في يوم الجمعة الموافق 29 أكتوبر 2021، طلبت إدارة الفضاء الإلكتروني الصينية (CAC) تعليقات عامة حول تقييم أمن خروج البيانات (مسودة التدابير).
تؤكد مسودة التدابير على ضرورة امتثال شركات نقل البيانات لقانون حماية المعلومات الشخصية الصيني، المعروف اختصاراً بـ PIPL ، قبل إرسال بيانات المستخدمين خارج الصين. وتهدف هذه المسودة إلى تسريع الجهود المبذولة لمواجهة مخاطر أمن البيانات.
تتعلق مسودة الإجراءات بالشركات التي لديها أكثر من مليون مستخدم في الصين، حيث تلزمها بإجراء مراجعة أمنية شاملة قبل تصدير بيانات المستخدمين الصينيين إلى جهات أجنبية. والهدف من ذلك هو تنظيم عمليات تصدير البيانات ووضع إجراءات تشغيل موحدة للشركات التي تسعى إلى تصدير بياناتها بموجب قانون حماية البيانات الشخصية (PIPL) وقانون أمن البيانات ( DSL ) وقانون الأمن السيبراني ( CSL ).
المتطلبات الرئيسية بموجب مسودة التدابير:
تتطلب مسودة الإجراءات من الشركات التي تنقل البيانات خارج الصين والتي تنطبق عليها إحدى الظروف التالية أن تعلن عن تقييم أمن خروج البيانات إلى إدارة معلومات الشبكة الوطنية من خلال مكتب تسجيل الشركات في المقاطعة:
- المعلومات الشخصية والبيانات المهمة التي يتم جمعها وإنشاؤها من قبل مشغلي البنية التحتية للمعلومات الحيوية؛
- تقديم المعلومات الشخصية لأكثر من 100,000 شخص أو المعلومات الشخصية الحساسة لأكثر من 10,000 شخص خارج الصين؛
- تحتوي البيانات الصادرة على بيانات أساسية؛
- يقوم معالجو البيانات الشخصية الذين قاموا بمعالجة البيانات الشخصية لمليون شخص بتقديم البيانات الشخصية خارج الصين؛ أو
- تتطلب حالات أخرى يفرضها قانون حماية البيانات (CAC) إجراء تقييم أمني لخروج البيانات.
يتعين على المنظمات الخاضعة لتقييم أمن بيانات الخروج إجراء تقييم ذاتي لمخاطر بيانات الخروج أولاً. ترد تفاصيل هذا التقييم في المادة 4 من مسودة التدابير .
كما سيُطلب من المنظمات تقديم المواد التالية لتقييم أمن خروج البيانات:
- تصريح؛
- تقرير التقييم الذاتي لمخاطر خروج البيانات؛
- العقود أو غيرها من الوثائق الملزمة قانونًا التي أعدها معالج البيانات والمتلقي الأجنبي؛
- مواد أخرى مطلوبة لتقييم الأمن.
وتشترط هذه المسودة أيضًا أن الشركات التي أرسلت بالفعل إلى الخارج، أو تنوي إرسالها إلى الخارج، المعلومات الشخصية لأكثر من 100000 مستخدم أو المعلومات الشخصية "الحساسة" التي تخص 10000 مستخدم ستكون ملزمة أيضًا بهذا الشرط.
يرجى ملاحظة أن المراجعة الأمنية الناجحة ستكون لها فترة صلاحية لمدة عامين بموجب هذه المسودة من التدابير، ولكن عوامل مثل "التغييرات في البيئة القانونية للبلد أو المنطقة التي يوجد بها المستلم الأجنبي" قد تدفع إلى إجراء مراجعة جديدة.
بحسب زو شياودونغ، نائب رئيس معهد أبحاث أمن المعلومات الصيني، فإن "مسودة التدابير تمثل تطبيقاً عملياً لقانون نقل البيانات إلى الخارج، وهو أحد القوانين الثلاثة الأساسية في الصين. ولا تقتصر هذه المسودة على أمن البيانات أو الأمن السيبراني فحسب، بل هي أيضاً خطوة لا غنى عنها لضمان التنمية الآمنة للأعمال التجارية عبر الحدود".
مع تعزيز بكين لسيطرتها على الشركات الصينية والكميات الهائلة من البيانات التي تسيطر عليها، أصبح من الضروري للشركات العاملة في الصين الامتثال لقوانين حماية البيانات الصينية وعمليات نقل البيانات عبر الحدود .
قد تواجه الشركات، ولا تزال تواجه، عواقب وخيمة في حال عدم امتثالها لقوانين الخصوصية الصينية الشاملة. وقد أصدرت الصين مؤخرًا قانون حماية البيانات الشخصية (PIPL) (الذي دخل حيز التنفيذ في 1 نوفمبر 2021). ويهدف هذا القانون إلى حماية حقوق المستخدمين ومصالحهم وأنشطة معالجة معلوماتهم الشخصية. ومع دخول قانون حماية البيانات الشخصية حيز التنفيذ، يتعين على الشركات وضع استراتيجيات فورية ووضع آليات للامتثال لمتطلبات مسودة هذه التدابير. وقد يؤدي عدم الامتثال إلى غرامات باهظة من السلطات الصينية.
يمكنكم الاطلاع على مسودة الإجراءات المتوفرة باللغة الصينية وترجمتها إلى الإنجليزية للحصول على معلومات إضافية وفهم مفصل لعمليات نقل البيانات عبر الحدود بموجب بروتوكولات PIPL وDSL وCSL. وترحب الهيئة التنظيمية الصينية بتلقي التعليقات العامة على الإجراءات المقترحة حتى 28 نوفمبر/تشرين الثاني 2021.
مع عالمي data privacy تُشكل قوانين مثل اللائحة العامة لحماية البيانات (GDPR) وقانون خصوصية المستهلك في كاليفورنيا (CCPA) تحديًا متزايدًا للشركات، لذا يجب على الشركات أن تبقى في المقدمة وأن ترجع إلى الموارد ذات الصلة للحصول على معلومات مفيدة بشأن تقييمات الأمان وقوانين الخصوصية وما إلى ذلك.
موارد
إليكم ما يعنيه "قانون حماية البيانات العامة الصيني" للشركات الدولية
عشرة تغييرات رئيسية في النسخة النهائية من اتفاقية الشراكة بين القطاعين العام والخاص في الصين
ما هو قانون أمن البيانات في الصين؟
لمحة عامة عن قانون حماية المعلومات الشخصية
قائمة التحقق من الامتثال لقانون سلامة الأغذية الصيني
الدليل الشامل لقوانين حماية البيانات في الصين
حماية البيانات الشخصية للموظفين في الصين
قائمة التحقق من الامتثال لبرنامج PIPL الصيني
قائمة التحقق من الامتثال لقانون أمن البيانات الصيني (DSL)
مقارنة بين قانون حماية البيانات الشخصية الصيني وقانون حماية البيانات العامة الأوروبي
قانون حماية المعلومات الشخصية في الصين (PIPL)