Soblyudenie konfidentsialnosti dannykh i kiberbezopasnosti v Kitaye v 2026 godu: PIPL, transgranichnaya peredacha dannykh i MLPS 2.0 dlya inostrannykh kompaniy

Когда иностранный бренд открывает в Китае WFOE (предприятие со 100 % иностранным капиталом), представительство или трансграничный магазин, он немедленно начинает собирать персональные данные – сотрудников, клиентов, потенциальных клиентов и партнёров. Закон Китая «О защите персональной информации» (PIPL) вместе с «Законом о кибербезопасности» (CSL) и «Законом о безопасности данных» (DSL) формирует одну из строжайших систем регулирования данных в мире. Несоблюдение – не теоретический риск: регуляторы могут заблокировать трансграничные потоки данных, предписать остановку деятельности и наложить штрафы до 5 % от годовой выручки во всём мире за предыдущий год. В этом руководстве объясняется, что иностранным компаниям на самом деле нужно делать в 2026 году.

Почему соответствие данным критически важно при выходе на китайский рынок

Выход на рынок – это уже не только создание юрлица и налоги. В момент, когда вы обрабатываете данные лица в Китае, вы оказываетесь в строго регулируемой среде. Встраивание соответствия с первого дня защищает сроки запуска, доверие клиентов и вашу способность перемещать операционные данные через границы.

Три закона: PIPL, CSL и DSL

Китай регулирует данные тремя пересекающимися законами. «Закон о кибербезопасности» (2017) ввёл обязанности по сетевой безопасности и понятие критической информационной инфраструктуры (CII). «Закон о безопасности данных» (2021) классифицирует данные по важности – различая «важные данные» и «ядровые данные» – и ограничивает вывод чувствительных массивов данных за рубеж. «Закон о защите персональной информации» (2021) – профильный закон Китая о приватности, часто сравниваемый с GDPR ЕС, он регулирует то, как любая организация собирает, хранит и делится персональными данными. Для иностранной компании все три закона применяются, как только вы обрабатываете данные в Китае или работаете с лицами в Китае из-за рубежа.

Кто обязан соблюдать? Экстерриториальный охват

PIPL применяется не только к организациям, учреждённым в Китае, но и к зарубежным операторам, которые (а) предоставляют товары или услуги лицам в Китае либо (б) анализируют и оценивают поведение лиц в Китае. Иностранный продавец электронной коммерции, поставляющий товары китайским потребителям, или инструмент SaaS, которым пользуется команда в Китае, может подпасть под регулирование даже без местного юрлица. Именно поэтому план выхода на рынок должен включать работу по соответствию данным с первого дня.

Ключевые обязанности иностранных компаний

Как минимум соответствующая иностранная компания должна: (1) опубликовать политику конфиденциальности на китайском языке, описывающую, какие данные и зачем собираются; (2) получить действительное согласие до обработки чувствительных персональных данных; (3) вести реестр данных и записи об обработке; (4) назначить ответственного за защиту персональной информации, когда объёмы обработки превышают законодательные пороги; (5) проводить оценку воздействия на защиту персональной информации (PIPIA) для высокорисковых действий, таких как трансграничная передача или крупномасштабная обработка; и (6) соблюдать права субъектов (доступ, исправление, удаление).

Трансграничная передача данных: три законных пути

Вывоз персональных данных за пределы Китая запускает правила экспорта PIPL. Обычно есть три варианта: (1) оценка безопасности органом киберпространства (CAC) – обязательна для важных данных, для операторов, обрабатывающих данные более чем 1 млн лиц, или для чувствительных данных более чем 10 000 человек; (2) стандартные договорные положения (SCC), подаваемые в провинциальную CAC и подходящие для передач среднего объёма; и (3) сертификация через организацию, одобренную CAC. С 2024 года несколько зон свободной торговли опубликовали «негативные списки» – если ваши данные в них не входят, передача сильно упрощается. Выбор пути зависит от объёма, чувствительности и от того, эксплуатируете ли вы CII.

Кибербезопасность: MLPS 2.0 и CII

Помимо приватности, операторы сетей должны следовать многоуровневой системе защиты (MLPS 2.0). Системы градируются (уровни 1–5) по важности; большинство коммерческих систем находятся на уровнях 2–3 и требуют регистрации, усиления безопасности и ежегодной проверки. Операторы критической информационной инфраструктуры несут более строгие обязанности по внутреннему хранению и передаче. Иностранным компаниям, размещающим в Китае сайты, приложения или внутренние системы, следует завершить градацию MLPS заблаговременно, чтобы избежать задержек запуска.

Санкции и правоприменение

Нарушения могут повлечь предупреждения, изъятие незаконных доходов и предписания приостановить деятельность. Серьёзные нарушения караются штрафами до 50 млн жэньминьби или 5 % от выручки за предыдущий год, а также персональной ответственностью напрямую отвечающих руководителей. Регуляторы всё активнее координируют межведомственное правоприменение, а заблокированная передача данных может заморозить международные операции.

Часто задаваемые вопросы

Должна ли иностранная компания без юрлица в Китае соблюдать правила?

Да. Экстерриториальный охват PIPL распространяется на зарубежных операторов, обслуживающих лиц в Китае; возможно, потребуется назначить местного представителя.

Когда требуется оценка безопасности CAC?

При передаче важных данных, обработке данных более чем 1 млн лиц или обработке чувствительных данных более чем 10 000 человек. Меньшие передачи могут использовать SCC или сертификацию.

Нужен ли местный ответственный за защиту данных?

Если объём обработки превышает законодательный порог или вы эксплуатируете CII, назначение ответственного за защиту персональной информации (а для зарубежных операторов – и местного представителя) обязательно.

Сколько длится оценка CAC?

Этап проверки CAC официально ограничен 45 рабочими днями, но подготовка и провинциальная проверка обычно растягивают срок до нескольких месяцев. Планируйте заранее.

Можно ли хранить всё за пределами Китая?

Не для персональных данных и важных данных, собранных в Китае. Требуются внутреннее хранение и механизмы передачи; сплошное офшорное хранение – распространённое нарушение.

Как помогает 泓盛澤 (Hongshengze)

泓盛澤 (Hongshengze) помогает международным брендам законно выходить на китайский рынок. Помимо WFOE и организации выхода на рынок, мы выстраиваем ваши потоки данных, готовим документы по приватности и согласуем подходящий путь трансграничной передачи с квалифицированными местными юристами. Поговорите с нами до запуска.

0 просмотров 0 комментариев

Оставить комментарий

Ваш адрес электронной почты не будет опубликован. Обязательные поля отмечены *

Scroll to Top