すべての記事
china-pipl発行済み · 11 June 20267 分で読む

PIPLの実践: 外国企業が実際にやらなければならないこと

中国の個人情報保護法は現在、コンプライアンス環境の一部として定着しています。さらに難しい問題は、外国のデータ処理チームにとって現実的なベースラインがどのようなものであるかということです。

ベルリンのプロダクト マネージャーが機能アップデートをプッシュします。ロンドンの成長チームは、上海の代理店を通じてキャンペーンを運営しています。シンガポールの SaaS プロバイダーは、成都のユーザーの名前、電話番号、ID の断片を含むカスタマー サポートの記録を密かに保管しています。これらのチームはいずれも、自分たちが中国で活動しているとは考えていません。個人情報保護法の目的では、これらすべてが中国の個人情報の処理者であり、そのすべてが範囲内にあります。

個人情報保護法が施行されてから 3 年が経過し、規制の状況は十分に定着し、「規制がどのように解消されるか見守っている」という姿勢はもはや擁護できるものではありません。中国サイバースペース局は、実施措置を発表し、修正し、閾値を明確にしました。外国企業は現在、実行可能なコンプライアンスのベースラインを構築するのに十分なシグナルを持っています。この記事では、そのベースラインが実際にどのようになるかを示します。

ほとんどのチームが過小評価している域外トリガー

PIPL は中国国内での処理に適用されますが、重要なことに、製品やサービスの提供、またはその行動の分析を目的として中国国内の個人を対象とした中国国外での処理にも適用されます。ドラフトは広範囲かつ意図的です。グローバル アプリ ストアで北京語で利用できる消費者向けアプリ、本土の住所に発送される B2C ウェブサイト、中国の都市ごとにユーザーをセグメント化する分析パイプライン、それぞれが妥当なトリガーです。

実際的な結果として、範囲が明確に「はい」または「いいえ」になることはほとんどありません。問題は、どの製品ライン、どのユーザー コホート、どのデータセットが法律の範囲内にあるかということです。したがって、最初のコンプライアンスのタスクは、プライバシー通知の草案を作成することではありません。これは、中国の個人情報がどこからシステムに入り、どこに保管され、誰が触れ、どこから流出するかを特定するマッピング データです。そのマップが存在するまでは、下流の制御はすべて推測に頼ることになります。

同意: チェックボックスではなく法的根拠

PIPL は同意主導の体制としてよく説明されますが、外国の役員室ではこれが「チェックボックスを追加する」と訳されます。それは義務を過小評価しています。 PIPL は、契約上の必要性、法的義務、人事管理、公共の利益など、いくつかの法的根拠を認めていますが、依然として同意が主力であり、法律は重要なことについて高い基準を定めています。

PIPL に基づく同意は、通知された上で、自発的かつ明示的に行われなければなりません。処理に機密性の高い個人情報 (金融口座、健康状態、生体認証データ、14 歳未満の未成年者の個人情報、位置追跡、および同様のカテゴリ) または国境を越えた転送が含まれる場合は、別途同意が必要です。 「個別」とは、まさにそのことを意味します。一般条件の同意に埋め込まれた段落ではなく、別個の特定の合意行為です。

外国企業にとって有効な同意アーキテクチャには通常、次のものが含まれます。

  1. 平易な中国語で、処理者の身元、個人情報のカテゴリー、目的、保存期間、およびユーザーの権利を記載する階層型通知**。
  2. コア サービスの同意から分離された、機密性の高い処理カテゴリおよびマーケティング用の 詳細な切り替え
  3. 海外の受取人、宛先の管轄区域、および転送の目的を指定する 明確な国境を越えた同意フロー
  4. **元の同意フローと同じくらい使いやすい 引き出しメカニズム で、暗いパターンはありません。
  5. 監査ログ。ユーザーごとに、いつ、どのバージョンの通知に対して何に同意したかを記録します。

最後のポイントはチームが予想している以上に重要だ。規制当局や取引相手は、主張ではなく証拠を求めることが増えています。

国境を越えた転送: 3 つのルート、1 つの決定

中国の個人情報の海外移転は、外国企業が自社の既存のアーキテクチャが準拠していないことに最も頻繁に気づく分野です。 PIPL は、後続の CAC 対策によって改良された 3 つの主要なメカニズムを提供します。- CAC セキュリティ評価。 重要な情報インフラストラクチャの運営者、規定の量のしきい値を超える個人情報を扱う処理者、および「重要なデータ」の転送には必須。これは政府主導の審査であり、自己認証ではありません。

  • 標準契約条項 (中国 SCC)。 個人情報保護影響評価とともに省 CAC に提出される、中国の輸出者と海外の受取人との間のテンプレート契約書。評価しきい値を下回る中量の転送に適しています。
  • 個人情報保護証明書。 CAC 認定機関によって発行されます。実際には、このルートは多国籍企業内のグループ内の移動に最も役立ちます。

2024年の緩和では、特定の少量の異動、個人との契約を履行するために必要な異動(国境を越えた電子商取引、旅行の予約、ビザ申請)、および国境を越えた雇用管理に必要な人事異動の免除が導入された。これらの免除は実際のものですが、範囲は狭いです。彼らは、量のカウント、契約上の必要性の性質、および機密の個人情報が関与しているかどうかを考慮します。定期的な見直しを行わずに免除を永続的な姿勢として扱うことは、よくある間違いです。

どのルートが適用される場合でも、国境を越えた転送にはすべて個人情報保護への影響評価が必要です。これは文書化され、少なくとも 3 年間保存され、処理が大幅に変更された場合には更新されます。

現実的なコンプライアンスのベースライン

中国のユーザー データを扱う中程度の規模の外国企業の場合、防御可能なベースラインはおおよそ次のようになります。

  • 中国のすべての個人情報フローをカバーするデータ マップ。少なくとも年に 1 回更新されます。
  • 中国語のプライバシー通知と、一般同意、機密同意、および国境を越えた同意を区別する同意アーキテクチャ。
  • 必要に応じて、連絡先詳細が公開されている中国国内の指定された代表者または団体。
  • 選択された国境を越えた移転メカニズム (評価、SCC、または認証) と、基礎的な影響評価がファイルに記録されています。
  • クラウドおよび分析プロバイダーを含む、データに触れるあらゆる後続プロセッサをカバーするベンダー デリジェンス。
  • 規制当局と影響を受ける個人の両方に対する PIPL の通知の期待を満たすインシデント対応手順。
  • 新たな影響評価のきっかけとなる製品、エンジニアリング、マーケティング チーム向けの社内トレーニング。

これはどれもエキゾチックではありません。これは、成熟した GDPR プログラムがすでに実践している規律とほぼ同じであり、同意の粒度、国境を越えた申請、および言語に関して中国特有のオーバーレイが加えられています。

外国チームがよく間違える点

3つのパターンが繰り返されます。まず、PIPL を GDPR 通知の翻訳演習として扱います。2 つの制度は重複していますが、同意、国境を越えた仕組み、国家の役割の点で分岐しています。次に、データは中国国外でホストされているため、PIPL は適用されないと仮定します。治外法権は例外ではなく原則である。第三に、規制当局または中国の商業取引相手が要求するまで国境を越えた出願を放置することです。その時点で、タイムラインはもはやあなたの制御下にありません。

特に CAC セキュリティ評価ルートは、直前の準備が報われるプロセスではありません。 SCC 申請はより迅速に行われますが、その裏には適切に証拠に基づいた影響評価が必要です。

中国のデータ プライバシー コンプライアンスは、結局のところ、法的な賢さではなく、運用の成熟度の問題です。ルールは知っています。それらを無視した場合の代償は、法執行措置、送金の阻止、中国のパートナーとの商取引の喪失などであり、今や自ら疑問を投げかけているが、その代償はますます具体的となっている。

特定の移籍構造、同意フロー、または申請に関して中国の資格のあるアドバイスが必要な外国チームの場合、Serene Jade の 中国弁護士 サービスは、弁護士資格のある本土および香港の弁護士とペアになります。

よくある質問

SCC を申請するためだけに中国法人が必要ですか? 必ずしもそうとは限りません。 SCC に基づく中国の輸出者とは、中国国内で個人情報を保有する者を指します。これは、貴社の現地子会社、合弁事業のパートナー、または貴社が運営する中国のプラットフォームである可能性があります。まったく存在しない場合は、PIPL 第 53 条に基づいて指定された代表者を任命する必要があるかどうかが問題になります。香港へのデータ送信は国境を越えた転送とみなされますか? はい。 PIPL の目的では、香港は中国本土外として扱われるため、香港への乗り継ぎには、ロンドンまたはフランクフルトへの乗り継ぎと同様に、3 つのメカニズムのいずれか、または有効な免除が必要です。

SaaS 顧客データに対する契約上の必要性の免除を信頼できますか? 転送が、個人が締結した契約を履行するために真に必要な場合(たとえば、発注した注文の履行など)に限ります。エンドユーザー データ、分析、およびほとんどのマーケティング ユースケースの B2B SaaS 転送は、その範囲外であり、SCC、認証、または評価が必要です。

私たちと一緒に働きましょう

廊下の問題でお手伝いできることはありますか?