Юридичні питання та відповідність
Що таке China PIPL (Закон про захист персональних даних)?
Що таке China PIPL (Закон про захист персональних даних)?
Закон Китаю про захист персональних даних (PIPL) є основним джерелом законодавства про захист персональних даних; одним із трьох основних законів щодо питань, пов'язаних з даними, у Китаї, разом із Законом про кібербезпеку та Законом про безпеку даних. PIPL набув чинності 1 листопада 2021 року. Для SaaS-компаній та розробників програмного забезпечення, що мають китайських користувачів, дотримання PIPL є вимогою, а процедури примусового виконання стали суворішими.
На кого поширюється дія китайського PIPL?
PIPL має дуже сильний екстериторіальний вимір. Положення стосуються будь-якої організації, яка обробляє персональні дані осіб у Китаї. Це включає підприємства без фізичної присутності в Китаї; їхня діяльність передбачає надання продуктів або послуг китайським користувачам або аналіз їхніх моделей поведінки.
Що китайський PIPL визначає як персональні дані?
| Категорія | Визначення | Приклади |
| Персональні дані | Будь-які дані, що стосуються ідентифікованої або такої, що може бути ідентифікована, фізичної особи (за винятком анонімізованих даних) | Ім'я, електронна пошта, ідентифікатор пристрою, місцезнаходження |
| Конфіденційна особиста інформація | Керування та розповсюдження цих записів може вплинути на репутацію та подальшу поведінку особи, причому ступінь впливу залежить від рівня приділеної точної уваги | Діапазон включених елементів охоплює біометричні дані, дані, пов'язані зі здоров'ям, фінансову інформацію, релігійні переконання та дані, що стосуються дітей віком до 14 років |
Які основні зобов'язання PIPL для бізнесу?
Правовою основою для обробки персональної інформації згідно з PIPL є згода, договірна необхідність, законодавчий обов'язок та суспільний інтерес (причому згода є найпоширенішою). Розгляд практик обробки персональних даних може бути пріоритетом для бізнесу.
Обов'язки обробника:
- Розробіть плани та процедури з управління даними в межах компанії.
- Диференціюйте заходи захисту для різних категорій особистих даних.
- Використовуйте технічні заходи безпеки: шифрування, деідентифікація, контроль доступу.
- Проводьте регулярні тренінги з підвищення обізнаності щодо конфіденційності даних з персоналом.
- Проводити обов'язкову самоінспекцію відповідності; суб'єкти, які обробляють дані 10 мільйонів+ осіб, зобов'язані дотримуватися Заходів аудиту відповідності PIPL, що діють з 1 травня 2025 року, і повинні проходити перевірку щонайменше раз на два роки.
- Підготувати та реалізувати плани на випадок інцидентів витоку даних, якщо такі виникнуть.
Особи мають такі права щодо операторів даних:
- Вони можуть бути проінформовані, мати доступ, отримувати копії, виправляти свої персональні дані або вимагати їх видалення чи передачі.
- Особи можуть обмежувати або блокувати обробку
- Запитувати обґрунтування операцій з обробки
Які вимоги до транскордонної передачі даних згідно з PIPL Китаю?
Управління PIPL що стосуються транскордонної передачі даних до третіх країн іноземними компаніями за межами Китаю, представляють аспекти, пов'язані з фінансовими штрафами або відповідністю нормативним вимогам. З 1 січня 2026 року існують 3 офіційні шляхи; компанії повинні обрати один.
| Шлях | Коли застосовується |
| Оцінка безпеки CAC | Вимагається для операторів КІІ або обробників великих обсягів даних |
| Подання стандартного договору | Для більшості організацій, що передають персональні дані |
| Сертифікація | Видається уповноваженими установами; Заходи сертифікації набувають чинності з 1 січня 2026 року |
Як китайський PIPL співвідноситься з GDPR ЄС?
| PIPL | GDPR | |
| Екстериторіальна сфера дії | так | так |
| Правові підстави для обробки | 7, без підстави законних інтересів | 6; включає законні інтереси |
| Вимагається окрема згода | Так — для конфіденційних даних, передачі третім сторонам, транскордонних передач | Не завжди |
| Представник у країні | Вимагається в деяких випадках | Вимагається представник у ЄС |
| Транскордонні передачі | Суворіші; 3 офіційні шляхи | Рішення про адекватність + СДП |
| Фокус на національній безпеці | так | Ні |
Які штрафи за недотримання PIPL?
Стаття 66 PIPL визначає фінансові вимоги за конкретні порушення, з максимальними сумами у 50 мільйонів юанів (~$6,9 млн) або 5% річного глобального доходу.
Застосування заходів примусу змінилося з вибіркового підходу. А спільна кампанія CAC-MIIT-MPS, розпочата у квітні 2026 року публічно назвала 33 невідповідні програми та сигналізувала про перехід до рутинного правозастосування.
Висновок
Відповідність новим правилам Китаю щодо конфіденційності даних є сферою, яку варто розглянути компаніям, що працюють на китайському ринку або орієнтуються на нього, враховуючи її актуальність для юридичних операцій та потенціал для регуляторних висновків.