Visi straipsniai
china-piplPaskelbta · 11 June 20267 min

PIPL praktikoje: ką iš tikrųjų turi daryti užsienio įmonės

Kinijos asmens informacijos apsaugos įstatymas dabar yra nusistovėjusi atitikties sistemos dalis. Sunkesnis klausimas yra tai, kaip atrodo tikroviška užsienio duomenų apdorojimo komandų bazė.

Produktų vadovas Berlyne pristato funkcijų atnaujinimą. Londono augimo komanda vykdo kampaniją per Šanchajaus agentūrą. „SaaS“ teikėjas Singapūre tyliai saugo klientų aptarnavimo nuorašus, kuriuose yra Čengdu naudotojų vardai, telefonų numeriai ir ID fragmentai. Nė viena iš šių komandų nemano, kad veikia Kinijoje. Asmens informacijos apsaugos įstatymo tikslais visi jie yra Kinijos asmeninės informacijos tvarkytojai – ir visi jie patenka į taikymo sritį.

Praėjus trejiems metams nuo Asmens informacijos apsaugos įstatymo įsigaliojimo, reguliavimo vaizdas pakankamai nusistovėjo, todėl „laukiame, kaip jis išsisuks“ nebėra gintina poza. Kinijos kibernetinės erdvės administracija paskelbė įgyvendinimo priemones, jas peržiūrėjo ir patikslino ribas. Užsienio įmonės dabar turi pakankamai signalo, kad galėtų sukurti veiksmingą atitikties bazę. Šiame kūrinyje aprašoma, kaip ta pagrindinė linija atrodo praktiškai.

Eksteritorinį trigerį dauguma komandų neįvertina

PIPL taikomas tvarkymui Kinijoje ir (svarbiausia) tvarkymui už Kinijos ribų, kuris skirtas asmenims Kinijoje, siekiant teikti produktus ar paslaugas arba analizuoti jų elgesį. Redagavimas yra platus ir apgalvotas. Vartotojų programa, pasiekiama mandarinų kalba pasaulinėje programų parduotuvėje, B2C svetainė, kuri siunčiama žemyniniais adresais, analizės kanalas, skirstantis naudotojus į segmentus pagal Kinijos miestus: kiekvienas iš jų yra tikėtinas veiksnys.

Praktinė pasekmė yra ta, kad taikymo sritis retai būna „taip“ arba „ne“. Tai yra klausimas, kurios produktų linijos, vartotojų grupės ir duomenų rinkiniai yra įstatymų pasiekiami. Todėl pirmoji atitikties užduotis nėra privatumo pranešimo rengimas. Tai žemėlapių duomenys: nustatyti, kur Kinijos asmeninė informacija patenka į jūsų sistemas, kur ji saugoma, kas ją liečia ir kur ji paliekama. Kol šis žemėlapis neegzistuoja, kiekvienas pasroviui skirtas valdymas yra spėliojimas.

Sutikimas: teisėtas pagrindas, o ne žymimasis laukelis

PIPL dažnai apibūdinamas kaip sutikimu grindžiamas režimas, o užsienio posėdžių salėse tai verčiama kaip „pridėti varnelę“. Tai sumažina įsipareigojimą. PIPL pripažįsta kelis teisėtus pagrindus – sutartinį būtinumą, įstatyme numatytą pareigą, personalo administravimą, viešąjį interesą ir kitus – tačiau sutikimas išlieka darbinis arkliukas, o įstatymai nustato aukštus standartus tam, kas svarbu.

Sutikimas pagal PIPL turi būti informuotas, savanoriškas ir aiškus. Jei tvarkoma neskelbtina asmens informacija (finansinės sąskaitos, sveikata, biometriniai duomenys, nepilnamečių iki 14 m. asmeninė informacija, buvimo vietos stebėjimas ir panašios kategorijos) arba perdavimas tarpvalstybiniu mastu, reikalingas atskiras sutikimas. „Atskiras“ reiškia būtent tai: atskirą, konkretų susitarimo aktą, o ne pastraipą, paslėptą bendrųjų sąlygų sutikime.

Veikianti sutikimo architektūra užsienio įmonėms paprastai apima:

  1. Sluoksniuotas pranešimas, kuriame paprasta kinų kalba nurodoma tvarkytojo tapatybė, asmeninės informacijos kategorijos, tikslai, saugojimo laikotarpis ir naudotojo teisės.
  2. Granuliuoti perjungikliai, skirti delikataus turinio apdorojimo kategorijoms ir rinkodarai, atskirti nuo sutikimo su pagrindinėmis paslaugomis.
  3. Aiškus tarpvalstybinio sutikimo srautas, kuriame nurodomas gavėjas užsienyje, paskirties jurisdikcija ir perdavimo tikslas.
  4. Atšaukimo mechanizmas, kurį lengva naudoti kaip ir pirminį sutikimo srautą, be tamsių raštų.
  5. Auditro žurnalas, kuriame kiekvienam vartotojui įrašoma, su kuo, kada ir kokiai pranešimo versijai buvo pritarta.

Paskutinis taškas yra svarbesnis nei komandos tikisi. Reguliavimo institucijos ir sandorio šalys vis dažniau prašo įrodymų, o ne tvirtinimų.

Pervežimas per sieną: trys maršrutai, vienas sprendimas

Kinijos asmeninės informacijos perkėlimas į atvirą jūrą yra sritis, kurioje užsienio įmonės dažniausiai pastebi, kad jų esama architektūra neatitinka reikalavimų. PIPL pateikia tris pagrindinius mechanizmus, patobulintus vėlesnėmis CAC priemonėmis:- CAC saugumo vertinimas. Privalomas ypatingos svarbos informacijos infrastruktūros operatoriams, duomenų tvarkytojams, tvarkantiems asmeninę informaciją, viršijančią nustatytas apimties ribas, ir perduodant „svarbius duomenis“. Tai yra vyriausybės vykdoma peržiūra, o ne savęs patvirtinimas.

  • Standartinės sutarties sąlygos (Kinijos SCC). Pavyzdinė sutartis tarp Kinijos eksportuotojo ir užsienio gavėjo, pateikta provincijos CAC kartu su asmens informacijos apsaugos poveikio vertinimu. Tinka vidutinio apimties perdavimui žemiau vertinimo slenksčių.
  • Asmens informacijos apsaugos sertifikatas. Išduoda CAC akredituotos įstaigos. Praktiškai šis maršrutas yra naudingiausias atliekant pervedimus grupės viduje tarptautinėse įmonėse.

2024 m. buvo sušvelnintos išimtys, taikomos tam tikriems nedidelės apimties pervedimams, pervedimams, kurių reikia norint įvykdyti sutartį su asmeniu (tarpvalstybinė el. prekyba, kelionių užsakymai, prašymai išduoti vizą), ir žmogiškųjų išteklių pervedimai, būtini tarptautiniam užimtumui valdyti. Šios išimtys yra realios, bet siauros. Jie įjungia apimties skaičiavimus, sutartinio būtinumo pobūdį ir tai, ar yra svarbi asmeninė informacija. Išimtį traktuoti kaip nuolatinę laikyseną be periodinės peržiūros yra dažna klaida.

Nepriklausomai nuo to, kuris būdas būtų taikomas, kiekvienam tarptautiniam perdavimui reikalingas poveikio asmens informacijos apsaugai vertinimas – dokumentuotas, saugomas mažiausiai trejus metus ir atnaujinamas, kai apdorojimas iš esmės pasikeičia.

Realus atitikties pradinis lygis

Vidutinio dydžio užsienio verslui, tvarkančiam Kinijos naudotojų duomenis, pagrįstas pradinis lygis atrodo maždaug taip:

  • Duomenų žemėlapis, apimantis visus Kinijos asmeninės informacijos srautus, atnaujinamas bent kartą per metus. – Privatumo pranešimas kinų kalba ir sutikimo architektūra, išskirianti bendrą, neskelbtiną ir tarpvalstybinį sutikimą.
  • Paskirtasis atstovas arba subjektas Kinijoje, jei reikia, su paskelbta kontaktine informacija.
  • Pasirinktas tarpvalstybinio perdavimo mechanizmas – įvertinimas, SCC arba sertifikavimas – su pagrindiniu poveikio vertinimu. – Pardavėjo kruopštumas, apimantis bet kurį tolesnį duomenų tvarkytoją, įskaitant debesies ir analizės teikėjus.
  • Reagavimo į incidentus procedūra, atitinkanti PIPL pranešimo lūkesčius tiek reguliavimo institucijoms, tiek nukentėjusiems asmenims.
  • Vidiniai produktų, inžinierių ir rinkodaros komandų mokymai apie tai, dėl ko reikia atlikti naują poveikio vertinimą.

Nė vienas iš šių dalykų nėra egzotiškas. Iš esmės tai ta pati disciplina, kurią jau praktikuoja subrendusi BDAR programa, su konkrečiai Kinijai skirtomis sutikimo detalumo, tarpvalstybinių paraiškų teikimo ir kalbos perdangomis.

Kai užsienio komandos paprastai klysta

Pasikartoja trys modeliai. Pirma, PIPL traktavimas kaip BDAR pranešimo vertimas – abu režimai sutampa, tačiau skiriasi dėl sutikimo, tarpvalstybinės mechanikos ir valstybės vaidmens. Antra, darant prielaidą, kad kadangi duomenys talpinami už Kinijos ribų, PIPL netaikomas; Eksteritorialumas yra taisyklė, o ne išimtis. Trečia, palikite tarpvalstybinį dokumentų pateikimą tol, kol to paprašys reguliavimo institucija arba Kinijos komercinė sandorio šalis, o iki to laiko nebegalite kontroliuoti laiko juostos.

Visų pirma ŠMC saugumo vertinimo maršrutas nėra procesas, apdovanojantis paskutinę minutę. SCC paraiškos yra greitesnės, tačiau vis tiek reikia tinkamai pagrįsto poveikio įvertinimo.

Kinijos duomenų privatumo laikymasis galiausiai yra veiklos brandumo, o ne teisinio sumanumo klausimas. Taisyklės žinomos. Jų ignoravimo kaina – vykdymo veiksmai, blokuoti pervedimai, prarasti komerciniai sandoriai su Kinijos partneriais, kurie dabar patys užduoda klausimus – tampa vis konkretesni.

Užsienio komandoms, kurioms reikia KLR kvalifikuotų patarimų dėl konkrečios perdavimo struktūros, sutikimo srauto ar padavimo, Serene Jade [Kinijos advokato] (/products/chinese-lawyer) tarnyba susieja jus su advokatu, dirbančiu advokatų kontoroje žemyninėje ir Honkongo dalyje.

DUK

Ar mums reikia Kinijos subjekto, kad galėtume pateikti SCC? Nebūtinai. Kinijos eksportuotojas pagal SCC yra tas, kuris turi asmeninę informaciją Kinijoje – tai gali būti jūsų vietinė dukterinė įmonė, bendros įmonės partneris arba Kinijos platforma, kurioje dirbate. Jei iš viso nedalyvaujate, kyla klausimas, ar turėtumėte paskirti paskirtąjį atstovą pagal PIPL 53 straipsnį.Ar duomenų siuntimas į Honkongą laikomas tarptautiniu pervedimu? Taip. PIPL tikslais Honkongas laikomas už žemyninės Kinijos ribų, todėl perkėlimui ten reikalingas vienas iš trijų mechanizmų arba galiojanti išimtis, tokia pat tvarka kaip ir pervežimai į Londoną ar Frankfurtą.

Ar galime pasikliauti sutartine būtinumo išimtimi mūsų „SaaS“ klientų duomenims? Tik tais atvejais, kai perdavimas tikrai būtinas norint įvykdyti asmens sudarytą sutartį, pavyzdžiui, įvykdyti pateiktą užsakymą. B2B SaaS galutinio vartotojo duomenų perdavimas, analizė ir dauguma rinkodaros naudojimo atvejų nepatenka į tai, todėl reikia SCC, sertifikavimo ar įvertinimo.

DIRBTI SU MUMIS

Turite koridoriaus reikalo, kuriuo galėtume padėti?