2026年 中国データプライバシー・サイバーセキュリティコンプライアンス:外資企業向け PIPL、越境データ移転と等保2.0

外国ブランドが中国で WFOE(外資独資企業)、駐在員事務所、または越境EC店舗を設立すると、従業員、顧客、見込み客、パートナーの個人情報を即座に収集し始めます。中国の「個人情報保護法」(PIPL)は、「サイバーセキュリティ法」(CSL)および「データセキュリティ法」(DSL)と相まって、世界で最も厳しいデータ規制の一つを形作っています。不遵守は理論上のリスクではありません。規制当局は越境データフローを遮断し、事業停止を命じ、前年度の全世界売上高の最大5%に達する罰金を科すことができます。本ガイドでは、外資企業が2026年に実際に行うべき措置を説明します。

なぜ中国市場参入時にデータコンプライアンスが重要なのか

市場参入は実体設立と税務だけの問題ではありません。中国の個人のデータを処理した瞬間、あなたは厳しく規制された領域に入ります。初日からコンプライアンスを組み込むことで、ローンチのスケジュール、顧客の信頼、そして国境を越えた運用データの移動能力を守ることができます。

3つの法体系:PIPL、CSL、DSL

中国は3つの重なる法律でデータを規制しています。「サイバーセキュリティ法」(2017年)はネットワークセキュリティ上の義務と重要情報インフラ(CII)の概念を導入しました。「データセキュリティ法」(2021年)はデータを重要性で分類し、「重要データ」と「コアデータ」を区別し、機微なデータセットの対外移転を制限します。「個人情報保護法」(2021年)は中国の専門的なプライバシー法で、EUのGDPRに例えられ、あらゆる機関が個人情報を収集・保管・共有する方法を規定します。外資企業にとって、中国国内でデータを処理するか、海外から中国の個人に向けて事業を行う場合、この3法が同時に適用されます。

誰が遵守義務を負うか:域外適用

PIPLは中国に設立された実体だけでなく、以下のいずれかの状況にある海外の処理者にも適用されます。(a) 中国国内の個人に製品やサービスを提供する、または (b) 中国国内の個人の行動を分析・評価する。中国の消費者に販売する外国のEC事業者や、中国チームが利用するSaaSツールであっても、現地法人がなくても規制の対象となり得ます。だからこそ、市場参入の計画には初日からデータコンプライアンスの流れを組み込む必要があります。

外資企業の中心的義務

最低限、遵守すべき外資企業は以下のとおりです。(1) 収集するデータとその理由を説明する中国語のプライバシーポリシーを公開する。(2) 機微な個人情報を処理する前に有効な同意を得る。(3) データインベントリと処理記録を維持する。(4) 処理量が法定の閾値を超える場合、個人情報保護責任者を指名する。(5) 越境移転や大規模処理などの高リスク活動について個人情報保護影響評価(PIPIA)を実施する。(6) 本人の権利請求(閲覧、訂正、削除)に対応する。

越境データ移転:3つの正当な経路

個人情報を国外へ移転させるとPIPLの出国ルールが発動します。一般的に3つの選択肢があります。(1) 国家インターネット情報当局(CAC)によるセキュリティ評価。重要データ、100万人超の個人情報を処理する事業者、または1万人超の機微データを処理する場合に必須。(2) 省級CACに届出する標準契約(SCC)。中規模の移転に適しています。(3) CACが認定した機関による認証。2024年以降、複数の自由貿易区が「ネガティブリスト」を公表しており、対象データがリストにない場合、移転が大幅に簡素化されます。正しい経路の選択は、データ量、機微性、および重要情報インフラを運用しているかどうかに依存します。

サイバーセキュリティ:等保2.0とCII

プライバシーに加え、ネットワーク運営者は多層保護スキーム(等保2.0)に従う必要があります。システムは重要性に応じて等級(1〜5)に分類され、大半の商用システムは等級2〜3に該当し、届出・セキュリティ強化・年次評価が必要です。重要情報インフラの運営者は、より厳格な国内保管・移転義務を負います。中国でウェブサイトやアプリ、バックオフィスシステムをホスティングする外資企業は、ローンチの遅延を避けるため、早期に等級認定を完了すべきです。

罰則と執行

違反は警告、違法所得の没収、事業停止命令を招く可能性があります。重大な違反には、最大5,000万元または前年度売上高の5%の罰金が科され、直接責任を負う管理者には個人としての責任が問われます。規制当局は部門を越えた連携執行を強化しており、遮断されたデータ移転が国際事業を凍結させることもあります。

よくある質問

中国に現地法人のない外国企業も遵守が必要ですか?

必要です。PIPLの域外適用は、中国国内の個人にサービスを提供する海外の処理者に及び、現地代表の指定が求められる場合があります。

いつCACのセキュリティ評価が必要ですか?

重要データの移転、100万人超の個人情報の処理、または1万人超の機微データの処理を行う場合です。小規模な移転にはSCCや認証が使えます。

現地のデータ保護責任者は必要ですか?

処理量が法定閾値を超える場合、または重要情報インフラの運営者である場合、個人情報保護責任者(海外処理者は現地代表も)の指定が必須です。

CAC評価にはどのくらい時間がかかりますか?

CAC審査段階の法定上限は45営業日ですが、準備と省级審査を含めると全体で数か月に及ぶのが通常です。早めに計画してください。

すべてのデータを海外に保管しても構いませんか?

中国国内で収集した個人情報や重要データについては不可です。国内保管と移転メカニズムが求められ、一律の海外保管は典型的な違反です。

泓盛澤(Hongshengze)がどのように支援するか

泓盛澤(Hongshengze)は国際ブランドの中国への適法な参入を支援します。WFOEや市場参入の設立に加え、データの流れを整理し、プライバシー文書を準備し、資格を持つ現地の法律事務所と連携して適切な越境移転経路を調整します。ローンチ前に、ぜひお話ししましょう。

0 閲覧 0 コメント

コメントを残す

メールアドレスは公開されません。 必須項目には * が付いています

Scroll to Top