Serene Jadeเทคโนโลยีทางกฎหมาย · ทางเดินของจีน – สหราชอาณาจักร
บทความทั้งหมด
china-piplที่ตีพิมพ์ · 11 June 20267 นาทีอ่าน

PIPL ในทางปฏิบัติ: สิ่งที่ธุรกิจต่างประเทศต้องทำจริงๆ

ขณะนี้กฎหมายคุ้มครองข้อมูลส่วนบุคคลของจีนได้เป็นส่วนหนึ่งของภาพรวมการปฏิบัติตามกฎระเบียบแล้ว คำถามที่ยากกว่าคือพื้นฐานที่สมจริงสำหรับทีมประมวลผลข้อมูลต่างประเทศจะเป็นอย่างไร

ผู้จัดการผลิตภัณฑ์ในเบอร์ลินพุชการอัปเดตฟีเจอร์ ทีมงานสร้างการเติบโตในลอนดอนดำเนินแคมเปญผ่านเอเจนซี่ในเซี่ยงไฮ้ ผู้ให้บริการ SaaS ในสิงคโปร์จะจัดเก็บใบรับรองผลการสนับสนุนลูกค้าอย่างเงียบๆ ซึ่งประกอบด้วยชื่อ หมายเลขโทรศัพท์ และส่วน ID ของผู้ใช้ในเฉิงตู ไม่มีทีมใดคิดว่าตนเองปฏิบัติการในประเทศจีน เพื่อวัตถุประสงค์ของกฎหมายคุ้มครองข้อมูลส่วนบุคคล พวกเขาทั้งหมดเป็นผู้ประมวลผลข้อมูลส่วนบุคคลของจีน และทั้งหมดนี้อยู่ในขอบเขต

สามปีหลังจากที่กฎหมายคุ้มครองข้อมูลส่วนบุคคลมีผลบังคับใช้ ภาพด้านกฎระเบียบได้ตัดสินเพียงพอแล้วที่ "เรากำลังรอดูว่ามันจะออกมาเป็นอย่างไร" ไม่ใช่ท่าทีที่สามารถป้องกันได้อีกต่อไป ฝ่ายบริหารไซเบอร์สเปซของจีนได้ออกมาตรการดำเนินการ แก้ไข และชี้แจงเกณฑ์ขั้นต่ำ ขณะนี้ธุรกิจต่างประเทศมีสัญญาณเพียงพอที่จะสร้างพื้นฐานการปฏิบัติตามกฎระเบียบที่ใช้การได้ งานชิ้นนี้แสดงให้เห็นว่าพื้นฐานนั้นมีลักษณะอย่างไรในทางปฏิบัติ

นอกอาณาเขตทำให้ทีมส่วนใหญ่ดูถูกดูแคลน

PIPL นำไปใช้กับการประมวลผลภายในประเทศจีน และ — ในเชิงวิกฤต — กับการประมวลผลนอกประเทศจีนที่กำหนดเป้าหมายบุคคลในประเทศจีนเพื่อจุดประสงค์ในการจัดหาผลิตภัณฑ์หรือบริการ หรือวิเคราะห์พฤติกรรมของพวกเขา การร่างมีความกว้างและตั้งใจ แอปสำหรับผู้บริโภคที่มีให้บริการเป็นภาษาจีนกลางใน App Store ทั่วโลก เว็บไซต์ B2C ที่จัดส่งไปยังที่อยู่บนแผ่นดินใหญ่ ขั้นตอนการวิเคราะห์ที่แบ่งกลุ่มผู้ใช้ตามเมืองของจีน โดยแต่ละแอปเป็นตัวกระตุ้นที่น่าเชื่อถือ

ผลที่ตามมาในทางปฏิบัติคือขอบเขตแทบจะไม่ใช่หรือไม่ใช่เลย มันเป็นคำถามที่ว่าสายผลิตภัณฑ์ใด กลุ่มผู้ใช้กลุ่มใด และชุดข้อมูลใดที่อยู่ในขอบเขตของกฎหมาย งานการปฏิบัติตามกฎระเบียบประการแรกจึงไม่ใช่การร่างประกาศความเป็นส่วนตัว เป็นข้อมูลการทำแผนที่: ระบุว่าข้อมูลส่วนบุคคลของจีนเข้าสู่ระบบของคุณที่ใด จัดเก็บไว้ที่ไหน ใครแตะต้องข้อมูล และออกจากที่ใด จนกว่าแผนที่นั้นจะมีอยู่ การควบคุมดาวน์สตรีมทุกครั้งเป็นการคาดเดา

ความยินยอม: พื้นฐานทางกฎหมาย ไม่ใช่ช่องทำเครื่องหมาย

PIPL มักถูกอธิบายว่าเป็นระบอบการปกครองที่นำโดยความยินยอม และในห้องประชุมในต่างประเทศ สิ่งนี้ได้รับการแปลเป็น "เพิ่มช่องทำเครื่องหมาย" นั่นเป็นการตอกย้ำภาระผูกพัน PIPL ตระหนักถึงพื้นฐานทางกฎหมายหลายประการ เช่น ความจำเป็นตามสัญญา หน้าที่ตามกฎหมาย การบริหารทรัพยากรบุคคล ประโยชน์สาธารณะ และอื่นๆ แต่ความยินยอมยังคงเป็นปัจจัยสำคัญ และกฎหมายได้กำหนดมาตรฐานระดับสูงสำหรับสิ่งที่สำคัญ

ความยินยอมภายใต้ PIPL จะต้องได้รับการแจ้งให้ทราบ โดยสมัครใจ และชัดเจน ในกรณีที่การประมวลผลเกี่ยวข้องกับข้อมูลส่วนบุคคลที่ละเอียดอ่อน (บัญชีทางการเงิน สุขภาพ ข้อมูลไบโอเมตริกซ์ ข้อมูลส่วนบุคคลของผู้เยาว์อายุต่ำกว่า 14 ปี การติดตามตำแหน่ง และหมวดหมู่ที่คล้ายกัน) หรือการถ่ายโอนข้ามพรมแดน จำเป็นต้องได้รับความยินยอมแยกต่างหาก "แยกกัน" หมายความว่า: ข้อตกลงที่ชัดเจนและเฉพาะเจาะจง ไม่ใช่ย่อหน้าที่ฝังอยู่ในการยอมรับข้อกำหนดทั่วไป

สถาปัตยกรรมการยินยอมที่ใช้งานได้สำหรับธุรกิจต่างประเทศโดยทั่วไปประกอบด้วย:

  1. ประกาศหลายชั้น ที่ระบุในภาษาจีนธรรมดาถึงตัวตนของผู้ประมวลผล ประเภทของข้อมูลส่วนบุคคล วัตถุประสงค์ ระยะเวลาการเก็บรักษา และสิทธิ์ของผู้ใช้
  2. การสลับแบบละเอียด สำหรับหมวดหมู่การประมวลผลที่ละเอียดอ่อนและสำหรับการตลาด แยกออกจากความยินยอมของบริการหลัก
  3. ขั้นตอนการยินยอมข้ามพรมแดนที่ชัดเจน ที่ระบุชื่อผู้รับในต่างประเทศ เขตอำนาจศาลปลายทาง และวัตถุประสงค์ของการโอน
  4. กลไกการถอน ที่ใช้งานง่ายเหมือนกับขั้นตอนการยินยอมดั้งเดิม โดยไม่มีรูปแบบสีเข้ม
  5. บันทึกการตรวจสอบ ที่บันทึกต่อผู้ใช้ สิ่งที่ได้รับความยินยอม เมื่อใด และเทียบกับเวอร์ชันของประกาศ

จุดสุดท้ายมีความสำคัญมากกว่าที่ทีมคาดหวัง หน่วยงานกำกับดูแลและคู่สัญญาเรียกร้องหลักฐานมากขึ้น ไม่ใช่การยืนยัน

โอนข้ามแดน สามเส้นทาง หนึ่งการตัดสินใจ

การย้ายข้อมูลส่วนบุคคลของจีนไปต่างประเทศเป็นประเด็นที่ธุรกิจต่างชาติมักพบว่าสถาปัตยกรรมที่มีอยู่ของตนไม่เป็นไปตามข้อกำหนด PIPL จัดให้มีกลไกหลัก 3 ประการ ซึ่งได้รับการปรับปรุงโดยมาตรการ CAC ที่ตามมา:- การประเมินความปลอดภัยของ CAC บังคับสำหรับผู้ดำเนินการโครงสร้างพื้นฐานข้อมูลที่สำคัญ สำหรับผู้ประมวลผลที่จัดการข้อมูลส่วนบุคคลที่สูงกว่าเกณฑ์ปริมาณที่กำหนด และสำหรับการถ่ายโอน "ข้อมูลสำคัญ" นี่เป็นการตรวจสอบที่นำโดยรัฐบาล ไม่ใช่การรับรองด้วยตนเอง

  • ข้อสัญญามาตรฐาน (China SCC) เทมเพลตสัญญาระหว่างผู้ส่งออกในจีนและผู้รับในต่างประเทศ ที่ยื่นต่อ CAC ประจำจังหวัด พร้อมด้วยการประเมินผลกระทบต่อการคุ้มครองข้อมูลส่วนบุคคล เหมาะสำหรับการถ่ายโอนปริมาณปานกลางที่ต่ำกว่าเกณฑ์การประเมิน
  • ใบรับรองการคุ้มครองข้อมูลส่วนบุคคล ออกโดยหน่วยงานที่ได้รับการรับรองจาก CAC ในทางปฏิบัติ เส้นทางนี้มีประโยชน์มากที่สุดสำหรับการโอนภายในกลุ่มภายในบริษัทข้ามชาติ

การผ่อนคลายในปี 2024 ได้มีการยกเว้นสำหรับการโอนจำนวนน้อย การโอนที่จำเป็นสำหรับการทำสัญญากับบุคคล (อีคอมเมิร์ซข้ามพรมแดน การจองการเดินทาง การยื่นขอวีซ่า) และการโอนทรัพยากรบุคคลที่จำเป็นสำหรับการจัดการการจ้างงานข้ามพรมแดน ข้อยกเว้นเหล่านี้มีจริงแต่แคบ โดยจะเปิดการนับปริมาณ ลักษณะของความจำเป็นตามสัญญา และดูว่าข้อมูลส่วนบุคคลที่ละเอียดอ่อนมีส่วนเกี่ยวข้องหรือไม่ การปฏิบัติต่อผู้ได้รับการยกเว้นเสมือนเป็นการถาวรโดยไม่มีการตรวจสอบเป็นระยะถือเป็นข้อผิดพลาดทั่วไป

ไม่ว่าจะใช้เส้นทางใดก็ตาม การถ่ายโอนข้ามพรมแดนทุกครั้งจำเป็นต้องมีการประเมินผลกระทบด้านการคุ้มครองข้อมูลส่วนบุคคล โดยได้รับการจัดทำเป็นเอกสาร เก็บรักษาไว้เป็นเวลาอย่างน้อยสามปี และปรับปรุงเมื่อการประมวลผลเปลี่ยนแปลงอย่างมีนัยสำคัญ

พื้นฐานการปฏิบัติตามข้อกำหนดที่สมจริง

สำหรับธุรกิจต่างประเทศที่มีขนาดปานกลางซึ่งจัดการข้อมูลผู้ใช้ชาวจีน พื้นฐานที่สามารถป้องกันได้จะมีลักษณะดังนี้:

  • แผนที่ข้อมูลครอบคลุมกระแสข้อมูลส่วนบุคคลของจีนทั้งหมด รีเฟรชอย่างน้อยปีละครั้ง
  • ประกาศความเป็นส่วนตัวภาษาจีนและสถาปัตยกรรมคำยินยอมที่แยกแยะความยินยอมทั่วไป ความละเอียดอ่อน และข้ามพรมแดน
  • ตัวแทนหรือนิติบุคคลที่ได้รับมอบหมายในประเทศจีน (หากจำเป็น) พร้อมเผยแพร่รายละเอียดการติดต่อ
  • กลไกการถ่ายโอนข้ามพรมแดนที่เลือก — การประเมิน, SCC หรือการรับรอง — พร้อมด้วยการประเมินผลกระทบที่สำคัญอยู่ในไฟล์
  • ความขยันของผู้จำหน่ายครอบคลุมโปรเซสเซอร์ใดๆ ก็ตามที่สัมผัสกับข้อมูล รวมถึงผู้ให้บริการระบบคลาวด์และการวิเคราะห์
  • ขั้นตอนการตอบสนองเหตุการณ์ที่ตรงตามความคาดหวังในการแจ้งเตือนของ PIPL ต่อทั้งหน่วยงานกำกับดูแลและบุคคลที่ได้รับผลกระทบ
  • การฝึกอบรมภายในสำหรับทีมผลิตภัณฑ์ วิศวกรรม และการตลาดเกี่ยวกับสิ่งที่กระตุ้นให้เกิดการประเมินผลกระทบครั้งใหม่

สิ่งนี้ไม่แปลกใหม่เลย โดยกว้างๆ เป็นวินัยแบบเดียวกับที่โปรแกรม GDPR ที่บรรลุนิติภาวะได้ฝึกฝนอยู่แล้ว โดยมีการซ้อนทับเฉพาะของจีนเกี่ยวกับรายละเอียดความยินยอม การยื่นเอกสารข้ามพรมแดน และภาษา

ซึ่งทีมต่างชาติมักเข้าใจผิด

สามรูปแบบเกิดขึ้นอีก ประการแรก ถือว่า PIPL เป็นแบบฝึกหัดการแปลตามประกาศ GDPR ทั้งสองระบอบทับซ้อนกันแต่แตกต่างกันเมื่อได้รับความยินยอม ในกลไกข้ามพรมแดน และในบทบาทของรัฐ ประการที่สอง สมมติว่าเนื่องจากข้อมูลถูกโฮสต์ไว้นอกประเทศจีน PIPL จึงไม่มีผล การมีนอกอาณาเขตเป็นกฎ ไม่ใช่ข้อยกเว้น ประการที่สาม ปล่อยให้การยื่นฟ้องข้ามพรมแดนจนกว่าหน่วยงานกำกับดูแลหรือคู่สัญญาทางการค้าของจีนร้องขอ ซึ่งเมื่อถึงจุดนี้ คุณจะไม่สามารถควบคุมไทม์ไลน์ได้อีกต่อไป

เส้นทางการประเมินความปลอดภัยของ CAC โดยเฉพาะไม่ใช่กระบวนการที่ให้รางวัลในการเตรียมการในนาทีสุดท้าย การยื่นเอกสารของ SCC นั้นเร็วกว่า แต่ก็ยังต้องมีการประเมินผลกระทบที่มีหลักฐานสนับสนุนอย่างเหมาะสม

ท้ายที่สุดแล้ว การปฏิบัติตามความเป็นส่วนตัวของข้อมูลของจีนยังเป็นคำถามเกี่ยวกับความพร้อมในการปฏิบัติงานมากกว่าความฉลาดทางกฎหมาย กฎเกณฑ์ก็รู้ได้ ค่าใช้จ่ายในการเพิกเฉยต่อสิ่งเหล่านี้ เช่น การบังคับใช้กฎหมาย การถ่ายโอนที่ถูกบล็อก การสูญเสียข้อตกลงทางการค้ากับพันธมิตรชาวจีนที่ตอนนี้ตั้งคำถามกับตัวเอง เป็นสิ่งที่เป็นรูปธรรมมากขึ้น

สำหรับทีมต่างประเทศที่ต้องการคำแนะนำจาก PRC เกี่ยวกับโครงสร้างการโอน ขั้นตอนการยินยอม หรือการยื่นเอกสาร บริการ ทนายความชาวจีน ของ Serene Jade จะจับคู่คุณกับที่ปรึกษาจากบาร์ในแผ่นดินใหญ่และที่ปรึกษาในฮ่องกง

คำถามที่พบบ่อย

เราจำเป็นต้องมีหน่วยงานในจีนเพื่อยื่น SCC หรือไม่ ไม่จำเป็น. ผู้ส่งออกของจีนภายใต้ SCC คือใครก็ตามที่ถือข้อมูลส่วนบุคคลในประเทศจีน ซึ่งอาจเป็นบริษัทสาขาในท้องถิ่นของคุณ หุ้นส่วนร่วมทุน หรือแพลตฟอร์มของจีนที่คุณดำเนินการผ่าน หากคุณไม่ได้ปรากฏตัวเลย คำถามก็คือว่าคุณควรแต่งตั้งตัวแทนที่ได้รับมอบหมายตามมาตรา PIPL 53 หรือไม่การส่งข้อมูลไปฮ่องกงถือเป็นการโอนข้ามพรมแดนหรือไม่ ใช่ เพื่อวัตถุประสงค์ PIPL ฮ่องกงจะถือว่าอยู่นอกจีนแผ่นดินใหญ่ ดังนั้นการโอนเงินจึงจำเป็นต้องมีกลไกใดกลไกหนึ่งจากสามกลไกหรือการยกเว้นที่ถูกต้อง ในลักษณะเดียวกับการโอนไปยังลอนดอนหรือแฟรงก์เฟิร์ต

เราสามารถพึ่งพาการยกเว้นความจำเป็นตามสัญญาสำหรับข้อมูลลูกค้า SaaS ของเราได้หรือไม่ เฉพาะในกรณีที่การโอนมีความจำเป็นอย่างแท้จริงในการปฏิบัติตามสัญญาที่บุคคลทำสัญญา — เช่น การปฏิบัติตามคำสั่งที่พวกเขาวางไว้ การถ่ายโอนข้อมูลผู้ใช้ปลายทาง การวิเคราะห์ และกรณีการใช้งานทางการตลาดส่วนใหญ่ B2B SaaS อยู่นอกเหนือการโอนดังกล่าว และจำเป็นต้องมี SCC การรับรอง หรือการประเมิน

ที่เกี่ยวข้อง
uk-settlement-agreement

การเจรจาข้อตกลงยุติคดีในสหราชอาณาจักร: อะไรที่สำคัญจริงๆ

ข้อตกลงยุติคดีส่วนใหญ่จะชนะหรือแพ้ในสัปดาห์แรกของการร่าง นี่คือสิ่งที่พนักงานและทีมทรัพยากรบุคคลในสหราชอาณาจักรควรเจรจาจริงๆ ได้แก่ หัวหน้าฝ่ายเงื่อนไข ภาษี ข้อมูลอ้างอิง และคำแนะนำ

อ่าน
China Company Setup

WFOE, FIE หรือ Hong Kong Holding: การเลือกรายการจีนที่เหมาะสมวันนี้

Playbook เริ่มต้นสำหรับการเข้าสู่จีนแผ่นดินใหญ่มีการเปลี่ยนแปลงอย่างเงียบๆ ต่อไปนี้เป็นวิธีคิดเกี่ยวกับ WFOE โครงสร้าง FIE ที่กว้างขึ้น และการถือครองเลเยอร์ของฮ่องกงโดยไม่ต้องเสียภาษี เงินทุน หรือเวลามากเกินไป

อ่าน
uk-employment-rights-bill

ร่างกฎหมายสิทธิการจ้างงาน: สิ่งที่ HR ต้องแก้ไขก่อน

ร่างพระราชบัญญัติสิทธิการจ้างงานจะเขียนใหม่ในช่วงสัปดาห์แรกของความสัมพันธ์ในการจ้างงาน ต่อไปนี้คือการเปลี่ยนแปลงสำหรับสิทธิ์วันแรก ระยะเวลาที่มีคุณสมบัติ และการทำงานแบบ Zero-hours — และสิ่งที่ต้องอัปเดตตอนนี้

อ่าน
ร่วมงานกับเรา

มีเรื่องทางเดินที่เราสามารถช่วยได้หรือไม่?