Закон о защите персональной информации КНР¶
Закон о защите персональной информации КНР (кит. 中华人民共和国个人信息保护法, англ. Personal Information Protection Law, PIPL) — это нормативный правовой акт Китайской Народной Республики, регулирующий сбор, хранение, обработку, передачу и защиту персональных данных физических лиц. Принят 20 августа 2021 года на 30-й сессии Постоянного комитета Всекитайского собрания народных представителей (ВСНП) 13-го созыва, вступил в силу 1 ноября 2021 года. Закон является одним из ключевых элементов китайской системы регулирования цифровой экономики наряду с Законом о кибербезопасности (2017) и Законом о безопасности данных (2021). PIPL применяется как к обработке данных на территории КНР, так и к обработке данных за её пределами, если она касается физических лиц, находящихся в Китае, или направлена на предоставление товаров и услуг таким лицам.
¶История принятия
Разработка закона была обусловлена стремительным ростом цифровой экономики Китая, массовым сбором данных китайскими технологическими компаниями (Alibaba, Tencent, ByteDance, Baidu) и обеспокоенностью властей и общества утечками информации, злоупотреблениями и нарушением прав граждан. В 2020 году проект закона был опубликован для общественного обсуждения, а в 2021 году — принят. Принятие PIPL также было связано с усилением государственного контроля над потоками данных, включая трансграничную передачу, и стремлением Китая гармонизировать своё законодательство с международными стандартами (например, Общим регламентом защиты данных ЕС — GDPR). Закон вступил в силу 1 ноября 2021 года, предоставив организациям шестимесячный переходный период для приведения деятельности в соответствие с новыми требованиями.
¶Основные положения
¶Сфера действия
Закон распространяется на:
- Обработку персональных данных физических лиц на территории КНР (включая сбор, хранение, использование, передачу, предоставление, раскрытие и удаление).
- Обработку персональных данных физических лиц за пределами КНР, если такая обработка направлена на предоставление товаров или услуг лицам, находящимся в Китае, или на оценку поведения таких лиц (например, анализ поведения пользователей, профилирование).
¶Определение персональных данных
Персональные данные (ст. 4) — это любая информация, связанная с идентифицированным или идентифицируемым физическим лицом, зафиксированная в электронной или иной форме. К ним относятся:
- Имя, номер удостоверения личности, номер телефона, адрес электронной почты, адрес проживания, биометрические данные, данные о местоположении, IP-адрес, история посещения веб-сайтов, финансовые сведения, медицинская информация и др.
¶Принципы обработки
Статья 6 устанавливает основные принципы:
- Законность, обоснованность и необходимость: обработка должна осуществляться на законных основаниях, быть соразмерной целям и минимально необходимой.
- Прозрачность: обработчики обязаны информировать субъектов данных о целях, способах, объёме и сроках обработки.
- Точность: данные должны быть точными и при необходимости обновляться.
- Ограничение целей: данные могут обрабатываться только для конкретных, явных и законных целей, указанных при сборе.
- Безопасность: обработчики обязаны принимать организационные и технические меры для защиты данных от утечек, потери, несанкционированного доступа и уничтожения.
¶Правовые основания обработки
Статья 13 перечисляет основания для обработки персональных данных без согласия субъекта:
- Необходимость для заключения или исполнения договора (например, обработка данных для доставки товара).
- Выполнение юридических обязанностей (например, налоговое или трудовое законодательство).
- Реагирование на чрезвычайные ситуации (например, защита жизни или здоровья).
- Обработка в публичных интересах (например, статистика, научные исследования).
- Обработка информации, которая уже была сделана общедоступной субъектом.
- Другие основания, предусмотренные законами и нормативными актами.
Во всех остальных случаях требуется явное, информированное и добровольное согласие субъекта данных. Согласие должно быть получено отдельно для каждой цели обработки, а не в составе общего документа. Субъект имеет право отозвать согласие в любое время.
¶Права субъектов данных
Закон предоставляет физическим лицам следующие права (ст. 44–50):
- Право на информацию: знать, какие данные обрабатываются, кем, с какой целью и как долго.
- Право на доступ: получать копию своих данных.
- Право на исправление: требовать исправления неточных или неполных данных.
- Право на удаление: требовать удаления данных при определённых условиях (например, если цель обработки достигнута, согласие отозвано, обработка незаконна).
- Право на ограничение обработки: требовать приостановки обработки, если данные оспариваются или обработка незаконна.
- Право на переносимость данных: получать данные в структурированном, машиночитаемом формате и передавать их другому обработчику (при технической возможности).
- Право на возражение: возражать против обработки данных для целей прямого маркетинга или профилирования.
- Право на объяснение и отзыв: требовать объяснения алгоритмов, используемых для автоматизированного принятия решений, и отказываться от таких решений, если они имеют юридические последствия.
¶Обязанности обработчиков
Обработчики персональных данных (организации и индивидуальные предприниматели) обязаны:
- Назначить ответственного за защиту персональных данных (Data Protection Officer, DPO) (ст. 52), если обработка затрагивает большие объёмы данных или чувствительные категории.
- Проводить оценку воздействия на защиту персональных данных (Data Protection Impact Assessment, DPIA) перед началом обработки, если она может повлечь высокие риски для прав субъектов (ст. 55–56).
- Вести журнал обработки (ст. 51).
- Уведомлять субъектов и регулирующие органы об утечках данных в течение 72 часов (ст. 57).
- Обеспечивать безопасность данных с помощью технических и организационных мер (шифрование, контроль доступа, резервное копирование).
¶Обработка чувствительных данных
Чувствительные персональные данные (ст. 28) включают: биометрические данные, религиозные убеждения, данные о здоровье, финансовые данные, данные о местоположении, данные о несовершеннолетних до 14 лет, а также данные, связанные с сексуальной жизнью и уголовными судимостями. Обработка таких данных допускается только при наличии явного согласия субъекта или иных законных оснований, а также при условии проведения DPIA и принятия усиленных мер безопасности.
¶Трансграничная передача данных
Глава 3 (ст. 38–43) устанавливает строгие требования к передаче персональных данных за пределы КНР:
- Для передачи данных за рубеж необходимо получить согласие субъекта и провести оценку воздействия.
- Обработчик должен пройти обязательную проверку безопасности (Security Assessment) со стороны государственных органов (например, Управления киберпространства Китая — CAC) при передаче «важных данных» или данных, обрабатываемых в больших объёмах.
- Альтернативные механизмы: заключение типового контракта (Standard Contractual Clauses) с зарубежным получателем или получение сертификации (например, по системе GB/T 35273-2020).
- Запрещена передача данных в страны, которые не обеспечивают адекватный уровень защиты, если это не одобрено регулирующими органами.
- Для иностранных компаний, обрабатывающих данные граждан КНР, может потребоваться создание представительства или локализация данных на территории Китая (ст. 38).
¶Ответственность за нарушения
Закон предусматривает административную, гражданскую и уголовную ответственность (ст. 66–71):
- Административные штрафы: для организаций — до 50 миллионов юаней (около 7 миллионов долларов США) или до 5% годового оборота за предыдущий финансовый год за серьёзные нарушения. Для должностных лиц — от 10 000 до 100 000 юаней.
- Приостановление деятельности: приостановка обработки данных, блокировка сайтов или приложений, запрет на деятельность на срок до 1 года.
- Гражданская ответственность: возмещение убытков субъектам данных, включая моральный вред.
- Уголовная ответственность: за незаконный сбор, продажу или передачу персональных данных в крупных размерах — лишение свободы на срок до 7 лет (ст. 253-1 Уголовного кодекса КНР).
¶Влияние и критика
¶Влияние на бизнес
PIPL существенно изменил практику обработки данных в Китае. Крупные технологические компании (Alibaba, Tencent, ByteDance, Meituan) были вынуждены пересмотреть политики конфиденциальности, внедрить механизмы получения согласия, назначить DPO и провести аудит безопасности. Многие компании, особенно иностранные (Apple, Google, Meta — организация признана экстремистской и запрещена в РФ, Amazon), столкнулись с необходимостью локализации данных и прохождения проверок безопасности для трансграничной передачи. Закон также затронул малый и средний бизнес, который должен был адаптировать свои IT-системы и документооборот.
¶Критика
- Неопределённость требований: некоторые формулировки закона (например, «большие объёмы данных», «важные данные») остаются расплывчатыми, что создаёт риски для бизнеса.
- Усиление государственного контроля: критики отмечают, что PIPL может использоваться для усиления государственного надзора за гражданами и ограничения свободы информации, особенно в контексте требований к локализации данных и проверок безопасности.
- Сложность для международных компаний: требования к трансграничной передаче данных и обязательная проверка безопасности создают дополнительные барьеры для ведения бизнеса в Китае.
- Конфликт с GDPR: хотя PIPL во многом схож с GDPR, существуют различия (например, более строгие требования к локализации, отсутствие единого европейского механизма «одного окна»), что усложняет соблюдение обоих законов одновременно.
¶Сравнение с GDPR
| Характеристика | PIPL (КНР) | GDPR (ЕС) |
|---|---|---|
| Территориальная сфера | Экстерриториальная (если обработка касается лиц в КНР) | Экстерриториальная (если обработка касается лиц в ЕС) |
| Правовое основание | Согласие, договор, законные интересы (ограниченно) | Согласие, договор, законные интересы, публичные интересы и др. |
| Чувствительные данные | Биометрические, здоровье, финансы, местоположение, данные детей до 14 лет | Раса, религия, здоровье, сексуальная ориентация, политические взгляды и др. |
| Трансграничная передача | Обязательная проверка безопасности, типовые контракты, сертификация | Стандартные договорные оговорки, решения об адекватности, корпоративные правила |
| Штрафы | До 5% годового оборота или 50 млн юаней | До 4% годового оборота или 20 млн евро |
| Локализация данных | Требуется для «важных данных» и больших объёмов | Не требуется (за исключением ограниченных случаев) |
| Ответственный за защиту данных | Требуется при определённых условиях | Требуется для публичных органов и организаций, обрабатывающих большие объёмы данных |
¶Источники
- Закон Китайской Народной Республики о защите персональной информации (中华人民共和国个人信息保护法), 2021.
- Закон Китайской Народной Республики о кибербезопасности (中华人民共和国网络安全法), 2017.
- Закон Китайской Народной Республики о безопасности данных (中华人民共和国数据安全法), 2021.
- Управление киберпространства Китая (CAC), «Меры по проверке безопасности передачи персональных данных за границу» (数据出境安全评估办法), 2022.
- Международная ассоциация профессионалов в области конфиденциальности (IAPP), «China’s Personal Information Protection Law: A Practical Guide», 2022.
- Аналитические отчёты консалтинговых компаний (Deloitte, KPMG, PwC) по внедрению PIPL, 2021–2023.
