Produktni vodja v Berlinu spodbuja posodobitev funkcij. Ekipa za rast v Londonu vodi kampanjo prek agencije v Šanghaju. Ponudnik SaaS v Singapurju tiho shranjuje prepise podpore strankam, ki vključujejo imena, telefonske številke in fragmente ID-jev uporabnikov v Chengduju. Nobena od teh ekip ne misli, da deluje na Kitajskem. Vsi so za namene zakona o varstvu osebnih podatkov obdelovalci kitajskih osebnih podatkov - in vsi so v obsegu.
Tri leta po začetku veljavnosti zakona o varstvu osebnih podatkov se je regulativna slika dovolj uredila, da "čakamo, da vidimo, kako se bo spremenilo" ni več branljiva drža. Kitajska uprava za kibernetski prostor je izdala izvedbene ukrepe, jih revidirala in pojasnila pragove. Tuja podjetja imajo zdaj dovolj signala za izgradnjo izvedljive osnove skladnosti. Ta del prikazuje, kako ta osnovna linija izgleda v praksi.
Ekstrateritorialni sprožilec, ki ga večina ekip podcenjuje
PIPL velja za obdelavo na Kitajskem in, kar je kritično, za obdelavo zunaj Kitajske, ki je namenjena posameznikom na Kitajskem z namenom zagotavljanja izdelkov ali storitev ali analiziranja njihovega vedenja. Zasnova je široka in premišljena. Potrošniška aplikacija, ki je na voljo v mandarinščini v globalni trgovini z aplikacijami, spletno mesto B2C, ki pošilja na celinske naslove, analitični cevovod, ki segmentira uporabnike po kitajskih mestih: vsak je verjeten sprožilec.
Praktična posledica je, da je obseg le redko čist da ali ne. Gre za vprašanje, katere linije izdelkov, katere skupine uporabnikov in kateri nizi podatkov so v dosegu zakona. Prva naloga zagotavljanja skladnosti torej ni priprava obvestila o zasebnosti. To so podatki o preslikavi: ugotavljanje, kje kitajski osebni podatki vstopajo v vaše sisteme, kje so shranjeni, kdo se jih dotakne in kam zapustijo. Dokler ta zemljevid ne obstaja, je vsak spodnji nadzor le ugibanje.
Soglasje: pravna podlaga, ne potrditveno polje
PIPL se pogosto opisuje kot režim, ki temelji na privolitvi, v tujih sejnih sobah pa se to prevede v "dodaj polje s kljukico". To podcenjuje obveznost. PIPL priznava več pravnih podlag – pogodbena nujnost, zakonska dolžnost, kadrovska administracija, javni interes in druge – vendar soglasje ostaja delovni konj, zakon pa določa visok standard glede tega, kaj šteje.
Privolitev v skladu s PIPL mora biti informirana, prostovoljna in izrecna. Kadar obdelava vključuje občutljive osebne podatke (finančni računi, zdravje, biometrični podatki, osebni podatki mladoletnikov, mlajših od 14 let, sledenje lokaciji in podobne kategorije) ali čezmejni prenos, je potrebno ločeno soglasje. "Ločeno" pomeni natanko to: ločeno, specifično dejanje dogovora, ne odstavek, ki je zakopan v sprejem splošnih pogojev.
Učinkovita arhitektura soglasja za tuja podjetja na splošno vključuje:
- Slojno obvestilo, ki v navadni kitajščini navaja identiteto obdelovalca, kategorije osebnih podatkov, namene, obdobje hrambe in pravice uporabnika.
- Granularni preklopi za občutljive kategorije obdelave in za trženje, ločeno od soglasja za osnovno storitev.
- Ločen čezmejni tok soglasja, ki navaja čezmorskega prejemnika, ciljno jurisdikcijo in namen prenosa.
- Mehanizem za umik, ki je tako enostaven za uporabo kot prvotni tok privolitve, brez temnih vzorcev.
- Revizijski dnevnik, ki beleži, za vsakega uporabnika, kaj je dal soglasje, kdaj in proti kateri različici obvestila.
Zadnja točka je pomembnejša od pričakovanj ekip. Regulatorji in nasprotne stranke vedno bolj zahtevajo dokaze, ne trditev.
Čezmejni prenos: tri poti, ena odločitev
Premikanje kitajskih osebnih podatkov v tujino je področje, kjer tuja podjetja najpogosteje ugotovijo, da njihova obstoječa arhitektura ni skladna. PIPL zagotavlja tri glavne mehanizme, izboljšane z naknadnimi ukrepi CAC:- CAC varnostna ocena. Obvezno za upravljavce kritične informacijske infrastrukture, za procesorje, ki obdelujejo osebne podatke nad predpisanimi količinskimi pragovi, in za prenose "pomembnih podatkov". To je pregled, ki ga vodi vlada, ne samocertificiranje.
- Standardne pogodbene klavzule (Kitajski SCC). Predloga pogodbe med kitajskim izvoznikom in čezmorskim prejemnikom, vložena pri provincialnem CAC skupaj z oceno učinka na varstvo osebnih podatkov. Primerno za prenose srednjega obsega pod ocenjevalnimi pragovi.
- Potrdilo o varovanju osebnih podatkov. Izdajo organi, akreditirani pri CAC. V praksi je ta pot najbolj uporabna za prenose znotraj skupine znotraj multinacionalk.
S sprostitvijo iz leta 2024 so bile uvedene izjeme za nekatere premestitve majhnega obsega, premestitve, ki so potrebne za izvedbo pogodbe s posameznikom (čezmejno e-trgovanje, rezervacije potovanj, vloge za vizume), in premestitve kadrov, potrebne za čezmejno upravljanje zaposlovanja. Te izjeme so resnične, vendar ozke. Obrnejo se na obseg, na naravo pogodbene potrebe in na to, ali gre za občutljive osebne podatke. Obravnavanje izjeme kot trajne drže brez rednega pregleda je pogosta napaka.
Ne glede na to, katera pot se uporablja, je za vsak čezmejni prenos potrebna ocena učinka na varstvo osebnih podatkov – dokumentirana, shranjena vsaj tri leta in posodobljena, ko se obdelava bistveno spremeni.
Realistično izhodišče skladnosti
Za tuje podjetje zmerne velikosti, ki obdeluje kitajske uporabniške podatke, je ubranljivo izhodišče videti približno takole:
- Podatkovni zemljevid, ki zajema vse tokove osebnih podatkov na Kitajskem, posodobljen vsaj enkrat letno.
- Obvestilo o zasebnosti v kitajskem jeziku in arhitektura soglasja, ki razlikuje med splošnim, občutljivim in čezmejnim soglasjem.
- Imenovanega predstavnika ali subjekta na Kitajskem, kjer je to potrebno, z objavljenimi kontaktnimi podatki.
- Izbrani mehanizem čezmejnega prenosa – ocena, SCC ali certificiranje – z osnovno oceno učinka v datoteki.
- Skrbnost prodajalca, ki zajema vse nadaljnje procesorje, ki se dotikajo podatkov, vključno s ponudniki oblakov in analitike.
- Postopek odzivanja na incident, ki izpolnjuje pričakovanja PIPL glede obveščanja regulatorjev in prizadetih posameznikov.
- Interno usposabljanje za produktne, inženirske in marketinške ekipe o tem, kaj sproži novo oceno učinka.
Nič od tega ni eksotika. Na splošno gre za isto disciplino, ki jo že izvaja zrel program GDPR, s prekrivnimi elementi, specifičnimi za Kitajsko, glede razdrobljenosti soglasja, čezmejnih vlog in jezika.
Kjer se tuje ekipe običajno zmotijo
Ponavljajo se trije vzorci. Prvič, obravnavati PIPL kot prevajanje obvestila GDPR – režima se prekrivata, vendar se razlikujeta glede soglasja, čezmejne mehanike in vloge države. Drugič, ob predpostavki, da ker podatki gostujejo zunaj Kitajske, PIPL ne velja; eksteritorialnost je pravilo, ne izjema. Tretjič, pustite čezmejno vložitev, dokler tega ne zahteva regulator ali kitajska komercialna nasprotna stranka, do takrat pa časovnice ne morete več nadzorovati.
Zlasti pot ocene varnosti CAC ni postopek, ki nagrajuje pripravo v zadnjem trenutku. Vloge SCC so hitrejše, vendar še vedno zahtevajo ustrezno dokazljivo oceno učinka.
Skladnost Kitajske s predpisi o zasebnosti podatkov je na koncu vprašanje operativne zrelosti in ne pravne spretnosti. Pravila so znana. Cena njihovega ignoriranja – prisilni ukrepi, blokirani prenosi, izgubljeni komercialni posli s kitajskimi partnerji, ki zdaj sami postavljajo vprašanja – je vse bolj konkretna.
Za tuje ekipe, ki potrebujejo strokovno svetovanje LRK o določeni strukturi prenosa, toku soglasja ali vložitvi, vas storitev Serene Jade kitajski odvetnik poveže z odvetniškim svetovalcem v celini in Hongkongu.
Pogosta vprašanja
Ali potrebujemo subjekt na Kitajskem samo za vložitev SCC? Ni nujno. Kitajski izvoznik v skladu s SCC je tisti, ki ima osebne podatke znotraj Kitajske – to je lahko vaša lokalna podružnica, partner v skupnem podjetju ali kitajska platforma, prek katere poslujete. Če sploh niste prisotni, se pojavi vprašanje, ali bi morali imenovati pooblaščenega predstavnika v skladu s členom 53 PIPL.Ali pošiljanje podatkov v Hongkong šteje kot čezmejni prenos? ja Za namene PIPL se Hongkong obravnava kot zunaj celinske Kitajske, zato je za nakazila tam potreben eden od treh mehanizmov ali veljavna izjema, na enak način kot nakazila v London ali Frankfurt.
Ali se lahko zanesemo na izjemo pogodbene nujnosti za naše podatke o strankah SaaS? Samo kadar je prenos resnično potreben za izvedbo pogodbe, ki jo je posameznik sklenil – na primer izpolnitev naročila, ki ga je oddal. Prenosi B2B SaaS podatkov o končnih uporabnikih, analitike in večine primerov trženjske uporabe ne spadajo v okvir in potrebujejo SCC, certificiranje ali oceno.