Kwestie prawne i zgodność
Czym jest China PIPL (Personal Information Protection Law)?
Czym jest China PIPL (Personal Information Protection Law)?
Chińska Ustawa o Ochronie Danych Osobowych (PIPL) jest głównym źródłem prawa dotyczącego ochrony danych osobowych; to jedna z trzech podstawowych ustaw dotyczących kwestii związanych z danymi w Chinach, obok Ustawy o Cyberbezpieczeństwie i Ustawy o Bezpieczeństwie Danych. PIPL weszła w życie 1 listopada 2021 roku. Dla firm SaaS i twórców oprogramowania obsługujących chińskich użytkowników, zgodność z PIPL jest wymogiem, a procedury egzekwowania prawa stały się bardziej rygorystyczne.
Kogo dotyczy chińska PIPL?
PIPL ma bardzo silny wymiar eksterytorialny. Przepisy te dotyczą każdej organizacji, która przetwarza dane osobowe dotyczące osób fizycznych w Chinach. Obejmuje to firmy bez fizycznej obecności w Chinach; ich działania polegają na dostarczaniu produktów lub usług chińskim użytkownikom lub analizowaniu ich wzorców zachowań.
Co chińskie PIPL definiuje jako dane osobowe?
| Kategoria | Definicja | Przykłady |
| Dane osobowe | Wszelkie dane dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej (z wyłączeniem danych zanonimizowanych) | Imię i nazwisko, adres e-mail, identyfikator urządzenia, lokalizacja |
| Wrażliwe dane osobowe | Zarządzanie i dystrybucja tych danych może wpływać na reputację osoby oraz jej późniejsze postępowanie, a stopień tego wpływu zależy od poziomu precyzyjnej uwagi, jaką się im poświęca | Zakres uwzględnianych elementów obejmuje dane biometryczne, dane dotyczące zdrowia, informacje finansowe, przekonania religijne oraz dane dotyczące dzieci poniżej 14 roku życia |
Jakie są podstawowe obowiązki PIPL dla firm?
Podstawą prawną przetwarzania danych osobowych zgodnie z PIPL jest zgoda, konieczność umowna, obowiązek ustawowy i interes publiczny (przy czym zgoda jest zdecydowanie najczęstsza). Rozważenie praktyk w zakresie przetwarzania danych osobowych mogłoby być priorytetem dla firm.
Obowiązki przetwarzającego:
- Opracuj plany i procedury zarządzania danymi w ramach firmy.
- Zróżnicuj środki ochrony dla różnych kategorii danych osobowych.
- Stosuj techniczne środki bezpieczeństwa: szyfrowanie, deidentyfikację, kontrolę dostępu.
- Prowadź regularne szkolenia z zakresu świadomości ochrony danych osobowych dla personelu.
- Przeprowadzanie obowiązkowej samooceny zgodności; podmioty przetwarzające dane ponad 10 milionów osób są zobowiązane do przestrzegania zasad zgodnie z PIPL Compliance Audit Measures, które obowiązują od 1 maja 2025 r. i muszą być kontrolowane co najmniej raz na dwa lata.
- Przygotowywanie i realizacja planów na wypadek incydentów naruszenia danych, jeśli takie nastąpią.
Osoby fizyczne posiadają następujące prawa wobec administratorów danych:
- Mogą być informowane, mieć dostęp, otrzymywać kopie, żądać sprostowania, usunięcia lub przeniesienia swoich danych osobowych.
- Osoby fizyczne mogą ograniczyć lub zablokować przetwarzanie
- Zapytaj o uzasadnienie operacji przetwarzania
Jakie są wymogi dotyczące transgranicznego transferu danych zgodnie z chińską PIPL?
Zarządzanie PIPL dotyczące transgranicznego transferu danych do krajów trzecich przez zagraniczne firmy spoza Chin, przedstawia aspekty związane z karami finansowymi lub zgodnością z przepisami. Od 1 stycznia 2026 roku istnieją 3 formalne ścieżki; firmy muszą wybrać jedną.
| Ścieżka | Kiedy ma zastosowanie |
| Ocena bezpieczeństwa CAC | Wymagane dla operatorów KII lub podmiotów przetwarzających dane na dużą skalę |
| Zgłoszenie standardowej umowy | Dla większości organizacji przekazujących dane osobowe |
| Certyfikacja | Wydawana przez zatwierdzone instytucje; Środki certyfikacji obowiązujące od 1 stycznia 2026 |
Jak chiński PIPL porównuje się do unijnego RODO?
| PIPL | RODO | |
| Zakres eksterytorialny | Tak | Tak |
| Podstawy prawne przetwarzania | 7, brak podstawy uzasadnionych interesów | 6; obejmuje uzasadnione interesy |
| Wymagana osobna zgoda | Tak — dla danych wrażliwych, udostępniania stronom trzecim, transferów transgranicznych | Nie zawsze |
| Przedstawiciel krajowy | Wymagany w niektórych przypadkach | Wymagany przedstawiciel UE |
| Transgraniczne transfery | Surowsze; 3 formalne ścieżki | Decyzje stwierdzające odpowiedni stopień ochrony + SCC |
| Nacisk na bezpieczeństwo narodowe | Tak | Nie |
Jakie są kary za nieprzestrzeganie PIPL?
Artykuł 66 PIPL określa wymogi finansowe dla określonych naruszeń, z maksymalnymi kwotami 50 milionów RMB (około 6,9 miliona USD) lub 5% rocznych globalnych przychodów.
Stosowanie środków egzekwowania prawa zmieniło się z podejścia selektywnego. A wspólna kampania CAC-MIIT-MPS uruchomiona w kwietniu 2026 roku publicznie wymieniło 33 niezgodne aplikacje i zapowiedziało przejście do rutynowego egzekwowania przepisów.
Wniosek
Zgodność z nowymi chińskimi przepisami o ochronie danych stanowi obszar, który firmy działające na rynku chińskim lub na niego ukierunkowane powinny wziąć pod uwagę, biorąc pod uwagę jego znaczenie dla operacji prawnych i potencjalne konsekwencje regulacyjne.