सर्व लेख
china-piplप्रकाशित · 11 June 20267 मि वाचा

PIPL व्यवहारात: परदेशी व्यवसायांना प्रत्यक्षात काय करावे लागेल

चीनचा वैयक्तिक माहिती संरक्षण कायदा आता अनुपालन लँडस्केपचा एक निश्चित भाग आहे. परदेशी डेटा-प्रोसेसिंग संघांसाठी वास्तववादी आधाररेखा कशी दिसते हा कठीण प्रश्न आहे.

बर्लिनमधील एक उत्पादन व्यवस्थापक वैशिष्ट्य अद्यतन पुश करतो. लंडनमधील ग्रोथ टीम शांघाय एजन्सीमार्फत मोहीम चालवते. सिंगापूरमधील एक SaaS प्रदाता शांतपणे ग्राहक समर्थन प्रतिलेख संग्रहित करतो ज्यात चेंगडूमधील वापरकर्त्यांची नावे, फोन नंबर आणि आयडी तुकड्यांचा समावेश आहे. यापैकी कोणताही संघ स्वतःला चीनमध्ये कार्यरत समजत नाही. ते सर्व, वैयक्तिक माहिती संरक्षण कायद्याच्या उद्देशाने, चीनी वैयक्तिक माहितीचे प्रोसेसर आहेत - आणि ते सर्व कार्यक्षेत्रात आहेत.

वैयक्तिक माहिती संरक्षण कायदा लागू झाल्यानंतर तीन वर्षांनी, नियामक चित्र इतके स्थिर झाले आहे की "ते कसे हलते ते पाहण्यासाठी आम्ही वाट पाहत आहोत" यापुढे बचावात्मक पवित्रा नाही. चीनच्या सायबरस्पेस ॲडमिनिस्ट्रेशनने अंमलबजावणीचे उपाय जारी केले आहेत, त्यांना सुधारित केले आहे आणि थ्रेशोल्ड स्पष्ट केले आहेत. विदेशी व्यवसायांकडे आता कार्यक्षम अनुपालन आधाररेखा तयार करण्यासाठी पुरेसे संकेत आहेत. हा तुकडा सराव मध्ये ती आधाररेखा कशी दिसते ते सेट करते.

एक्स्ट्राटेरिटोरियल ट्रिगर बहुतेक संघ कमी लेखतात

PIPL चीनमध्ये प्रक्रिया करण्यासाठी आणि — गंभीरपणे — चीनच्या बाहेर प्रक्रिया करण्यासाठी लागू होते जी उत्पादने किंवा सेवा प्रदान करण्याच्या उद्देशाने किंवा त्यांच्या वर्तनाचे विश्लेषण करण्याच्या उद्देशाने चीनमधील व्यक्तींना लक्ष्य करते. मसुदा विस्तृत आणि हेतुपुरस्सर आहे. जागतिक ॲप स्टोअरवर मंदारिनमध्ये उपलब्ध असलेले ग्राहक ॲप, मुख्य भूभागावरील पत्त्यांवर पाठवणारी B2C वेबसाइट, एक विश्लेषण पाइपलाइन जी वापरकर्त्यांना चीनी शहरानुसार विभागते: प्रत्येक एक प्रशंसनीय ट्रिगर आहे.

व्यावहारिक परिणाम म्हणजे स्कोप क्वचितच स्वच्छ होय किंवा नाही आहे. कोणत्या उत्पादनाच्या ओळी, कोणते वापरकर्ता समूह आणि कोणते डेटासेट कायद्याच्या आवाक्यात आहेत हा प्रश्न आहे. प्रथम अनुपालन कार्य म्हणजे गोपनीयता सूचना मसुदा तयार करणे नाही. हे डेटा मॅपिंग आहे: चिनी वैयक्तिक माहिती आपल्या सिस्टममध्ये कोठे प्रवेश करते, ती कुठे संग्रहित केली जाते, तिला कोणी स्पर्श करते आणि ती कोठे सोडते हे ओळखणे. जोपर्यंत तो नकाशा अस्तित्वात नाही, तोपर्यंत प्रत्येक डाउनस्ट्रीम नियंत्रण हे अंदाजाचे काम असते.

संमती: कायदेशीर आधार, चेकबॉक्स नाही

PIPL चे सहसा संमतीने चालणारी व्यवस्था म्हणून वर्णन केले जाते आणि परदेशी बोर्डरूममध्ये याचे भाषांतर "एक टिक-बॉक्स जोडा" मध्ये केले जाते. ते बंधन कमी करते. PIPL अनेक कायदेशीर आधारांना ओळखते — कराराची आवश्यकता, वैधानिक कर्तव्य, HR प्रशासन, सार्वजनिक हित आणि इतर — परंतु संमती हाच वर्कहोर्स राहतो आणि कायदा महत्त्वाच्या गोष्टींसाठी उच्च मानक सेट करतो.

PIPL अंतर्गत संमती माहिती, ऐच्छिक आणि स्पष्ट असणे आवश्यक आहे. जेथे प्रक्रियेमध्ये संवेदनशील वैयक्तिक माहिती (आर्थिक खाती, आरोग्य, बायोमेट्रिक डेटा, 14 वर्षाखालील अल्पवयीनांची वैयक्तिक माहिती, स्थान ट्रॅकिंग आणि तत्सम श्रेणी) किंवा क्रॉस-बॉर्डर ट्रान्सफरचा समावेश असेल तर, स्वतंत्र संमती आवश्यक आहे. "वेगळा" याचा अर्थ असा होतो: एक वेगळी, विशिष्ट कराराची कृती, सामान्य अटींच्या स्वीकृतीमध्ये दफन केलेला परिच्छेद नाही.

परदेशी व्यवसायांसाठी एक कार्यक्षम संमती आर्किटेक्चरमध्ये सामान्यतः समाविष्ट असते:

  1. एक स्तरित सूचना जी साध्या चीनी भाषेत, प्रोसेसरची ओळख, वैयक्तिक माहितीच्या श्रेणी, उद्देश, धारणा कालावधी आणि वापरकर्त्याचे हक्क सांगते.
  2. संवेदनशील प्रक्रिया श्रेणींसाठी आणि विपणनासाठी ग्रॅन्युलर टॉगल, मुख्य सेवेच्या संमतीपासून विभक्त.
  3. एक वेगळा क्रॉस-बॉर्डर संमती प्रवाह जो परदेशातील प्राप्तकर्ता, गंतव्य अधिकार क्षेत्र आणि हस्तांतरणाचा उद्देश यांचे नाव देतो.
  4. विथड्रॉअल मेकॅनिझम जी मूळ संमती प्रवाहाइतकीच वापरण्यास सोपी आहे, कोणत्याही गडद पॅटर्नशिवाय.
  5. एक ऑडिट लॉग जो प्रति वापरकर्ता, नोटीसच्या कोणत्या आवृत्तीला, कधी आणि विरुद्ध संमती दिली गेली याची नोंद करतो.

शेवटचा मुद्दा संघांच्या अपेक्षेपेक्षा जास्त महत्त्वाचा आहे. नियामक आणि प्रतिपक्ष अधिकाधिक पुरावे मागतात, प्रतिपादन नाही.

सीमापार हस्तांतरण: तीन मार्ग, एक निर्णय

चिनी वैयक्तिक माहिती ऑफशोअर हलवणे हे असे क्षेत्र आहे जिथे परदेशी व्यवसाय बहुतेक वेळा त्यांच्या विद्यमान आर्किटेक्चरचे पालन करत नाहीत. PIPL तीन प्रमुख यंत्रणा पुरवते, त्यानंतरच्या CAC उपायांद्वारे परिष्कृत:- CAC सुरक्षा मूल्यांकन. गंभीर माहिती पायाभूत सुविधा ऑपरेटरसाठी अनिवार्य आहे, विहित व्हॉल्यूम थ्रेशोल्डच्या वर वैयक्तिक माहिती हाताळणाऱ्या प्रोसेसरसाठी आणि "महत्त्वाचा डेटा" हस्तांतरित करण्यासाठी. हे सरकारच्या नेतृत्वाखालील पुनरावलोकन आहे, स्व-प्रमाणन नाही.

  • मानक कराराची कलमे (चीन SCCs). चीनी निर्यातदार आणि परदेशी प्राप्तकर्ता यांच्यातील टेम्पलेट करार, वैयक्तिक माहिती संरक्षण प्रभाव मूल्यांकनासह प्रांतीय CAC कडे दाखल केला जातो. मूल्यमापन थ्रेशोल्डच्या खाली मध्यम-खंड हस्तांतरणासाठी योग्य.
  • वैयक्तिक माहिती संरक्षण प्रमाणपत्र. CAC-मान्यताप्राप्त संस्थांद्वारे जारी. व्यवहारात हा मार्ग बहुराष्ट्रीय कंपन्यांमधील आंतर-समूह हस्तांतरणासाठी सर्वात उपयुक्त आहे.

2024 च्या शिथिलीकरणांमध्ये काही कमी-व्हॉल्यूम हस्तांतरणासाठी सूट, व्यक्तीशी करार करण्यासाठी आवश्यक बदल्या (क्रॉस-बॉर्डर ई-कॉमर्स, ट्रॅव्हल बुकिंग, व्हिसा अर्ज) आणि क्रॉस-बॉर्डर रोजगार व्यवस्थापनासाठी आवश्यक असलेल्या एचआर हस्तांतरणासाठी सूट देण्यात आली. या सवलती वास्तविक पण अरुंद आहेत. ते व्हॉल्यूम काउंट चालू करतात, कराराच्या आवश्यकतेचे स्वरूप आणि संवेदनशील वैयक्तिक माहिती गुंतलेली आहे की नाही यावर. नियतकालिक पुनरावलोकनाशिवाय कायमस्वरूपी मुद्रा म्हणून सूट हाताळणे ही एक सामान्य चूक आहे.

कोणताही मार्ग लागू होतो, प्रत्येक क्रॉस-बॉर्डर हस्तांतरणासाठी वैयक्तिक माहिती संरक्षण प्रभाव मूल्यांकन आवश्यक असते — दस्तऐवजीकरण केलेले, किमान तीन वर्षांसाठी राखून ठेवलेले आणि जेव्हा प्रक्रिया भौतिकरित्या बदलते तेव्हा अद्यतनित केली जाते.

वास्तववादी अनुपालन बेसलाइन

चीनी वापरकर्ता डेटा हाताळणाऱ्या मध्यम आकाराच्या परदेशी व्यवसायासाठी, एक बचाव करण्यायोग्य आधाररेखा अंदाजे यासारखी दिसते:

  • सर्व चीनी वैयक्तिक माहितीचा प्रवाह कव्हर करणारा डेटा नकाशा, किमान दरवर्षी रीफ्रेश केला जातो.
  • एक चीनी-भाषेतील गोपनीयता सूचना आणि एक संमती आर्किटेक्चर जे सामान्य, संवेदनशील आणि सीमापार संमती वेगळे करते.
  • चीनमधील एक नियुक्त प्रतिनिधी किंवा संस्था, जेथे आवश्यक असेल तेथे संपर्क तपशील प्रकाशित केला जाईल.
  • एक निवडलेली क्रॉस-बॉर्डर ट्रान्सफर यंत्रणा — मूल्यांकन, SCCs किंवा प्रमाणन — फाइलवर अंतर्निहित प्रभाव मूल्यांकनासह.
  • क्लाउड आणि ॲनालिटिक्स प्रदात्यांसह डेटाला स्पर्श करणाऱ्या कोणत्याही पुढील प्रोसेसरला कव्हर करणारे विक्रेता परिश्रम.
  • एक घटना प्रतिसाद प्रक्रिया जी PIPL च्या नियामक आणि प्रभावित व्यक्तींच्या अधिसूचना अपेक्षा पूर्ण करते.
  • उत्पादन, अभियांत्रिकी आणि विपणन संघांसाठी अंतर्गत प्रशिक्षण कशामुळे नवीन प्रभाव मूल्यांकन सुरू होते.

यापैकी काहीही विदेशी नाही. सर्वसाधारणपणे, एक प्रौढ GDPR प्रोग्राम आधीपासूनच सराव करत असलेली तीच शिस्त आहे, ज्यामध्ये संमती ग्रॅन्युलॅरिटी, क्रॉस-बॉर्डर फाइलिंग आणि भाषेवर चिनी-विशिष्ट आच्छादन आहेत.

जिथे परदेशी संघ सहसा चुकीचे ठरवतात

तीन नमुन्यांची पुनरावृत्ती होते. प्रथम, PIPL ला GDPR सूचनेवर अनुवादाचा व्यायाम म्हणून हाताळणे - दोन नियम एकमेकांवर आच्छादित होतात परंतु संमती, क्रॉस-बॉर्डर मेकॅनिक्स आणि राज्याच्या भूमिकेवर वेगळे होतात. दुसरे, असे गृहीत धरून की डेटा चीनच्या बाहेर होस्ट केला जात असल्याने, PIPL लागू होत नाही; बहिर्मुखता हा नियम आहे, अपवाद नाही. तिसरे, नियामक किंवा चीनी व्यावसायिक काउंटरपार्टी ते विचारत नाही तोपर्यंत क्रॉस-बॉर्डर फाइलिंग सोडणे, ज्या वेळी टाइमलाइन नियंत्रित करणे यापुढे तुमचे राहणार नाही.

विशेषत: सीएसी सुरक्षा मूल्यांकन मार्ग ही शेवटच्या क्षणाची तयारी पुरविणारी प्रक्रिया नाही. SCC फाइलिंग जलद आहेत परंतु तरीही त्यांच्यामागे योग्य पुरावा प्रभाव मूल्यांकन आवश्यक आहे.

चीन डेटा गोपनीयता अनुपालन, शेवटी, कायदेशीर हुशारी ऐवजी ऑपरेशनल परिपक्वता एक प्रश्न आहे. नियम माहित आहेत. त्यांच्याकडे दुर्लक्ष करण्याची किंमत - अंमलबजावणीची कारवाई, अवरोधित बदल्या, चिनी भागीदारांशी गमावलेले व्यावसायिक सौदे जे आता स्वतःला प्रश्न विचारतात - वाढत्या प्रमाणात ठोस आहे.

परदेशी संघांसाठी ज्यांना विशिष्ट हस्तांतरण रचना, संमती प्रवाह किंवा फाइलिंगवर PRC-पात्र सल्ल्याची आवश्यकता आहे, सेरेन जेडची चायनीज वकील सेवा तुम्हाला बार-ॲडमिटेड मेनलँड आणि हाँगकाँगच्या सल्लागारासह जोडते.

वारंवार विचारले जाणारे प्रश्न

आम्हाला फक्त SCC फाइल करण्यासाठी चीनची संस्था हवी आहे का? आवश्यक नाही. SCCs अंतर्गत चिनी निर्यातक म्हणजे जो कोणी चीनमध्ये वैयक्तिक माहिती ठेवतो — ती तुमची स्थानिक उपकंपनी, संयुक्त उपक्रम भागीदार किंवा तुम्ही चालवणारे चीनी प्लॅटफॉर्म असू शकते. तुमची अजिबात उपस्थिती नसल्यास, तुम्ही PIPL कलम 53 अंतर्गत नियुक्त प्रतिनिधी नियुक्त करावा की नाही हा प्रश्न उद्भवतो.हाँगकाँगला डेटा पाठवणे हे क्रॉस-बॉर्डर ट्रान्सफर म्हणून गणले जाते? होय. PIPL उद्देशांसाठी हाँगकाँगला चीनच्या मुख्य भूभागाच्या बाहेर मानले जाते, त्यामुळे तिथल्या हस्तांतरणासाठी लंडन किंवा फ्रँकफर्टला हस्तांतरणाप्रमाणेच तीनपैकी एक यंत्रणा किंवा वैध सूट आवश्यक आहे.

आम्ही आमच्या SaaS ग्राहक डेटासाठी करारातील आवश्यकतेच्या सूटवर अवलंबून राहू शकतो का? केवळ जेथे व्यक्तीने केलेला करार पूर्ण करण्यासाठी हस्तांतरण खरोखर आवश्यक आहे — उदाहरणार्थ, त्यांनी दिलेला ऑर्डर पूर्ण करणे. B2B SaaS अंतिम-वापरकर्ता डेटाचे हस्तांतरण, विश्लेषणे आणि मार्केटिंग वापराच्या बहुतेक प्रकरणे त्याच्या बाहेर येतात आणि त्यांना SCC, प्रमाणन किंवा मूल्यांकन आवश्यक आहे.

संबंधित
uk-settlement-agreement

यूके सेटलमेंट कराराची वाटाघाटी: प्रत्यक्षात काय महत्त्वाचे आहे

बहुतेक समझोता करार मसुदा तयार करण्याच्या पहिल्या आठवड्यात जिंकले किंवा गमावले जातात. यूके कर्मचारी आणि एचआर संघांनी प्रत्यक्षात काय वाटाघाटी केल्या पाहिजेत ते येथे आहे - अटी, कर, संदर्भ आणि सल्ला.

वाचा
China Company Setup

WFOE, FIE किंवा हाँगकाँग होल्डिंग: आज योग्य चीन प्रवेश निवडणे

मुख्य भूप्रदेश चीनमध्ये प्रवेश करण्यासाठी डीफॉल्ट प्लेबुक शांतपणे बदलले आहे. कर, भांडवल किंवा वेळेत जास्त पैसे न भरता WFOE, विस्तृत FIE संरचना आणि हाँगकाँग होल्डिंग लेयरबद्दल विचार कसा करायचा ते येथे आहे.

वाचा
uk-employment-rights-bill

रोजगार हक्क विधेयक: प्रथम HR ला काय निश्चित करणे आवश्यक आहे

रोजगार हक्क विधेयक रोजगार संबंधांच्या सुरुवातीच्या आठवड्यांचे पुनर्लेखन करते. दिवस-एक हक्क, पात्रता कालावधी आणि शून्य-तास कामासाठी काय बदल होतात — आणि आता काय अपडेट करायचे ते येथे आहे.

वाचा
आमच्यासोबत काम करा

कॉरिडॉर प्रकरण आहे ज्यासाठी आम्ही मदत करू शकतो?