Berlin'deki bir ürün müdürü bir özellik güncellemesi yayınlıyor. Londra'daki bir büyüme ekibi, Şangay'daki bir ajans aracılığıyla bir kampanya yürütüyor. Singapur'daki bir SaaS sağlayıcısı, Chengdu'daki kullanıcıların adlarını, telefon numaralarını ve kimlik parçalarını içeren müşteri destek transkriptlerini sessizce saklıyor. Bu ekiplerin hiçbiri kendilerinin Çin'de faaliyet gösterdiğini düşünmüyor. Bunların hepsi, Kişisel Bilgilerin Korunması Kanununun amaçları doğrultusunda, Çin'in kişisel bilgilerinin işleyicileridir ve hepsi kapsam dahilindedir.
Kişisel Bilgilerin Korunması Kanununun yürürlüğe girmesinden üç yıl sonra, düzenleyici tablo o kadar yerleşti ki, "nasıl sallanacağını görmek için bekliyoruz" ifadesi artık savunulabilir bir duruş değil. Çin Siber Uzay İdaresi uygulama tedbirleri yayınladı, bunları revize etti ve eşikleri netleştirdi. Yabancı işletmeler artık uygulanabilir bir uyumluluk temeli oluşturmak için yeterli sinyale sahip. Bu parça, temel çizginin pratikte nasıl göründüğünü ortaya koyuyor.
Çoğu ekibin hafife aldığı bölge dışı tetikleyici
PIPL, Çin içindeki işleme ve - daha da önemlisi - ürün veya hizmet sağlamak veya davranışlarını analiz etmek amacıyla Çin'deki bireyleri hedef alan Çin dışındaki işlemeler için geçerlidir. Taslak geniş kapsamlı ve kasıtlıdır. Mandarin'de küresel bir uygulama mağazasında bulunan bir tüketici uygulaması, ana karadaki adreslere gönderim yapan bir B2C web sitesi, kullanıcıları Çin şehrine göre bölümlere ayıran bir analiz hattı: her biri makul bir tetikleyicidir.
Pratik sonuç, kapsamın nadiren net bir evet veya hayır olmasıdır. Hangi ürün gruplarının, hangi kullanıcı gruplarının ve hangi veri kümelerinin yasanın kapsamı içinde olduğu sorusudur. Bu nedenle ilk uyumluluk görevi bir gizlilik bildirimi taslağı hazırlamak değildir. Verilerin haritalandırılmasıdır: Çin kişisel bilgilerinin sistemlerinize nereden girdiğini, nerede saklandığını, ona kimin dokunduğunu ve nereye gittiğini belirlemek. Bu harita mevcut olana kadar her türlü alt kontrol tahminden ibarettir.
Onay: yasal dayanak, onay kutusu değil
PIPL genellikle rızaya dayalı bir rejim olarak tanımlanır ve yabancı toplantı odalarında bu, "bir onay kutusu ekleyin" olarak tercüme edilir. Bu, yükümlülüğün altında satılıyor. PIPL, sözleşme gerekliliği, yasal görev, İK yönetimi, kamu yararı ve diğerleri gibi çeşitli yasal dayanakları kabul eder, ancak rıza hala en önemli unsur olmaya devam etmektedir ve yasa, neyin önemli olduğu konusunda yüksek bir standart belirlemektedir.
PIPL kapsamındaki onay bilgilendirilmiş, gönüllü ve açık olmalıdır. İşlemenin hassas kişisel bilgileri (finansal hesaplar, sağlık, biyometrik veriler, 14 yaşın altındaki küçüklerin kişisel bilgileri, konum takibi ve benzeri kategoriler) veya sınır ötesi aktarımı içerdiği durumlarda ayrı bir onay alınması gerekir. "Ayrı" tam olarak şu anlama gelir: genel şartların kabulünün içine gömülmüş bir paragraf değil, farklı, spesifik bir anlaşma eylemi.
Yabancı işletmeler için uygulanabilir bir izin mimarisi genellikle şunları içerir:
- İşleyicinin kimliğini, kişisel bilgilerin kategorilerini, amaçlarını, saklama süresini ve kullanıcının haklarını sade Çince olarak belirten katmanlı bir bildirim.
- Hassas işleme kategorileri ve pazarlama için temel hizmet izninden ayrılmış ayrıntılı geçişler.
- Denizaşırı alıcıyı, varış bölgesini ve aktarımın amacını belirten ayrı bir sınır ötesi izin akışı.
- Kullanımı orijinal izin akışı kadar kolay, koyu desenler içermeyen bir geri çekme mekanizması.
- Kullanıcı başına, bildirimin neye, ne zaman ve hangi sürümüne karşı onay verildiğini kaydeden bir denetim günlüğü.
Son nokta takımların beklediğinden daha önemli. Düzenleyiciler ve karşı taraflar giderek daha fazla iddia yerine kanıt istiyor.
Sınır ötesi transfer: üç yol, tek karar
Çin'deki kişisel bilgilerin denizaşırı ülkelere taşınması, yabancı işletmelerin mevcut mimarilerinin uyumsuz olduğunu en sık keşfettiği alandır. PIPL, sonraki CAC önlemleriyle geliştirilen üç temel mekanizma sağlar:- CAC güvenlik değerlendirmesi. Kritik bilgi altyapısı operatörleri, kişisel bilgileri öngörülen hacim eşiklerinin üzerinde işleyen işlemciler ve "önemli verilerin" aktarımı için zorunludur. Bu, kendi kendine sertifikalandırma değil, hükümetin öncülüğünde yapılan bir incelemedir.
- Standart Sözleşme Maddeleri (Çin SCC'leri). Çinli ihracatçı ile denizaşırı alıcı arasındaki, kişisel bilgilerin korunması etki değerlendirmesiyle birlikte eyalet CAC'sine sunulan şablon sözleşme. Değerlendirme eşiklerinin altındaki orta hacimli aktarımlar için uygundur.
- Kişisel bilgilerin korunması sertifikası. CAC onaylı kuruluşlar tarafından verilir. Uygulamada bu yol en çok çok uluslu şirketler içindeki grup içi transferler için kullanışlıdır.
2024 gevşemeleri, belirli düşük hacimli transferler, bireyle bir sözleşmenin ifası için gerekli transferler (sınır ötesi e-ticaret, seyahat rezervasyonları, vize başvuruları) ve sınır ötesi istihdam yönetimi için gerekli İK transferleri için muafiyetler getirdi. Bu muafiyetler gerçektir ancak dardır. Hacim sayımlarını, sözleşmeden doğan gerekliliğin niteliğine ve hassas kişisel bilgilerin içerip içermediğine göre açarlar. Muafiyeti, periyodik inceleme olmaksızın kalıcı bir durum olarak ele almak yaygın bir hatadır.
Hangi yöntem geçerli olursa olsun, her sınır ötesi aktarım, belgelenen, en az üç yıl boyunca saklanan ve işleme süreci önemli ölçüde değiştiğinde güncellenen bir kişisel bilgi koruma etki değerlendirmesi gerektirir.
Gerçekçi uyumluluk temel çizgisi
Çinli kullanıcı verilerini işleyen orta büyüklükteki yabancı bir işletme için savunulabilir bir temel kabaca şöyle görünür:
- En az yılda bir kez yenilenen, tüm Çin kişisel bilgi akışlarını kapsayan bir veri haritası.
- Çince dilinde bir gizlilik bildirimi ve genel, hassas ve sınır ötesi onayları birbirinden ayıran bir izin mimarisi.
- Gerektiğinde, iletişim bilgileri yayınlanmış, Çin'de belirlenmiş bir temsilci veya kuruluş.
- Temel etki değerlendirmesinin dosyada yer aldığı seçilmiş bir sınır ötesi transfer mekanizması (değerlendirme, SCC'ler veya sertifikasyon).
- Bulut ve analiz sağlayıcıları da dahil olmak üzere, verilere dokunan ilerideki tüm işlemcileri kapsayan satıcı titizliği.
- PIPL'in hem düzenleyicilere hem de etkilenen kişilere yönelik bildirim beklentilerini karşılayan bir olay müdahale prosedürü.
- Yeni bir etki değerlendirmesini neyin tetiklediği konusunda ürün, mühendislik ve pazarlama ekipleri için şirket içi eğitim.
Bunların hiçbiri egzotik değil. Bu, genel olarak olgun bir GDPR programının zaten uyguladığı disiplinle aynı; izin ayrıntı düzeyi, sınır ötesi başvurular ve dil üzerine Çin'e özgü katmanlar.
Yabancı takımların genellikle yanlış anladığı yer
Üç model tekrarlanıyor. Birincisi, PIPL'yi bir GDPR bildirimi üzerinde bir çeviri uygulaması olarak ele almak; iki rejim örtüşüyor ancak rıza, sınır ötesi mekanizmalar ve devletin rolü konusunda farklılaşıyor. İkincisi, veriler Çin dışında barındırıldığı için PIPL'nin geçerli olmadığını varsayarsak; ülke dışılık istisna değil kuraldır. Üçüncüsü, sınır ötesi başvuruyu bir düzenleyici veya Çinli ticari karşı taraf talep edene kadar bırakmak; bu noktada zaman çizelgesi artık sizin kontrolünüz dışındadır.
Özellikle CAC güvenlik değerlendirme rotası, son dakika hazırlığını ödüllendiren bir süreç değildir. SCC başvuruları daha hızlıdır ancak yine de bunların arkasında uygun şekilde kanıtlanmış bir etki değerlendirmesi gerekmektedir.
Çin'in veri gizliliği uyumluluğu, sonuçta yasal zekadan ziyade operasyonel olgunluk meselesidir. Kurallar bilinebilir. Bunları görmezden gelmenin maliyeti - yaptırım eylemleri, engellenen transferler, artık soruları kendileri soran Çinli ortaklarla kaybedilen ticari anlaşmalar - giderek daha somut hale geliyor.
Belirli bir transfer yapısı, rıza akışı veya dosyalama konusunda ÇHC onaylı tavsiyeye ihtiyaç duyan yabancı ekipler için Serene Jade'in Çinli Avukat hizmeti sizi baroya kabul edilen ana kara ve Hong Kong avukatıyla eşleştirir.
SSS
Sadece SCC'leri dosyalamak için bir Çin kuruluşuna ihtiyacımız var mı? Mutlaka değil. SCC'ler kapsamındaki Çinli ihracatçı, Çin'de kişisel bilgileri elinde bulunduran kişidir; bu, yerel bağlı kuruluşunuz, ortak girişim ortağınız veya faaliyet gösterdiğiniz bir Çin platformu olabilir. Hiç hazır bulunmamanız durumunda soru, PIPL Madde 53 uyarınca atanmış bir temsilci atamanız gerekip gerekmediğine dönüşür.Hong Kong'a veri göndermek sınır ötesi aktarım olarak sayılır mı? Evet. PIPL amaçları açısından Hong Kong, Çin ana karasının dışında muamele görüyor, dolayısıyla buradaki transferler, Londra veya Frankfurt'a yapılan transferlerle aynı temelde üç mekanizmadan birini veya geçerli bir muafiyeti gerektiriyor.
SaaS müşteri verilerimiz için sözleşme zorunluluğu muafiyetine güvenebilir miyiz? Yalnızca, bireyin girdiği sözleşmeyi yerine getirmek için (örneğin, verdiği bir siparişi yerine getirmek için) aktarımın gerçekten gerekli olduğu durumlarda. Son kullanıcı verilerinin, analizlerin ve çoğu pazarlama kullanım senaryosunun B2B SaaS aktarımları bu kapsamın dışında kalır ve SCC'lere, sertifikasyona veya değerlendirmeye ihtiyaç duyar.