Semua artikel
china-piplDiterbitkan · 11 June 20267 min baca

PIPL dalam Amalan: Perkara Yang Sebenarnya Perlu Dilakukan oleh Perniagaan Asing

Undang-undang Perlindungan Maklumat Peribadi China kini merupakan sebahagian daripada landskap pematuhan. Soalan yang lebih sukar ialah bagaimana garis dasar yang realistik kelihatan untuk pasukan pemprosesan data asing.

Seorang pengurus produk di Berlin menolak kemas kini ciri. Pasukan pertumbuhan di London menjalankan kempen melalui agensi Shanghai. Penyedia SaaS di Singapura secara senyap-senyap menyimpan transkrip sokongan pelanggan yang merangkumi nama, nombor telefon dan serpihan ID pengguna di Chengdu. Tiada satu pun daripada pasukan ini menganggap diri mereka beroperasi di China. Kesemua mereka adalah, untuk tujuan Undang-undang Perlindungan Maklumat Peribadi, pemproses maklumat peribadi Cina — dan kesemuanya berada dalam skop.

Tiga tahun selepas Undang-undang Perlindungan Maklumat Peribadi berkuat kuasa, gambaran kawal selia telah cukup diselesaikan bahawa "kami sedang menunggu untuk melihat bagaimana ia bergegar" bukan lagi postur yang boleh dipertahankan. Pentadbiran Ruang Siber China telah mengeluarkan langkah-langkah pelaksanaan, menyemaknya dan menjelaskan ambang. Perniagaan asing kini mempunyai isyarat yang mencukupi untuk membina garis dasar pematuhan yang boleh dilaksanakan. Bahagian ini menerangkan rupa garis dasar itu dalam amalan.

Pencetus luar wilayah kebanyakan pasukan memandang rendah

PIPL digunakan untuk pemprosesan di dalam China, dan — secara kritikal — untuk pemprosesan di luar China yang menyasarkan individu di China untuk tujuan menyediakan produk atau perkhidmatan, atau menganalisis kelakuan mereka. Penggubalan adalah luas dan disengajakan. Apl pengguna yang tersedia dalam bahasa Mandarin di gedung aplikasi global, tapak web B2C yang dihantar ke alamat tanah besar, saluran analisis yang membahagikan pengguna mengikut bandar China: setiap satunya adalah pencetus yang munasabah.

Akibat praktikal adalah bahawa skop jarang sekali ya atau tidak bersih. Ini adalah persoalan mengenai barisan produk yang mana, kohort pengguna yang mana dan set data mana yang berada dalam jangkauan undang-undang. Oleh itu, tugas pematuhan pertama bukanlah merangka notis privasi. Ia adalah data pemetaan: mengenal pasti tempat maklumat peribadi Cina memasuki sistem anda, tempat ia disimpan, siapa yang menyentuhnya dan tempat ia pergi. Sehingga peta itu wujud, setiap kawalan hiliran adalah tekaan.

Persetujuan: asas yang sah, bukan kotak pilihan

PIPL sering digambarkan sebagai rejim yang diterajui persetujuan, dan dalam bilik lembaga asing ini diterjemahkan ke dalam "tambah kotak tanda". Itu kurang menjual kewajipan. PIPL mengiktiraf beberapa asas yang sah — keperluan kontrak, kewajipan berkanun, pentadbiran HR, kepentingan awam dan lain-lain — tetapi persetujuan kekal sebagai usaha keras, dan undang-undang menetapkan standard yang tinggi untuk perkara yang penting.

Persetujuan di bawah PIPL mesti dimaklumkan, secara sukarela dan jelas. Jika pemprosesan melibatkan maklumat peribadi yang sensitif (akaun kewangan, kesihatan, data biometrik, maklumat peribadi bawah umur 14 tahun, penjejakan lokasi dan kategori yang serupa) atau pemindahan rentas sempadan, persetujuan berasingan diperlukan. "Berasingan" bermaksud betul-betul bahawa: akta perjanjian khusus yang berbeza, bukan perenggan yang terkubur di dalam penerimaan istilah umum.

Seni bina persetujuan yang boleh dilaksanakan untuk perniagaan asing biasanya termasuk:

  1. Notis berlapis yang menyatakan, dalam bahasa Cina biasa, identiti pemproses, kategori maklumat peribadi, tujuan, tempoh pengekalan dan hak pengguna.
  2. Togol berbutir untuk kategori pemprosesan sensitif dan untuk pemasaran, dipisahkan daripada persetujuan perkhidmatan teras.
  3. Aliran persetujuan rentas sempadan yang berbeza yang menamakan penerima di luar negara, bidang kuasa destinasi dan tujuan pemindahan.
  4. Mekanisme pengeluaran yang semudah digunakan seperti aliran persetujuan asal, tanpa corak gelap.
  5. Log audit yang merekodkan, setiap pengguna, perkara yang telah dipersetujui, bila dan terhadap versi notis itu.

Mata terakhir lebih penting daripada jangkaan pasukan. Pengawal selia dan rakan niaga semakin banyak meminta bukti, bukan dakwaan.

Pemindahan rentas sempadan: tiga laluan, satu keputusan

Memindahkan maklumat peribadi Cina ke luar pesisir ialah kawasan di mana perniagaan asing paling kerap mendapati seni bina sedia ada mereka tidak patuh. PIPL menyediakan tiga mekanisme utama, diperhalusi oleh langkah-langkah CAC berikutnya:- Penilaian keselamatan CAC. Mandatori untuk pengendali infrastruktur maklumat kritikal, untuk pemproses yang mengendalikan maklumat peribadi melebihi ambang volum yang ditetapkan, dan untuk pemindahan "data penting". Ini adalah semakan yang diterajui kerajaan, bukan pensijilan diri.

  • Klausa Kontrak Standard (SCC China). Kontrak templat antara pengeksport China dan penerima luar negara, difailkan dengan CAC wilayah bersama penilaian kesan perlindungan maklumat peribadi. Sesuai untuk pemindahan volum pertengahan di bawah ambang penilaian.
  • Persijilan perlindungan maklumat peribadi. Dikeluarkan oleh badan bertauliah CAC. Dalam amalan, laluan ini paling berguna untuk pemindahan dalam kumpulan dalam syarikat multinasional.

Kelonggaran 2024 memperkenalkan pengecualian untuk pemindahan volum rendah tertentu, pemindahan yang diperlukan untuk melaksanakan kontrak dengan individu (e-dagang rentas sempadan, tempahan perjalanan, permohonan visa) dan pemindahan HR yang diperlukan untuk pengurusan pekerjaan rentas sempadan. Pengecualian ini adalah nyata tetapi sempit. Mereka menghidupkan kiraan volum, tentang sifat keperluan kontrak, dan sama ada maklumat peribadi sensitif terlibat. Menganggap pengecualian sebagai postur kekal tanpa semakan berkala adalah kesilapan biasa.

Mana-mana laluan berkenaan, setiap pemindahan rentas sempadan memerlukan penilaian kesan perlindungan maklumat peribadi — didokumenkan, disimpan selama sekurang-kurangnya tiga tahun dan dikemas kini apabila pemprosesan berubah secara material.

Garis dasar pematuhan yang realistik

Untuk perniagaan asing bersaiz sederhana yang mengendalikan data pengguna Cina, garis dasar yang boleh dipertahankan kelihatan lebih kurang seperti ini:

  • Peta data yang merangkumi semua aliran maklumat peribadi Cina, dimuat semula sekurang-kurangnya setiap tahun.
  • Notis privasi bahasa Cina dan seni bina persetujuan yang membezakan persetujuan umum, sensitif dan rentas sempadan.
  • Wakil atau entiti yang ditetapkan di dalam China, jika perlu, dengan butiran hubungan diterbitkan.
  • Mekanisme pemindahan rentas sempadan yang dipilih — penilaian, SCC atau pensijilan — dengan penilaian kesan asas pada fail.
  • Ketekunan vendor meliputi mana-mana pemproses seterusnya yang menyentuh data, termasuk pembekal awan dan analitis.
  • Prosedur tindak balas insiden yang memenuhi jangkaan pemberitahuan PIPL kepada pengawal selia dan individu yang terjejas.
  • Latihan dalaman untuk pasukan produk, kejuruteraan dan pemasaran tentang perkara yang mencetuskan penilaian impak baharu.

Semua ini tidak eksotik. Secara amnya, disiplin yang sama telah diamalkan oleh program GDPR matang, dengan tindanan khusus bahasa Cina pada kebutiran persetujuan, pemfailan rentas sempadan dan bahasa.

Di mana pasukan asing biasanya membuat kesilapan

Tiga corak berulang. Pertama, menganggap PIPL sebagai latihan terjemahan pada notis GDPR — kedua-dua rejim itu bertindih tetapi berbeza mengikut persetujuan, mengenai mekanik rentas sempadan dan mengenai peranan negara. Kedua, dengan mengandaikan bahawa kerana data dihoskan di luar China, PIPL tidak terpakai; extraterritoriality adalah peraturan, bukan terkecuali. Ketiga, meninggalkan pemfailan rentas sempadan sehingga pengawal selia atau rakan niaga komersial China memintanya, yang mana garis masa tidak lagi menjadi milik anda untuk dikawal.

Laluan penilaian keselamatan CAC khususnya bukanlah proses yang memberi ganjaran kepada penyediaan saat akhir. Pemfailan SCC lebih pantas tetapi masih memerlukan penilaian impak yang terbukti dengan betul di belakangnya.

Pematuhan privasi data China, pada akhirnya, adalah persoalan kematangan operasi dan bukannya kepintaran undang-undang. Peraturan boleh diketahui. Kos untuk mengabaikan mereka - tindakan penguatkuasaan, pemindahan yang disekat, kehilangan tawaran komersial dengan rakan kongsi China yang kini bertanya sendiri soalan - semakin konkrit.

Untuk pasukan asing yang memerlukan nasihat berkelayakan PRC tentang struktur pemindahan, aliran persetujuan atau pemfailan tertentu, perkhidmatan [Peguam Cina](/produk/peguam Cina) Serene Jade menggandingkan anda dengan peguam tanah besar yang diterima masuk bar dan peguam Hong Kong.

Soalan Lazim

Adakah kita memerlukan entiti China hanya untuk memfailkan SCC? Tak semestinya. Pengeksport China di bawah SCC ialah sesiapa sahaja yang memegang maklumat peribadi di dalam China — itu mungkin anak syarikat tempatan anda, rakan kongsi usaha sama atau platform China yang anda kendalikan. Jika anda tiada kehadiran langsung, persoalannya ialah sama ada anda patut melantik wakil yang ditetapkan di bawah Perkara 53 PIPL.Adakah penghantaran data ke Hong Kong dikira sebagai pemindahan rentas sempadan? ya. Untuk tujuan PIPL Hong Kong dianggap sebagai di luar tanah besar China, jadi pemindahan ke sana memerlukan salah satu daripada tiga mekanisme atau pengecualian yang sah, pada asas yang sama seperti pemindahan ke London atau Frankfurt.

Bolehkah kami bergantung pada pengecualian keperluan kontrak untuk data pelanggan SaaS kami? Hanya apabila pemindahan itu benar-benar diperlukan untuk melaksanakan kontrak yang dimeterai oleh individu itu — contohnya, memenuhi pesanan yang mereka buat. Pemindahan B2B SaaS bagi data pengguna akhir, analitis dan kebanyakan kes penggunaan pemasaran berada di luarnya dan memerlukan SCC, pensijilan atau penilaian.

BEKERJA DENGAN KAMI

Ada urusan koridor yang boleh kami bantu?