Visi raksti
china-piplPublicēts · 11 June 20267 min lasīt

PIPL praksē: kas ārvalstu uzņēmumiem patiesībā ir jādara

Ķīnas personas informācijas aizsardzības likums tagad ir neatņemama atbilstības ainavas daļa. Grūtāks jautājums ir par to, kā izskatās reālistisks bāzlīnija ārvalstu datu apstrādes komandām.

Produktu menedžeris Berlīnē piedāvā funkcijas atjauninājumu. Izaugsmes komanda Londonā vada kampaņu ar Šanhajas aģentūras starpniecību. SaaS pakalpojumu sniedzējs Singapūrā mierīgi glabā klientu atbalsta atšifrējumus, kas ietver Čendu lietotāju vārdus, tālruņu numurus un ID fragmentus. Neviena no šīm komandām neuzskata sevi par tādu, kas darbojas Ķīnā. Personas informācijas aizsardzības likuma izpratnē tie visi ir Ķīnas personas informācijas apstrādātāji, un tie visi ir darbības jomā.

Trīs gadus pēc Personas informācijas aizsardzības likuma spēkā stāšanās normatīvā aina ir pietiekami nostabilizējusies, lai "gaidām, kā tas izkustēsies" vairs nav attaisnojama poza. Ķīnas kibertelpas administrācija ir izdevusi īstenošanas pasākumus, tos pārskatījusi un precizējusi sliekšņus. Ārvalstu uzņēmumiem tagad ir pietiekami daudz signālu, lai izveidotu funkcionējošu atbilstības bāzes līmeni. Šajā rakstā ir izklāstīts, kā šī bāzes līnija izskatās praksē.

Eksteritoriālo izraisītāju vairums komandu nenovērtē par zemu

PIPL attiecas uz apstrādi Ķīnā un — kritiski — uz apstrādi ārpus Ķīnas, kuras mērķauditorija ir personas Ķīnā, lai nodrošinātu produktus vai pakalpojumus vai analizētu viņu uzvedību. Izstrādājums ir plašs un mērķtiecīgs. Patērētāju lietotne, kas ir pieejama mandarīnu valodā globālā lietotņu veikalā, B2C vietne, kas tiek piegādāta uz kontinentālās daļas adresēm, analītikas sistēma, kas segmentē lietotājus pēc Ķīnas pilsētām: katrs no tiem ir ticams aktivizētājs.

Praktiskās sekas ir tādas, ka darbības joma reti ir tīrs jā vai nē. Tas ir jautājums par to, kuras produktu līnijas, lietotāju grupas un datu kopas atrodas tiesību aktos. Tāpēc pirmais atbilstības uzdevums nav privātuma paziņojuma sastādīšana. Tie ir kartēšanas dati: nosaka, kur ķīniešu personiskā informācija nonāk jūsu sistēmās, kur tā tiek glabāta, kas tai pieskaras un kur tā tiek atstāta. Kamēr šī karte nepastāv, katra pakārtotā vadība ir minējums.

Piekrišana: likumīgs pamats, nevis izvēles rūtiņa

PIPL bieži tiek raksturots kā piekrišanas vadīts režīms, un ārvalstu sanāksmju telpās tas tiek tulkots kā "pievienot ķeksīti". Tas samazina pienākumu. PIPL atzīst vairākus likumīgus pamatus — līgumiskā nepieciešamība, likumā noteiktie pienākumi, personāla administrēšana, sabiedrības intereses un citi, taču piekrišana joprojām ir darba zirgs, un likums nosaka augstus standartus tam, kam ir nozīme.

Piekrišanai saskaņā ar PIPL jābūt informētai, brīvprātīgai un nepārprotamai. Ja apstrāde ir saistīta ar sensitīvu personas informāciju (finanšu kontiem, veselību, biometriskajiem datiem, nepilngadīgo, kas jaunāki par 14 gadiem, atrašanās vietas izsekošanu un līdzīgas kategorijas) vai pārrobežu pārsūtīšanu, ir nepieciešama atsevišķa piekrišana. “Atsevišķs” nozīmē tieši to: atsevišķs, konkrēts vienošanās akts, nevis rindkopa, kas ietverta vispārīgo noteikumu pieņemšanas dokumentā.

Praktiska piekrišanas arhitektūra ārvalstu uzņēmumiem parasti ietver:

1. Slāņains paziņojums, kurā vienkāršā ķīniešu valodā ir norādīta apstrādātāja identitāte, personas informācijas kategorijas, mērķi, glabāšanas periods un lietotāja tiesības. 2. Granulētie pārslēgi sensitīvās apstrādes kategorijām un mārketingam, kas ir atdalīti no pamatpakalpojuma piekrišanas. 3. ** Atsevišķa pārrobežu piekrišanas plūsma**, kurā tiek nosaukts ārzemju saņēmējs, galamērķa jurisdikcija un pārsūtīšanas mērķis. 4. Atcelšanas mehānisms, kas ir tikpat viegli lietojams kā sākotnējā piekrišanas plūsma, bez tumšiem rakstiem. 5. Pārbaudes žurnāls, kurā katram lietotājam tiek reģistrēta informācija par to, kam, kad un pret kuru paziņojuma versiju tika sniegta piekrišana.

Pēdējam punktam ir lielāka nozīme, nekā komandas gaida. Regulatori un darījumu partneri arvien biežāk pieprasa pierādījumus, nevis apgalvojumus.

Pārrobežu transfērs: trīs maršruti, viens lēmums

Ķīnas personas informācijas pārvietošana uz ārzonu ir joma, kurā ārvalstu uzņēmumi visbiežāk atklāj, ka viņu esošā arhitektūra neatbilst prasībām. PIPL nodrošina trīs galvenos mehānismus, ko pilnveido turpmākie CAC pasākumi:- CAC drošības novērtējums. Obligāts kritiskās informācijas infrastruktūras operatoriem, apstrādātājiem, kas apstrādā personas informāciju, kas pārsniedz noteiktos apjoma sliekšņus, un "svarīgu datu" pārsūtīšanai. Šis ir valdības vadīts pārskats, nevis pašsertifikācija.

  • Standarta līguma klauzulas (Ķīnas SCC). Līguma paraugs starp Ķīnas eksportētāju un ārzemju saņēmēju, kas iesniegts provinces CAC kopā ar personas informācijas aizsardzības ietekmes novērtējumu. Piemērots vidēja apjoma pārsūtīšanai zem novērtējuma sliekšņa.
  • Personas informācijas aizsardzības sertifikāts. Izsniedz CAC akreditētas institūcijas. Praksē šis ceļš ir visnoderīgākais grupas iekšējiem pārskaitījumiem starptautisku uzņēmumu ietvaros.

Ar 2024. gada atvieglojumiem tika ieviesti izņēmumi dažiem maza apjoma pārskaitījumiem, pārskaitījumiem, kas nepieciešami, lai izpildītu līgumu ar personu (pārrobežu e-komercija, ceļojumu rezervēšana, vīzu pieteikumi) un personāla pārskaitījumi, kas nepieciešami pārrobežu nodarbinātības pārvaldībai. Šie izņēmumi ir reāli, bet šauri. Tie ieslēdz apjoma uzskaiti, līgumiskās nepieciešamības veidu un to, vai ir iesaistīta sensitīva personas informācija. Izņēmuma traktēšana kā pastāvīga poza bez periodiskas pārskatīšanas ir izplatīta kļūda.

Neatkarīgi no tā, kurš ceļš tiek piemērots, katrai pārrobežu pārsūtīšanai ir nepieciešams personas informācijas aizsardzības ietekmes novērtējums — dokumentēts, saglabāts vismaz trīs gadus un atjaunināts, kad apstrādē būtiski mainās.

Reālistiskā atbilstības bāzes līnija

Vidēja lieluma ārvalstu uzņēmumam, kas apstrādā Ķīnas lietotāju datus, aizsargājama bāzes līnija izskatās aptuveni šādi:

  • Datu karte, kas aptver visas Ķīnas personiskās informācijas plūsmas, kas tiek atjaunināta vismaz reizi gadā. - Paziņojums par konfidencialitāti ķīniešu valodā un piekrišanas arhitektūra, kas atšķir vispārīgu, sensitīvu un pārrobežu piekrišanu.
  • Izraudzītais pārstāvis vai vienība Ķīnā, ja nepieciešams, ar publicētu kontaktinformāciju.
  • Izvēlēts pārrobežu pārsūtīšanas mehānisms — novērtējums, SCC vai sertifikācija — ar pamatā esošo ietekmes novērtējumu lietā. - Pārdevēja rūpība, kas attiecas uz visiem tālākajiem apstrādātājiem, kas pieskaras datiem, tostarp mākoņdatošanas un analītikas nodrošinātājiem.
  • Negadījumu reaģēšanas procedūra, kas atbilst PIPL paziņojumiem gan regulatoriem, gan ietekmētajām personām.
  • Iekšējās apmācības produktu, inženieru un mārketinga komandām par to, kas izraisa jaunu ietekmes novērtējumu.

Nekas no tā nav eksotisks. Kopumā tā ir tā pati disciplīna, ko jau praktizē nobriedusi GDPR programma ar Ķīnai specifiskiem pārklājumiem par piekrišanas precizitāti, pārrobežu iesniegšanu un valodu.

Kur ārzemju komandas parasti kļūdās

Trīs modeļi atkārtojas. Pirmkārt, PIPL traktēšana kā VDAR paziņojuma tulkošana — abi režīmi pārklājas, taču atšķiras attiecībā uz piekrišanu, pārrobežu mehāniku un valsts lomu. Otrkārt, pieņemot, ka, tā kā dati tiek mitināti ārpus Ķīnas, PIPL netiek piemērots; Eksteritorialitāte ir likums, nevis izņēmums. Treškārt, pārrobežu reģistrācijas atstāšana līdz brīdim, kad regulators vai Ķīnas komerciālais darījuma partneris to pieprasa, un līdz tam laikam vairs nevar kontrolēt laika grafiku.

Īpaši CAC drošības novērtēšanas maršruts nav process, kas atalgo pēdējā brīža sagatavošanos. SCC iesniegšana ir ātrāka, taču joprojām ir nepieciešams pienācīgi pierādīts ietekmes novērtējums.

Ķīnas datu privātuma ievērošana galu galā ir jautājums par darbības briedumu, nevis juridisku gudrību. Noteikumi ir zināmi. To ignorēšanas izmaksas — izpildes pasākumi, bloķēti pārskaitījumi, zaudēti komerciālie darījumi ar Ķīnas partneriem, kuri tagad paši uzdod jautājumus — kļūst arvien konkrētākas.

Ārvalstu komandām, kurām ir vajadzīgas ĶTR kvalificētas konsultācijas par konkrētu pārsūtīšanas struktūru, piekrišanas plūsmu vai iesniegšanu, Serēna Džeida [ķīniešu advokāts] (/products/chinese-lawyer) pakalpojums savieno jūs ar advokātu birojā, kas atrodas kontinentālajā daļā un Honkongā.

FAQ

Vai mums ir nepieciešama Ķīnas vienība tikai SCC iesniegšanai? Nav obligāti. Ķīnas eksportētājs saskaņā ar SCC ir tas, kurš Ķīnā glabā personas informāciju — tas var būt jūsu vietējais meitasuzņēmums, kopuzņēmuma partneris vai Ķīnas platforma, ar kuru jūs strādājat. Ja jums vispār nav klātbūtnes, rodas jautājums, vai jums ir jāieceļ izraudzītais pārstāvis saskaņā ar PIPL 53. pantu.Vai datu nosūtīšana uz Honkongu tiek uzskatīta par pārrobežu pārsūtīšanu? Jā. PIPL vajadzībām Honkonga tiek uzskatīta par ārpus kontinentālās Ķīnas, tāpēc pārsūtīšanai uz turieni ir nepieciešams viens no trim mehānismiem vai derīgs atbrīvojums, tāpat kā pārsūtīšanai uz Londonu vai Frankfurti.

Vai mēs varam paļauties uz mūsu SaaS klientu datu līgumiskās nepieciešamības atbrīvojumu? Tikai tad, ja pārsūtīšana patiešām ir nepieciešama, lai izpildītu personas noslēgto līgumu, piemēram, izpildot pasūtījumu, ko tā veikusi. B2B SaaS galalietotāju datu pārsūtīšana, analītika un lielākā daļa mārketinga izmantošanas gadījumu ir ārpus tā, un tiem ir nepieciešama SCC, sertifikācija vai novērtējums.

DARBS AR MUMS

Vai jums ir kāda koridora lieta, kurā varam palīdzēt?