Все статьи
china-piplОпубликовано · 11 June 20267 минута чтения

PIPL на практике: что на самом деле приходится делать иностранному бизнесу

Закон Китая о защите личной информации в настоящее время является устоявшейся частью нормативно-правового регулирования. Более сложный вопрос заключается в том, как выглядят реалистичные базовые показатели для иностранных команд по обработке данных.

Менеджер по продукту в Берлине продвигает обновление функции. Команда роста в Лондоне проводит кампанию через агентство в Шанхае. Поставщик SaaS в Сингапуре тайно хранит стенограммы поддержки клиентов, которые включают имена, номера телефонов и фрагменты удостоверений личности пользователей в Чэнду. Ни одна из этих команд не считает себя работающей в Китае. Все они для целей Закона о защите личной информации являются обработчиками китайской личной информации — и все они подпадают под его действие.

Спустя три года после вступления в силу Закона о защите личной информации ситуация с регулированием достаточно устоялась, и позиция «мы ждем, чтобы увидеть, как она изменится» больше не является оправданной позицией. Администрация киберпространства Китая опубликовала меры по реализации, пересмотрела их и уточнила пороговые значения. Иностранные предприятия теперь имеют достаточно сигналов, чтобы создать работоспособную основу для соблюдения требований. В этой статье показано, как эта базовая линия выглядит на практике.

Экстерриториальный триггер, который большинство команд недооценивают

PIPL применяется к обработке внутри Китая и, что особенно важно, к обработке за пределами Китая, которая нацелена на физических лиц в Китае с целью предоставления продуктов или услуг или анализа их поведения. Формулировка является широкой и намеренной. Потребительское приложение, доступное на китайском языке в глобальном магазине приложений, веб-сайт B2C, осуществляющий доставку на материковые адреса, аналитический конвейер, сегментирующий пользователей по китайским городам: каждое из этих событий является вероятным триггером.

Практическим следствием является то, что область действия редко бывает однозначным «да» или «нет». Вопрос в том, какие линейки продуктов, какие группы пользователей и какие наборы данных находятся в сфере действия закона. Таким образом, первая задача по соблюдению требований заключается не в составлении уведомления о конфиденциальности. Это картирование данных: определение того, где китайская личная информация попадает в ваши системы, где она хранится, кто к ней прикасается и куда она уходит. Пока эта карта не существует, все последующие элементы управления являются догадками.

Согласие: законное основание, а не флажок

PIPL часто называют режимом, основанным на согласии, а в зарубежных залах заседаний это переводится как «поставьте галочку». Это занижает обязательство. PIPL признает несколько законных оснований — договорную необходимость, установленные законом обязанности, управление кадрами, общественные интересы и другие — но согласие остается рабочей лошадкой, а закон устанавливает высокие стандарты того, что имеет значение.

Согласие в рамках PIPL должно быть информированным, добровольным и явным. Если обработка включает конфиденциальную личную информацию (финансовые счета, данные о состоянии здоровья, биометрические данные, личную информацию несовершеннолетних до 14 лет, отслеживание местоположения и аналогичные категории) или трансграничную передачу, требуется отдельное согласие. «Отдельный» означает именно это: отдельный, конкретный акт соглашения, а не параграф, спрятанный внутри принятия общих условий.

Работоспособная архитектура согласия для иностранных предприятий обычно включает в себя:

  1. Многоуровневое уведомление, в котором на простом китайском языке указывается личность обработчика, категории личной информации, цели, срок хранения и права пользователя.
  2. Детальные переключатели для деликатных категорий обработки и маркетинга, отдельно от согласия на основную услугу.
  3. Отдельный поток трансграничного согласия, в котором указывается зарубежный получатель, юрисдикция назначения и цель передачи.
  4. Механизм отзыва, который так же прост в использовании, как и исходный поток согласия, без каких-либо темных шаблонов.
  5. Журнал аудита, в котором для каждого пользователя записано, на что было получено согласие, когда и против какой версии уведомления.

Последний пункт имеет большее значение, чем ожидают команды. Регуляторы и контрагенты все чаще требуют доказательств, а не утверждений.

Трансграничный трансфер: три маршрута, одно решение

Перемещение китайской личной информации за границу — это та область, где иностранные компании чаще всего обнаруживают, что их существующая архитектура не соответствует требованиям. PIPL предусматривает три основных механизма, уточненных последующими мерами CAC:- Оценка безопасности CAC. Обязательна для операторов критической информационной инфраструктуры, для процессоров, обрабатывающих личную информацию, превышающую установленные пороговые значения объема, а также для передачи «важных данных». Это проверка под руководством правительства, а не самосертификация.

  • Стандартные договорные условия (Китайские SCC). Образец договора между китайским экспортером и зарубежным получателем, поданный в провинциальный CAC вместе с оценкой воздействия на защиту личной информации. Подходит для переводов среднего объема ниже пороговых значений оценки.
  • Сертификация защиты личной информации. Выдана органами, аккредитованными CAC. На практике этот маршрут наиболее полезен для внутригрупповых переводов внутри транснациональных корпораций.

Послабления 2024 года ввели исключения для некоторых переводов небольшого объема, переводов, необходимых для выполнения контракта с физическим лицом (трансграничная электронная коммерция, бронирование поездок, заявления на получение визы), а также переводов кадров, необходимых для трансграничного управления трудоустройством. Эти исключения реальны, но узки. Они учитывают объемы, характер договорной необходимости и то, задействована ли конфиденциальная личная информация. Распространенной ошибкой является отношение к освобождению от уплаты налогов как к постоянному положению без периодического пересмотра.

Какой бы маршрут ни применялся, каждая трансграничная передача требует оценки воздействия на защиту личной информации — документированной, хранимой не менее трех лет и обновляемой при существенных изменениях в обработке.

Реалистичный базовый уровень соответствия

Для иностранного бизнеса среднего размера, обрабатывающего данные китайских пользователей, обоснованная базовая линия выглядит примерно так:

  • Карта данных, охватывающая все потоки личной информации в Китае, обновляемая не реже одного раза в год.
  • Уведомление о конфиденциальности на китайском языке и структура согласия, которая различает общее, конфиденциальное и трансграничное согласие.
  • Назначенный представитель или организация на территории Китая, где это необходимо, с опубликованными контактными данными.
  • Выбранный механизм трансграничной передачи — оценка, SCC или сертификация — с базовой оценкой воздействия в файле.
  • Проверка поставщиков, охватывающая всех последующих процессоров, имеющих дело с данными, включая поставщиков облачных услуг и аналитики.
  • Процедура реагирования на инциденты, которая соответствует ожиданиям PIPL по уведомлению как регулирующих органов, так и пострадавших лиц.
  • Внутреннее обучение продуктовых, инженерных и маркетинговых команд тому, что вызывает необходимость проведения новой оценки воздействия.

Все это не является экзотикой. В целом это та же самая дисциплина, которую уже практикует зрелая программа GDPR, с специфичными для Китая наложениями на детализацию согласия, трансграничную подачу заявок и язык.

Где иностранные команды обычно ошибаются

Повторяются три модели. Во-первых, рассматривать PIPL как упражнение по переводу уведомления о GDPR — эти два режима пересекаются, но расходятся в согласии, трансграничной механике и роли государства. Во-вторых, если предположить, что, поскольку данные хранятся за пределами Китая, PIPL не применяется; Экстерриториальность является правилом, а не исключением. В-третьих, оставить трансграничную подачу заявок до тех пор, пока об этом не попросит регулирующий орган или китайский коммерческий контрагент, и к этому моменту сроки уже не будут зависеть от вас.

В частности, маршрут оценки безопасности CAC не является процессом, который поощряет подготовку в последнюю минуту. Подача заявок в SCC происходит быстрее, но все же требует надлежащим образом обоснованной оценки воздействия.

Соблюдение конфиденциальности данных в Китае, в конечном итоге, является вопросом операционной зрелости, а не юридической смекалки. Правила известны. Цена их игнорирования — принудительные меры, блокировка переводов, потеря коммерческих сделок с китайскими партнёрами, которые теперь сами задают вопросы — становится всё более конкретной.

Для иностранных команд, которым необходимы квалифицированные в КНР консультации по конкретной структуре передачи, потоку согласия или подаче документов, служба Серин Джейд Китайский юрист объединяет вас с адвокатом, допущенным к адвокатской деятельности на материке и в Гонконге.

Часто задаваемые вопросы

Нужна ли нам китайская организация только для подачи SCC? Не обязательно. Китайским экспортером в соответствии с SCC является тот, кто владеет личной информацией внутри Китая — это может быть ваша местная дочерняя компания, партнер по совместному предприятию или китайская платформа, через которую вы работаете. Если вы вообще не присутствуете, возникает вопрос, следует ли вам назначить назначенного представителя в соответствии со статьей 53 PIPL.Считается ли отправка данных в Гонконг трансграничной передачей? Да. Для целей PIPL Гонконг считается за пределами материкового Китая, поэтому для переводов туда требуется один из трех механизмов или действительное освобождение от налога на тех же основаниях, что и для переводов в Лондон или Франкфурт.

Можем ли мы рассчитывать на освобождение от договорной необходимости в отношении данных наших клиентов SaaS? Только в том случае, если передача действительно необходима для выполнения контракта, заключенного лицом, например, для выполнения размещенного им заказа. Передача B2B SaaS данных конечных пользователей, аналитика и большинство сценариев маркетингового использования выходят за рамки этого подхода и требуют SCC, сертификации или оценки.

Связанный
uk-settlement-agreement

Переговоры по мировому соглашению в Великобритании: что на самом деле имеет значение

Большинство мировых соглашений выигрываются или проигрываются в первую неделю их составления. Вот о чем на самом деле должны вести переговоры британские сотрудники и HR-команды: условия, налоги, рекомендации и советы.

Читать
China Company Setup

WFOE, FIE или гонконгский холдинг: выбор правильного выхода на рынок Китая сегодня

Стандартный сценарий для въезда в материковый Китай незаметно изменился. Вот как можно думать о WFOE, более широких структурах FIE и холдинговом слое в Гонконге, не переплачивая при этом налогами, капиталом или временем.

Читать
uk-employment-rights-bill

Законопроект о трудовых правах: что HR должен исправить в первую очередь

Законопроект о трудовых правах переписывает первые недели трудовых отношений. Вот что изменится в отношении прав первого дня, квалификационных периодов и работы в ночное время — и что нужно обновить сейчас.

Читать
РАБОТАЙТЕ С НАМИ

У вас есть вопрос по коридору, с которым мы можем помочь?