الامتثال لقانون PIPL الصيني مع ConsentX
قانون حماية المعلومات الشخصية
الصين
ساري المفعول منذ 1 نوفمبر 2021
صدر في 20 أغسطس 2021 واستُكمل بلوائح تنفيذية ما زالت تتطور، من بينها قواعد نقل البيانات عبر الحدود لعام 2024 وتدابير تدقيق الامتثال لعام 2025.
آسيا وأفريقيا
قانون PIPL في لمحة
الصين
قانون جمهورية الصين الشعبية لحماية المعلومات الشخصية
PIPL
20 أغسطس 2021
1 نوفمبر 2021
إدارة الفضاء السيبراني الصينية (CAC) وجهات مختصة أخرى
أحد الأسس القانونية
متطلبات مشددة
مطلوبة في حالات محددة
مطلوب
نعم
مطلوب في حالات معالجة عالية المخاطر
مطلوب
خاضع للتنظيم
دورياً لمن يعالج بيانات أكثر من 10 ملايين شخص
ساري المفعول
من يجب عليه الامتثال لقانون PIPL؟
ينطبق قانون PIPL على المؤسسات التي تعالج المعلومات الشخصية داخل الصين. وقد ينطبق كذلك على مؤسسات خارج الصين عندما تعالج المعلومات الشخصية لأفراد موجودين داخل الصين لأغراض مثل تقديم منتجات أو خدمات لهم، أو تحليل سلوكهم أو تقييمه، إضافة إلى حالات أخرى تنص عليها القوانين أو اللوائح الإدارية. وبعبارة أخرى، لا يلزم بالضرورة أن تكون المؤسسة مؤسَّسة في الصين حتى تتحمل التزامات بموجب هذا القانون.
العقوبات بموجب قانون PIPL
في حالات المخالفات العادية لقانون PIPL، قد تُفرض على المؤسسة غرامات تصل إلى مليون يوان صيني، إضافة إلى عقوبات فردية على الأشخاص المسؤولين. أما في المخالفات الجسيمة فقد تصل الغرامات إلى 50 مليون يوان صيني أو ما يصل إلى 5% من إيرادات السنة السابقة، وفقاً لطريقة الاحتساب القانونية المعمول بها. كما قد تُفرض غرامات فردية على الأشخاص المسؤولين، وقد يُمنعون في الحالات الجسيمة من تولي مناصب المدير أو المشرف أو الإدارة العليا أو المسؤول عن حماية المعلومات الشخصية. وتعتمد النتيجة التنظيمية الفعلية على طبيعة المخالفة وجسامتها وظروفها.
باختصار
- معالجة المعلومات الشخصية
- الموافقة والأسس القانونية الأخرى للمعالجة
- المعلومات الشخصية الحساسة
- إشعارات الخصوصية والشفافية
- تقليل البيانات إلى الحد الأدنى
- تحديد الغرض
- حقوق الأفراد
- اتخاذ القرارات الآلية
- المعلومات الشخصية للقاصرين
- أمن البيانات
- تقييمات أثر حماية المعلومات الشخصية
- تدقيق الامتثال في حماية المعلومات الشخصية
- نقل البيانات عبر الحدود
- توطين البيانات في حالات محددة
- التزامات الحوكمة لدى معالِجي المعلومات الشخصية
- الرقابة التنظيمية والعقوبات
ليس قانون PIPL قانوناً قائماً على الموافقة وحدها. فالمادة 13 تنص على عدة حالات يجوز فيها معالجة المعلومات الشخصية، من بينها الموافقة والضرورة التعاقدية وإدارة الموارد البشرية وفق القواعد المعمول بها والالتزامات القانونية وحالات الصحة العامة أو الطوارئ والمعالجة للمصلحة العامة والمعلومات التي أفصح عنها الفرد بنفسه وحالات أخرى ينص عليها القانون أو اللوائح الإدارية.
ما هو قانون PIPL الصيني؟
قانون جمهورية الصين الشعبية لحماية المعلومات الشخصية هو القانون الشامل في الصين لحماية المعلومات الشخصية.
ويهدف القانون إلى:
- حماية الحقوق والمصالح المتعلقة بالمعلومات الشخصية
- تنظيم معالجة المعلومات الشخصية
- ضمان الاستخدام المشروع والمعقول للمعلومات الشخصية
- تحديد التزامات معالِجي المعلومات الشخصية
- منح الأفراد حقوقاً قابلة للإنفاذ
- وضع متطلبات لنقل البيانات عبر الحدود
- دعم الإشراف على معالجة المعلومات الشخصية وإنفاذ القواعد المتعلقة بها
ويشكّل القانون جزءاً من إطار حوكمة البيانات الأوسع في الصين إلى جانب القوانين واللوائح المتعلقة بالأمن السيبراني وأمن البيانات.
المؤسسات التي قد تتأثر
تشمل المؤسسات التي قد تتأثر ما يلي:
- الشركات الصينية
- الشركات الدولية التي تخدم عملاء صينيين
- منصات التجارة الإلكترونية
- مزوّدو خدمات SaaS
- تطبيقات الهاتف المحمول
- المنصات الإعلانية
- مزوّدو التحليلات
- المؤسسات المالية
- مؤسسات الرعاية الصحية
- المؤسسات التعليمية
- شركات التقنية
- المنصات الاجتماعية
- أصحاب العمل
- الأسواق الإلكترونية
- شركات التسويق
ما المقصود بالمعلومات الشخصية في قانون PIPL؟
يعرّف قانون PIPL المعلومات الشخصية بأنها المعلومات المسجَّلة إلكترونياً أو بوسائل أخرى والمتعلقة بشخص طبيعي محدد الهوية أو يمكن تحديد هويته.
ولا تشمل المعلومات التي جرى إخفاء هويتها. ومن الأمثلة على ذلك:
- الاسم
- تاريخ الميلاد
- بيانات إثبات الهوية
- رقم الهاتف
- عنوان البريد الإلكتروني
- بيانات الحساب
- عنوان IP عندما يرتبط بشخص يمكن تحديد هويته
- معرّفات الأجهزة
- بيانات الموقع الجغرافي
- بيانات التصفح
- سجل المشتريات
- المعلومات المالية
- معلومات التوظيف
- المعلومات التعليمية
- المعلومات البيومترية
- المعلومات الصحية
- ملفات تعريف المستخدمين
- المعلومات السلوكية
وقد نشرت إدارة الفضاء السيبراني الصينية في يناير 2026 إرشادات محدَّثة تضرب أمثلة تشمل معلومات الهوية والمعلومات البيومترية والمعرّفات الإلكترونية والمعلومات المالية وسجلات الاتصالات وسجلات التصفح ومعلومات الأجهزة وبيانات الموقع ومعلومات ملفات تعريف المستخدمين.
ما المقصود بمعالجة المعلومات الشخصية؟
يغطي قانون PIPL نطاقاً واسعاً من أنشطة المعالجة. وقد تشمل المعالجة ما يلي:
- الجمع
- التخزين
- الاستخدام
- المعالجة
- الإرسال
- التزويد
- الإفصاح
- الحذف
وبذلك ينطبق القانون على دورة حياة المعلومات الشخصية بأكملها.
مبادئ المعالجة في قانون PIPL
تقتضي المادة 5 معالجة المعلومات الشخصية وفق مبادئ تشمل:
- المشروعية: يجب أن يستند الأساس إلى سند قانوني معمول به.
- الاستقامة: يجب أن يكون للمعالجة غرض مشروع وألا تنطوي على أساليب غير قانونية.
- الضرورة: يجب أن تكون المعالجة ضرورية للغرض المعلن.
- حسن النية: يجب ألا تعالج المؤسسات المعلومات الشخصية بأساليب مضللة أو احتيالية أو قسرية.
- تحديد الغرض: يجب أن يكون الغرض واضحاً ومعقولاً وأن ترتبط المعالجة به ارتباطاً مباشراً.
- تقليل البيانات: يجب أن يقتصر الجمع على القدر الضروري.
- الشفافية: يجب أن يحصل الأفراد على معلومات مناسبة عن المعالجة.
- الأمن: يجب أن تحمي التدابير المناسبة المعلومات الشخصية من الوصول غير المصرح به والفقدان والتغيير وغيرها من المخاطر.
وتشكّل هذه المبادئ أساس الامتثال لقانون PIPL.
هل يشترط قانون PIPL الحصول على موافقة؟
ليس لكل نشاط معالجة.
الموافقة إحدى الحالات المشروعة المنصوص عليها في المادة 13، غير أن القانون يقرّ كذلك أسساً أخرى للمعالجة. وقد تشمل هذه الحالات المعالجة التي:
- تكون ضرورية لإبرام عقد أو تنفيذه
- تكون ضرورية لإدارة الموارد البشرية وفق أنظمة العمل الموضوعة قانوناً والاتفاقيات الجماعية
- تكون ضرورية لأداء واجبات أو التزامات قانونية
- تكون ضرورية في حالات الطوارئ لحماية الحياة أو الصحة أو الممتلكات
- تُنفَّذ لأغراض المصلحة العامة
- تستند إلى معلومات شخصية أفصح عنها الفرد بنفسه وفقاً للقانون
- تكون مسموحاً بها بموجب القوانين أو اللوائح الإدارية
لذا ينبغي للمؤسسات تحديد الأساس القانوني المنطبق على كل نشاط معالجة بدلاً من طلب الموافقة تلقائياً على كل شيء.
ما الذي يجعل الموافقة صحيحة بموجب قانون PIPL؟
عند الاعتماد على الموافقة، يجب الحصول عليها استناداً إلى إعلام مناسب واختيار طوعي.
وينبغي للمؤسسات تجنّب:
- واجهات الموافقة المضللة
- الموافقة القسرية
- الأغراض غير الواضحة
- جمع البيانات بشكل مفرط
- ربط أغراض غير مترابطة معاً
- إخفاء أغراض المعالجة
- جعل رفض الموافقة أو سحبها صعباً دون مبرر
كما يضع قانون PIPL متطلبات موافقة منفصلة لأنشطة معالجة محددة.
الموافقة المنفصلة في قانون PIPL
تكتسب الموافقة المنفصلة أهمية خاصة في بعض أنشطة المعالجة الأعلى مخاطرة. ومن الأمثلة على ذلك:
- معالجة المعلومات الشخصية الحساسة في حالات محددة
- تزويد معالِجين آخرين بالمعلومات الشخصية في حالات محددة
- الإفصاح العلني عن المعلومات الشخصية في حالات محددة
- تزويد جهات خارج الصين بالمعلومات الشخصية
وفي ما يتعلق بالنقل الدولي، تؤكد إرشادات إدارة الفضاء السيبراني الحالية أنه عند تزويد جهات خارج الصين بالمعلومات الشخصية يجب على المعالِج استيفاء متطلبات الإشعار والموافقة المنفصلة المعمول بها.
ويمكن لـ ConsentX دعم تجارب الموافقة المنفصلة عندما تكون هناك حاجة إلى إشارة موافقة مخصصة.
المعلومات الشخصية الحساسة
يوفّر قانون PIPL حماية مشددة للمعلومات الشخصية الحساسة.
والمعلومات الشخصية الحساسة هي المعلومات التي قد يؤدي تسريبها أو استخدامها بصورة غير مشروعة إلى المساس بكرامة الشخص الطبيعي بسهولة أو إلى تعريض سلامته الشخصية أو سلامة ممتلكاته لخطر جسيم. ومن الأمثلة على ذلك:
- التعريف البيومتري
- المعتقدات الدينية
- الهويات المحددة
- المعلومات الطبية والصحية
- الحسابات المالية
- المعلومات المتعلقة بتنقلات الفرد
- المعلومات الحساسة الأخرى المعترف بها في القواعد المعمول بها
ويعتمد التصنيف الدقيق على طبيعة المعلومات وسياقها.
متطلبات المعلومات الشخصية الحساسة
قبل معالجة المعلومات الشخصية الحساسة، ينبغي للمؤسسات تقييم:
- ما إذا كانت المعالجة ضرورية
- ما إذا كان هناك غرض محدد
- الأثر المحتمل على الأفراد
- الأساس القانوني المنطبق
- الضوابط الأمنية المناسبة
- ما إذا كانت الموافقة المنفصلة مطلوبة
- متطلبات الاحتفاظ
- متطلبات الإفصاح والنقل
ويشترط قانون PIPL إشعاراً إضافياً بضرورة معالجة المعلومات الشخصية الحساسة وأثرها على حقوق الأفراد ومصالحهم.
وعندما تكون الموافقة هي الأساس القانوني، يشترط القانون موافقة منفصلة على المعلومات الشخصية الحساسة، مع مراعاة الاستثناءات القانونية المعمول بها.
المعلومات الشخصية للقاصرين
ينص قانون PIPL على حماية معززة للقاصرين.
وتُعامَل المعلومات الشخصية للأفراد دون سن 14 عاماً باعتبارها معلومات شخصية حساسة. وعلى المؤسسات التي تعالج هذه المعلومات وضع قواعد معالجة مخصصة وتطبيق ضمانات إضافية. وعندما تكون الموافقة مطلوبة، قد يلزم الحصول على موافقة الوالدين أو الوصي.
ويتصل ذلك على وجه الخصوص بما يلي:
- تطبيقات الأطفال
- المنصات التعليمية
- خدمات الألعاب
- المنصات الاجتماعية
- التجارة الإلكترونية
- الإعلانات عبر الإنترنت
- الخدمات الرقمية الموجهة للأسر
إشعارات الخصوصية بموجب قانون PIPL
يشترط قانون PIPL على معالِجي المعلومات الشخصية تزويد الأفراد بمعلومات واضحة.
وقد تشمل معلومات الخصوصية ما يلي:
- هوية المعالِج وبيانات الاتصال به
- غرض المعالجة
- أساليب المعالجة
- فئات المعلومات الشخصية
- مدة الاحتفاظ
- كيفية ممارسة الأفراد لحقوقهم
- المعلومات الأخرى التي يقتضيها القانون
وينبغي تقديم المعلومات بطريقة واضحة ومفهومة.
وبالنسبة إلى المعلومات الشخصية الحساسة، ينبغي للمؤسسات أن تشرح إضافةً إلى ذلك ضرورة المعالجة وأثرها على حقوق الأفراد ومصالحهم.
سياسة الخصوصية ولافتة الموافقة
ينبغي عدم اعتبار لافتة ملفات تعريف الارتباط أو لافتة الموافقة بديلاً عن سياسة خصوصية كاملة بموجب قانون PIPL.
وقد تتطلب التجربة الرقمية الممتثلة إشعار خصوصية ومعلومات عن الأغراض والموافقة المنطبقة وموافقة منفصلة عند الاقتضاء وتطبيقاً تقنياً وسجلات إثبات.
ويمكن لـ ConsentX دعم الطبقة التقنية للموافقة، فيما تتولى المؤسسات الاحتفاظ بوثائق الخصوصية الأوسع التي يقتضيها القانون.
ملفات تعريف الارتباط والتتبع بموجب قانون PIPL
ينبغي تقييم ملفات تعريف الارتباط والبكسلات وغيرها من تقنيات التتبع استناداً إلى ما تقوم به من معالجة للمعلومات الشخصية.
وينبغي للمؤسسات النظر في:
- ما المعلومات التي تُجمع
- ما إذا كان يمكن تحديد هوية الأفراد
- لماذا تُستخدم التقنية
- ما إذا كانت البيانات تُنقل إلى طرف آخر
- ما إذا كانت التقنية تشمل معلومات حساسة
- ما إذا كانت الموافقة مطلوبة
- ما إذا كانت المعلومات تُنقل خارج الصين
- مدة الاحتفاظ بالمعلومات
وتشمل التقنيات الشائعة ما يلي:
- ملفات تعريف الارتباط التحليلية
- بكسلات الإعلانات
- أدوات تتبع وسائل التواصل الاجتماعي
- أدوات تسجيل الجلسات
- وسوم التسويق
- تقنيات التخصيص
- أدوات تتبع التحويلات
- المحتوى المضمّن من أطراف ثالثة
وعندما تكون الموافقة هي الأساس القانوني المناسب، يمكن لـ ConsentX المساعدة في منع تشغيل أدوات التتبع المعنية قبل الحصول على إشارة الموافقة المطلوبة.
حقوق أصحاب البيانات بموجب قانون PIPL
يمنح قانون PIPL الأفراد حقوقاً واسعة على معلوماتهم الشخصية، وتشمل الحق في:
- المعرفة
- اتخاذ القرار
- تقييد المعالجة
- رفض المعالجة
- الاطلاع
- الحصول على نسخة
- التصحيح
- الاستكمال
- الحذف
- طلب توضيح قواعد المعالجة
- ممارسة الحقوق المنطبقة المتعلقة بالقرارات الآلية
كما يتيح القانون للأفراد طلب ممارسة حقوقهم عبر شخص أو جهة يعيّنونها، وفق الشروط المعمول بها.
الحق في الاطلاع والحصول على نسخة
يمكن للأفراد ممارسة حقهم في الاطلاع على معلوماتهم الشخصية والحصول على نسخة منها.
وينبغي للمؤسسات إنشاء إجراءات عمل من أجل:
- استلام الطلبات
- التحقق من الهوية
- تحديد الأنظمة ذات الصلة
- تحديد موقع المعلومات الشخصية
- مراجعة القيود المعمول بها
- إعداد المعلومات المطلوبة
- توثيق الاستجابة
الحق في التصحيح والاستكمال
يمكن للأفراد طلب تصحيح المعلومات الشخصية غير الدقيقة أو غير المكتملة أو استكمالها.
وينبغي للمؤسسات الحفاظ على آليات من أجل:
- التحقق من الطلبات
- تحديث الأنظمة المصدرية
- تحديث المعالِجين اللاحقين
- الحفاظ على الاتساق
- توثيق التغييرات
الحق في الحذف
يمكن للأفراد طلب الحذف عند استيفاء الشروط القانونية.
وقد يصبح الحذف ذا صلة عندما:
- يتحقق غرض المعالجة
- يتعذر تحقيق غرض المعالجة
- لم تعد المعالجة ضرورية
- تُسحب الموافقة حيث كانت هي الأساس القانوني ولا ينطبق أساس آخر
- تخالف المعالجة القوانين المعمول بها
- تنطبق حالات قانونية أخرى
وينبغي للمؤسسات الحفاظ على إجراءات موثقة للحذف والاحتفاظ.
الحق في سحب الموافقة
عندما تستند المعالجة إلى الموافقة، يحق للأفراد سحب موافقتهم.
ويجب أن يكون السحب قابلاً للتنفيذ وألا يكون صعباً دون مبرر. وينبغي أن تكون المؤسسة قادرة على:
- تحديد الموافقة المعنية
- توثيق السحب
- وقف المعالجة المعنية
- تحديث الأنظمة اللاحقة عند الحاجة
- الاحتفاظ بسجل تدقيق
- الاستمرار فقط عندما يسمح أساس قانوني آخر بالمعالجة بصورة مستقلة
ويمكن لـ ConsentX توفير البنية التقنية لإدارة هذه التغييرات في التفضيلات.
اتخاذ القرارات الآلية
يتضمن قانون PIPL أحكاماً خاصة باتخاذ القرارات الآلية.
وعند استخدام القرارات الآلية، ينبغي للمؤسسات النظر في:
- الشفافية
- الإنصاف
- ما إذا كانت القرارات تؤدي إلى معاملة تفاضلية غير معقولة
- حقوق الأفراد
- آليات الانسحاب أو البدائل عند انطباقها
- القيود المفروضة على القرارات الآلية في الحالات التي ينص عليها القانون
ويوجّه إطار تدقيق الامتثال لعام 2025 المدققين صراحةً إلى فحص ما إذا كان اتخاذ القرارات الآلية استناداً إلى التفضيلات أو عادات التعامل يؤدي إلى معاملة تفاضلية غير معقولة.
ويتصل ذلك بما يلي:
- أنظمة الذكاء الاصطناعي
- محركات التوصية
- التصنيف الائتماني
- التوظيف
- الإعلانات
- التخصيص
- كشف الاحتيال
- قرارات الأهلية الآلية
تقييم أثر حماية المعلومات الشخصية
يشترط قانون PIPL إجراء تقييم لأثر حماية المعلومات الشخصية (PIPIA) قبل أنشطة معالجة معينة عالية المخاطر.
وتحدد المادة 55 حالات تشمل:
- معالجة المعلومات الشخصية الحساسة
- استخدام المعلومات الشخصية في اتخاذ القرارات الآلية
- إسناد المعالجة إلى طرف آخر
- تزويد معالِج آخر بالمعلومات الشخصية
- الإفصاح العلني عن المعلومات الشخصية
- تزويد جهات خارج الصين بالمعلومات الشخصية
- أنشطة المعالجة الأخرى ذات الأثر الكبير على الأفراد
وينبغي أن ينظر التقييم في:
- ما إذا كانت أغراض المعالجة وأساليبها مشروعة ومبررة وضرورية
- الأثر على حقوق الأفراد ومصالحهم
- المخاطر الأمنية
- ما إذا كانت تدابير الحماية مناسبة وفعّالة
ويجب الاحتفاظ بسجلات تقييم الأثر لمدة ثلاث سنوات على الأقل.
تقييمات الأثر وإدارة الموافقة
قد تشكّل إدارة الموافقة جزءاً من تقييم أثر أوسع لحماية المعلومات الشخصية.
فعلى سبيل المثال، يمكن للمؤسسة توثيق:
- ما ملفات تعريف الارتباط المستخدمة
- ما المعلومات التي تجمعها
- لماذا تُستخدم
- ما الأطراف الثالثة التي تتلقى المعلومات
- ما إذا كانت الموافقة مطلوبة
- ما الذي يحدث قبل الموافقة
- ما الذي يحدث بعد السحب
- كيف يُحتفظ بإثبات الموافقة
ويمكن لـ ConsentX توفير أدلة تقنية لهذا الجزء من التقييم.
أمن البيانات بموجب قانون PIPL
يجب على معالِجي المعلومات الشخصية تطبيق تدابير مناسبة لحماية المعلومات الشخصية.
وقد تشمل الضوابط الأمنية ما يلي:
- ضوابط الوصول
- المصادقة
- التشفير
- إزالة معرّفات الهوية
- مراقبة الأمن
- تدريب الموظفين
- إجراءات الاستجابة للحوادث
- ضوابط الموردين
- تصنيف البيانات
- النسخ الاحتياطي والاستعادة
- السياسات الداخلية
ويشترط القانون على المعالِجين إنشاء أنظمة لحماية المعلومات الشخصية واتخاذ تدابير أمنية مناسبة بحسب نوع المعالجة وحجمها.
المسؤول عن حماية المعلومات الشخصية
يشترط قانون PIPL على بعض المعالِجين الذين يعالجون معلومات شخصية بالحجم الذي تحدده الجهة الوطنية المعنية بالفضاء السيبراني تعيين شخص مسؤول عن حماية المعلومات الشخصية.
ويتولى هذا الشخص الإشراف على أنشطة معالجة المعلومات الشخصية وعلى تدابير الحماية.
كما يجب على المعالِج الإفصاح عن بيانات الاتصال ذات الصلة وتقديم المعلومات المطلوبة إلى الجهات المختصة. وينبغي للمؤسسات تحديد ما إذا كان حجم معالجتها وأنشطتها يستوجب هذا الالتزام.
الممثلون بالنسبة إلى المؤسسات الأجنبية
يجب على المؤسسة الموجودة خارج الصين والخاضعة للنطاق خارج الإقليمي لقانون PIPL إنشاء جهة مخصصة أو تعيين ممثل داخل الصين لمعالجة شؤون حماية المعلومات الشخصية عندما تقتضي المادة 53 ذلك.
ويجب على المؤسسة تقديم المعلومات ذات الصلة عن تلك الجهة أو الممثل إلى الجهات المختصة.
ويمثّل ذلك اعتباراً مهماً للشركات الدولية التي تخدم مستخدمين في الصين.
تدقيق الامتثال بموجب قانون PIPL
تطوّر إطار الامتثال في الصين تطوراً كبيراً منذ بدء سريان قانون PIPL. وقد دخلت تدابير تدقيق الامتثال في حماية المعلومات الشخصية حيّز التنفيذ في 1 مايو 2025.
وتضع القواعد سيناريوهين رئيسيين للتدقيق. ففي إطار التدقيق الداخلي أو المهني الدوري، ينبغي لمعالِجي المعلومات الشخصية إجراء تدقيق امتثال بصورة دورية، ويجب على من يعالجون المعلومات الشخصية لأكثر من 10 ملايين شخص إجراء تدقيق امتثال لحماية المعلومات الشخصية مرة واحدة على الأقل كل سنتين.
وفي إطار التدقيق الذي تطلبه الجهة التنظيمية، يجوز للجهات المختصة إلزام المؤسسة بتكليف جهة مهنية بإجراء تدقيق امتثال عند رصد مخاطر كبيرة أو آثار واسعة النطاق على الأفراد أو حوادث جسيمة معينة تتعلق بأمن المعلومات الشخصية.
ونتيجة لذلك، تتزايد أهمية الأدلة المستمرة وحوكمة الخصوصية بالنسبة إلى المعالِجين الكبار.
تدقيق الامتثال في حماية المعلومات الشخصية
يشمل إطار تدقيق الامتثال مجالات من بينها:
- المعالجة المشروعة
- الموافقة
- الموافقة المنفصلة
- إشعارات الخصوصية
- تقليل البيانات
- الاحتفاظ
- حقوق الأفراد
- العلاقات مع المعالِجين المكلَّفين
- الأمن
- القرارات الآلية
- المعلومات الشخصية الحساسة
- بيانات القاصرين
- النقل الدولي
- تقييم أثر حماية المعلومات
- الحوكمة المؤسسية
كما توفّر قواعد التدقيق لعام 2025 دليلاً تفصيلياً لتقييم هذه المتطلبات.
النقل الدولي للبيانات بموجب قانون PIPL
يمثّل النقل الدولي أحد أهم جوانب إطار الخصوصية في الصين.
وتحدد المادة 38 عدة آليات لنقل المعلومات الشخصية خارج الصين، من بينها:
- اجتياز تقييم أمني تنظّمه إدارة الفضاء السيبراني
- الحصول على اعتماد لحماية المعلومات الشخصية
- إبرام عقد نموذجي مع الجهة المتلقية في الخارج
- الشروط الأخرى التي تحددها القوانين أو اللوائح أو الجهة الوطنية المعنية بالفضاء السيبراني
قواعد النقل عبر الحدود لعام 2024
دخلت أحكام الصين المتعلقة بتيسير وتنظيم تدفقات البيانات عبر الحدود حيّز التنفيذ في 22 مارس 2024، وعدّلت العتبات والإعفاءات المتعلقة بنقل المعلومات الشخصية عبر الحدود.
وفي ظل الإطار الحالي، قد تُعفى بعض عمليات النقل من متطلبات التقييم الأمني والعقد النموذجي والاعتماد. ومن الأمثلة عمليات نقل معينة ضرورية من أجل:
- التسوق عبر الحدود
- الشحن عبر الحدود
- التحويلات المالية عبر الحدود
- المدفوعات عبر الحدود
- فتح الحسابات
- حجوزات السفر
- إجراءات التأشيرات
- خدمات الاختبارات
- بعض عمليات إدارة الموارد البشرية عبر الحدود
- الحماية الطارئة للحياة أو الصحة أو الممتلكات
كما يوجد إعفاء للجهات غير المشغِّلة لبنى تحتية معلوماتية حرجة التي تزوّد جهات خارج الصين بالمعلومات الشخصية لأقل من 100000 شخص خلال سنة تقويمية، باستثناء المعلومات الشخصية الحساسة ومع مراعاة القواعد المعمول بها.
عتبات النقل عبر الحدود الحالية
بالنسبة إلى المؤسسات غير المشغِّلة لبنى تحتية معلوماتية حرجة، يميّز الإطار الحالي عموماً بين الحالات التالية.
أقل من 100000 شخص. قد تُعفى بعض عمليات نقل المعلومات الشخصية لأقل من 100000 شخص خلال سنة تقويمية من الآليات الرئيسية الثلاث للنقل إلى الخارج، مع مراعاة الشروط والاستثناءات المعمول بها.
من 100000 إلى أقل من مليون شخص. عند بلوغ العتبات المعمول بها، يتعين على المؤسسة عادةً استخدام العقد النموذجي لتصدير المعلومات الشخصية أو الاعتماد لحماية المعلومات الشخصية، مع مراعاة الإعفاءات المعمول بها.
مليون شخص أو أكثر. المعالِج غير المشغِّل لبنية تحتية حرجة الذي يزوّد جهات خارج الصين بالمعلومات الشخصية لمليون شخص أو أكثر خلال الفترة المعنية يخضع عادةً لمتطلب التقييم الأمني، مع مراعاة الإعفاءات المعمول بها.
المعلومات الشخصية الحساسة. العتبة الخاصة بالمعلومات الشخصية الحساسة أدنى بكثير: فتزويد جهات خارج الصين بالمعلومات الشخصية الحساسة لـ 10000 شخص أو أكثر قد يستوجب تطبيق إطار التقييم الأمني، مع مراعاة الإعفاءات المعمول بها.
العقد النموذجي لتصدير المعلومات الشخصية
من مسارات النقل الدولي المستوفية للشروط إطار العقد النموذجي الصيني لتصدير المعلومات الشخصية. ويحدد هذا العقد الالتزامات بين معالِج المعلومات الشخصية الصيني والجهة المتلقية في الخارج.
وينبغي للمؤسسات التي تستخدم هذه الآلية تقييم:
- غرض النقل
- فئات البيانات
- فئات أصحاب البيانات
- أساليب المعالجة
- الجهة المتلقية في الخارج
- التدابير الأمنية
- حقوق الأفراد
- الاحتفاظ
- الاستجابة للحوادث
- الالتزامات التنظيمية المعمول بها
وينبغي تقييم مسار العقد النموذجي جنباً إلى جنب مع القواعد الحالية لتدفقات البيانات عبر الحدود، لا اعتباره لازماً تلقائياً لكل عملية نقل.
اعتماد حماية المعلومات الشخصية
توفّر الصين أيضاً آلية اعتماد لعمليات النقل عبر الحدود المستوفية للشروط. وقد صدرت تدابير الاعتماد لتصدير المعلومات الشخصية في عام 2025 ودخلت حيّز التنفيذ في 1 يناير 2026.
ويوضح إطار عام 2026 الشروط المنطبقة على المعالِجين غير المشغِّلين لبنى تحتية حرجة الذين يزوّدون جهات خارج الصين خلال السنة التقويمية المعنية بما يلي:
- معلومات شخصية غير حساسة لما لا يقل عن 100000 شخص وأقل من مليون شخص، أو
- معلومات شخصية حساسة لأقل من 10000 شخص
مع مراعاة القواعد المعمول بها. ولا يجوز للمؤسسات تجزئة أحجام البيانات بصورة مصطنعة لتفادي التقييم الأمني الإلزامي.
الموافقة المنفصلة على النقل عبر الحدود
عندما يشترط قانون PIPL الموافقة على النقل الدولي، يجب فصل هذه الموافقة على نحو مناسب عن المعالجة غير المرتبطة بها.
وتشير إرشادات إدارة الفضاء السيبراني الصادرة في يوليو 2026 إلى أن الموافقة المنفصلة على التزويد عبر الحدود يجب أن تكون محددة وواضحة، ولا يجوز الحصول عليها عبر تفويض شامل مجمَّع مع أنشطة معالجة أخرى للمعلومات الشخصية.
ويتصل ذلك على وجه الخصوص بما يلي:
- منصات SaaS الدولية
- أنظمة إدارة علاقات العملاء العالمية
- الخدمات السحابية الدولية
- مزوّدو التحليلات في الخارج
- المنصات الإعلانية العالمية
- أصحاب العمل متعددو الجنسيات
- أنظمة دعم العملاء الدولية
توطين البيانات
يشترط قانون PIPL تخزين بعض المعلومات الشخصية داخل البلاد.
ويخضع مشغّلو البنى التحتية المعلوماتية الحرجة لمتطلبات التخزين المحلي للمعلومات الشخصية التي تُجمع وتُنتَج داخل الصين. كما قد يخضع معالِجون آخرون يعالجون معلومات شخصية بالحجم الذي تحدده الجهة الوطنية المعنية بالفضاء السيبراني لمتطلبات التخزين المحلي والتقييم الأمني عند تصدير المعلومات.
لذا ينبغي للمؤسسات الدولية ألا تفترض أن المعلومات الشخصية المجموعة في الصين يمكن نقلها تلقائياً إلى بنيتها التحتية العالمية.
الاحتفاظ بالبيانات
يشترط قانون PIPL الاحتفاظ بالمعلومات الشخصية لأقصر مدة لازمة لتحقيق غرض المعالجة، ما لم تقتضِ القوانين أو اللوائح المعمول بها مدة أطول.
وينبغي للمؤسسات وضع:
- جداول للاحتفاظ
- مدد احتفاظ بحسب الغرض
- إجراءات للحذف
- عمليات لإخفاء الهوية
- معالجة للنسخ الاحتياطية
- متطلبات حذف للمعالِجين المكلَّفين
ويشترط إطار تدقيق الامتثال لعام 2025 صراحةً على المدققين فحص ما إذا كانت المؤسسات تحدد مدد الاحتفاظ أو طريقة تحديدها، وما إذا كانت تلك المدة هي الأقصر اللازمة لتحقيق غرض المعالجة.
الإخطار بخرق البيانات
في حال الإفصاح عن المعلومات الشخصية أو تغييرها أو فقدانها أو احتمال حدوث ذلك، يجب على المعالِج اتخاذ تدابير تصحيحية فورية وإخطار الجهات المختصة والأفراد المتأثرين وفق ما يقتضيه قانون PIPL.
وينبغي أن تغطي عملية الاستجابة للحوادث ما يلي:
- الاكتشاف
- الاحتواء
- تقييم المخاطر
- المعالجة التصحيحية
- إخطار الجهة التنظيمية
- إخطار الأفراد عند الاقتضاء
- التوثيق
- إجراءات تصحيحية لاحقة
وينبغي للمؤسسات ألا تفترض أن عملية عالمية عامة للتعامل مع الخروقات تفي تلقائياً بمتطلبات الصين.
المعالِجون من أطراف ثالثة
عندما يكلّف معالِج المعلومات الشخصية مؤسسة أخرى بالمعالجة، ينبغي أن تتناول الضوابط المناسبة ما يلي:
- غرض المعالجة
- مدة المعالجة
- أسلوب المعالجة
- فئات المعلومات الشخصية
- التدابير الأمنية
- الحقوق والمسؤوليات
- الإشراف
- إنهاء التكليف
- الحذف أو الإعادة
كما يشترط القانون إجراء تقييم لأثر حماية المعلومات الشخصية عند إسناد المعالجة وفي حالات معينة أخرى للإفصاح لأطراف ثالثة.
الخصوصية بالتصميم
ينبغي دمج الامتثال لقانون PIPL في المنتجات والأنظمة الرقمية منذ البداية.
وقد يشمل برنامج الخصوصية بالتصميم ما يلي:
- تقليل البيانات
- تحديد الغرض
- إدارة الموافقة
- الموافقة المنفصلة
- إشعارات الخصوصية
- ضوابط الوصول
- ضوابط الاحتفاظ
- التشفير
- تقييم أثر حماية المعلومات
- إدارة الموردين
- ضوابط النقل الدولي
- إجراءات طلبات أصحاب البيانات
- تسجيل عمليات التدقيق
التسويق المباشر والتخصيص
قد ينطوي التسويق الرقمي على معالجة واسعة للمعلومات الشخصية. ومن الأمثلة على ذلك:
- التسويق عبر البريد الإلكتروني
- الإعلانات السلوكية
- إعادة الاستهداف
- تقسيم العملاء
- العروض المخصصة
- محركات التوصية
- معرّفات الإعلانات
- ملفات التحليلات
وينبغي للمؤسسات تقييم:
- الغرض
- الأساس القانوني
- الشفافية
- متطلبات الموافقة
- القرارات الآلية
- الإفصاح لأطراف ثالثة
- النقل الدولي
وعند الاعتماد على الموافقة، ينبغي للمؤسسات الاحتفاظ بأدلة تبيّن ما وافق عليه الفرد ومتى.
الذكاء الاصطناعي وإنشاء الملفات بموجب قانون PIPL
قد يخلق الذكاء الاصطناعي وإنشاء ملفات التعريف مخاطر كبيرة على الخصوصية.
وتتصل أحكام القرارات الآلية في قانون PIPL بما يلي:
- أنظمة التوصية بالذكاء الاصطناعي
- إنشاء الملفات السلوكية
- الإعلانات الآلية
- التصنيف الائتماني
- التوظيف
- التسعير المخصص
- كشف الاحتيال
- قرارات الأهلية
وينبغي للمؤسسة تقييم:
- مصادر البيانات
- غرض المعالجة
- الشفافية
- الإنصاف
- حقوق الأفراد
- التمييز المحتمل
- التدخل البشري
- الأمن
- متطلبات تقييم الأثر
ويتناول إطار تدقيق الامتثال لعام 2025 صراحةً اتخاذ القرارات الآلية والمعاملة التفاضلية غير المعقولة.
إنفاذ قانون PIPL
تتمتع إدارة الفضاء السيبراني الصينية والجهات المختصة الأخرى بصلاحيات الإشراف على متطلبات حماية المعلومات الشخصية وإنفاذها.
وقد تشمل الإجراءات التنظيمية ما يلي:
- أوامر التصحيح
- الإنذارات
- مصادرة المكاسب غير المشروعة
- الغرامات
- تعليق الأعمال
- تعليق خدمات التطبيقات أو إنهاؤها
- إلغاء التراخيص ذات الصلة في الحالات الجسيمة
- المسؤولية الشخصية للأفراد المسؤولين
- عواقب قانونية أخرى
وينص قانون PIPL على عقوبات كبيرة بوجه خاص على المخالفات الجسيمة.
من ينظّم قانون PIPL؟
تؤدي إدارة الفضاء السيبراني الصينية (CAC) دوراً محورياً في إطار حماية المعلومات الشخصية في الصين.
وقد تتحمل جهات مختصة أخرى مسؤوليات في مجال حماية المعلومات الشخصية بحسب القطاع والسياق التنظيمي.
ويشير قانون PIPL نفسه إلى الجهات التي تؤدي مهام حماية المعلومات الشخصية بدلاً من إسناد كل جوانب الإنفاذ إلى جهة تنظيمية واحدة.
قائمة التحقق للامتثال لقانون PIPL
ينبغي أن يغطي البرنامج العملي ما يلي.
- رسم خريطة لمعالجة المعلومات الشخصية
- تحديد معالِجي المعلومات الشخصية
- تحديد المعلومات الشخصية الحساسة
- تحديد المعلومات الشخصية للقاصرين
- تحديد الأسس القانونية المنطبقة
- مراجعة إشعارات الخصوصية
- مراجعة ملفات تعريف الارتباط وأدوات التتبع
- تحديد الحالات التي تتطلب موافقة
- تحديد متطلبات الموافقة المنفصلة
- إعداد آليات موافقة مناسبة
- حجب أدوات التتبع المعنية قبل الموافقة
- تسجيل الموافقة
- إتاحة سحب الموافقة
- وضع إجراءات لحقوق أصحاب البيانات
- تطبيق ضوابط أمنية
- وضع إجراءات للاستجابة للخروقات
- إجراء تقييم أثر حماية المعلومات عند الاقتضاء
- مراجعة المعالِجين من أطراف ثالثة
- مراجعة عمليات النقل الدولي
- تحديد ما إذا كان التقييم الأمني مطلوباً
- تحديد ما إذا كان العقد النموذجي مطلوباً
- تحديد ما إذا كان الاعتماد منطبقاً
- مراجعة متطلبات التوطين
- تحديد مدد الاحتفاظ
- تطبيق إجراءات الحذف
- تعيين مسؤول عن حماية المعلومات الشخصية عند الاقتضاء
- إنشاء تمثيل داخل الصين عند الاقتضاء
- إجراء تدقيق امتثال عند الاقتضاء
- الاحتفاظ بوثائق الامتثال
- متابعة التطورات التنظيمية لإدارة الفضاء السيبراني
لماذا تهم إدارة الموافقة بموجب قانون PIPL
قد يشمل الموقع الإلكتروني الحديث عشرات التقنيات التي تجمع المعلومات أو تحللها أو ترسلها. ومن الأمثلة على ذلك:
- أدوات التحليلات
- بكسلات الإعلانات
- نصوص وسائل التواصل الاجتماعي
- وسوم التسويق
- تقنيات تسجيل الجلسات
- أنظمة التخصيص
- المحتوى المضمّن
- تكاملات إدارة علاقات العملاء
- واجهات برمجة التطبيقات من أطراف ثالثة
لذا يتطلب الامتثال لقانون PIPL أكثر من نشر سياسة خصوصية. فالمؤسسات بحاجة إلى رؤية واضحة للتقنيات العاملة على مواقعها ولكيفية جمع المعلومات الشخصية ومشاركتها.
ويساعد ConsentX المؤسسات على الاكتشاف والتصنيف والإعلام وجمع الموافقة والحجب والتسجيل وإدارة التفضيلات وإثبات الامتثال.
كيف يساعدك ConsentX على الامتثال لقانون PIPL
إدارة الموافقة
اجمع الموافقة عندما تكون هي الأساس القانوني المنطبق.
سحب الموافقة
وفّر للمستخدمين آلية لمراجعة خياراتهم وتعديل التفضيلات المنطبقة.
القواعد الإقليمية
طبّق إعدادات خصوصية وموافقة مختلفة بحسب موقع الزائر واحتياجات العمل.
الموافقة المنفصلة
أنشئ مسارات موافقة مخصصة لأنشطة المعالجة التي تتطلب إشارة موافقة منفصلة.
أدلة التدقيق
احتفظ بسجلات يمكن أن تدعم المراجعات الداخلية للامتثال وحوكمة الخصوصية الأوسع.
الحجب المسبق للنصوص البرمجية
امنع تشغيل أدوات التتبع غير الضرورية المعنية قبل الحصول على إشارة الموافقة المطلوبة.
إجراءات طلبات أصحاب البيانات
يدعم الإجراءات العملية للاطلاع والتصحيح والحذف وما يتصل بها من طلبات أصحاب البيانات.
اكتشاف ملفات تعريف الارتباط وأدوات التتبع
حدّد ملفات تعريف الارتباط والبكسلات والنصوص البرمجية وتقنيات التتبع العاملة على أصولك الرقمية.
إثبات الموافقة
احتفظ بسجلات تبيّن ما تمت الموافقة عليه ومتى، والأغراض المشمولة، وإصدار الموافقة المعروض، وما إذا كانت التفضيلات قد تغيّرت لاحقاً.
استعد لقانون PIPL مع ConsentX
ابنِ تجربة خصوصية أكثر شفافية وقابلية للتدقيق للمستخدمين في الصين. اكتشف ملفات تعريف الارتباط وأدوات التتبع، وأعدّ تجارب موافقة خاصة بالصين، وادعم مسارات الموافقة المنفصلة، واحجب أدوات التتبع المعنية قبل الموافقة، وسجّل خيارات الموافقة، وأدر تغييرات التفضيلات، واستجب لطلبات أصحاب البيانات، واحتفظ بأدلة التدقيق، وطبّق قواعد خصوصية إقليمية. يساعد ConsentX على تحويل متطلبات الخصوصية إلى ضوابط تشغيلية.
تقدّم هذه الصفحة ملخصاً مبسطاً لإطار حماية المعلومات الشخصية في الصين لأغراض المعلومات العامة، ولا تشكّل استشارة قانونية. ولا يمكن لأي منصة تقنية بمفردها أن تجعل مؤسسة ممتثلة امتثالاً قانونياً كاملاً. وينبغي للمؤسسات تقييم أنشطة المعالجة الخاصة بها واستشارة مستشار قانوني صيني مؤهل عند الحاجة.
كيف تمتثل لقانون PIPL مع ConsentX
- 1
افحص موقعك الإلكتروني
استخدم ConsentX لتحديد:
- ملفات تعريف الارتباط
- أدوات التتبع
- البكسلات
- أدوات التحليلات
- التقنيات الإعلانية
- النصوص البرمجية من أطراف ثالثة
- الخدمات المضمّنة
يمنحك ذلك رؤية واضحة للتقنيات العاملة على موقعك.
- 2
صنّف التقنيات
صنّف التقنيات بحسب الغرض، على سبيل المثال:
- ضرورية
- تحليلات
- وظيفية
- إعلانات
- تخصيص
- وسائل التواصل الاجتماعي
- 3
حدّد الأساس القانوني
لا تفترض أن كل تقنية تتطلب موافقة. قيّم ما إذا كانت المعالجة المعنية تستند إلى:
- الموافقة
- الضرورة التعاقدية
- التزام قانوني
- المصلحة العامة
- أسس أخرى منطبقة في قانون PIPL
- 4
أعدّ تجربة الموافقة
عندما تكون الموافقة مطلوبة، قدّم تجربة موافقة واضحة ومبنية على إعلام كافٍ. وعندما تكون الموافقة المنفصلة مطلوبة، أنشئ تفاعل موافقة مخصصاً بدلاً من الاعتماد على خيار شامل واحد.
- 5
احجب أدوات التتبع المعنية
اضبط ConsentX بحيث لا تعمل التقنيات غير الضرورية المعنية قبل إشارة الموافقة ذات الصلة.
- 6
سجّل الموافقة
احتفظ بأدلة بشأن:
- تاريخ الموافقة ووقتها
- خيارات الموافقة
- أغراض المعالجة
- إعدادات الموافقة
- إصدار الموافقة
- تغييرات التفضيلات
- السحب
- 7
أتِح السحب
امنح الأفراد آلية ميسّرة لتعديل التفضيلات المنطبقة.
- 8
استجب لطلبات أصحاب البيانات
استخدم إجراءات منظمة لإدارة:
- الاطلاع
- الحصول على نسخة
- التصحيح
- الحذف
- التقييد
- السحب
- الحقوق المنطبقة الأخرى
- 9
احتفظ بأدلة التدقيق
احتفظ بأدلة مناسبة تبيّن كيفية عمل ضوابط الخصوصية والموافقة.