MONOLITH LAW OFFICE+81-3-6262-3248Καθημερινές 10:00-18:00 JST [English Only]

MONOLITH LAW MAGAZINE

General Corporate

Τι είναι ο Νόμος Προστασίας Προσωπικών Δεδομένων της Κίνας; Από το πλαίσιο θέσπισης έως τα μέτρα που πρέπει να λάβουν οι Ιαπωνικές εταιρείες

General Corporate

Τι είναι ο Νόμος Προστασίας Προσωπικών Δεδομένων της Κίνας; Από το πλαίσιο θέσπισης έως τα μέτρα που πρέπει να λάβουν οι Ιαπωνικές εταιρείες

Πολλοί νομικοί σύμβουλοι εταιρειών που σχεδιάζουν να επεκτείνουν τις δραστηριότητές τους στην Κίνα ή που ήδη έχουν αναπτύξει επιχειρήσεις εκεί, μπορεί να αντιμετωπίζουν προβλήματα σχετικά με την προστασία προσωπικών δεδομένων στην Κίνα.

Σε αυτό το άρθρο, θα παρουσιάσουμε εκτενώς τους νομικούς κανονισμούς που πρέπει να γνωρίζετε όταν αναπτύσσετε την επιχείρησή σας στην Κίνα. Επιπλέον, θα εξηγήσουμε με κατανοητό τρόπο τις μεθόδους αντιμετώπισης και τα σημεία στα οποία θα πρέπει να εστιάσουν οι Ιαπωνικές εταιρείες. Χρησιμοποιήστε το άρθρο μας ως αναφορά για να κατανοήσετε τον νόμο προστασίας προσωπικών δεδομένων της Κίνας και να ξεκινήσετε την εφαρμογή των αντίστοιχων μέτρων.

Το Παρασκήνιο και οι Σκοποί της Καθιέρωσης του Νόμου για την Προστασία Προσωπικών Δεδομένων στην Κίνα

Κινεζική σημαία

Μέχρι πρόσφατα, στην Κίνα δεν υπήρχε νόμος που να προστατεύει τα προσωπικά δεδομένα με τον ολοκληρωμένο τρόπο που το κάνει ο Ιάπωνας Νόμος για την Προστασία Προσωπικών Δεδομένων. Ωστόσο, υπήρχαν κινήσεις για την κατάρτιση ενός τέτοιου νόμου και τελικά, στις 1 Νοεμβρίου 2021 (2021), εφαρμόστηκε για πρώτη φορά στην Κίνα ο ολοκληρωμένος νόμος για την προστασία προσωπικών δεδομένων, γνωστός ως «Κινεζικός Νόμος για την Προστασία Προσωπικών Δεδομένων».

Ειδικότερα, ο «Νόμος για την Κυβερνοασφάλεια» και ο «Νόμος για την Ασφάλεια Δεδομένων» είναι νόμοι με έντονα στοιχεία εθνικής ασφάλειας, αλλά ο Κινεζικός Νόμος για την Προστασία Προσωπικών Δεδομένων εστιάζει κυρίως στην προστασία των δικαιωμάτων των ατόμων.

Η δομή του Κινεζικού Νόμου για την Προστασία Προσωπικών Δεδομένων φαίνεται να έχει επηρεαστεί σημαντικά από την «Γενική Ρύθμιση Προστασίας Δεδομένων (GDPR)» της ΕΕ και άλλες πρόσφατες νομοθεσίες διεθνώς. Ωστόσο, οι νομικές βάσεις για την νομιμότητα, καθώς και οι λεπτομέρειες σχετικά με τα δικαιώματα των υποκειμένων, έχουν μοναδικό περιεχόμενο, γεγονός που απαιτεί ειδικές προσαρμογές.

Οι Ρυθμίσεις του Κινεζικού Νόμου Προστασίας Προσωπικών Δεδομένων

Στόχος

Σε αυτό το κεφάλαιο, θα αναλύσουμε τα αντικείμενα ρύθμισης του Κινεζικού Νόμου Προστασίας Προσωπικών Δεδομένων.
Εάν πληρούνται οι παρακάτω συνθήκες, τότε ενδέχεται να υπόκεινται στη ρύθμιση, οπότε πρέπει να είστε προσεκτικοί.

  • Στην περίπτωση που σκοπός είναι η παροχή αγαθών ή υπηρεσιών σε πρόσωπα εντός της Κίνας
  • Στην περίπτωση που σκοπός είναι η ανάλυση ή αξιολόγηση των πράξεων ατόμων εντός της Κίνας
  • Σε άλλες περιπτώσεις που ορίζονται από τη νομοθεσία

Ο Κινεζικός Νόμος Προστασίας Προσωπικών Δεδομένων μπορεί, κατά περίπτωση, να έχει εφαρμογή όχι μόνο εντός της Κίνας αλλά και στο εξωτερικό. Επιπλέον, ακόμη και εκτός Κίνας, εάν διεξάγετε εμπορικές ή αναλυτικές δραστηριότητες που στοχεύουν σε «άτομα» που βρίσκονται στην Κίνα, τότε ο νόμος εφαρμόζεται, οπότε πρέπει να είστε προσεκτικοί.

Κατανόηση του Νόμου Προστασίας Προσωπικών Δεδομένων της Κίνας: Κρίσιμα Σημεία

Σε αυτό το κεφάλαιο, θα αναλύσουμε οκτώ κρίσιμα σημεία για την κατανόηση του νόμου προστασίας προσωπικών δεδομένων της Κίνας.

Νομική Βάση Νομιμότητας

Οι επιχειρήσεις μπορούν να χειρίζονται προσωπικά δεδομένα μόνο εφόσον ανταποκρίνονται σε κάποια από τις νομικές βάσεις νομιμότητας που ορίζονται από τον Κινεζικό Νόμο Προστασίας Προσωπικών Δεδομένων.

Οι επτά νομικές βάσεις είναι οι εξής:

  • Συγκατάθεση του υποκειμένου
  • Εκτέλεση συμβολαίου
  • Εκπλήρωση νομικής υποχρέωσης
  • Δημόσια υγεία
  • Δημόσιο συμφέρον
  • Επεξεργασία δημοσιευμένων προσωπικών δεδομένων
  • Άλλες περιστάσεις που ορίζονται από νόμους και κανονισμούς

Όπως φαίνεται, η «νόμιμη συμφέροντα» που περιλαμβάνεται στον GDPR δεν περιλαμβάνεται εδώ. Ως εκ τούτου, αναμένεται ότι θα υπάρξουν περισσότερες περιπτώσεις όπου θα πρέπει να χειριστούν τα προσωπικά δεδομένα με βάση τη συγκατάθεση του υποκειμένου σε σύγκριση με τον GDPR.

Επιπλέον, η συγκατάθεση πρέπει να ορίζεται ως κάτι που το υποκείμενο μπορεί να ανακαλέσει «εύκολα και ανά πάσα στιγμή». Απαιτείται προσοχή για να διασφαλιστεί ότι η διασύνδεση χρήστη (UI) επιτρέπει την εύκολη ανάκληση της συγκατάθεσης και ότι οι μέθοδοι ανάκλησης περιγράφονται με απλό και κατανοητό τρόπο.

Παροχή Πληροφοριών

Οι εταιρείες πρέπει, πριν από την επεξεργασία προσωπικών δεδομένων, να ενημερώσουν το άτομο με σαφή και κατανοητή γλώσσα για τα θέματα που απαιτούνται από τον Κινεζικό Νόμο Προστασίας Προσωπικών Δεδομένων.

Επιπλέον, απαιτείται η παροχή λεπτομερών πληροφοριών όχι μόνο για τον σκοπό της επεξεργασίας, αλλά και για τον τρόπο επεξεργασίας, τους τύπους των προσωπικών δεδομένων, τη διάρκεια αποθήκευσης, καθώς και τις μεθόδους και τις διαδικασίες για την άσκηση των δικαιωμάτων.

Συμφωνία με τον Ανάδοχο

Όταν αναθέτετε την επεξεργασία προσωπικών δεδομένων σε έναν ανάδοχο, είναι απαραίτητο να συμφωνήσετε εκ των προτέρων μέσω ενός συμβολαίου ανάθεσης για τους σκοπούς επεξεργασίας, τις προθεσμίες, τις μεθόδους επεξεργασίας και τα μέτρα προστασίας.

Παράλληλα, θα αναλάβετε επίσης την ευθύνη εποπτείας για την επεξεργασία που έχει ανατεθεί. Όταν χειρίζεστε προσωπικά δεδομένα από κοινού με άλλες εταιρείες, είναι σημαντικό να συμφωνήσετε εκ των προτέρων για τους σκοπούς και τις μεθόδους επεξεργασίας των προσωπικών δεδομένων, καθώς και για τα δικαιώματα και τις υποχρεώσεις και των δύο πλευρών, όπως θα κάνατε στην περίπτωση ανάθεσης.

Ρυθμίσεις στη Διασυνοριακή Μεταφορά

Όταν παρέχετε προσωπικά δεδομένα που έχουν συλλεχθεί εντός της Κίνας σε τρίτους εκτός της χώρας, απαιτούνται οι εξής δύο αντιμετωπίσεις:

Η πρώτη είναι να ενημερώσετε για το όνομα και τα στοιχεία επικοινωνίας του παραλήπτη των προσωπικών δεδομένων, τον σκοπό και τον τρόπο επεξεργασίας, τον τύπο των προσωπικών δεδομένων, καθώς και τον τρόπο και τη διαδικασία με την οποία τα άτομα μπορούν να ασκήσουν τα δικαιώματά τους στον παραλήπτη. Επιπλέον, πρέπει να λάβετε την ξεχωριστή συγκατάθεση του υποκειμένου.

Η δεύτερη είναι ότι πρέπει να εφαρμόσετε μία από τις ακόλουθες τέσσερις μέτρα:

  • Να έχετε περάσει την εθνική αξιολόγηση ασφαλείας
  • Να έχετε λάβει πιστοποίηση προστασίας προσωπικών δεδομένων από εξειδικευμένο οργανισμό
  • Να έχετε συνάψει συμβόλαιο με τον παραλήπτη εκτός της περιοχής βάσει τυποποιημένων συμβάσεων
  • Να πληροίτε άλλες συνθήκες που καθορίζονται από το εθνικό τμήμα πληροφοριών του διαδικτύου

Ανάλογα με το περιεχόμενο των προσωπικών δεδομένων που μεταφέρονται, μπορεί να είναι απαραίτητη η εθνική αξιολόγηση ασφαλείας. Επομένως, σύμφωνα με την «Ιαπωνική Μεθοδολογία Αξιολόγησης Ασφάλειας για τη Διασυνοριακή Μεταφορά Δεδομένων», ελέγξτε αν χρειάζεται εθνική αξιολόγηση ασφαλείας πριν επιλέξετε τα μέτρα που πρέπει να λάβετε.

Σχετικά με τα Δικαιώματα

Ο Κινεζικός Νόμος Προστασίας Προσωπικών Δεδομένων αναγνωρίζει στο άτομο διάφορα δικαιώματα, όπως το δικαίωμα γνώσης, το δικαίωμα πρόσβασης, το δικαίωμα αντιγραφής, το δικαίωμα ανάκλησης, την δυνατότητα μεταφοράς δεδομένων, το δικαίωμα διόρθωσης και το δικαίωμα διαγραφής.

Επιπλέον, αναγνωρίζεται και το «δικαίωμα των αποβιωσάντων», το οποίο δεν προβλέπεται από τον GDPR. Το «δικαίωμα των αποβιωσάντων» επιτρέπει στους στενούς συγγενείς να ασκούν τα δικαιώματα εκ μέρους του αποβιώσαντος. Ως εκ τούτου, πρέπει να δίνουμε προσοχή και στην προστασία των πληροφοριών των αποβιωσάντων.

Υποχρέωση Αναφοράς Περιστατικών

Για την πρόληψη διαρροής προσωπικών δεδομένων, οι επιχειρήσεις πρέπει να λαμβάνουν μέτρα παρόμοια με εκείνα που απαιτούνται από το ISMS (Σύστημα Διαχείρισης Πληροφοριακής Ασφάλειας).

Παρακάτω αναφέρονται παραδείγματα των απαιτούμενων μέτρων:

  • Κατάρτιση εσωτερικών κανονισμών
  • Διαχείριση κατηγοριοποίησης ανάλογα με το επίπεδο εμπιστευτικότητας
  • Κρυπτογράφηση όπου απαιτείται
  • Εφαρμογή ανωνυμοποίησης και άλλων μεθόδων
  • Εκπαίδευση των υπαλλήλων
  • Κατάρτιση διαδικασίας ανταπόκρισης σε περιστατικά κ.ά.

Όσον αφορά τα μέτρα διαχείρισης ασφάλειας, αυτά καθορίζονται επίσης από τον Νόμο Κυβερνοασφάλειας και τον Νόμο Ασφάλειας Δεδομένων, επομένως συνιστάται η προσεκτική οργάνωση των απαιτήσεων των τριών νόμων και η επιβεβαίωση των αντίστοιχων μέτρων.

Σχετικό Άρθρο: Τι είναι ο Κινεζικός Νόμος Κυβερνοασφάλειας; Εξηγούμε τα κρίσιμα σημεία συμμόρφωσης[ja]

Σχετικό Άρθρο: Τι είναι ο Κινεζικός Νόμος Ασφάλειας Δεδομένων; Αναλύουμε τα μέτρα που πρέπει να λάβουν οι Ιαπωνικές εταιρείες[ja]

Υποχρέωση Εγκατάστασης DPO και Εκπροσώπου

Οι επιχειρήσεις, όταν το πλήθος των προσωπικών δεδομένων που διαχειρίζονται φτάσει σε έναν ορισμένο αριθμό, υποχρεούνται να διορίσουν έναν DPO (Υπεύθυνο Προστασίας Δεδομένων).

Επιπλέον, οι επιχειρήσεις που υπόκεινται στην εξωτερική εφαρμογή της νομοθεσίας πρέπει να ορίσουν έναν εκπρόσωπο εντός της Κίνας, και να καταχωρίσουν το όνομα και τα στοιχεία επικοινωνίας στην αρμόδια αρχή.

Υποχρέωση Διενέργειας Αξιολόγησης Επιπτώσεων στην Προστασία Προσωπικών Δεδομένων

Οι επιχειρήσεις, όταν εμπίπτουν σε οποιαδήποτε από τις πέντε παρακάτω κατηγορίες, πρέπει να προβαίνουν εκ των προτέρων σε αξιολόγηση των κινδύνων και να ελέγχουν τους κινδύνους με κατάλληλο τρόπο.

Οι περιπτώσεις που απαιτούν τη διενέργεια αυτής της αξιολόγησης είναι οι εξής:

  • Όταν χειρίζονται ευαίσθητες πληροφορίες
  • Όταν πραγματοποιούν αυτοματοποιημένες αποφάσεις
  • Όταν αναθέτουν την επεξεργασία προσωπικών δεδομένων ή παρέχουν προσωπικά δεδομένα σε τρίτους
  • Όταν μεταφέρουν προσωπικά δεδομένα στο εξωτερικό
  • Όταν οι ενέργειές τους έχουν σημαντικές επιπτώσεις στα δικαιώματα και τα συμφέροντα των ατόμων

Ποινές του Νόμου Προστασίας Προσωπικών Δεδομένων στην Κίνα

Προσοχή

Σε περίπτωση παράβασης, υπάρχει ο κίνδυνος επιβολής υψηλών κυρώσεων (έως 50 εκατομμύρια γουάν ή πρόστιμο έως 5% του ετήσιου τζίρου του προηγούμενου έτους). Εφαρμόζεται και εκτός των συνόρων, επομένως οι Ιαπωνικές επιχειρήσεις που αναπτύσσουν δραστηριότητες στην Κίνα πρέπει να αντιδράσουν άμεσα.

Μέτρα Προστασίας Προσωπικών Δεδομένων που Πρέπει να Λάβουν οι Ιαπωνικές Επιχειρήσεις

Έλεγχος

Σε αυτό το κεφάλαιο, θα παρουσιάσουμε τέσσερα μέτρα προστασίας προσωπικών δεδομένων που οι Ιαπωνικές επιχειρήσεις θα πρέπει να εφαρμόσουν.

Αναθεώρηση της Εταιρικής Δομής

Αρχικά, θα πρέπει να εξετάσετε την αναθεώρηση της εταιρικής δομής. Επειδή υπάρχει υποχρέωση ορισμού ενός εκπροσώπου ή ενός Υπεύθυνου Προστασίας Δεδομένων (DPO), είναι απαραίτητο να αναθεωρήσετε την εταιρική δομή.

Για παράδειγμα, μπορείτε να συστήσετε ειδικές νομικές και τεχνικές μονάδες που θα αναλάβουν την ευθύνη της συμμόρφωσης με την προστασία δεδομένων, να οργανώσετε τις εργασιακές ροές και να εκτελέσετε λεπτομερή χαρτογράφηση δεδομένων.

Ενημέρωση Κανονισμών και Πολιτικών

Είναι επίσης σημαντικό να ενημερώσετε τους κανονισμούς και τις πολιτικές σας. Πρέπει να ενημερώσετε τους κανονισμούς και τις πολιτικές σας ώστε να συμμορφώνονται με τους τρεις νόμους δεδομένων της Κίνας.

Επιπλέον, δεν αρκεί απλώς να καταρτίσετε κανονισμούς που αντανακλούν τις νομικές απαιτήσεις, αλλά απαιτείται και η δημιουργία ενός λειτουργικού πλαισίου που όλοι οι εργαζόμενοι θα μπορούν να εφαρμόσουν.

Κατανόηση της Πραγματικής Λειτουργίας

Επειδή ο Νόμος Προστασίας Προσωπικών Δεδομένων εγκρίθηκε στις 1 Νοεμβρίου 2021 (2021), είναι ακόμα πολύ πρόσφατος και απαιτείται συνεχής προσαρμογή των μέτρων προστασίας καθώς κατανοούμε την πραγματική λειτουργία. Επίσης, οι εργαζόμενοι στην επιχείρηση πρέπει να τηρούν αυστηρά τους κανόνες και τις νομικές διατάξεις για την κατάλληλη διαχείριση των δεδομένων.

Για αυτό το λόγο, οι επιχειρήσεις πρέπει να προσφέρουν τακτική εκπαίδευση στους εργαζόμενους, ενισχύοντας την ενημέρωση για τις τελευταίες νομικές διατάξεις και διαδικασίες.

Δημιουργία Συνεργασίας με Ειδικούς

Η δημιουργία και ενίσχυση μιας συνεργασίας με ειδικούς είναι επίσης απαραίτητη. Συνεργαζόμενοι με ειδικούς που γνωρίζουν καλά την κινεζική νομοθεσία, μπορείτε να ανταποκριθείτε γρήγορα σε αλλαγές. Επιπλέον, οι επιχειρήσεις πρέπει να παρακολουθούν και να αξιολογούν τακτικά την κατάσταση συμμόρφωσης με την προστασία προσωπικών δεδομένων. Έτσι, η δημιουργία μιας συνεργασίας με εξωτερικούς ειδικούς είναι ουσιαστική.

Συνοπτικά: Κατανόηση πολλαπλών νομοθετικών ρυθμίσεων και ακριβής ανταπόκριση

Περιγραφή του υλικού

Στις 1 Νοεμβρίου 2021 (Ρέιβα 3), τέθηκε σε ισχύ για πρώτη φορά στην Κίνα ο «Κινεζικός Νόμος Προστασίας Προσωπικών Δεδομένων», ο οποίος καλύπτει εκτενώς την προστασία προσωπικών πληροφοριών. Για τις επιχειρήσεις που δραστηριοποιούνται παγκοσμίως, οι κινεζικές νομοθεσίες σχετικές με τα δεδομένα (Νόμος Κυβερνοασφάλειας, Νόμος Ασφάλειας Δεδομένων, Νόμος Προστασίας Προσωπικών Δεδομένων) αποτελούν νομοθεσίες που δεν μπορούν να αγνοηθούν, λόγω της σημασίας της αγοράς και της αυστηρότητας των ρυθμίσεων. Ενδεχομένως, θα χρειαστεί να συνεργαστείτε με ειδικούς και να διαμορφώσετε μια σταθερή δομή που θα σας επιτρέπει να εκτελείτε τις απαραίτητες πρακτικές εργασίες.

Οδηγίες για τα Μέτρα από το Δικηγορικό μας Γραφείο

Το Δικηγορικό Γραφείο Monolith είναι ένα γραφείο με πλούσια εμπειρία στον τομέα της πληροφορικής, και ειδικότερα στο διαδίκτυο και το δίκαιο. Στον σύγχρονο κόσμο, οι παγκόσμιες επιχειρήσεις αναπτύσσονται με αυξανόμενο ρυθμό, και η ανάγκη για ειδικευμένο νομικό έλεγχο από επαγγελματίες γίνεται όλο και πιο επιτακτική. Το γραφείο μας παρέχει λύσεις σχετικά με διεθνείς νομικές υποθέσεις.

Τομείς εξειδίκευσης του Δικηγορικού Γραφείου Monolith: Διεθνές Δίκαιο & Εξωτερικές Επιχειρήσεις[ja]

Managing Attorney: Toki Kawase

The Editor in Chief: Managing Attorney: Toki Kawase

An expert in IT-related legal affairs in Japan who established MONOLITH LAW OFFICE and serves as its managing attorney. Formerly an IT engineer, he has been involved in the management of IT companies. Served as legal counsel to more than 100 companies, ranging from top-tier organizations to seed-stage Startups.

Επιστροφή στην κορυφή