Svi članci
china-piplObjavljeno · 11 June 20267 min čitanja

PIPL u praksi: Što strane tvrtke zapravo moraju učiniti

Kineski zakon o zaštiti osobnih podataka sada je ustaljeni dio usklađenosti. Teže je pitanje kako izgleda realna polazna linija za strane timove za obradu podataka.

Voditelj proizvoda u Berlinu gura ažuriranje značajke. Tim za rast u Londonu vodi kampanju preko agencije u Šangaju. SaaS pružatelj usluga u Singapuru tiho pohranjuje transkripte korisničke podrške koji uključuju imena, telefonske brojeve i fragmente ID-a korisnika u Chengduu. Niti jedan od ovih timova ne misli da djeluje u Kini. Svi su oni, u svrhu Zakona o zaštiti osobnih podataka, obrađivači kineskih osobnih podataka — i svi su unutar djelokruga.

Tri godine nakon što je Zakon o zaštiti osobnih podataka stupio na snagu, regulatorna slika dovoljno se posložila da "čekamo da vidimo kako će se protresti" više nije obranjiv stav. Kineska uprava za kibernetički prostor izdala je provedbene mjere, revidirala ih i razjasnila pragove. Strane tvrtke sada imaju dovoljno signala za izgradnju funkcionalne osnove usklađenosti. Ovaj dio opisuje kako ta osnovna linija izgleda u praksi.

Ekstrateritorijalni okidač koji većina timova podcjenjuje

PIPL se odnosi na obradu unutar Kine, i — kritično — na obradu izvan Kine koja je usmjerena na pojedince u Kini u svrhu pružanja proizvoda ili usluga ili analize njihovog ponašanja. Nacrt je širok i namjeran. Potrošačka aplikacija dostupna na mandarinskom u globalnoj trgovini aplikacija, B2C web stranica koja se isporučuje na adrese u kopnu, analitički cjevovod koji segmentira korisnike prema kineskom gradu: svaki je vjerojatan okidač.

Praktična posljedica je da je opseg rijetko jasno da ili ne. Pitanje je koje linije proizvoda, koje skupine korisnika i koji skupovi podataka stoje unutar dosega zakona. Stoga prvi zadatak usklađivanja nije izrada nacrta obavijesti o privatnosti. To je mapiranje podataka: identificiranje mjesta gdje kineski osobni podaci ulaze u vaše sustave, gdje su pohranjeni, tko ih dodiruje i gdje izlaze. Sve dok ta karta ne postoji, svaka nizvodna kontrola je nagađanje.

Pristanak: zakonska osnova, a ne potvrdni okvir

PIPL se često opisuje kao režim koji se temelji na pristanku, au stranim upravama to se prevodi kao "dodaj kvadratić". To umanjuje obvezu. PIPL priznaje nekoliko zakonskih osnova — ugovornu nužnost, zakonsku dužnost, upravljanje ljudskim resursima, javni interes i druge — ali pristanak ostaje radni konj, a zakon postavlja visoke standarde za ono što se računa.

Pristanak prema PIPL-u mora biti informiran, dobrovoljan i izričit. Ako obrada uključuje osjetljive osobne podatke (financijski računi, zdravstveni podaci, biometrijski podaci, osobni podaci maloljetnika mlađih od 14 godina, praćenje lokacije i slične kategorije) ili prekogranični prijenos, potreban je poseban pristanak. "Odvojeno" znači upravo to: poseban, specifičan čin dogovora, a ne stavak zakopan unutar prihvaćanja općih uvjeta.

Djelotvorna arhitektura pristanka za strane tvrtke općenito uključuje:

  1. Slojevita obavijest koja na čistom kineskom jeziku navodi identitet izvršitelja obrade, kategorije osobnih podataka, svrhe, razdoblje zadržavanja i prava korisnika.
  2. Granularni prekidači za osjetljive kategorije obrade i za marketing, odvojeni od suglasnosti za temeljnu uslugu.
  3. Određeni prekogranični tijek pristanka koji navodi inozemnog primatelja, odredišnu jurisdikciju i svrhu prijenosa.
  4. Mehanizam povlačenja koji je jednostavan za korištenje kao i izvorni tijek pristanka, bez tamnih uzoraka.
  5. Revizijski dnevnik koji bilježi, po korisniku, što je pristalo, kada i protiv koje verzije obavijesti.

Posljednji bod je važniji nego što momčadi očekuju. Regulatori i druge ugovorne strane sve više traže dokaze, a ne tvrdnje.

Prekogranični prijenos: tri rute, jedna odluka

Premještanje kineskih osobnih podataka u inozemstvo područje je u kojem strane tvrtke najčešće otkrivaju da njihova postojeća arhitektura nije usklađena. PIPL pruža tri glavna mehanizma, pročišćena naknadnim CAC mjerama:- CAC procjena sigurnosti. Obavezna za operatere kritične informacijske infrastrukture, za procesore koji obrađuju osobne podatke iznad propisanih pragova količine i za prijenose "važnih podataka". Ovo je pregled koji provodi vlada, a ne samocertifikacija.

  • Standardne ugovorne klauzule (Kineski SCC-ovi). Predložak ugovora između kineskog izvoznika i prekomorskog primatelja, dostavljen pokrajinskom CAC-u zajedno s procjenom učinka zaštite osobnih podataka. Prikladno za prijenose srednjeg opsega ispod pragova procjene.
  • Certifikat o zaštiti osobnih podataka. Izdan od strane CAC-akreditiranih tijela. U praksi je ovaj put najkorisniji za prijenose unutar grupe unutar multinacionalnih kompanija.

Olakšice iz 2024. uvele su izuzeća za određene prijenose malog opsega, prijenose koji su nužni za izvršenje ugovora s pojedincem (prekogranična e-trgovina, rezervacije putovanja, zahtjevi za vizu) i HR prijenose potrebne za prekogranično upravljanje zapošljavanjem. Ova su izuzeća stvarna, ali ograničena. Oni se bave brojkama količine, prirodom ugovorne potrebe i jesu li uključeni osjetljivi osobni podaci. Tretiranje izuzeća kao trajnog položaja bez periodičnog pregleda uobičajena je pogreška.

Koji god put da se primjenjuje, svaki prekogranični prijenos zahtijeva procjenu učinka zaštite osobnih podataka — dokumentiranu, čuvanu najmanje tri godine i ažuriranu kada se obrada materijalno promijeni.

Realna baza usklađenosti

Za stranu tvrtku umjerene veličine koja rukuje kineskim korisničkim podacima, branjiva osnovna vrijednost izgleda otprilike ovako:

  • Karta podataka koja pokriva sve kineske tokove osobnih podataka, osvježava se najmanje jednom godišnje.
  • Obavijest o privatnosti na kineskom jeziku i arhitektura pristanka koja razlikuje opći, osjetljivi i prekogranični pristanak.
  • Određeni predstavnik ili subjekt unutar Kine, gdje je to potrebno, s objavljenim podacima za kontakt.
  • Odabrani mehanizam prekograničnog prijenosa — procjena, SCC-ovi ili certifikacija — s temeljnom procjenom učinka u dosjeu.
  • Provjera dobavljača koja pokriva sve buduće procesore koji dodiruju podatke, uključujući pružatelje usluga oblaka i analitike.
  • Procedura odgovora na incident koja ispunjava očekivanja PIPL-a o obavijestima regulatorima i pogođenim pojedincima.
  • Interna obuka za proizvodne, inženjerske i marketinške timove o tome što pokreće novu procjenu učinka.

Ništa od ovoga nije egzotično. To je, općenito gledano, ista disciplina koju već prakticira zreli program GDPR-a, s preklapanjem specifičnim za kineski o granularnosti pristanka, prekograničnim prijavama i jeziku.

Gdje strani timovi obično griješe

Ponavljaju se tri uzorka. Prvo, tretiranje PIPL-a kao vježbe prevođenja obavijesti o GDPR-u — dva se režima preklapaju, ali se razlikuju u pristanku, prekograničnoj mehanici i ulozi države. Drugo, pod pretpostavkom da se PIPL ne primjenjuje jer se podaci hostiraju izvan Kine; eksteritorijalnost je pravilo, a ne iznimka. Treće, ostavljanje prekograničnog podnošenja sve dok regulator ili kineska komercijalna druga ugovorna strana to ne zatraže, do kada više ne možete kontrolirati vremenski okvir.

Put sigurnosne procjene CAC-a posebno nije proces koji nagrađuje pripremu u zadnji tren. Podnošenje SCC-a je brže, ali još uvijek zahtijeva valjano dokazanu procjenu učinka koja stoji iza njih.

Usklađenost kineskih pravila o privatnosti podataka na kraju je pitanje operativne zrelosti, a ne pravne mudrosti. Pravila su poznata. Cijena njihovog ignoriranja - radnje ovrhe, blokirani transferi, izgubljeni komercijalni poslovi s kineskim partnerima koji sada sami postavljaju pitanja - sve je konkretnija.

Za strane timove koji trebaju savjet kvalificiran za NRK o specifičnoj strukturi prijenosa, tijeku pristanka ili podnošenju, usluga [kineskog odvjetnika] (/products/chinese-lawyer) Serene Jade uparuje vas s pravnim savjetnikom za kopno i Hong Kong.

FAQ

Trebamo li kineski subjekt samo za podnošenje SCC-ova? Nije nužno. Kineski izvoznik prema SCC-ovima je onaj tko posjeduje osobne podatke unutar Kine — to može biti vaša lokalna podružnica, partner u zajedničkom ulaganju ili kineska platforma preko koje poslujete. Ako uopće niste prisutni, postavlja se pitanje trebate li imenovati imenovanog predstavnika prema članku 53. PIPL-a.Računa li se slanje podataka u Hong Kong kao prekogranični prijenos? da Za potrebe PIPL-a, Hong Kong se smatra izvan kontinentalne Kine, tako da tamošnji transferi zahtijevaju jedan od tri mehanizma ili valjano izuzeće, na istoj osnovi kao i transferi u London ili Frankfurt.

Možemo li se osloniti na izuzeće iz ugovorne nužde za naše SaaS korisničke podatke? Samo ako je prijenos doista neophodan za izvršenje ugovora koji je pojedinac sklopio - na primjer, ispunjavanje narudžbe koju je dao. B2B SaaS prijenosi podataka krajnjih korisnika, analitike i većina marketinških slučajeva ne spadaju u njega i trebaju SCC-ove, certifikaciju ili procjenu.

RADITE S NAMA

Imate li problem s hodnicima s kojim možemo pomoći?