Un manager de produs din Berlin solicită o actualizare a caracteristicilor. O echipă de dezvoltare din Londra conduce o campanie printr-o agenție din Shanghai. Un furnizor SaaS din Singapore stochează în liniște transcrierile de asistență pentru clienți care includ numele, numerele de telefon și fragmentele de identificare ale utilizatorilor din Chengdu. Niciuna dintre aceste echipe nu se crede că operează în China. Toți sunt, în sensul Legii privind protecția datelor cu caracter personal, procesatori de informații cu caracter personal din China - și toți sunt în domeniul de aplicare.
La trei ani de la intrarea în vigoare a Legii privind protecția datelor cu caracter personal, imaginea de reglementare s-a stabilit suficient încât „așteptăm să vedem cum se zguduie” să nu mai fie o postură defensabilă. Administrația Cyberspace din China a emis măsuri de implementare, le-a revizuit și a clarificat pragurile. Întreprinderile străine au acum suficient semnal pentru a construi o bază de conformitate viabilă. Această piesă stabilește cum arată acea linie de bază în practică.
Declanșatorul extrateritorial pe care majoritatea echipelor îl subestimează
PIPL se aplică procesării în interiorul Chinei și, în mod critic, procesării în afara Chinei, care vizează persoane din China în scopul furnizării de produse sau servicii sau pentru a le analiza comportamentul. Redactarea este amplă și intenționată. O aplicație pentru consumatori disponibilă în limba mandarină într-un magazin de aplicații global, un site web B2C care se livrează către adrese continentale, o conductă de analiză care segmentează utilizatorii în funcție de orașul chinez: fiecare este un declanșator plauzibil.
Consecința practică este că domeniul de aplicare este rareori un da sau nu clar. Este vorba despre liniile de produse, care cohorte de utilizatori și ce seturi de date se află la îndemâna legii. Prin urmare, prima sarcină de conformitate nu este redactarea unei notificări de confidențialitate. Sunt date de cartografiere: identificarea unde informațiile personale chineze intră în sistemele dvs., unde sunt stocate, cine le atinge și unde pleacă. Până când această hartă există, fiecare control din aval este o presupunere.
Consimțământ: bază legală, nu o casetă de selectare
PIPL este adesea descris ca un regim condus de consimțământ, iar în sălile de consiliu străine acest lucru este tradus în „adăugați o casetă de bifare”. Asta vinde obligația. PIPL recunoaște mai multe baze legale - necesitatea contractuală, obligația legală, administrarea resurselor umane, interesul public și altele - dar consimțământul rămâne calul de bătaie, iar legea stabilește un standard înalt pentru ceea ce contează.
Consimțământul conform PIPL trebuie să fie informat, voluntar și explicit. În cazul în care prelucrarea implică informații personale sensibile (conturi financiare, sănătate, date biometrice, informații personale ale minorilor sub 14 ani, urmărirea locației și categorii similare) sau transfer transfrontalier, este necesar un consimțământ separat. „Separat” înseamnă exact asta: un act de acord distinct, specific, nu un paragraf îngropat într-o acceptare a termenilor generali.
O arhitectură de consimțământ funcțională pentru întreprinderile străine include, în general:
- O notificare stratificată care precizează, în limba chineză simplă, identitatea procesatorului, categoriile de informații personale, scopurile, perioada de păstrare și drepturile utilizatorului.
- Comutări granulare pentru categoriile sensibile de procesare și pentru marketing, separate de consimțământul serviciului de bază.
- Un flux distinct de consimțământ transfrontalier care denumește destinatarul de peste mări, jurisdicția de destinație și scopul transferului.
- Un mecanism de retragere care este la fel de ușor de utilizat ca fluxul de consimțământ inițial, fără modele întunecate.
- Un jurnal de audit care înregistrează, pentru fiecare utilizator, ceea ce a fost aprobat, când și față de ce versiune a notificării.
Ultimul punct contează mai mult decât se așteaptă echipele. Autoritățile de reglementare și contrapărțile cer din ce în ce mai mult dovezi, nu afirmații.
Transfer transfrontalier: trei rute, o decizie
Mutarea informațiilor personale din China offshore este zona în care companiile străine descoperă cel mai adesea că arhitectura lor existentă este neconformă. PIPL oferă trei mecanisme principale, perfecționate prin măsurile ulterioare ale CAC:- Evaluarea securității CAC. Obligatoriu pentru operatorii de infrastructură informațională critică, pentru procesatorii care manipulează informații cu caracter personal peste pragurile de volum prescrise și pentru transferurile de „date importante”. Aceasta este o revizuire condusă de guvern, nu o autocertificare.
- Clauze contractuale standard (China SCCs). Un model de contract între exportatorul chinez și destinatarul de peste mări, depus la CAC provincială împreună cu o evaluare a impactului privind protecția informațiilor personale. Potrivit pentru transferuri de volum mediu sub pragurile de evaluare.
- Certificare de protecție a informațiilor personale. Eliberat de organismele acreditate CAC. În practică, această rută este cea mai utilă pentru transferurile intra-grup în cadrul multinaționalelor.
Relaxările din 2024 au introdus scutiri pentru anumite transferuri de volum redus, transferuri necesare executării unui contract cu persoana fizică (comerț electronic transfrontalier, rezervări de călătorie, cereri de viză) și transferuri de resurse umane necesare pentru gestionarea angajării transfrontaliere. Aceste scutiri sunt reale, dar înguste. Aceștia activează contorizarea volumului, natura necesității contractuale și dacă sunt implicate informații personale sensibile. Tratarea unei scutiri ca pe o postură permanentă fără revizuire periodică este o eroare comună.
Indiferent de calea aplicată, fiecare transfer transfrontalier necesită o evaluare a impactului privind protecția informațiilor cu caracter personal – documentată, păstrată timp de cel puțin trei ani și actualizată atunci când procesarea se modifică semnificativ.
Linia de bază realistă a conformității
Pentru o afacere străină de dimensiuni moderate care manipulează datele utilizatorilor chinezi, o linie de referință defensabilă arată aproximativ astfel:
- O hartă de date care acoperă toate fluxurile de informații personale din China, actualizată cel puțin anual.
- O notificare de confidențialitate în limba chineză și o arhitectură de consimțământ care distinge consimțământul general, sensibil și transfrontalier.
- Un reprezentant sau o entitate desemnată în China, acolo unde este necesar, cu datele de contact publicate.
- Un mecanism de transfer transfrontalier ales — evaluare, SCC sau certificare — cu evaluarea impactului subiacent în dosar.
- Diligența furnizorului care acoperă orice procesor ulterior care atinge datele, inclusiv furnizorii de cloud și de analiză.
- O procedură de răspuns la incident care îndeplinește așteptările de notificare ale PIPL atât către autoritățile de reglementare, cât și către persoanele afectate.
- Training intern pentru echipe de produs, inginerie și marketing cu privire la ceea ce declanșează o nouă evaluare a impactului.
Nimic din toate acestea nu este exotic. Este, în linii mari, aceeași disciplină pe care o practică deja un program matur GDPR, cu suprapuneri specifice chinezești privind granularitatea consimțământului, înregistrările transfrontaliere și limbă.
Unde echipele străine greșesc de obicei
Trei modele se repetă. În primul rând, tratarea PIPL ca un exercițiu de traducere a unei notificări GDPR — cele două regimuri se suprapun, dar diverge în ceea ce privește consimțământul, mecanismele transfrontaliere și rolul statului. În al doilea rând, presupunând că, deoarece datele sunt găzduite în afara Chinei, PIPL nu se aplică; extrateritorialitatea este regula, nu excepția. În al treilea rând, lăsați depunerea transfrontalieră până când un organism de reglementare sau o contraparte comercială chineză o solicită, moment în care calendarul nu mai este controlat de dvs.
Ruta de evaluare a securității CAC, în special, nu este un proces care să recompenseze pregătirea de ultim moment. Depunerile SCC sunt mai rapide, dar necesită totuși o evaluare a impactului dovedită corespunzător.
Respectarea confidențialității datelor din China este, în cele din urmă, o chestiune de maturitate operațională mai degrabă decât de inteligență juridică. Regulile sunt cunoscute. Costul ignorării acestora – măsuri de aplicare a legii, transferuri blocate, tranzacții comerciale pierdute cu partenerii chinezi care își pun acum întrebările ei înșiși – este din ce în ce mai concret.
Pentru echipele străine care au nevoie de consiliere calificată din Republica Populară Chineză cu privire la o anumită structură de transfer, flux de consimțământ sau depunere, serviciul Chinese Lawyer al Serene Jade vă împerechează cu un consilier admis de baroul continental și din Hong Kong.
Întrebări frecvente
Avem nevoie de o entitate din China doar pentru a depune SCC? Nu neapărat. Exportatorul chinez în temeiul SCC-urilor este oricine deține informațiile personale în interiorul Chinei – care poate fi filiala dvs. locală, un partener în joint venture sau o platformă chineză prin care operați. Dacă nu aveți deloc prezență, întrebarea este dacă ar trebui să numiți un reprezentant desemnat în conformitate cu articolul 53 PIPL.Trimiterea de date către Hong Kong este considerată un transfer transfrontalier? Da. În scopul PIPL, Hong Kong este tratat ca în afara Chinei continentale, astfel încât transferurile acolo necesită unul dintre cele trei mecanisme sau o scutire valabilă, în același mod ca și transferurile către Londra sau Frankfurt.
Ne putem baza pe scutirea de necesitate contractuală pentru datele clienților noștri SaaS? Numai în cazul în care transferul este cu adevărat necesar pentru executarea contractului pe care persoana a încheiat-o - de exemplu, îndeplinirea unei comenzi pe care a plasat-o. Transferurile B2B SaaS de date ale utilizatorilor finali, analize și majoritatea cazurilor de utilizare de marketing nu se încadrează în acesta și necesită SCC, certificare sau evaluare.