Một giám đốc sản phẩm ở Berlin đưa ra bản cập nhật tính năng. Một nhóm tăng trưởng ở London thực hiện một chiến dịch thông qua một đại lý ở Thượng Hải. Một nhà cung cấp SaaS ở Singapore lặng lẽ lưu trữ bản ghi hỗ trợ khách hàng bao gồm tên, số điện thoại và đoạn ID của người dùng ở Thành Đô. Không ai trong số những đội này nghĩ mình đang hoạt động ở Trung Quốc. Theo mục đích của Luật bảo vệ thông tin cá nhân, tất cả đều là đơn vị xử lý thông tin cá nhân của Trung Quốc — và tất cả đều nằm trong phạm vi.
Ba năm sau khi Luật Bảo vệ Thông tin Cá nhân có hiệu lực, bức tranh pháp lý đã ổn định đến mức “chúng tôi đang chờ xem nó diễn ra như thế nào” không còn là quan điểm có thể bảo vệ được nữa. Cục Quản lý Không gian mạng Trung Quốc đã ban hành các biện pháp thực hiện, sửa đổi chúng và làm rõ các ngưỡng. Các doanh nghiệp nước ngoài hiện đã có đủ tín hiệu để xây dựng cơ sở tuân thủ khả thi. Phần này trình bày đường cơ sở đó trông như thế nào trong thực tế.
Yếu tố kích hoạt ngoài lãnh thổ mà hầu hết các đội đều đánh giá thấp
PIPL áp dụng cho hoạt động xử lý bên trong Trung Quốc và — quan trọng — đối với hoạt động xử lý bên ngoài Trung Quốc nhằm vào các cá nhân ở Trung Quốc nhằm mục đích cung cấp sản phẩm hoặc dịch vụ hoặc phân tích hành vi của họ. Việc soạn thảo có phạm vi rộng và có chủ ý. Một ứng dụng tiêu dùng có sẵn bằng tiếng Quan Thoại trên một cửa hàng ứng dụng toàn cầu, một trang web B2C gửi đến các địa chỉ ở đại lục, một hệ thống phân tích phân khúc người dùng theo thành phố của Trung Quốc: mỗi ứng dụng đều là một yếu tố kích hoạt hợp lý.
Hậu quả thực tế là phạm vi hiếm khi rõ ràng là có hoặc không. Vấn đề là dòng sản phẩm nào, nhóm người dùng nào và bộ dữ liệu nào nằm trong tầm tay của pháp luật. Do đó, nhiệm vụ tuân thủ đầu tiên không phải là soạn thảo thông báo về quyền riêng tư. Đó là dữ liệu ánh xạ: xác định nơi thông tin cá nhân Trung Quốc xâm nhập vào hệ thống của bạn, nơi nó được lưu trữ, ai chạm vào nó và nơi nó rời đi. Cho đến khi bản đồ đó tồn tại, mọi điều khiển xuôi dòng đều chỉ là phỏng đoán.
Đồng ý: có căn cứ pháp lý, không phải đánh dấu
PIPL thường được mô tả là một chế độ dựa trên sự đồng thuận và trong các phòng họp ở nước ngoài, điều này được dịch thành "thêm hộp kiểm". Điều đó nhấn mạnh nghĩa vụ. PIPL thừa nhận một số cơ sở pháp lý — sự cần thiết theo hợp đồng, nghĩa vụ theo luật định, quản lý nhân sự, lợi ích công cộng và những cơ sở khác — nhưng sự đồng ý vẫn là yếu tố chủ yếu và luật pháp đặt ra tiêu chuẩn cao cho những gì được tính đến.
Sự đồng ý theo PIPL phải được cung cấp đầy đủ thông tin, tự nguyện và rõ ràng. Trong trường hợp quá trình xử lý liên quan đến thông tin cá nhân nhạy cảm (tài khoản tài chính, sức khỏe, dữ liệu sinh trắc học, thông tin cá nhân của trẻ vị thành niên dưới 14 tuổi, theo dõi vị trí và các danh mục tương tự) hoặc chuyển tiền xuyên biên giới thì cần có sự đồng ý riêng. "Riêng biệt" có nghĩa chính xác là: một hành động thỏa thuận cụ thể, rõ ràng, không phải là một đoạn văn nằm trong sự chấp nhận các điều khoản chung.
Cấu trúc chấp thuận khả thi dành cho doanh nghiệp nước ngoài thường bao gồm:
- Thông báo nhiều lớp nêu rõ bằng tiếng Trung giản thể, danh tính của người xử lý, danh mục thông tin cá nhân, mục đích, thời gian lưu giữ và quyền của người dùng.
- Chuyển đổi chi tiết dành cho các danh mục xử lý nhạy cảm và dành cho hoạt động tiếp thị, tách biệt khỏi sự đồng ý của dịch vụ cốt lõi.
- Quy trình chấp thuận xuyên biên giới riêng biệt nêu tên người nhận ở nước ngoài, khu vực pháp lý đích và mục đích chuyển tiền.
- Cơ chế rút tiền dễ sử dụng như quy trình đồng ý ban đầu, không có mô hình tối tăm.
- Nhật ký kiểm tra ghi lại, theo mỗi người dùng, nội dung nào đã được đồng ý, thời điểm và phiên bản nào của thông báo.
Điểm cuối cùng quan trọng hơn các đội mong đợi. Các nhà quản lý và các đối tác ngày càng yêu cầu bằng chứng chứ không phải những lời khẳng định.
Chuyển giao xuyên biên giới: ba con đường, một quyết định
Chuyển thông tin cá nhân của Trung Quốc ra nước ngoài là lĩnh vực mà các doanh nghiệp nước ngoài thường phát hiện ra kiến trúc hiện tại của họ không tuân thủ. PIPL cung cấp ba cơ chế chính, được tinh chỉnh bằng các biện pháp CAC tiếp theo:- Đánh giá bảo mật CAC. Bắt buộc đối với các nhà khai thác cơ sở hạ tầng thông tin quan trọng, đối với các bộ xử lý xử lý thông tin cá nhân trên ngưỡng dung lượng quy định và đối với việc truyền "dữ liệu quan trọng". Đây là cuộc đánh giá do chính phủ chủ trì, không phải là cuộc tự chứng nhận.
- Điều khoản hợp đồng tiêu chuẩn (SCC Trung Quốc). Hợp đồng mẫu giữa nhà xuất khẩu Trung Quốc và người nhận ở nước ngoài, được nộp cho CAC cấp tỉnh cùng với bản đánh giá tác động bảo vệ thông tin cá nhân. Thích hợp cho việc chuyển giao khối lượng trung bình dưới ngưỡng đánh giá.
- Chứng nhận bảo vệ thông tin cá nhân. Do các tổ chức được CAC công nhận cấp. Trong thực tế, tuyến đường này hữu ích nhất cho việc chuyển giao nội bộ trong các công ty đa quốc gia.
Việc nới lỏng năm 2024 đã đưa ra các miễn trừ đối với một số hoạt động chuyển giao khối lượng thấp, chuyển giao cần thiết để thực hiện hợp đồng với cá nhân (thương mại điện tử xuyên biên giới, đặt chỗ du lịch, xin thị thực) và chuyển giao nhân sự cần thiết cho quản lý việc làm xuyên biên giới. Những miễn trừ này là có thật nhưng hạn chế. Họ dựa vào số lượng, tính chất cần thiết của hợp đồng và liệu thông tin cá nhân nhạy cảm có liên quan hay không. Việc coi việc miễn trừ là một quan điểm cố định mà không được xem xét định kỳ là một lỗi phổ biến.
Dù áp dụng phương thức nào thì mọi hoạt động chuyển giao xuyên biên giới đều yêu cầu đánh giá tác động bảo vệ thông tin cá nhân — được ghi lại, lưu giữ trong ít nhất ba năm và được cập nhật khi quá trình xử lý có thay đổi quan trọng.
Cơ sở tuân thủ thực tế
Đối với một doanh nghiệp nước ngoài có quy mô vừa phải xử lý dữ liệu người dùng Trung Quốc, đường cơ sở có thể bảo vệ được trông gần như thế này:
- Bản đồ dữ liệu bao gồm tất cả các luồng thông tin cá nhân của Trung Quốc, được làm mới ít nhất hàng năm.
- Thông báo về quyền riêng tư bằng tiếng Trung và cấu trúc chấp thuận giúp phân biệt sự đồng ý chung, nhạy cảm và xuyên biên giới.
- Một đại diện hoặc tổ chức được chỉ định ở Trung Quốc, nếu được yêu cầu, có thông tin liên hệ được công bố.
- Cơ chế chuyển giao xuyên biên giới được lựa chọn — đánh giá, SCC hoặc chứng nhận — cùng với đánh giá tác động cơ bản trong hồ sơ.
- Sự thẩm định của nhà cung cấp bao gồm mọi bộ xử lý trở đi có liên quan đến dữ liệu, bao gồm cả nhà cung cấp dịch vụ đám mây và phân tích.
- Quy trình ứng phó sự cố đáp ứng mong đợi thông báo của PIPL cho cả cơ quan quản lý và cá nhân bị ảnh hưởng.
- Đào tạo nội bộ cho các nhóm sản phẩm, kỹ thuật và tiếp thị về những yếu tố kích hoạt đánh giá tác động mới.
Không có điều nào trong số này là kỳ lạ. Nhìn chung, đây là nguyên tắc tương tự mà một chương trình GDPR trưởng thành đã thực hiện, với các lớp phủ cụ thể của Trung Quốc về mức độ chi tiết của sự đồng ý, hồ sơ xuyên biên giới và ngôn ngữ.
Trường hợp các đội nước ngoài thường mắc lỗi
Ba mô hình tái diễn. Đầu tiên, coi PIPL như một bài tập dịch thuật trên thông báo GDPR - hai chế độ chồng chéo nhưng khác nhau về sự đồng ý, cơ chế xuyên biên giới và vai trò của nhà nước. Thứ hai, giả sử rằng vì dữ liệu được lưu trữ bên ngoài Trung Quốc nên PIPL không áp dụng; Tính ngoài lãnh thổ là quy luật chứ không phải là ngoại lệ. Thứ ba, để lại việc nộp đơn xuyên biên giới cho đến khi cơ quan quản lý hoặc đối tác thương mại Trung Quốc yêu cầu, khi đó dòng thời gian không còn thuộc quyền kiểm soát của bạn nữa.
Lộ trình đánh giá bảo mật CAC nói riêng không phải là một quá trình khuyến khích sự chuẩn bị vào phút cuối. Việc nộp hồ sơ SCC nhanh hơn nhưng vẫn yêu cầu đánh giá tác động được chứng minh hợp lý đằng sau chúng.
Cuối cùng, việc tuân thủ quyền riêng tư dữ liệu của Trung Quốc là vấn đề về sự trưởng thành trong hoạt động hơn là sự thông minh về mặt pháp lý. Các quy tắc có thể biết được. Cái giá của việc phớt lờ chúng – hành động thực thi, chuyển giao bị chặn, mất giao dịch thương mại với các đối tác Trung Quốc, những người hiện đang tự đặt câu hỏi – ngày càng cụ thể.
Đối với các nhóm nước ngoài cần lời khuyên có trình độ của PRC về cơ cấu chuyển nhượng, quy trình chấp thuận hoặc nộp hồ sơ cụ thể, dịch vụ Luật sư Trung Quốc của Serene Jade sẽ kết hợp bạn với luật sư được luật sư đại lục và Hồng Kông thừa nhận.
##Câu hỏi thường gặp
Chúng ta có cần một thực thể ở Trung Quốc chỉ để nộp SCC không? Không nhất thiết phải như vậy. Nhà xuất khẩu Trung Quốc theo SCC là người nắm giữ thông tin cá nhân bên trong Trung Quốc — đó có thể là công ty con tại địa phương của bạn, đối tác liên doanh hoặc nền tảng Trung Quốc mà bạn hoạt động thông qua. Nếu bạn hoàn toàn không có mặt, câu hỏi đặt ra là liệu bạn có nên chỉ định một người đại diện được chỉ định theo Điều 53 PIPL hay không.Gửi dữ liệu đến Hồng Kông có được tính là chuyển dữ liệu xuyên biên giới không? Vâng. Vì mục đích PIPL, Hồng Kông được coi là nằm ngoài Trung Quốc đại lục, vì vậy việc chuyển nhượng ở đó cần có một trong ba cơ chế hoặc một sự miễn trừ hợp lệ, giống như chuyển khoản đến London hoặc Frankfurt.
Chúng tôi có thể dựa vào sự miễn trừ cần thiết theo hợp đồng đối với dữ liệu khách hàng SaaS của mình không? Chỉ khi việc chuyển giao thực sự cần thiết để thực hiện hợp đồng mà cá nhân đã ký kết - ví dụ: thực hiện đơn đặt hàng mà họ đã đặt. Việc chuyển giao dữ liệu, phân tích, phân tích của người dùng cuối B2B SaaS và hầu hết các trường hợp sử dụng tiếp thị đều nằm ngoài phạm vi đó và cần có SCC, chứng nhận hoặc đánh giá.