DPDPA уже действует в Индии. Запустите бесплатное сканирование приватности вашего сайта. Сканировать

Китай

Соответствие китайскому закону PIPL с ConsentX

Закон о защите персональной информации

Закон Китая о защите персональной информации (PIPL) — основной комплексный закон страны в сфере защиты персональной информации. Он регулирует сбор, использование, хранение, раскрытие, передачу и иную обработку персональной информации, а также устанавливает права физических лиц и обязанности обработчиков персональной информации. Закон был принят 20 августа 2021 года и вступил в силу 1 ноября 2021 года. Он применяется не только к обработке, осуществляемой на территории Китая, но и, при определённых обстоятельствах, к обработке за пределами Китая персональной информации лиц, находящихся в Китае. С момента вступления PIPL в силу Китай выстроил обширную систему дополнительного регулирования, охватывающую безопасность данных, трансграничные передачи, стандартные договоры, сертификацию, аудит соответствия и обработку сетевых данных. Для организаций, которые используют веб-сайты, приложения, SaaS-платформы, сервисы электронной коммерции, рекламные технологии или иные цифровые услуги, затрагивающие лиц в Китае, соблюдение PIPL может включать оценку правового основания, управление согласиями, уведомления о конфиденциальности, контроль чувствительных данных, права субъектов данных, безопасность, оценки воздействия на защиту персональной информации (PIPIA), механизмы трансграничной передачи и аудит соответствия.
Регион

Китай

Статус

Действует с 1 ноября 2021 года

Принят 20 августа 2021 года и дополнен подзаконными актами, которые продолжают развиваться, включая правила трансграничной передачи данных 2024 года и меры по аудиту соответствия 2025 года.

Группа

Азия и Африка

PIPL кратко

Страна

Китай

Полное название

Закон Китайской Народной Республики о защите персональной информации

Общепринятое сокращение

PIPL

Принят

20 августа 2021 года

Вступил в силу

1 ноября 2021 года

Основной регулятор

Администрация киберпространства Китая (CAC) и иные компетентные органы

Согласие

Одно из правовых оснований

Чувствительная персональная информация

Повышенные требования

Отдельное согласие

Требуется в определённых случаях

Уведомление о конфиденциальности

Обязательно

Права субъектов данных

Да

PIPIA

Требуется при определённой обработке с высоким риском

Безопасность

Обязательна

Трансграничные передачи

Регулируются

Аудит соответствия

Периодически для обработчиков данных более 10 млн человек

Статус

Действует

Кто обязан соблюдать PIPL?

PIPL применяется к организациям, обрабатывающим персональную информацию на территории Китая. Он также может применяться к организациям за пределами Китая, когда они обрабатывают персональную информацию лиц, находящихся в Китае, в таких целях, как предоставление товаров или услуг лицам в Китае, анализ или оценка поведения лиц в Китае, а также в иных случаях, предусмотренных законами или административными нормативными актами. Иными словами, организации не обязательно быть учреждённой в Китае, чтобы нести обязанности по PIPL.

Ответственность по PIPL

За нарушения PIPL при обычных нарушениях организация может быть оштрафована на сумму до 1 млн юаней, а ответственные должностные лица могут быть привлечены к персональной ответственности. При серьёзных нарушениях штрафы могут достигать 50 млн юаней либо до 5% выручки за предыдущий год в зависимости от применимого законом порядка расчёта. Ответственные лица также могут быть оштрафованы персонально, а в серьёзных случаях им может быть запрещено занимать должности директора, надзорного лица, руководителя высшего звена или ответственного за защиту персональной информации. Фактические регуляторные последствия зависят от характера, тяжести и обстоятельств нарушения.

Коротко о главном

  • Обработка персональной информации
  • Согласие и иные правовые основания обработки
  • Чувствительная персональная информация
  • Уведомления о конфиденциальности и прозрачность
  • Минимизация данных
  • Ограничение цели
  • Права физических лиц
  • Автоматизированное принятие решений
  • Персональная информация несовершеннолетних
  • Безопасность данных
  • Оценки воздействия на защиту персональной информации
  • Аудит соответствия в сфере защиты персональной информации
  • Трансграничная передача данных
  • Локализация данных в определённых случаях
  • Обязанности обработчиков персональной информации по управлению
  • Надзор и ответственность

PIPL — не закон, построенный исключительно на согласии. Статья 13 предусматривает несколько оснований обработки персональной информации, включая согласие, необходимость для договора, управление персоналом в соответствии с применимыми правилами, исполнение юридических обязанностей, ситуации общественного здравоохранения или чрезвычайные обстоятельства, обработку в общественных интересах, информацию, самостоятельно раскрытую физическим лицом, и иные случаи, предусмотренные законами или административными нормативными актами.

Что такое китайский PIPL?

Закон Китайской Народной Республики о защите персональной информации — комплексный закон Китая в сфере защиты персональной информации.

Цели закона включают:

  • Защиту прав и интересов, связанных с персональной информацией
  • Регулирование обработки персональной информации
  • Обеспечение законного и разумного использования персональной информации
  • Установление обязанностей обработчиков персональной информации
  • Предоставление физическим лицам реализуемых прав
  • Установление требований к трансграничной передаче данных
  • Поддержку надзора и правоприменения в сфере обработки персональной информации

PIPL является частью более широкой системы управления данными в Китае наряду с законами и нормативными актами о кибербезопасности и безопасности данных.

Организации, которых это может касаться

К организациям, которых это может касаться, относятся:

  • Китайские компании
  • Международные компании, обслуживающие китайских клиентов
  • Платформы электронной коммерции
  • Поставщики SaaS
  • Мобильные приложения
  • Рекламные платформы
  • Поставщики аналитики
  • Финансовые организации
  • Организации здравоохранения
  • Образовательные учреждения
  • Технологические компании
  • Социальные платформы
  • Работодатели
  • Онлайн-маркетплейсы
  • Маркетинговые компании

Что такое персональная информация по PIPL?

PIPL определяет персональную информацию как информацию, зафиксированную электронными или иными способами, которая относится к идентифицированному или идентифицируемому физическому лицу.

Анонимизированная информация не включается. Примеры могут включать:

  • Имя
  • Дату рождения
  • Данные документов, удостоверяющих личность
  • Номер телефона
  • Адрес электронной почты
  • Сведения об учётной записи
  • IP-адрес, когда он связан с идентифицируемым лицом
  • Идентификаторы устройств
  • Данные о местоположении
  • Данные о просмотрах
  • Историю покупок
  • Финансовую информацию
  • Сведения о трудоустройстве
  • Сведения об образовании
  • Биометрическую информацию
  • Сведения о здоровье
  • Профили пользователей
  • Поведенческие данные

В январе 2026 года CAC опубликовала обновлённые разъяснения с примерами, включающими идентификационные данные, биометрическую информацию, сетевые идентификаторы, финансовую информацию, записи коммуникаций, историю просмотров, сведения об устройствах, данные о местоположении и информацию профиля пользователя.

Что такое обработка персональной информации?

PIPL охватывает широкий круг действий по обработке. Обработка может включать:

  • Сбор
  • Хранение
  • Использование
  • Обработку
  • Передачу
  • Предоставление
  • Раскрытие
  • Удаление

Таким образом, закон применяется ко всему жизненному циклу персональной информации.

Принципы обработки по PIPL

Статья 5 требует обрабатывать персональную информацию в соответствии с принципами, включающими:

  • Законность: обработка должна иметь применимое правовое основание.
  • Обоснованность: обработка должна преследовать правомерную цель и не должна включать незаконные методы.
  • Необходимость: обработка должна быть необходима для заявленной цели.
  • Добросовестность: организации не должны обрабатывать персональную информацию вводящими в заблуждение, мошенническими или принудительными методами.
  • Ограничение цели: цель должна быть ясной и разумной, а обработка — непосредственно связана с этой целью.
  • Минимизация данных: сбор должен ограничиваться необходимым объёмом.
  • Прозрачность: физические лица должны получать надлежащую информацию об обработке.
  • Безопасность: надлежащие меры должны защищать персональную информацию от несанкционированного доступа, утраты, изменения и иных рисков.

Эти принципы формируют основу соблюдения PIPL.

Требует ли PIPL согласия?

Не для каждой операции обработки.

Согласие — одно из законных оснований по статье 13, однако PIPL признаёт и иные основания обработки. К ним может относиться обработка, которая:

  • Необходима для заключения или исполнения договора
  • Необходима для управления персоналом в соответствии с законно установленными правилами труда и коллективными договорами
  • Необходима для исполнения юридических обязанностей или полномочий
  • Необходима в чрезвычайных обстоятельствах для защиты жизни, здоровья или имущества
  • Осуществляется в общественных интересах
  • Основана на персональной информации, самостоятельно раскрытой лицом в соответствии с законом
  • Иным образом допускается законами или административными нормативными актами

Поэтому организациям следует определять применимое правовое основание для каждой операции обработки, а не запрашивать согласие автоматически на всё.

Что делает согласие действительным по PIPL?

Когда используется согласие, оно должно быть получено на основе надлежащего информирования и добровольного выбора.

Организациям следует избегать:

  • Вводящих в заблуждение интерфейсов согласия
  • Принудительного согласия
  • Неясных целей
  • Избыточного сбора данных
  • Объединения несвязанных целей
  • Скрытых целей обработки
  • Чрезмерного усложнения отказа или отзыва согласия

PIPL также устанавливает требования об отдельном согласии для определённых операций обработки.

Отдельное согласие по PIPL

Отдельное согласие особенно важно для некоторых операций обработки с повышенным риском. Примеры могут включать:

  • Обработку чувствительной персональной информации в определённых случаях
  • Предоставление персональной информации другим обработчикам в определённых случаях
  • Публичное раскрытие персональной информации в определённых случаях
  • Трансграничное предоставление персональной информации

Применительно к международным передачам действующие разъяснения CAC подтверждают: при предоставлении персональной информации за рубеж обработчик должен выполнить применимые требования об уведомлении и отдельном согласии.

ConsentX может поддерживать сценарии отдельного согласия, когда требуется выделенный сигнал согласия.

Чувствительная персональная информация

PIPL предоставляет усиленную защиту чувствительной персональной информации.

Чувствительная персональная информация — это информация, утечка или незаконное использование которой может легко нанести ущерб достоинству физического лица либо серьёзно угрожать его личной или имущественной безопасности. Примеры могут включать:

  • Биометрическую идентификацию
  • Религиозные убеждения
  • Особый правовой статус
  • Медицинские сведения и данные о здоровье
  • Финансовые счета
  • Информацию о перемещениях лица
  • Иную чувствительную информацию, признаваемую применимыми правилами

Точная классификация зависит от характера и контекста информации.

Требования к чувствительной персональной информации

Перед обработкой чувствительной персональной информации организациям следует оценить:

  • Необходима ли обработка
  • Есть ли конкретная цель
  • Возможное влияние на физических лиц
  • Применимое правовое основание
  • Надлежащие меры безопасности
  • Требуется ли отдельное согласие
  • Требования к срокам хранения
  • Требования к раскрытию и передаче

PIPL требует дополнительного уведомления о необходимости обработки чувствительной персональной информации и о её влиянии на права и интересы физических лиц.

Когда правовым основанием является согласие, PIPL требует отдельного согласия для чувствительной персональной информации с учётом применимых законных исключений.

Персональная информация несовершеннолетних

PIPL предусматривает усиленную защиту несовершеннолетних.

Персональная информация лиц младше 14 лет рассматривается как чувствительная персональная информация. Организации, обрабатывающие такую информацию, должны установить специальные правила обработки и применять дополнительные меры защиты. Когда требуется согласие, может потребоваться согласие родителей или опекуна.

Это особенно актуально для:

  • Детских приложений
  • Образовательных платформ
  • Игровых сервисов
  • Социальных платформ
  • Электронной коммерции
  • Онлайн-рекламы
  • Цифровых сервисов для семей

Уведомления о конфиденциальности по PIPL

PIPL требует, чтобы обработчики персональной информации предоставляли физическим лицам понятную информацию.

Информация о конфиденциальности может включать:

  • Сведения об обработчике и контактные данные
  • Цель обработки
  • Способы обработки
  • Категории персональной информации
  • Срок хранения
  • Порядок реализации прав физическими лицами
  • Иные сведения, предусмотренные законом

Информация должна быть представлена ясно и понятно.

Для чувствительной персональной информации организациям следует дополнительно разъяснить необходимость обработки и её влияние на права и интересы физических лиц.

Политика конфиденциальности и баннер согласия

Баннер cookie или согласия не следует рассматривать как замену полноценной политики конфиденциальности по PIPL.

Соответствующий требованиям цифровой опыт может предполагать уведомление о конфиденциальности, информацию о целях, применимое согласие, отдельное согласие там, где оно требуется, техническую реализацию и подтверждающие записи.

ConsentX может обеспечивать технический уровень управления согласиями, тогда как более широкую документацию по конфиденциальности, требуемую PIPL, организации ведут самостоятельно.

Cookie и отслеживание по PIPL

Cookie, пиксели и иные технологии отслеживания следует оценивать исходя из выполняемой ими обработки персональной информации.

Организациям следует учитывать:

  • Какая информация собирается
  • Могут ли быть идентифицированы физические лица
  • Зачем используется технология
  • Передаются ли данные другой стороне
  • Связана ли технология с чувствительной информацией
  • Требуется ли согласие
  • Передаётся ли информация за пределы Китая
  • Как долго хранится информация

Распространённые технологии включают:

  • Аналитические cookie
  • Рекламные пиксели
  • Трекеры социальных сетей
  • Инструменты записи сессий
  • Маркетинговые теги
  • Технологии персонализации
  • Трекеры конверсий
  • Встроенный контент третьих лиц

Когда согласие является надлежащим правовым основанием, ConsentX помогает не допускать запуска соответствующих трекеров до получения требуемого сигнала согласия.

Права субъектов данных по PIPL

PIPL предоставляет физическим лицам широкие права в отношении их персональной информации. К ним относятся права:

  • Знать
  • Принимать решения
  • Ограничивать обработку
  • Возражать против обработки
  • Получать доступ
  • Получать копию
  • Исправлять
  • Дополнять
  • Удалять
  • Требовать разъяснения правил обработки
  • Реализовывать применимые права в отношении автоматизированных решений

PIPL также позволяет физическим лицам требовать реализации своих прав через назначенное лицо или организацию при соблюдении применимых условий.

Право на доступ и получение копии

Физические лица могут реализовать права на доступ к своей персональной информации и получение её копии.

Организациям следует выстроить процессы для того, чтобы:

  • Принимать запросы
  • Проверять личность
  • Определять соответствующие системы
  • Находить персональную информацию
  • Учитывать применимые ограничения
  • Формировать требуемую информацию
  • Фиксировать ответ

Право на исправление и дополнение

Физические лица могут требовать исправления или дополнения неточной либо неполной персональной информации.

Организациям следует поддерживать механизмы для того, чтобы:

  • Проверять запросы
  • Обновлять исходные системы
  • Обновлять данные у последующих обработчиков
  • Поддерживать согласованность данных
  • Фиксировать изменения

Право на удаление

Физические лица могут требовать удаления при выполнении установленных законом условий.

Удаление может стать актуальным, когда:

  • Цель обработки достигнута
  • Цель обработки не может быть достигнута
  • Обработка больше не является необходимой
  • Согласие отозвано, когда оно являлось правовым основанием и иные основания не применяются
  • Обработка нарушает применимое законодательство
  • Имеются иные предусмотренные законом обстоятельства

Организациям следует поддерживать документированные процедуры удаления и хранения.

Право отозвать согласие

Когда обработка основана на согласии, физические лица вправе его отозвать.

Отзыв должен быть осуществимым и не должен быть излишне затруднён. Организация должна быть способна:

  • Определить соответствующее согласие
  • Зафиксировать отзыв
  • Прекратить соответствующую обработку
  • При необходимости обновить связанные системы
  • Сохранить журнал аудита
  • Продолжать обработку только при наличии иного самостоятельного правового основания

ConsentX может предоставить техническую инфраструктуру для управления такими изменениями предпочтений.

Автоматизированное принятие решений

PIPL содержит специальные положения об автоматизированном принятии решений.

При использовании автоматизированных решений организациям следует учитывать:

  • Прозрачность
  • Справедливость
  • Приводят ли решения к необоснованно дифференцированному обращению
  • Права физических лиц
  • Механизмы отказа или альтернативы, когда они применимы
  • Ограничения автоматизированных решений в случаях, предусмотренных законом

Система аудита соответствия 2025 года прямо предписывает аудиторам проверять, не приводит ли автоматизированное принятие решений на основе предпочтений или привычек в сделках к необоснованно дифференцированному обращению.

Это касается:

  • Систем ИИ
  • Рекомендательных механизмов
  • Кредитного скоринга
  • Найма
  • Рекламы
  • Персонализации
  • Выявления мошенничества
  • Автоматизированной оценки права на получение услуг

Оценка воздействия на защиту персональной информации

PIPL требует проводить оценку воздействия на защиту персональной информации (PIPIA) до определённых операций обработки с высоким риском.

Статья 55 называет случаи, включающие:

  • Обработку чувствительной персональной информации
  • Использование персональной информации для автоматизированных решений
  • Поручение обработки другой стороне
  • Предоставление персональной информации другому обработчику
  • Публичное раскрытие персональной информации
  • Предоставление персональной информации за пределы Китая
  • Иные операции обработки, существенно влияющие на физических лиц

Оценка должна рассматривать:

  • Являются ли цели и способы обработки законными, обоснованными и необходимыми
  • Влияние на права и интересы физических лиц
  • Риски безопасности
  • Являются ли защитные меры надлежащими и эффективными

Записи PIPIA должны храниться не менее трёх лет.

Оценки воздействия и управление согласиями

Управление согласиями может составлять часть более широкой оценки PIPIA.

Например, организация может задокументировать:

  • Какие cookie размещены
  • Какую информацию они собирают
  • Зачем они используются
  • Какие третьи лица получают информацию
  • Требуется ли согласие
  • Что происходит до получения согласия
  • Что происходит после отзыва
  • Как хранятся подтверждения согласия

ConsentX может предоставить технические подтверждения для этой части оценки.

Безопасность данных по PIPL

Обработчики персональной информации должны внедрять надлежащие меры для её защиты.

Меры безопасности могут включать:

  • Управление доступом
  • Аутентификацию
  • Шифрование
  • Деидентификацию
  • Мониторинг безопасности
  • Обучение сотрудников
  • Процессы реагирования на инциденты
  • Контроль поставщиков
  • Классификацию данных
  • Резервное копирование и восстановление
  • Внутренние политики

PIPL требует, чтобы обработчики создавали системы защиты персональной информации и принимали надлежащие меры безопасности с учётом вида и масштаба обработки.

Ответственный за защиту персональной информации

PIPL требует, чтобы определённые обработчики, обрабатывающие персональную информацию в объёме, установленном национальным ведомством по вопросам киберпространства, назначали лицо, ответственное за защиту персональной информации.

Такое лицо отвечает за надзор за операциями обработки персональной информации и за защитными мерами.

Обработчик также должен публиковать соответствующие контактные данные и представлять необходимые сведения компетентным органам. Организациям следует определить, возникает ли эта обязанность с учётом объёма и характера их обработки.

Представители для иностранных организаций

Организация, находящаяся за пределами Китая и подпадающая под экстерриториальное действие PIPL, должна создать специальное подразделение или назначить представителя в Китае для решения вопросов защиты персональной информации, когда этого требует статья 53.

Организация должна представить компетентным органам соответствующие сведения о таком подразделении или представителе.

Это важное соображение для международных компаний, обслуживающих китайских пользователей.

Аудит соответствия по PIPL

Система соответствия в Китае существенно развилась с момента первоначального вступления PIPL в силу. Меры по аудиту соответствия в сфере защиты персональной информации вступили в силу 1 мая 2025 года.

Правила устанавливают два основных сценария аудита. В рамках периодического внутреннего или профессионального аудита обработчикам персональной информации следует периодически проводить аудит соответствия, а обработчики, обрабатывающие персональную информацию более 10 млн человек, должны проводить аудит соответствия в сфере защиты персональной информации не реже одного раза в два года.

В рамках аудита по требованию регулятора компетентные органы могут обязать организацию поручить профессиональной организации проведение аудита соответствия при выявлении значительных рисков, масштабного влияния на физических лиц или определённых серьёзных инцидентов безопасности персональной информации.

В результате постоянное документальное подтверждение и управление конфиденциальностью приобретают всё большее значение для крупных обработчиков.

Аудит соответствия в сфере защиты персональной информации

Система аудита соответствия охватывает, в частности, следующие области:

  • Законную обработку
  • Согласие
  • Отдельное согласие
  • Уведомления о конфиденциальности
  • Минимизацию данных
  • Хранение
  • Права физических лиц
  • Отношения с обработчиками по поручению
  • Безопасность
  • Автоматизированные решения
  • Чувствительную персональную информацию
  • Данные несовершеннолетних
  • Международные передачи
  • PIPIA
  • Организационное управление

Правила аудита 2025 года также содержат подробное руководство по оценке этих требований.

Международные передачи данных по PIPL

Международные передачи — одна из наиболее значимых частей китайской системы защиты персональной информации.

Статья 38 устанавливает несколько механизмов передачи персональной информации за пределы Китая, включая:

  • Прохождение оценки безопасности, организуемой CAC
  • Получение сертификации защиты персональной информации
  • Заключение стандартного договора с зарубежным получателем
  • Иные условия, установленные законами, нормативными актами или национальным ведомством по вопросам киберпространства

Правила трансграничной передачи 2024 года

Положения Китая о содействии и регулировании трансграничных потоков данных вступили в силу 22 марта 2024 года и скорректировали пороговые значения и исключения для трансграничных передач персональной информации.

В действующей системе отдельные передачи могут освобождаться от требований об оценке безопасности, стандартном договоре и сертификации. Примеры включают определённые передачи, необходимые для:

  • Трансграничных покупок
  • Трансграничной доставки
  • Трансграничных денежных переводов
  • Трансграничных платежей
  • Открытия счёта
  • Бронирования поездок
  • Оформления виз
  • Экзаменационных услуг
  • Определённого трансграничного управления персоналом
  • Экстренной защиты жизни, здоровья или имущества

Предусмотрено также исключение для операторов, не являющихся операторами критической информационной инфраструктуры, которые предоставляют за рубеж персональную информацию менее 100 000 человек в течение календарного года, за исключением чувствительной персональной информации и с учётом применимых правил.

Действующие пороги трансграничной передачи

Для организаций, не являющихся операторами критической информационной инфраструктуры, действующая система в целом различает следующие случаи.

Менее 100 000 человек. Отдельные передачи персональной информации менее 100 000 человек в течение календарного года могут освобождаться от трёх основных механизмов вывоза данных с учётом применимых условий и исключений.

От 100 000 до менее 1 млн человек. При достижении применимых порогов организация, как правило, должна использовать либо стандартный договор о вывозе персональной информации, либо сертификацию защиты персональной информации с учётом применимых освобождений.

1 млн человек и более. Обработчик, не являющийся оператором критической инфраструктуры, который предоставляет за рубеж персональную информацию одного миллиона человек и более за соответствующий период, как правило, подпадает под требование об оценке безопасности с учётом применимых освобождений.

Чувствительная персональная информация. Порог для чувствительной персональной информации существенно ниже: предоставление за рубеж чувствительной персональной информации 10 000 человек и более может повлечь применение системы оценки безопасности с учётом применимых освобождений.

Стандартный договор о вывозе персональной информации

Одним из путей для соответствующих требованиям международных передач является китайская система стандартного договора о вывозе персональной информации. Договор устанавливает обязательства между китайским обработчиком персональной информации и зарубежным получателем.

Организациям, использующим этот механизм, следует оценить:

  • Цель передачи
  • Категории данных
  • Категории субъектов данных
  • Способы обработки
  • Зарубежного получателя
  • Меры безопасности
  • Права физических лиц
  • Сроки хранения
  • Реагирование на инциденты
  • Применимые регуляторные обязанности

Путь стандартного договора следует оценивать вместе с действующими правилами трансграничных потоков данных, а не считать автоматически необходимым для каждой передачи.

Сертификация защиты персональной информации

Китай также предусматривает механизм сертификации для соответствующих требованиям трансграничных передач. Меры по сертификации вывоза персональной информации были опубликованы в 2025 году и вступили в силу 1 января 2026 года.

Система 2026 года уточняет условия для обработчиков, не являющихся операторами критической инфраструктуры, которые в течение соответствующего календарного года предоставляют за рубеж:

  • Нечувствительную персональную информацию не менее 100 000, но менее 1 млн человек, либо
  • Чувствительную персональную информацию менее 10 000 человек

с учётом применимых правил. Организации не вправе искусственно дробить объёмы данных, чтобы избежать обязательной оценки безопасности.

Отдельное согласие на трансграничные передачи

Когда PIPL требует согласия на международную передачу, такое согласие должно быть надлежащим образом отделено от несвязанной обработки.

Разъяснения CAC от июля 2026 года указывают, что отдельное согласие на трансграничное предоставление должно быть конкретным и ясным и не может быть получено посредством общего разрешения, объединённого с другими операциями обработки персональной информации.

Это особенно актуально для:

  • Международных SaaS-платформ
  • Глобальных CRM-систем
  • Международных облачных сервисов
  • Зарубежных поставщиков аналитики
  • Глобальных рекламных платформ
  • Транснациональных работодателей
  • Международных систем поддержки клиентов

Локализация данных

PIPL требует хранения определённой персональной информации внутри страны.

Операторы критической информационной инфраструктуры обязаны хранить в стране персональную информацию, собранную и созданную в Китае. Иные обработчики, обрабатывающие персональную информацию в объёме, установленном национальным ведомством по вопросам киберпространства, также могут подпадать под требования о хранении внутри страны и об оценке безопасности при вывозе информации.

Поэтому международным организациям не следует исходить из того, что персональная информация, собранная в Китае, может автоматически передаваться в глобальную инфраструктуру.

Сроки хранения данных

PIPL требует хранить персональную информацию только в течение кратчайшего срока, необходимого для достижения цели обработки, если более длительный срок не установлен применимыми законами или нормативными актами.

Организациям следует установить:

  • Графики хранения
  • Сроки хранения по целям
  • Процедуры удаления
  • Процессы анонимизации
  • Порядок работы с резервными копиями
  • Требования об удалении для обработчиков по поручению

Система аудита соответствия 2025 года прямо требует от аудиторов проверять, определяют ли организации сроки хранения или способ их определения и является ли такой срок кратчайшим необходимым для достижения цели обработки.

Уведомление об утечке данных

Если персональная информация раскрыта, изменена или утрачена либо существует такая вероятность, обработчик должен незамедлительно принять меры по устранению нарушения и уведомить компетентные органы и затронутых лиц в порядке, предусмотренном PIPL.

Процесс реагирования на инциденты должен охватывать:

  • Обнаружение
  • Локализацию
  • Оценку рисков
  • Устранение последствий
  • Уведомление регулятора
  • Уведомление физических лиц, когда это требуется
  • Документирование
  • Последующие корректирующие меры

Организациям не следует исходить из того, что универсальный глобальный процесс реагирования на утечки автоматически удовлетворяет требованиям Китая.

Сторонние обработчики

Когда обработчик персональной информации поручает обработку другой организации, надлежащие меры контроля должны охватывать:

  • Цель обработки
  • Срок обработки
  • Способ обработки
  • Категории персональной информации
  • Меры безопасности
  • Права и обязанности
  • Надзор
  • Прекращение
  • Удаление или возврат

PIPL также требует проводить оценку воздействия на защиту персональной информации при поручении обработки и в ряде иных случаев передачи третьим лицам.

Конфиденциальность по умолчанию и по замыслу

Соблюдение PIPL следует закладывать в цифровые продукты и системы с самого начала.

Программа конфиденциальности по замыслу может включать:

  • Минимизацию данных
  • Ограничение цели
  • Управление согласиями
  • Отдельное согласие
  • Уведомления о конфиденциальности
  • Управление доступом
  • Контроль сроков хранения
  • Шифрование
  • PIPIA
  • Управление поставщиками
  • Контроль международных передач
  • Процессы обработки запросов субъектов данных
  • Журналирование для аудита

Прямой маркетинг и персонализация

Цифровой маркетинг может предполагать обширную обработку персональной информации. Примеры включают:

  • Email-маркетинг
  • Поведенческую рекламу
  • Ретаргетинг
  • Сегментацию клиентов
  • Персонализированные предложения
  • Рекомендательные механизмы
  • Рекламные идентификаторы
  • Аналитические профили

Организациям следует оценить:

  • Цель
  • Правовое основание
  • Прозрачность
  • Требования к согласию
  • Автоматизированные решения
  • Передачу третьим лицам
  • Международные передачи

Когда используется согласие, организациям следует хранить подтверждения того, на что и когда лицо дало согласие.

ИИ и профилирование по PIPL

Искусственный интеллект и профилирование могут создавать значительные риски для конфиденциальности.

Положения PIPL об автоматизированных решениях касаются:

  • Рекомендательных систем на основе ИИ
  • Поведенческого профилирования
  • Автоматизированной рекламы
  • Кредитного скоринга
  • Найма
  • Персонализированного ценообразования
  • Выявления мошенничества
  • Решений о праве на получение услуг

Организации следует оценить:

  • Источники данных
  • Цель обработки
  • Прозрачность
  • Справедливость
  • Права физических лиц
  • Возможную дискриминацию
  • Участие человека
  • Безопасность
  • Требования к PIPIA

Система аудита соответствия 2025 года прямо затрагивает автоматизированное принятие решений и необоснованно дифференцированное обращение.

Правоприменение PIPL

Китайское ведомство по вопросам киберпространства и иные компетентные органы наделены полномочиями по надзору и правоприменению в сфере защиты персональной информации.

Регуляторные меры могут включать:

  • Предписания об устранении нарушений
  • Предупреждения
  • Изъятие незаконных доходов
  • Штрафы
  • Приостановление деятельности
  • Приостановление или прекращение предоставления сервисов приложений
  • Отзыв соответствующих лицензий в серьёзных случаях
  • Персональную ответственность ответственных лиц
  • Иные правовые последствия

PIPL предусматривает особенно значительные санкции за серьёзные нарушения.

Кто регулирует PIPL?

Администрация киберпространства Китая (CAC) играет центральную роль в китайской системе защиты персональной информации.

Иные компетентные ведомства также могут нести обязанности в сфере защиты персональной информации в зависимости от отрасли и регуляторного контекста.

Сам PIPL отсылает к ведомствам, выполняющим функции по защите персональной информации, а не закрепляет все аспекты правоприменения за единственным регулятором.

Чек-лист соответствия PIPL

Практическая программа должна охватывать следующее.

  • Составить карту обработки персональной информации
  • Определить обработчиков персональной информации
  • Выявить чувствительную персональную информацию
  • Выявить персональную информацию несовершеннолетних
  • Определить применимые правовые основания
  • Пересмотреть уведомления о конфиденциальности
  • Пересмотреть cookie и трекеры
  • Определить, где требуется согласие
  • Выявить требования об отдельном согласии
  • Настроить надлежащие механизмы согласия
  • Блокировать соответствующие трекеры до получения согласия
  • Фиксировать согласие
  • Обеспечить отзыв согласия
  • Выстроить процедуры реализации прав субъектов данных
  • Внедрить меры безопасности
  • Выстроить процедуры реагирования на утечки
  • Проводить PIPIA, когда это требуется
  • Проверить сторонних обработчиков
  • Проверить международные передачи
  • Определить, требуется ли оценка безопасности
  • Определить, требуется ли стандартный договор
  • Определить, применима ли сертификация
  • Проверить требования локализации
  • Установить сроки хранения
  • Внедрить процедуры удаления
  • Назначить ответственного за защиту персональной информации, когда это требуется
  • Создать представительство в Китае, когда это требуется
  • Проводить аудит соответствия, когда это требуется
  • Вести документацию по соответствию
  • Отслеживать регуляторные изменения CAC

Почему управление согласиями важно по PIPL

Современный веб-сайт может задействовать десятки технологий, которые собирают, анализируют или передают информацию. Примеры включают:

  • Инструменты аналитики
  • Рекламные пиксели
  • Скрипты социальных сетей
  • Маркетинговые теги
  • Технологии записи сессий
  • Системы персонализации
  • Встроенный контент
  • Интеграции с CRM
  • API третьих лиц

Поэтому соблюдение PIPL требует большего, чем публикация политики конфиденциальности. Организациям нужна прозрачность в отношении того, какие технологии работают на их сайтах и как собирается и передаётся персональная информация.

ConsentX помогает организациям обнаруживать, классифицировать, информировать, получать согласие, блокировать, фиксировать, управлять предпочтениями и подтверждать выполнение требований.

Как ConsentX помогает в соблюдении PIPL

Управление согласиями

Собирайте согласие, когда оно является применимым правовым основанием.

Отзыв согласия

Предоставьте пользователям механизм для пересмотра и изменения применимых предпочтений.

Обнаружение cookie и трекеров

Определяйте cookie, пиксели, скрипты и технологии отслеживания, работающие на ваших цифровых ресурсах.

Отдельное согласие

Создавайте выделенные сценарии согласия для операций обработки, требующих отдельного сигнала согласия.

Предварительная блокировка скриптов

Не допускайте запуска соответствующих необязательных трекеров до получения требуемого сигнала согласия.

Обработка запросов субъектов данных

Поддерживает практические процессы для доступа, исправления, удаления и связанных запросов субъектов данных.

Материалы для аудита

Ведите записи, способные поддержать внутренние проверки соответствия и более широкое управление конфиденциальностью.

Региональные правила

Применяйте разные конфигурации конфиденциальности и согласия в зависимости от местоположения посетителя и потребностей бизнеса.

Подтверждение согласия

Ведите записи о том, на что было дано согласие, когда оно было дано, какие цели охватывались, какая версия согласия была показана и менялись ли предпочтения впоследствии.

Подготовьтесь к PIPL вместе с ConsentX

Создайте более прозрачный и проверяемый опыт конфиденциальности для пользователей в Китае. Обнаруживайте cookie и трекеры, настраивайте сценарии согласия для Китая, поддерживайте отдельное согласие, блокируйте соответствующие трекеры до согласия, фиксируйте выбор пользователей, управляйте изменениями предпочтений, обрабатывайте запросы субъектов данных, ведите записи для аудита и применяйте региональные правила конфиденциальности. ConsentX помогает превратить требования к конфиденциальности в работающие меры контроля.

Эта страница содержит понятное изложение китайской системы защиты персональной информации для общего ознакомления и не является юридической консультацией. Ни одна технологическая платформа сама по себе не может обеспечить организации полное соответствие требованиям закона. Организациям следует оценить свои конкретные операции обработки и при необходимости обратиться к квалифицированным китайским юристам.

Как соблюдать PIPL с ConsentX

  1. 1

    Просканируйте свой сайт

    Используйте ConsentX, чтобы выявить:

    • Cookie
    • Трекеры
    • Пиксели
    • Инструменты аналитики
    • Рекламные технологии
    • Сторонние скрипты
    • Встроенные сервисы

    Это даст вам понимание того, какие технологии работают на вашем сайте.

  2. 2

    Классифицируйте технологии

    Распределите технологии по назначению, например:

    • Необходимые
    • Аналитика
    • Функциональные
    • Реклама
    • Персонализация
    • Социальные сети
  3. 3

    Определите правовое основание

    Не считайте, что каждая технология требует согласия. Оцените, на чём основана соответствующая обработка:

    • Согласие
    • Необходимость для договора
    • Юридическая обязанность
    • Общественный интерес
    • Иные применимые основания по PIPL
  4. 4

    Настройте сценарий согласия

    Когда требуется согласие, обеспечьте понятный и информированный сценарий его получения. Когда требуется отдельное согласие, создайте выделенное взаимодействие вместо одного общего выбора.

  5. 5

    Блокируйте соответствующие трекеры

    Настройте ConsentX так, чтобы соответствующие необязательные технологии не запускались до получения нужного сигнала согласия.

  6. 6

    Фиксируйте согласие

    Сохраняйте подтверждения по следующим позициям:

    • Дата и время согласия
    • Выбор пользователя
    • Цели обработки
    • Конфигурация согласия
    • Версия согласия
    • Изменения предпочтений
    • Отзыв
  7. 7

    Обеспечьте возможность отзыва

    Предоставьте физическим лицам доступный механизм изменения применимых предпочтений.

  8. 8

    Обрабатывайте запросы субъектов данных

    Используйте структурированные процессы для работы с:

    • Доступом
    • Получением копии
    • Исправлением
    • Удалением
    • Ограничением
    • Отзывом
    • Иными применимыми правами
  9. 9

    Ведите материалы для аудита

    Сохраняйте надлежащие подтверждения того, как работают меры контроля конфиденциальности и согласия.

Часто задаваемые вопросы

Страны под действием PIPL