베를린의 제품 관리자가 기능 업데이트를 추진합니다. 런던의 성장팀은 상하이 대행사를 통해 캠페인을 운영합니다. 싱가포르의 한 SaaS 제공업체는 청두 사용자의 이름, 전화번호, ID 부분이 포함된 고객 지원 기록을 조용히 저장합니다. 이들 팀 중 어느 팀도 자신들이 중국에서 활동하고 있다고 생각하지 않습니다. 이들 모두는 개인 정보 보호법의 목적에 따라 중국 개인 정보 처리자이며 모두 범위 내에 있습니다.
개인정보 보호법이 시행된 지 3년이 지난 지금, “어떻게 변할지 지켜보고 있다”는 말은 더 이상 방어할 수 없는 자세가 될 만큼 규제 상황이 안정되었습니다. 중국 사이버 공간 관리국은 시행 조치를 발표하고 이를 수정하며 기준을 명확히 했습니다. 외국 기업은 이제 실행 가능한 규정 준수 기준을 구축하기에 충분한 신호를 가지고 있습니다. 이 부분에서는 해당 기준선이 실제로 어떻게 보이는지 설명합니다.
대부분의 팀이 과소평가하는 역외적 요인
PIPL은 중국 내부의 처리에 적용되며, 제품이나 서비스를 제공하거나 개인의 행동을 분석할 목적으로 중국 내 개인을 대상으로 하는 중국 외부의 처리에도 적용됩니다. 초안은 광범위하고 의도적입니다. 글로벌 앱 스토어에서 중국어로 제공되는 소비자 앱, 본토 주소로 배송되는 B2C 웹사이트, 중국 도시별로 사용자를 분류하는 분석 파이프라인 등 각각이 그럴듯한 트리거입니다.
실질적인 결과는 범위가 명확하게 예 또는 아니오로 결정되는 경우가 거의 없다는 것입니다. 어떤 제품 라인, 어떤 사용자 집단, 어떤 데이터세트가 법의 범위 내에 있는지가 문제입니다. 따라서 첫 번째 규정 준수 작업은 개인 정보 보호 정책 초안을 작성하는 것이 아닙니다. 이는 데이터 매핑입니다. 중국 개인 정보가 시스템에 들어오는 위치, 저장 위치, 접촉한 사람 및 떠나는 위치를 식별합니다. 해당 맵이 존재할 때까지 모든 다운스트림 컨트롤은 추측입니다.
동의: 체크박스가 아닌 합법적인 근거
PIPL은 종종 동의 중심 체제로 설명되며 외국 이사회에서는 이를 "체크박스 추가"로 번역합니다. 그것은 의무를 과소 판매합니다. PIPL은 계약상의 필요성, 법적 의무, HR 관리, 공익 등 여러 가지 법적 근거를 인정하지만 동의는 여전히 주요 요소이며 법은 중요한 것에 대해 높은 기준을 설정합니다.
PIPL에 따른 동의는 정보를 바탕으로 자발적으로 명시적으로 이루어져야 합니다. 민감한 개인정보(금융계좌, 건강, 생체정보, 14세 미만 미성년자의 개인정보, 위치 추적 등) 또는 국외 전송을 처리하는 경우에는 별도의 동의가 필요합니다. "별도"는 정확히 다음을 의미합니다. 일반 약관 동의 안에 묻혀 있는 문단이 아니라 뚜렷하고 구체적인 합의 행위입니다.
외국 기업을 위한 실행 가능한 동의 아키텍처에는 일반적으로 다음이 포함됩니다.
- 처리자의 신원, 개인정보의 범주, 목적, 보유 기간 및 사용자의 권리를 일반 중국어로 명시한 계층적 고지입니다.
- 핵심 서비스 동의와 별도로 민감한 처리 카테고리 및 마케팅을 위한 세부적인 토글.
- 해외 수취인, 목적지 관할권 및 전송 목적을 명시하는 뚜렷한 국경 간 동의 흐름.
- 어두운 패턴 없이 원래 동의 흐름만큼 사용하기 쉬운 철회 메커니즘.
- 사용자별로 동의한 내용, 시기, 알림 버전을 기록하는 감사 로그입니다.
마지막 요점은 팀이 기대하는 것보다 더 중요합니다. 규제 기관과 거래 상대방은 주장이 아닌 증거를 점점 더 요구하고 있습니다.
국경 간 환승: 세 가지 경로, 하나의 결정
중국의 개인 정보를 해외로 옮기는 것은 외국 기업이 기존 아키텍처가 규정을 준수하지 않는다는 것을 가장 자주 발견하는 영역입니다. PIPL은 후속 CAC 조치를 통해 개선된 세 가지 주요 메커니즘을 제공합니다.- CAC 보안 평가. 중요한 정보 인프라 운영자, 규정된 볼륨 임계값을 초과하는 개인 정보를 처리하는 처리자 및 "중요 데이터" 전송의 경우 필수입니다. 이는 자체 인증이 아닌 정부 주도의 심사입니다.
- 표준 계약 조항(중국 SCC). 개인 정보 보호 영향 평가와 함께 지방 CAC에 제출된 중국 수출자와 해외 수신자 간의 템플릿 계약입니다. 평가 임계값 미만의 중간 볼륨 전송에 적합합니다.
- 개인정보보호 인증서 CAC 인정기관에서 발급합니다. 실제로 이 경로는 다국적 기업 내 그룹 내 이전에 가장 유용합니다.
2024년 완화에서는 특정 소량 이동, 개인과의 계약을 수행하는 데 필요한 이동(국경 간 전자 상거래, 여행 예약, 비자 신청) 및 국가 간 고용 관리에 필요한 HR 이동에 대한 면제가 도입되었습니다. 이러한 예외는 실제적이지만 범위가 좁습니다. 볼륨 카운트, 계약상의 필요성 성격, 민감한 개인 정보 관련 여부 등을 고려합니다. 정기적인 검토 없이 면제를 영구적인 것으로 간주하는 것은 일반적인 오류입니다.
어떤 경로를 적용하든 모든 국경 간 전송에는 개인 정보 보호 영향 평가가 필요합니다. 이 평가는 문서화되어 최소 3년 동안 보관되며 처리가 크게 변경될 때 업데이트됩니다.
현실적인 규정 준수 기준
중국 사용자 데이터를 처리하는 중간 규모의 외국 기업의 경우 방어 가능한 기준은 대략 다음과 같습니다.
- 중국의 모든 개인정보 흐름을 포괄하는 데이터 맵이 최소한 매년 새로 고쳐집니다.
- 일반 동의, 민감한 동의, 국가 간 동의를 구별하는 중국어 개인 정보 보호 고지 및 동의 아키텍처.
- 필요한 경우 중국 내 지정된 대표자 또는 법인(필요한 경우 연락처 정보가 공개됨)
- 파일에 기본 영향 평가가 포함된 선택된 국경 간 이전 메커니즘(평가, SCC 또는 인증).
- 클라우드 및 분석 제공업체를 포함하여 데이터와 관련된 모든 향후 프로세서를 다루는 공급업체 실사.
- 규제 기관과 영향을 받는 개인 모두에 대한 PIPL의 알림 기대치를 충족하는 사고 대응 절차입니다.
- 새로운 영향 평가를 촉발하는 요인에 대해 제품, 엔지니어링 및 마케팅 팀을 위한 내부 교육.
이 중 어느 것도 이국적이지 않습니다. 이는 동의 세분성, 국경 간 파일링 및 언어에 대한 중국어 관련 오버레이를 통해 대체로 성숙한 GDPR 프로그램이 이미 실행하고 있는 것과 동일한 규율입니다.
해외팀이 일반적으로 오해하는 부분
세 가지 패턴이 반복됩니다. 첫째, PIPL을 GDPR 공지에 대한 번역 작업으로 취급합니다. 두 체제는 겹치지만 동의, 국경 간 역학 및 국가의 역할에 따라 다릅니다. 둘째, 데이터가 중국 외부에서 호스팅되기 때문에 PIPL이 적용되지 않는다고 가정합니다. 치외법권은 예외가 아닌 규칙이다. 셋째, 규제 기관이나 중국 상업 상대방이 요청할 때까지 국경 간 서류 제출을 남겨두십시오. 그 시점이 되면 더 이상 일정을 통제할 수 없습니다.
특히 CAC 보안 평가 경로는 막판 준비에 대한 보상을 제공하는 프로세스가 아닙니다. SCC 신고는 더 빠르지만 여전히 적절하게 입증된 영향 평가가 필요합니다.
중국 데이터 개인 정보 보호 규정 준수는 결국 법적 영리함보다는 운영 성숙도의 문제입니다. 규칙은 알 수 있습니다. 집행 조치, 이전 차단, 중국 파트너와의 상업 거래 실패 등 이를 무시하면 발생하는 비용이 점점 더 구체적으로 나타나고 있습니다.
특정 이전 구조, 동의 절차 또는 서류 제출에 관해 중국에서 인증한 조언이 필요한 외국 팀의 경우 Serene Jade의 중국 변호사 서비스를 통해 변호사 자격을 갖춘 본토 및 홍콩 변호사와 연결해 드립니다.
FAQ
SCC를 제출하기 위해서만 중국 법인이 필요합니까? 반드시 그런 것은 아닙니다. SCC에 따른 중국 수출업체는 중국 내에서 개인 정보를 보유하고 있는 사람입니다. 이는 현지 자회사, 합작 투자 파트너 또는 귀하가 운영하는 중국 플랫폼일 수 있습니다. 귀하가 전혀 참석하지 않는 경우 문제는 PIPL 53조에 따라 지정 대리인을 임명해야 하는지 여부가 됩니다.홍콩으로 데이터를 보내는 것도 국경 간 전송으로 간주되나요? 그렇습니다. PIPL 목적상 홍콩은 중국 본토 외부로 취급되므로 홍콩으로의 이전은 런던이나 프랑크푸르트로의 이전과 동일한 기반에서 세 가지 메커니즘 중 하나 또는 유효한 면제가 필요합니다.
SaaS 고객 데이터에 대한 계약상 필요성 면제를 믿을 수 있습니까? 개인이 체결한 계약을 이행하기 위해 양도가 정말로 필요한 경우에만 해당됩니다(예: 주문 이행). 최종 사용자 데이터, 분석 및 대부분의 마케팅 사용 사례에 대한 B2B SaaS 전송은 이에 속하지 않으며 SCC, 인증 또는 평가가 필요합니다.