Менеджер із продуктів у Берліні просуває оновлення функції. Команда розвитку в Лондоні проводить кампанію через агентство в Шанхаї. Провайдер SaaS у Сінгапурі тихо зберігає стенограми служби підтримки клієнтів, які містять імена, номери телефонів і фрагменти ідентифікаторів користувачів у Ченду. Жодна з цих команд не думає, що працює в Китаї. Для цілей Закону про захист персональної інформації всі вони є обробниками китайської особистої інформації — і всі вони підпадають під дію.
Через три роки після того, як закон про захист персональних даних набув чинності, нормативна картина встановилася настільки, що «ми чекаємо, як це зміниться» більше не є позицією, яку можна захистити. Адміністрація кіберпростору Китаю випустила заходи щодо реалізації, переглянула їх і уточнила порогові значення. Іноземні компанії тепер мають достатньо сигналів, щоб побудувати ефективну базову лінію відповідності. У цій статті показано, як ця базова лінія виглядає на практиці.
Екстериторіальний механізм, який більшість команд недооцінюють
PIPL поширюється на обробку в Китаї та, що особливо важливо, на обробку за межами Китаю, спрямовану на фізичних осіб у Китаї з метою надання продуктів чи послуг або аналізу їхньої поведінки. Редакція широка і навмисна. Споживацький додаток, доступний мандариною в глобальному магазині додатків, веб-сайт B2C, який доставляє на материкові адреси, конвеєр аналітики, який сегментує користувачів за китайськими містами: кожен з них є вірогідним тригером.
Практичним наслідком є те, що сфера рідко є чітким так чи ні. Це питання про те, які лінії продуктів, які когорти користувачів і які набори даних перебувають у зоні дії закону. Таким чином, першочерговим завданням щодо відповідності є не складання повідомлення про конфіденційність. Це картографічні дані: визначення того, де китайська особиста інформація надходить у ваші системи, де вона зберігається, хто до неї торкається та куди вона виходить. Поки ця карта не існує, усі нижчі елементи керування є лише припущеннями.
Згода: законна підстава, а не прапорець
PIPL часто описують як режим, що керується згодою, а в закордонних залах засідань це перекладається як «додати галочку». Це занижує зобов’язання. PIPL визнає кілька законних підстав — договірну необхідність, статутний обов’язок, управління персоналом, громадські інтереси та інші — але згода залишається робочою конячкою, а закон встановлює високі стандарти для того, що має значення.
Згода згідно з PIPL має бути інформованою, добровільною та явною. Якщо обробка стосується конфіденційної особистої інформації (фінансові рахунки, стан здоров’я, біометричні дані, особиста інформація неповнолітніх віком до 14 років, відстеження місцезнаходження тощо) або транскордонна передача, потрібна окрема згода. «Окремо» означає саме це: окремий, конкретний акт угоди, а не абзац, прихований у прийнятті загальних умов.
Працездатна архітектура згоди для іноземних компаній зазвичай включає:
- Пошарове повідомлення, у якому простою китайською мовою вказано особу процесора, категорії особистої інформації, цілі, період зберігання та права користувача.
- Детальні перемикання для конфіденційних категорій обробки та для маркетингу, відокремлені від згоди основної служби.
- Окремий транскордонний потік згоди, у якому вказано закордонного одержувача, юрисдикцію призначення та мету передачі.
- Механізм відкликання, який такий же простий у використанні, як і початковий потік згоди, без темних шаблонів.
- Журнал аудиту, у якому для кожного користувача записується, на що, коли та проти якої версії сповіщення було надано згоду.
Останнє очко має більше значення, ніж очікують команди. Регулятори та контрагенти все частіше вимагають доказів, а не тверджень.
Транскордонний трансфер: три маршрути, одне рішення
Переміщення китайської особистої інформації в офшори — це сфера, де іноземні компанії найчастіше виявляють, що їх існуюча архітектура не відповідає вимогам. PIPL передбачає три основні механізми, уточнені наступними заходами CAC:- Оцінка безпеки CAC. Обов’язкова для операторів критичної інформаційної інфраструктури, для процесорів, які обробляють особисту інформацію, що перевищує встановлені порогові значення, і для передачі «важливих даних». Це державна перевірка, а не самосертифікація.
- Стандартні договірні положення (Китай SCC). Шаблон контракту між китайським експортером і закордонним одержувачем, поданий до провінційного CAC разом із оцінкою впливу на захист персональної інформації. Підходить для переказів середнього обсягу, нижчих порогових значень оцінки.
- Сертифікат захисту персональної інформації. Виданий органами, акредитованими CAC. На практиці цей маршрут найбільш корисний для внутрішньогрупових переказів у межах транснаціональних компаній.
Послаблення 2024 року запровадили винятки для певних невеликих переведень, переведень, необхідних для виконання контракту з фізичною особою (транскордонна електронна комерція, бронювання подорожей, візових заяв), а також переведення кадрів, необхідних для транскордонного управління працевлаштуванням. Ці винятки є реальними, але вузькими. Вони залежать від обсягу, характеру договірної необхідності та того, чи задіяна конфіденційна особиста інформація. Розглядати звільнення як постійну позицію без періодичного перегляду є поширеною помилкою.
Який би шлях не застосовувався, кожна транскордонна передача потребує оцінки впливу на захист особистої інформації — задокументованої, збереженої принаймні три роки та оновленої, коли обробка змінюється істотно.
Реалістична базова лінія відповідності
Для іноземної компанії помірного розміру, яка обробляє дані китайських користувачів, виправдана базова лінія виглядає приблизно так:
- Карта даних, що охоплює всі китайські потоки особистої інформації, оновлюється щонайменше раз на рік.
- Повідомлення про конфіденційність китайською мовою та архітектура згоди, яка розрізняє загальну, конфіденційну та транскордонну згоду.
- Призначений представник або організація в Китаї, якщо потрібно, з опублікованими контактними даними.
- Вибраний транскордонний механізм передачі — оцінка, SCC або сертифікація — з основною оцінкою впливу в файлі.
- Ретельна перевірка постачальника, що охоплює будь-який подальший процесор, який торкається даних, у тому числі хмарні та аналітичні постачальники.
- Процедура реагування на інцидент, яка відповідає очікуванням PIPL щодо сповіщення як регуляторів, так і постраждалих осіб.
- Внутрішнє навчання для груп продуктів, інженерів і маркетингу щодо того, що викликає нову оцінку впливу.
Нічого з цього не є екзотикою. Загалом це та сама дисципліна, яку вже практикує зріла програма GDPR, із специфічними для Китаю накладками щодо деталізації згоди, транскордонних заявок і мови.
Де іноземні команди зазвичай помиляються
Повторюються три моделі. По-перше, розглядати PIPL як вправу з перекладу повідомлення GDPR — два режими збігаються, але розходяться щодо згоди, транскордонної механіки та ролі держави. По-друге, якщо припустити, що оскільки дані розміщено за межами Китаю, PIPL не застосовується; екстериторіальність є правилом, а не винятком. По-третє, залиште транскордонне подання до тих пір, поки регулятор або китайський комерційний контрагент не попросить про це, після чого ви більше не зможете контролювати часові рамки.
Маршрут оцінки безпеки CAC зокрема не є процесом, який винагороджує підготовку в останню хвилину. Подання SCC відбувається швидше, але все одно вимагає належного підтвердження оцінки впливу.
Зрештою, дотримання вимог щодо конфіденційності даних у Китаї є питанням операційної зрілості, а не юридичної кмітливості. Правила зрозумілі. Ціна їх ігнорування — примусові дії, блокування трансферів, втрата комерційних угод із китайськими партнерами, які тепер самі ставлять запитання — стає дедалі більш конкретною.
Для іноземних команд, яким потрібна кваліфікована КНР порада щодо конкретної структури передачі, потоку згод або подання документів, послуга [китайського юриста] (/products/chinese-lawyer) Serene Jade об’єднає вас із адвокатом із материкової країни та Гонконгу.
FAQ
Чи потрібна нам компанія Китаю лише для подання SCC? Не обов'язково. Китайський експортер відповідно до SCC — це будь-яка особа, яка володіє особистою інформацією в Китаї — це може бути ваша місцева дочірня компанія, партнер по спільному підприємству або китайська платформа, через яку ви працюєте. Якщо вашої присутності взагалі немає, виникає питання, чи слід вам призначати призначеного представника відповідно до статті 53 PIPL.Чи вважається надсилання даних до Гонконгу транскордонною передачею? так Для цілей PIPL Гонконг розглядається як поза материковим Китаєм, тому перекази туди потребують одного з трьох механізмів або дійсного винятку на тих же підставах, що й перекази до Лондона чи Франкфурта.
Чи можемо ми покладатися на звільнення від договірної необхідності для наших даних клієнтів SaaS? Лише тоді, коли передача справді необхідна для виконання контракту, який особа уклала, наприклад, виконання замовлення, яке вона розмістила. B2B SaaS-передачі даних кінцевих користувачів, аналітики та більшості випадків маркетингового використання виходять за рамки цього й потребують SCC, сертифікації чи оцінки.