે. પ્રથમ દિવસના અધિકારો, ક્વોલિફાઇંગ પીરિયડ્સ અને શૂન્ય-કલાકના કામ માટે શું ફેરફારો થાય છે — અને હવે શું અપડેટ કરવું તે અહીં છે.

વાંચો
અમારી સાથે કામ કરો

કોરિડોર બાબતે અમે મદદ કરી શકીએ?