Юридичні питання та відповідність

Що таке China PIPL (Закон про захист персональних даних)?

Автор: Олександра Бутенко, Копірайтер

Перевірено: George Ploaie, Головний операційний директор (COO)

Що таке China PIPL (Закон про захист персональних даних)

Що таке China PIPL (Закон про захист персональних даних)?

Закон Китаю про захист персональних даних (PIPL) є основним джерелом законодавства про захист персональних даних; одним із трьох основних законів щодо питань, пов'язаних з даними, у Китаї, разом із Законом про кібербезпеку та Законом про безпеку даних. PIPL набув чинності 1 листопада 2021 року. Для SaaS-компаній та розробників програмного забезпечення, що мають китайських користувачів, дотримання PIPL є вимогою, а процедури примусового виконання стали суворішими.

На кого поширюється дія китайського PIPL?

PIPL має дуже сильний екстериторіальний вимір. Положення стосуються будь-якої організації, яка обробляє персональні дані осіб у Китаї. Це включає підприємства без фізичної присутності в Китаї; їхня діяльність передбачає надання продуктів або послуг китайським користувачам або аналіз їхніх моделей поведінки.

Що китайський PIPL визначає як персональні дані?

Категорія Визначення Приклади
Персональні дані Будь-які дані, що стосуються ідентифікованої або такої, що може бути ідентифікована, фізичної особи (за винятком анонімізованих даних) Ім'я, електронна пошта, ідентифікатор пристрою, місцезнаходження
Конфіденційна особиста інформація Керування та розповсюдження цих записів може вплинути на репутацію та подальшу поведінку особи, причому ступінь впливу залежить від рівня приділеної точної уваги Діапазон включених елементів охоплює біометричні дані, дані, пов'язані зі здоров'ям, фінансову інформацію, релігійні переконання та дані, що стосуються дітей віком до 14 років

 

Які основні зобов'язання PIPL для бізнесу?

Правовою основою для обробки персональної інформації згідно з PIPL є згода, договірна необхідність, законодавчий обов'язок та суспільний інтерес (причому згода є найпоширенішою). Розгляд практик обробки персональних даних може бути пріоритетом для бізнесу.

Обов'язки обробника:

  •   Розробіть плани та процедури з управління даними в межах компанії.
  •   Диференціюйте заходи захисту для різних категорій особистих даних.
  •   Використовуйте технічні заходи безпеки: шифрування, деідентифікація, контроль доступу.
  •   Проводьте регулярні тренінги з підвищення обізнаності щодо конфіденційності даних з персоналом.
  •   Проводити обов'язкову самоінспекцію відповідності; суб'єкти, які обробляють дані 10 мільйонів+ осіб, зобов'язані дотримуватися Заходів аудиту відповідності PIPL, що діють з 1 травня 2025 року, і повинні проходити перевірку щонайменше раз на два роки.
  •   Підготувати та реалізувати плани на випадок інцидентів витоку даних, якщо такі виникнуть.

Особи мають такі права щодо операторів даних:

  •   Вони можуть бути проінформовані, мати доступ, отримувати копії, виправляти свої персональні дані або вимагати їх видалення чи передачі.
  •   Особи можуть обмежувати або блокувати обробку
  •   Запитувати обґрунтування операцій з обробки

Які вимоги до транскордонної передачі даних згідно з PIPL Китаю?

Управління PIPL що стосуються транскордонної передачі даних до третіх країн іноземними компаніями за межами Китаю, представляють аспекти, пов'язані з фінансовими штрафами або відповідністю нормативним вимогам. З 1 січня 2026 року існують 3 офіційні шляхи; компанії повинні обрати один.

Шлях Коли застосовується
Оцінка безпеки CAC Вимагається для операторів КІІ або обробників великих обсягів даних
Подання стандартного договору Для більшості організацій, що передають персональні дані
Сертифікація Видається уповноваженими установами; Заходи сертифікації набувають чинності з 1 січня 2026 року

 

Як китайський PIPL співвідноситься з GDPR ЄС?

PIPL GDPR
Екстериторіальна сфера дії так так
Правові підстави для обробки 7, без підстави законних інтересів 6; включає законні інтереси
Вимагається окрема згода Так — для конфіденційних даних, передачі третім сторонам, транскордонних передач Не завжди
Представник у країні Вимагається в деяких випадках Вимагається представник у ЄС
Транскордонні передачі Суворіші; 3 офіційні шляхи Рішення про адекватність + СДП
Фокус на національній безпеці так Ні

Які штрафи за недотримання PIPL?

Стаття 66 PIPL визначає фінансові вимоги за конкретні порушення, з максимальними сумами у 50 мільйонів юанів (~$6,9 млн) або 5% річного глобального доходу.
Застосування заходів примусу змінилося з вибіркового підходу. А спільна кампанія CAC-MIIT-MPS, розпочата у квітні 2026 року публічно назвала 33 невідповідні програми та сигналізувала про перехід до рутинного правозастосування.

Висновок

Відповідність новим правилам Китаю щодо конфіденційності даних є сферою, яку варто розглянути компаніям, що працюють на китайському ринку або орієнтуються на нього, враховуючи її актуальність для юридичних операцій та потенціал для регуляторних висновків.

Готові розпочати?

Ми були на вашому місці. Дозвольте нам поділитися нашим 20-річним досвідом та втілити ваші глобальні мрії в реальність.
Мозаїчне зображення
ukУкраїнська