Lahat ng artikulo
china-piplNai-publish · 11 June 20267 min read

PIPL in Practice: Ano ba talaga ang Dapat Gawin ng mga Dayuhang Negosyo

Ang Batas sa Proteksyon ng Personal na Impormasyon ng China ay isa nang maayos na bahagi ng landscape ng pagsunod. Ang mas mahirap na tanong ay kung ano ang hitsura ng isang makatotohanang baseline para sa mga dayuhang koponan sa pagpoproseso ng data.

Isang product manager sa Berlin ang nagtulak ng feature update. Ang isang pangkat ng paglago sa London ay nagpapatakbo ng isang kampanya sa pamamagitan ng isang ahensya ng Shanghai. Ang isang provider ng SaaS sa Singapore ay tahimik na nag-iimbak ng mga transcript ng suporta sa customer na kinabibilangan ng mga pangalan, numero ng telepono at mga fragment ng ID ng mga user sa Chengdu. Wala sa mga pangkat na ito ang nag-iisip sa kanilang sarili na tumatakbo sa China. Lahat sila ay, para sa mga layunin ng Batas sa Proteksyon ng Personal na Impormasyon, mga tagaproseso ng personal na impormasyon ng Chinese — at lahat ng mga ito ay nasa saklaw.

Tatlong taon pagkatapos magkabisa ang Batas sa Proteksyon ng Personal na Impormasyon, ang larawan ng regulasyon ay naayos nang sapat na "naghihintay kami upang makita kung paano ito umuuga" ay hindi na isang mapagtatanggol na postura. Ang Cyberspace Administration ng China ay naglabas ng mga hakbang sa pagpapatupad, binago ang mga ito, at nilinaw ang mga limitasyon. Ang mga dayuhang negosyo ay mayroon na ngayong sapat na senyales upang bumuo ng isang naisasagawang baseline ng pagsunod. Itinatakda ng bahaging ito kung ano ang hitsura ng baseline na iyon sa pagsasanay.

Ang extraterritorial trigger na karamihan sa mga team ay minamaliit

Nalalapat ang PIPL sa pagproseso sa loob ng China, at — kritikal — sa pagproseso sa labas ng China na nagta-target ng mga indibidwal sa China para sa layunin ng pagbibigay ng mga produkto o serbisyo, o pagsusuri sa kanilang pag-uugali. Ang pagbalangkas ay malawak at sinadya. Isang consumer app na available sa Mandarin sa isang pandaigdigang app store, isang B2C website na nagpapadala sa mga address ng mainland, isang analytics pipeline na nagse-segment ng mga user ayon sa lungsod ng China: bawat isa ay isang makatotohanang trigger.

Ang praktikal na kahihinatnan ay ang saklaw ay bihirang isang malinis na oo o hindi. Ito ay isang tanong kung aling mga linya ng produkto, aling mga cohort ng user, at aling mga dataset ang nasa loob ng maaabot ng batas. Samakatuwid, ang unang gawain sa pagsunod ay hindi pagbalangkas ng isang paunawa sa privacy. Ito ay pagmamapa ng data: pagtukoy kung saan pumapasok ang personal na impormasyon ng Chinese sa iyong mga system, kung saan ito nakaimbak, sino ang humipo dito, at kung saan ito aalis. Hanggang sa umiiral ang mapa na iyon, ang bawat downstream na kontrol ay hula.

Pahintulot: batayan ng batas, hindi isang checkbox

Ang PIPL ay madalas na inilarawan bilang isang rehimeng pinamumunuan ng pahintulot, at sa mga dayuhang boardroom ito ay isinasalin sa "magdagdag ng isang tick-box." Na undersells ang obligasyon. Kinikilala ng PIPL ang ilang legal na batayan — pangangailangang kontraktwal, tungkulin ayon sa batas, pangangasiwa ng HR, interes ng publiko, at iba pa — ngunit nananatili ang pahintulot, at nagtatakda ang batas ng mataas na pamantayan para sa kung ano ang mahalaga.

Ang pahintulot sa ilalim ng PIPL ay dapat na alam, boluntaryo, at tahasan. Kung saan ang pagpoproseso ay nagsasangkot ng sensitibong personal na impormasyon (mga account sa pananalapi, kalusugan, biometric na data, ang personal na impormasyon ng mga menor de edad na wala pang 14 taong gulang, pagsubaybay sa lokasyon, at mga katulad na kategorya) o paglipat ng cross-border, kinakailangan ang hiwalay na pahintulot. Ang ibig sabihin ng "hiwalay" ay eksakto na: isang natatanging, tiyak na pagkilos ng kasunduan, hindi isang talata na nakabaon sa loob ng pangkalahatang termino ng pagtanggap.

Ang isang maisasagawang arkitektura ng pahintulot para sa mga dayuhang negosyo ay karaniwang kinabibilangan ng:

  1. Isang layered notice na nagsasaad, sa simpleng Chinese, ang pagkakakilanlan ng processor, ang mga kategorya ng personal na impormasyon, ang mga layunin, ang panahon ng pagpapanatili, at ang mga karapatan ng user.
  2. Granular toggles para sa mga sensitibong kategorya sa pagproseso at para sa marketing, na hiwalay sa pangunahing pahintulot ng serbisyo.
  3. Isang natatanging daloy ng pahintulot sa cross-border na nagpapangalan sa tatanggap sa ibang bansa, ang hurisdiksyon ng patutunguhan, at ang layunin ng paglipat.
  4. Isang mekanismo sa pag-alis na kasing daling gamitin ng orihinal na daloy ng pahintulot, na walang madilim na pattern.
  5. Isang audit log na nagtatala, bawat user, kung ano ang pinahintulutan, kailan, at laban sa kung aling bersyon ng paunawa.

Ang huling punto ay mas mahalaga kaysa sa inaasahan ng mga koponan. Ang mga regulator at counterparty ay lalong humihingi ng ebidensya, hindi mga assertion.

Paglipat ng cross-border: tatlong ruta, isang desisyon

Ang paglipat ng personal na impormasyon ng Chinese sa malayo sa pampang ay ang lugar kung saan ang mga dayuhang negosyo ay kadalasang natutuklasan ang kanilang kasalukuyang arkitektura ay hindi sumusunod. Ang PIPL ay nagbibigay ng tatlong pangunahing mekanismo, na pinino ng kasunod na mga hakbang sa CAC:- CAC security assessment. Mandatory para sa mga operator ng imprastraktura ng kritikal na impormasyon, para sa mga processor na humahawak ng personal na impormasyon sa itaas ng mga iniresetang limitasyon ng dami, at para sa mga paglilipat ng "mahalagang data". Isa itong pagsusuri na pinamunuan ng gobyerno, hindi isang self-certification.

  • Standard Contractual Clauses (China SCCs). Isang template na kontrata sa pagitan ng Chinese exporter at ng overseas recipient, na isinampa sa provincial CAC kasama ng personal na impormasyon sa pagtatasa ng epekto sa proteksyon. Angkop para sa mga mid-volume na paglipat sa ibaba ng mga threshold ng pagtatasa.
  • Personal na impormasyon sa proteksyon ng certification. Inisyu ng CAC-accredited na mga katawan. Sa pagsasagawa, ang rutang ito ay pinakakapaki-pakinabang para sa mga paglipat ng intra-grupo sa loob ng mga multinasyonal.

Ang mga relaxation noong 2024 ay nagpakilala ng mga exemption para sa ilang mga paglilipat na mababa ang dami, mga paglilipat na kinakailangan para magsagawa ng kontrata sa indibidwal (cross-border e-commerce, mga booking sa paglalakbay, mga aplikasyon ng visa), at mga paglilipat ng HR na kinakailangan para sa pamamahala ng pagtatrabaho sa cross-border. Ang mga pagbubukod na ito ay totoo ngunit makitid. Binubuksan nila ang mga bilang ng volume, sa likas na pangangailangan ng kontraktwal, at kung sangkot ang sensitibong personal na impormasyon. Ang pagtrato sa isang exemption bilang isang permanenteng postura na walang panaka-nakang pagsusuri ay isang karaniwang error.

Alinmang ruta ang nalalapat, ang bawat paglipat ng cross-border ay nangangailangan ng pagtatasa ng epekto sa proteksyon ng personal na impormasyon — nakadokumento, pinananatili nang hindi bababa sa tatlong taon, at na-update kapag nagbago ang pagproseso.

Ang makatotohanang baseline ng pagsunod

Para sa isang dayuhang negosyo na may katamtamang laki na nangangasiwa sa data ng user ng Chinese, halos ganito ang hitsura ng isang mapagtatanggol na baseline:

  • Isang mapa ng data na sumasaklaw sa lahat ng daloy ng personal na impormasyon ng Tsino, na nire-refresh nang hindi bababa sa taun-taon.
  • Isang abiso sa privacy sa wikang Chinese at isang arkitektura ng pahintulot na nagpapakilala sa pangkalahatan, sensitibo, at cross-border na pahintulot.
  • Isang itinalagang kinatawan o entity sa loob ng China, kung saan kinakailangan, na may mga detalye sa pakikipag-ugnayan na nai-publish.
  • Isang piniling mekanismo ng paglipat ng cross-border — pagtatasa, mga SCC, o sertipikasyon — na may pinagbabatayan na pagtatasa ng epekto sa file.
  • Sipag ng vendor na sumasaklaw sa anumang pasulong na processor na humipo sa data, kabilang ang mga provider ng cloud at analytics.
  • Isang pamamaraan sa pagtugon sa insidente na nakakatugon sa mga inaasahan ng abiso ng PIPL sa parehong mga regulator at mga apektadong indibidwal.
  • Panloob na pagsasanay para sa mga pangkat ng produkto, engineering at marketing sa kung ano ang nagti-trigger ng bagong pagtatasa ng epekto.

Wala sa mga ito ay kakaiba. Ito ay, sa pangkalahatan, ang parehong disiplina na ginagawa na ng isang mature na GDPR na programa, na may mga overlay na partikular sa Chinese sa granularity ng pahintulot, pag-file ng cross-border, at wika.

Kung saan karaniwang nagkakamali ang mga dayuhang koponan

Tatlong pattern ang umuulit. Una, ang pagtrato sa PIPL bilang isang pagsasanay sa pagsasalin sa isang abiso ng GDPR — ang dalawang rehimen ay magkakapatong ngunit magkaiba sa pahintulot, sa cross-border mechanics, at sa papel ng estado. Pangalawa, ipagpalagay na dahil naka-host ang data sa labas ng China, hindi nalalapat ang PIPL; extraterritoriality ang panuntunan, hindi ang exception. Pangatlo, iniiwan ang pag-file ng cross-border hanggang sa hingin ito ng isang regulator o isang Chinese commercial counterparty, kung saan hindi mo na kontrolado ang timeline.

Ang ruta ng pagtatasa ng seguridad ng CAC sa partikular ay hindi isang proseso na nagbibigay ng gantimpala sa huling minutong paghahanda. Ang mga paghahain ng SCC ay mas mabilis ngunit nangangailangan pa rin ng wastong ebidensiya na pagtatasa ng epekto sa likod ng mga ito.

Ang pagsunod sa privacy ng data ng China ay, sa huli, isang tanong ng kapanahunan ng pagpapatakbo sa halip na legal na katalinuhan. Ang mga patakaran ay alam. Ang halaga ng pagwawalang-bahala sa kanila — aksyon sa pagpapatupad, mga hinarang na paglilipat, nawalang mga komersyal na deal sa mga kasosyong Tsino na ngayon ay nagtatanong mismo ng mga tanong — ay lalong konkreto.

Para sa mga dayuhang koponan na nangangailangan ng payo na kwalipikado sa PRC tungkol sa isang partikular na istraktura ng paglipat, daloy ng pahintulot, o pag-file, ipapares ka ng serbisyo ng Chinese Lawyer ni Serene Jade sa bar-admitted mainland at Hong Kong counsel.

FAQ

Kailangan ba natin ng China entity para lang maghain ng mga SCC? Hindi naman kailangan. Ang Chinese exporter sa ilalim ng SCCs ay ang sinumang may hawak ng personal na impormasyon sa loob ng China — iyon ay maaaring ang iyong lokal na subsidiary, isang joint venture partner, o isang Chinese na platform na iyong pinapatakbo. Kung wala kang presensya, ang tanong ay kung dapat kang humirang ng isang itinalagang kinatawan sa ilalim ng Artikulo 53 ng PIPL.Ang pagpapadala ba ng data sa Hong Kong ay binibilang bilang isang cross-border transfer? Oo. Para sa mga layunin ng PIPL, ang Hong Kong ay itinuturing na nasa labas ng mainland China, kaya ang mga paglilipat doon ay nangangailangan ng isa sa tatlong mekanismo o isang wastong exemption, sa parehong posisyon tulad ng mga paglilipat sa London o Frankfurt.

Maaari ba kaming umasa sa contractual necessity exemption para sa aming data ng customer ng SaaS? Tanging kung saan ang paglipat ay tunay na kinakailangan upang maisagawa ang kontratang pinasok ng indibidwal — halimbawa, pagtupad sa isang utos na kanilang inilagay. Ang mga paglilipat ng B2B SaaS ng data ng end-user, analytics, at karamihan sa mga kaso ng paggamit sa marketing ay nasa labas nito at nangangailangan ng mga SCC, sertipikasyon, o pagtatasa.

MAGTRABAHO SA AMIN

May corridor matter na matutulungan namin?