Τι είναι ο Κινεζικός Νόμος Ασφάλειας Δεδομένων; Εξηγούμε τα μέτρα που πρέπει να λάβουν οι Ιαπωνικές επιχειρήσεις
Ο Κινεζικός Νόμος Ασφάλειας Δεδομένων είναι ένας νόμος στον τομέα των δεδομένων στην Κίνα, ο οποίος τέθηκε σε ισχύ τον Σεπτέμβριο του 2021 (Reiwa 3). Εφαρμόζεται σε όλες τις επεξεργασίες δεδομένων που διεξάγονται εντός της Κίνας, επομένως οι επιχειρήσεις που δραστηριοποιούνται ή σχεδιάζουν να εισέλθουν στην κινεζική αγορά θα πρέπει να αναθεωρήσουν και να τροποποιήσουν τις υφιστάμενες πολιτικές και διαχειριστικές τους προσεγγίσεις. Ωστόσο, μπορεί να υπάρχουν άτομα που δεν έχουν κατανοήσει πλήρως τι περιλαμβάνει αυτός ο νόμος ή που αντιμετωπίζουν δυσκολίες στον προσδιορισμό των απαραίτητων μέτρων που πρέπει να λάβουν.
Σε αυτό το άρθρο, θα παρουσιάσουμε μια επισκόπηση του Κινεζικού Νόμου Ασφάλειας Δεδομένων, τα κρίσιμα σημεία που πρέπει να κατανοήσετε, τις ποινές που προβλέπει, καθώς και τα μέτρα που πρέπει να ληφθούν στην Ιαπωνία.
Τι είναι ο Κινεζικός Νόμος Ασφάλειας Δεδομένων;
Ο Κινεζικός Νόμος Ασφάλειας Δεδομένων (中华人民共和国数据安全法), ο οποίος τέθηκε σε ισχύ τον Σεπτέμβριο του 2021, είναι ένας νόμος που αφορά την ασφάλεια δεδομένων στην Κίνα. Καταρτίστηκε για την προστασία της εθνικής ασφάλειας, όπως και ο Κινεζικός Νόμος Κυβερνοασφάλειας που είχε τεθεί σε ισχύ τον Ιούνιο του 2017.
Κινεζικός Νόμος Κυβερνοασφάλειας: Νόμος που προστατεύει την ασφάλεια του «δικτύου» στην Κίνα
Οι στόχοι του Κινεζικού Νόμου Ασφάλειας Δεδομένων περιγράφονται ως εξής (Άρθρο 1):
- Ρύθμιση των δραστηριοτήτων διαχείρισης δεδομένων
- Εξασφάλιση της ασφάλειας δεδομένων
- Προώθηση της ανάπτυξης και χρήσης δεδομένων
- Διασφάλιση των νόμιμων δικαιωμάτων και συμφερόντων ατόμων και οργανισμών
- Προστασία της εθνικής κυριαρχίας, ασφάλειας και των συμφερόντων ανάπτυξης
Ενώ ο Κινεζικός Νόμος Κυβερνοασφάλειας εστίαζε στη ρύθμιση των ηλεκτρονικών δεδομένων, ο Κινεζικός Νόμος Ασφάλειας Δεδομένων καλύπτει επίσης τα μη ηλεκτρονικά δεδομένα, όπως τα έγγραφα σε χαρτί (Άρθρο 3). Ο νόμος αυτός καθορίζει την ταξινόμηση των δεδομένων, την εγκατάσταση ενός συστήματος πιστοποίησης ασφάλειας και τις υποχρεώσεις προστασίας της ασφάλειας δεδομένων.
Κατανόηση των Κρίσιμων Σημείων του Κινεζικού Νόμου για την Ασφάλεια Δεδομένων
Ο Κινεζικός Νόμος για την Ασφάλεια Δεδομένων περιλαμβάνει πολλές διατάξεις και μπορεί να είναι δύσκολο να κατανοηθεί πλήρως. Σε αυτό το σημείο, θα αναλύσουμε λεπτομερώς τα παρακάτω πέντε κρίσιμα σημεία του νόμου.
- Το αντικείμενο της ρύθμισης
- Η καθιέρωση κανόνων για την κατηγοριοποίηση και την κατάταξη των δεδομένων
- Η διαχείριση της ασφάλειας των δεδομένων
- Οι ρυθμίσεις για τη μεταφορά δεδομένων
- Η εθνική ασφάλεια και η επιθεώρηση
Αντικείμενα Ρύθμισης
Τα δεδομένα που ρυθμίζονται από το νόμο αφορούν όλες τις διαδικασίες «επεξεργασίας δεδομένων» που λαμβάνουν χώρα εντός της Κίνας. Εάν οι δραστηριότητες επεξεργασίας δεδομένων πραγματοποιούνται εκτός Κίνας, ο νόμος εφαρμόζεται επίσης σε περιπτώσεις όπου αυτές οι δραστηριότητες προκαλούν βλάβη στην εθνική ασφάλεια της Κίνας, το δημόσιο συμφέρον ή τα συμφέροντα των πολιτών και οργανισμών.
Ο όρος «δεδομένα» αναφέρεται στην καταγραφή πληροφοριών μέσω ηλεκτρονικών ή άλλων μεθόδων, και είναι σημαντικό να σημειωθεί ότι περιλαμβάνει επίσης τα έντυπα δεδομένα. Η «επεξεργασία δεδομένων» περιλαμβάνει δραστηριότητες όπως η συλλογή, αποθήκευση, χρήση, επεξεργασία, μετάδοση, παροχή και αποκάλυψη δεδομένων, και όσοι διενεργούν αυτές τις ενέργειες καθίστανται «επεξεργαστές δεδομένων».
Σχετικά με την Καθιέρωση Προτύπων για την Κατηγοριοποίηση και Βαθμολόγηση των Δεδομένων
Οι υπεύθυνοι επεξεργασίας δεδομένων πρέπει να διασφαλίσουν την ασφάλεια των δεδομένων βάσει του συστήματος προστασίας κατηγοριών. Το σύστημα προστασίας κατηγοριών αποτελεί ένα δημόσιο σύστημα αξιολόγησης για τη διαχείριση ασφάλειας δικτύων, και οι απαιτούμενες ενέργειες διαφέρουν ανάλογα με την κατηγορία. Επιπλέον, πρέπει να κατηγοριοποιήσουμε τα δεδομένα ανάλογα με το μέγεθος της ζημιάς που μπορεί να προκληθεί στην εθνική ασφάλεια, το δημόσιο συμφέρον, τα άτομα ή τις οργανώσεις λόγω καταστροφής ή διαρροής δεδομένων.
Η κατηγοριοποίηση διακρίνεται σε τρεις τύπους: «Γενικά Δεδομένα», «Σημαντικά Δεδομένα» και «Κεντρικά Δεδομένα». Στο «Κανονισμό Ασφάλειας Δεδομένων Δικτύου (Προσχέδιο για Διαβούλευση)», τα Σημαντικά Δεδομένα ορίζονται ως δεδομένα που «σε περίπτωση παραποίησης, καταστροφής, διαρροής, παράνομης απόκτησης ή παράνομης χρήσης, μπορεί να προκαλέσουν βλάβη στην εθνική ασφάλεια ή το δημόσιο συμφέρον». Τα Κεντρικά Δεδομένα αφορούν δεδομένα που σχετίζονται με την εθνική ασφάλεια, τις ζωτικές λειτουργίες της εθνικής οικονομίας, τις σημαντικές ανάγκες του πληθυσμού και τα κύρια δημόσια συμφέροντα (άρθρο 21).
Κατά τη στιγμή της συγγραφής, δεν έχουν δημοσιευτεί συγκεκριμένοι κατάλογοι για τα Σημαντικά ή τα Κεντρικά Δεδομένα, επομένως είναι συνετό να κατηγοριοποιήσετε τα δεδομένα που διαχειρίζεστε βάσει των παραδειγμάτων σημαντικών δεδομένων που αναφέρονται στο «Κανονισμό Ασφάλειας Δεδομένων Δικτύου (Προσχέδιο για Διαβούλευση)». Είναι επίσης σημαντικό να παρακολουθείτε τους καταλόγους που δημοσιεύονται από τις αρμόδιες αρχές.
Σχετικά με τη Διαχείριση Ασφάλειας Δεδομένων
Οι απαιτήσεις που τίθενται για τους επεξεργαστές δεδομένων περιλαμβάνουν τα εξής:
- Εκπαίδευση και εκπαίδευση σε θέματα ασφάλειας δεδομένων
- Υποχρεώσεις προστασίας ασφάλειας δεδομένων βάσει του συστήματος προστασίας κατηγοριών
- Συνεχής εφαρμογή της παρακολούθησης κινδύνων
- Ίδρυση συστήματος διαχείρισης ασφαλείας σε όλο τον κύκλο ζωής των δεδομένων
- Ορισμός υπεύθυνου
- Τεχνικά μέτρα
Βασικά, είναι παρόμοια με τις απαιτήσεις του “Συστήματος Διαχείρισης Ασφάλειας Πληροφοριών (ISMS)”, αλλά είναι σημαντικό να προσέξουμε ότι πρέπει να ληφθούν μέτρα διαχείρισης ανάλογα με την κατηγοριοποίηση των δεδομένων.
Σε περίπτωση που συμβεί κάποιο περιστατικό, πρέπει να ληφθούν άμεσα μέτρα, και να γίνει αναφορά στους χρήστες και στις αρχές. Επιπλέον, όταν επεξεργάζεστε σημαντικά δεδομένα, υπάρχει ανάγκη να διενεργείται τακτική αξιολόγηση κινδύνων και να υποβάλλεται έκθεση αξιολόγησης κινδύνων στα σχετικά αρμόδια τμήματα.
Σχετικά με τη Ρύθμιση της Μεταφοράς Δεδομένων
Όσον αφορά τη μεταφορά δεδομένων, υπάρχουν περιορισμοί για τα σημαντικά δεδομένα. Σύμφωνα με τον Νόμο Κυβερνοασφάλειας, όταν οι διαχειριστές κρίσιμων πληροφοριακών υποδομών μεταφέρουν σημαντικά δεδομένα που έχουν αποκτηθεί ή δημιουργηθεί εντός της Κίνας σε διασυνοριακό επίπεδο, οι διατάξεις του νόμου εφαρμόζονται.
Κρίσιμες Πληροφοριακές Υποδομές: Εγκαταστάσεις σε τομείς που, εάν υποστούν ζημιά, μπορεί να απειληθεί η εθνική ασφάλεια (όπως ενέργεια, μεταφορές, χρηματοοικονομικός τομέας, δημόσιες υπηρεσίες κ.λπ.), και οι οποίες μπορεί να προκαλέσουν σοβαρή βλάβη στην εθνική ασφάλεια, τη ζωή των πολιτών και το δημόσιο συμφέρον λόγω βλάβης ή διαρροής δεδομένων
Όταν οι διαχειριστές δεν ανήκουν στην κατηγορία των κρίσιμων πληροφοριακών υποδομών, οι επεξεργαστές δεδομένων πρέπει να υποβάλλονται σε αξιολόγηση ασφάλειας από τις αρχές σύμφωνα με την «Ιαπωνική Μέθοδο Αξιολόγησης Ασφάλειας για τη Διασυνοριακή Μεταφορά Δεδομένων» και να εγκρίνονται πριν προβούν σε μεταφορά.
Σύμφωνα με το «Προσχέδιο Κανονισμού Διαχείρισης Ασφάλειας Δεδομένων Δικτύου (Σχέδιο Προς Διαβούλευση)», ακόμη και για τη μεταφορά δεδομένων που δεν θεωρούνται σημαντικά εκτός χώρας, απαιτείται η αξιολόγηση ασφάλειας από τις αρχές και η έγκριση στις ακόλουθες περιπτώσεις:
- Όταν τα διασυνοριακά δεδομένα περιλαμβάνουν σημαντικά δεδομένα
- Όταν οι διαχειριστές κρίσιμων πληροφοριακών υποδομών ή οι επεξεργαστές δεδομένων που χειρίζονται τα προσωπικά δεδομένα περισσότερων από 1.000.000 ατόμων προσφέρουν προσωπικά δεδομένα εκτός χώρας
Επιπλέον, οι υποχρεώσεις των φορέων που μεταφέρουν δεδομένα εκτός χώρας περιλαμβάνουν τα εξής:
- Να μην παρέχουν προσωπικά δεδομένα εκτός χώρας πέραν των σκοπών, του εύρους, της μεθόδου, των ειδών και του μεγέθους των δεδομένων που αναφέρονται στην έκθεση αξιολόγησης επιπτώσεων προστασίας προσωπικών δεδομένων που υποβλήθηκε στο τμήμα πληροφοριών δικτύου
- Να μην παρέχουν προσωπικά δεδομένα και σημαντικά δεδομένα στο εξωτερικό πέραν των σκοπών, του εύρους, των ειδών και του μεγέθους των δεδομένων που ορίζονται από την αξιολόγηση ασφάλειας του τμήματος πληροφοριών δικτύου
- Να δέχονται και να επεξεργάζονται παράπονα χρηστών σχετικά με την εξαγωγή δεδομένων
- Να διατηρούν τα σχετικά αρχεία καταγραφής και τα αρχεία εγκρίσεων εξαγωγής δεδομένων για τουλάχιστον τρία χρόνια
- Εάν η εξαγωγή δεδομένων προκαλέσει ζημιά στα νόμιμα δικαιώματα και συμφέροντα ατόμων, οργανισμών ή του δημοσίου, οι επεξεργαστές δεδομένων φέρουν την ευθύνη βάσει του νόμου
Όταν μεταφέρονται δεδομένα εκτός χώρας, υπάρχει επίσης η υποχρέωση να δημιουργηθεί έκθεση ασφάλειας εξαγωγής δεδομένων και να αναφερθεί στο τοπικό τμήμα πληροφοριών δικτύου.
Σχετικά με τον Έλεγχο Εθνικής Ασφάλειας
Είναι σημαντικό να σημειωθεί ότι, σύμφωνα με την κινεζική κυβέρνηση, εάν οι δραστηριότητες επεξεργασίας δεδομένων κριθούν ότι βλάπτουν την εθνική ασφάλεια της Κίνας, θα διεξαχθεί ένας έλεγχος εθνικής ασφάλειας. Τα αποτελέσματα του ελέγχου εθνικής ασφάλειας θεωρούνται τελικές αποφάσεις και δεν είναι δυνατή η προσφυγή σε διοικητική ενστασία ή δικαστική διαμάχη για να αμφισβητηθούν.
Ποινές του Νόμου για την Ασφάλεια Δεδομένων
Σε περίπτωση παράβασης του Νόμου για την Ασφάλεια Δεδομένων, μπορεί να επιβληθούν διορθωτικές εντολές και προειδοποιήσεις, πρόστιμα, προσωρινή διακοπή της επιχείρησης για διόρθωση, αναστολή συναφών εργασιών, καθώς και ανάκληση της άδειας λειτουργίας της επιχείρησης.
Για παράδειγμα, σύμφωνα με τα άρθρα 27, 29 και 30 του Κινεζικού Νόμου για την Ασφάλεια Δεδομένων, σε περίπτωση που δεν εκπληρωθούν οι καθορισμένες υποχρεώσεις, μπορεί να εκδοθούν διορθωτικές εντολές και προειδοποιήσεις, ενώ στους άμεσα υπεύθυνους διευθυντές και σε άλλα άτομα με άμεση ευθύνη μπορεί να επιβληθεί πρόστιμο από 50.000 έως 500.000 γουάν.
Σε περίπτωση παράβασης του Νόμου για την Ασφάλεια Δεδομένων, πρέπει να λάβουμε υπόψη ότι τα πρόσωπα που επιβαρύνονται με τις ποινές δεν είναι μόνο οι νομικές οντότητες, αλλά και οι άμεσα υπεύθυνοι διευθυντές και άλλα μέλη του προσωπικού που φέρουν άμεση ευθύνη. Η επιβολή ποινών λόγω παράβασης μπορεί να έχει σημαντικές επιπτώσεις σε ολόκληρη την οργάνωση, επομένως είναι σημαντικό να λάβουμε μέτρα εναντίον τέτοιων παραβάσεων.
Μέτρα Συμμόρφωσης με τον Νόμο Ασφάλειας Δεδομένων για Ιαπωνικές Επιχειρήσεις
Ο Νόμος Ασφάλειας Δεδομένων εφαρμόζεται σε όλες τις επεξεργασίες δεδομένων που διεξάγονται εντός της Κίνας, επομένως πολλές Ιαπωνικές επιχειρήσεις πρέπει να συμμορφωθούν. Εδώ θα αναλύσουμε λεπτομερώς τα μέτρα που πρέπει να λάβουν οι Ιαπωνικές επιχειρήσεις για τον Νόμο Ασφάλειας Δεδομένων.
Διαχείριση Δεδομένων
Αρχικά, θα πρέπει να αναθεωρήσουμε τη διαχείριση δεδομένων. Κάθε εταιρεία πρέπει να κατανοήσει ποια δεδομένα παράγονται, αποθηκεύονται και διαγράφονται εντός της, και να αποκτήσει μια σαφή εικόνα της τρέχουσας κατάστασης σχετικά με την επεξεργασία δεδομένων. Είναι σημαντικό να προετοιμάσουμε εκ των προτέρων έναν χάρτη δεδομένων που θα καταγράφει την κατηγοριοποίηση των δεδομένων, την κατάσταση μεταφοράς τους εκτός Κίνας και τα τρέχοντα μέτρα διαχείρισης δεδομένων.
Σύμφωνα με τον Κινεζικό Νόμο Ασφάλειας Δεδομένων, απαιτούνται ειδικά μέτρα προστασίας για τα σημαντικά και τα κεντρικά δεδομένα. Επομένως, ίσως χρειαστεί να επαναπροσδιορίσουμε τις κατηγορίες εμπιστευτικότητας των πληροφοριών ανάλογα με την κατηγοριοποίηση.
Ωστόσο, στο παρόν στάδιο, τα επίπεδα ασφάλειας ανά κατηγορία δεν είναι πλήρως διαφανή. Είναι πιθανό να γίνουν πιο συγκεκριμένα στο μέλλον, επομένως είναι απαραίτητο να παρακολουθούμε τους καταλόγους που δημοσιεύονται από τις Κινεζικές αρχές. Ταυτόχρονα, είναι συνετό να ορίσουμε επίπεδα ασφάλειας λαμβάνοντας υπόψη την κατηγοριοποίηση, όπως ο έλεγχος πρόσβασης, η ταυτοποίηση, η ασφάλεια επικοινωνίας και οι φυσικές προφυλάξεις.
Επιπλέον, θα πρέπει να αναθεωρήσουμε την πολιτική ασφάλειας και να εφαρμόσουμε πολιτικές που ανταποκρίνονται στις κατηγορίες δεδομένων που έχουν καταταχθεί μέσω του χάρτη δεδομένων.
Εκτέλεση και Αναφορά Αξιολόγησης Κινδύνου
Εάν μέσω του χάρτη δεδομένων κριθεί ότι η εταιρεία διαχειρίζεται σημαντικά δεδομένα, θα πρέπει να πραγματοποιήσουμε μια αξιολόγηση κινδύνου για την επεξεργασία δεδομένων και να αναφέρουμε τα αποτελέσματα στις αρχές.
Η αξιολόγηση κινδύνου πρέπει να γίνεται τακτικά, οπότε είναι σημαντικό να θεσπίσουμε κανόνες για τη συνεχή εκτέλεσή της.
Εκπαίδευση Εργαζομένων
Στην Κίνα, εφαρμόζονται διαδοχικά νέα συστήματα ασφάλειας. Επιπλέον, η διαχείριση δεδομένων και η αξιολόγηση κινδύνου δεν είναι διαδικασίες που γίνονται μία φορά και ολοκληρώνονται. Για αυτό, είναι απαραίτητη η τακτική αναθεώρηση και βελτίωση, καθώς και η εκπαίδευση των εργαζομένων για να εδραιωθούν αυτές οι διαδικασίες στην εταιρική κουλτούρα.
Δεν αφορά μόνο τα τμήματα νομικών και διοικητικών υποθέσεων, αλλά και τα τμήματα διαχείρισης κινδύνων, οπότε η συνεργασία μεταξύ των τμημάτων είναι κρίσιμη. Παρόλο που ο νόμος παραμένει ασαφής σε ορισμένα σημεία, υπάρχουν περιπτώσεις επιβολής ποινών λόγω παραβάσεων, οπότε η συμμόρφωση με τον Νόμο Ασφάλειας Δεδομένων είναι αναγκαία.
Τα Χαρακτηριστικά των Τριών Κινεζικών Νόμων για τον Κυβερνοχώρο
Οι Τρεις Κινεζικοί Νόμοι για τον Κυβερνοχώρο αναφέρονται στο σύνολο των νόμων που έχει εφαρμόσει η Κίνα: τον «Νόμο Κυβερνοασφάλειας», τον «Νόμο Ασφάλειας Δεδομένων» και τον «Νόμο Προστασίας Προσωπικών Δεδομένων». Ο Νόμος Κυβερνοασφάλειας στοχεύει στην προστασία από κυβερνοεπιθέσεις, ο Νόμος Ασφάλειας Δεδομένων στη διατήρηση των δεδομένων, και ο Νόμος Προστασίας Προσωπικών Δεδομένων στην ενίσχυση της ασφάλειας των προσωπικών πληροφοριών.
Σχετικό άρθρο: Τι είναι ο Κινεζικός Νόμος Κυβερνοασφάλειας; Ανάλυση των κρίσιμων σημείων συμμόρφωσης[ja]
Έτσι, παρόλο που υπάρχουν διαφορές μεταξύ τους, όλοι χαρακτηρίζονται από την καθιέρωση διοικητικών ποινών, αποζημιώσεων για πολιτικές ζημιές και ποινικής ευθύνης για παραβάσεις. Επιπλέον, οι παραβάσεις αφορούν όχι μόνο τις εταιρείες αλλά και τους άμεσα υπεύθυνους, οι οποίοι μπορεί να απαγορευτεί να ασχοληθούν με τις ίδιες εργασίες ή να καταχωρηθούν στις πληροφορίες για παραβάτες της χώρας.
Συνοπτικά: Προσοχή και άμεση ανταπόκριση στην κινεζική νομοθεσία για τα δεδομένα
Ο Κινεζικός Νόμος για την Ασφάλεια Δεδομένων είναι ένας νόμος που εφαρμόζεται στην επεξεργασία δεδομένων στην Κίνα και καθορίζει την ταξινόμηση, την κατάταξη προστασίας και την αξιολόγηση κινδύνων των δεδομένων. Εκτός από τον Νόμο για την Κυβερνοασφάλεια, έχουν δημοσιευτεί διάφοροι νόμοι όπως ο “Νόμος για την Προστασία Προσωπικών Δεδομένων” και οι “Κανονισμοί Διαχείρισης Ευπαθειών Ασφάλειας Προϊόντων Ίντερνετ”, και η συμμόρφωση με αυτούς είναι απαραίτητη.
Παρόλο που υπάρχουν ασάφειες, όπως η μη συγκεκριμένη κατάταξη των επιπέδων ασφάλειας, υπήρξαν περιπτώσεις που επιβλήθηκαν πρόστιμα λόγω παραβάσεων, γεγονός που καθιστά την συμμόρφωση με τον νόμο απαραίτητη. Είναι σημαντικό να παρακολουθούμε στενά την κινεζική νομοθεσία και να λαμβάνουμε τα μέτρα που μπορούμε από τώρα.
Εάν διεξάγετε ή σχεδιάζετε να διεξάγετε επιχειρήσεις στην Κίνα, συνιστούμε να συμβουλευτείτε έναν δικηγόρο με ειδίκευση στο κινεζικό δίκαιο.
Οδηγίες για τα Μέτρα από το Δικηγορικό μας Γραφείο
Το Δικηγορικό Γραφείο Monolith είναι ένα γραφείο με πλούσια εμπειρία στον τομέα της πληροφορικής, και ειδικότερα στο διαδίκτυο και το δίκαιο. Στον σύγχρονο κόσμο, όπου οι παγκόσμιες επιχειρήσεις αναπτύσσονται με αυξανόμενο ρυθμό, η ανάγκη για ειδικευμένο νομικό έλεγχο από επαγγελματίες γίνεται όλο και πιο επιτακτική. Το γραφείο μας παρέχει λύσεις σχετικά με διεθνείς νομικές υποθέσεις, όπως αυτές που αφορούν την Κίνα, τις Ηνωμένες Πολιτείες και τις χώρες της ΕΕ.
Τομείς εξειδίκευσης του Δικηγορικού Γραφείου Monolith: Διεθνές Δίκαιο & Εξωτερικές Επιχειρήσεις[ja]