Закон о данных: взгляд изнутри
Здравствуйте, уважаемые читатели. С вами Лю, можно просто — учитель Лю. Уже двенадцать лет я работаю в компании «Цзясюй Цайшуй» (加喜财税), и за это время через мои руки прошло, наверное, несколько сотен иностранных компаний, которые приходили на китайский рынок. Кто-то открывал торговое представительство, кто-то — полноценное ООО с иностранным капиталом, а кто-то просто хотел понять, стоит ли вообще связываться с материковым Китаем. И знаете, за последние пару лет тон вопросов сильно изменился.
Раньше первым делом спрашивали: «Сколько налогов?», «Как быстро получить лицензию?», «Можно ли открыть счёт в Bank of China?». Сейчас всё чаще первый вопрос звучит иначе: «А как у вас с законом о безопасности данных? Что нам грозит, если мы будем передавать данные за границу?» Вот именно об этом мы сегодня и поговорим. Потому что тема эта — больная, запутанная и, честно скажу, мало кто из иностранных инвесторов понимает её до конца. А непонимание в Китае — это не просто неудобство, это реальные штрафы, вплоть до приостановки деятельности.
Эта статья — не официальная инструкция от регулятора. Это мой практический взгляд, подкреплённый нормативкой и реальными кейсами. Я постараюсь объяснить, что именно требуют китайские законы о безопасности данных от иностранных компаний, где находятся «красные линии» и как не наломать дров. Поехали.
Что такое «важные данные»
Начнём с базового понятия, от которого пляшет вообще всё. В китайском законодательстве, а конкретно в Законе о безопасности данных (Data Security Law, DSL) и Законе о защите персональной информации (PIPL), есть категория «важные данные» (重要数据). И вот здесь первая ловушка для иностранцев: многие приезжают с мыслью, что «важные данные» — это что-то про государственные секреты, военные разработки, ядерные технологии. Нет. Это гораздо шире.
Под «важными данными» может попасть информация о критической инфраструктуре, о транспортных потоках, о генетических данных населения, о геологоразведке, о погодных и океанографических наблюдениях. Более того, в некоторых отраслях — например, в автомобильной промышленности — данные с камер и лидаров, собранные на дорогах Китая, могут быть квалифицированы как важные, потому что они содержат информацию о дорожной инфраструктуре и перемещениях. И если вы, скажем, иностранный автопроизводитель, который тестирует беспилотники в Шанхае, вы обязаны эти данные локализовать, а их передача за рубеж требует прохождения государственной оценки безопасности.
Я помню, как в 2022 году к нам пришла немецкая компания, которая занималась системами помощи водителю. Они хотели просто выгрузить тестовые данные в Мюнхен для анализа. Мы им объяснили: ребята, это не «просто данные», это потенциально важные данные. Пришлось им перестраивать всю архитектуру: строить локальный дата-центр в Китае, нанимать местных аналитиков, а выгрузку согласовывать с регулятором. Это стоило им несколько миллионов евро и задержки проекта на полгода. Но альтернатива — штраф до 10 миллионов юаней или 5% годового оборота, а для особо злостных — и уголовная ответственность для руководителей.
Как определить, попадаете ли вы в категорию «важных данных»? Есть отраслевые каталоги, которые постепенно выпускают разные министерства. Но они неполные, и это создаёт правовую неопределённость. На практике мы советуем клиентам: если вы сомневаетесь, считайте, что ваши данные — важные, и действуйте соответственно. Лучше перестраховаться, чем потом объясняться с Cyberspace Administration of China (CAC).
Локализация: где хранить данные
Второй ключевой момент — требование локализации. Если коротко: персональные данные китайских граждан и важные данные должны храниться на серверах, физически расположенных на территории КНР. Это не рекомендация, это императивная норма. И она касается не только тех компаний, которые зарегистрированы в Китае, но и иностранных компаний, которые обрабатывают данные китайских пользователей, даже если сами находятся за границей.
Вот тут начинается самое интересное. Многие иностранные компании думают: «Мы зарегистрируем представительство, оно не будет коммерческой деятельностью заниматься, и нас это не коснётся». Увы. Если ваше представительство собирает визитки, ведёт базу клиентов, хранит контакты сотрудников-китайцев — это уже персональные данные. И по закону они должны быть локализованы. На практике многие этим пренебрегают, потому что масштаб небольшой, но при проверке или при инциденте утечки — это всплывёт.
Мы в «Цзясюй Цайшуй» обычно предлагаем такой алгоритм: сначала провести аудит данных — что вы собираете, где храните, кому передаёте. Потом определить, какие категории подпадают под локализацию. Затем — выбрать本地ное облако или физический сервер. И только после этого думать о трансграничной передаче. Кстати, локальные облака — Alibaba Cloud, Tencent Cloud, Huawei Cloud — все имеют сертификацию по требованиям безопасности, и это сильно упрощает жизнь. Но не отменяет обязанности уведомлять пользователей и получать их согласие на обработку.
Ещё один нюанс: локализация не означает, что вы не можете использовать иностранные SaaS-сервисы. Можете. Но если данные китайских пользователей уходят на зарубежные серверы, это уже трансграничная передача, и на неё нужно разрешение. Мы видели компании, которые использовали Salesforce или SAP, не задумываясь. Потом получали предписание от CAC и в срочном порядке мигрировали на локальные аналоги. Это дорого, долго и нервно. Поэтому мой совет: планируйте архитектуру данных с самого начала, ещё на этапе подачи документов на регистрацию.
Согласие и уведомление
Третий аспект, который часто недооценивают, — это требования к согласию. Китайский PIPL, который во многом похож на европейский GDPR, но с национальной спецификой, требует явного, информированного и отдельного согласия на обработку персональных данных. Причём «отдельного» — это ключевое слово. Вы не можете запихнуть согласие на обработку данных в общий договор или в пользовательское соглашение вместе с другими пунктами. Оно должно быть выделено, и пользователь должен чётко понимать, на что он соглашается.
Более того, если вы передаёте данные за границу, нужно отдельное согласие именно на трансграничную передачу. И пользователь должен быть уведомлён о том, в какую страну уходят данные, с какой целью, какие категории данных передаются и как он может отозвать согласие. Это не формальность. В 2023 году одна крупная иностранная туристическая платформа получила штраф в 8 миллионов юаней именно за то, что собирала согласия «пакетом» и не информировала пользователей о передаче данных в США. Причём компания была очень известная, с огромным юридическим отделом. Но китайский регулятор не посмотрел на репутацию.
На практике мы советуем клиентам разрабатывать отдельные формы согласия на китайском языке, с простыми и понятными формулировками. И обязательно — с возможностью отзыва. Если пользователь отзывает согласие, вы должны прекратить обработку и, в некоторых случаях, удалить данные. Это создаёт технические сложности, особенно если данные уже ушли в аналитические системы или в CRM. Но закон есть закон.
Ещё один момент: для несовершеннолетних — до 14 лет — требуется согласие родителей или опекунов. И это тоже нужно подтверждать документально. Мы сталкивались с образовательными платформами, которые работали с китайскими школьниками и не собирали согласия родителей. После проверки им пришлось не только заплатить штраф, но и полностью пересмотреть свою политику работы с данными.
Оценка безопасности и аудит
Четвёртый аспект — это процедурные требования. Если вы собираетесь передавать данные за границу, вы должны пройти оценку безопасности трансграничной передачи данных. Это не просто бумажка, это полноценный аудит, который проводит либо сам регулятор (CAC), либо уполномоченная организация. Оценка включает в себя анализ рисков, проверку технических и организационных мер защиты, а также оценку того, насколько страна-получатель обеспечивает адекватный уровень защиты данных.
Китайский регулятор не признаёт автоматически «адекватность» других юрисдикций, как это делает ЕС. Он смотрит на конкретные условия: есть ли в стране получателя независимый орган по защите данных, какие есть средства правовой защиты, какова судебная практика. Например, передача данных в США считается рискованной из-за законов о слежке, таких как FISA. Поэтому компании, которые передают данные в США, должны либо получить специальное разрешение, либо использовать стандартные контрактные условия, одобренные CAC.
Я помню кейс с израильской компанией, которая разрабатывала медицинское ПО. Они хотели передавать обезличенные данные пациентов в Тель-Авив для обучения алгоритмов. Мы им объяснили: даже обезличенные данные могут считаться персональными, если существует теоретическая возможность обратного сопоставления. Им пришлось проходить полную оценку безопасности, которая заняла почти год. За это время они потеряли часть рынка, но зато потом получили «зелёный свет» и смогли работать легально.
Кроме оценки безопасности, существуют и регулярные аудиты. Компании, которые обрабатывают большие объёмы персональных данных, обязаны проводить аудит не реже одного раза в год. И результаты предоставлять регулятору. Это создаёт дополнительную нагрузку, особенно для малого и среднего бизнеса. Но, опять же, лучше потратиться на аудит, чем на штрафы.
Ответственность и штрафы
Пятый аспект — это ответственность. Китайское законодательство о данных предусматривает очень серьёзные санкции. Для организаций — штрафы до 50 миллионов юаней или до 5% от годового оборота за предыдущий финансовый год. Для физических лиц — руководителей, директоров по данным, сотрудников — штрафы до 1 миллиона юаней, а в особо тяжёлых случаях — уголовная ответственность по статье 253-1 Уголовного кодекса КНР «Нарушение правил защиты персональной информации». Это не шутки.
Причём ответственность может быть не только административной, но и гражданской. Если пользователь пострадал от утечки данных, он может подать в суд и требовать компенсацию. И китайские суды в последние годы всё чаще встают на сторону потребителя. Мы видели решения, где компании присуждали выплаты в несколько сотен тысяч юаней за моральный вред.
Отдельно стоит упомянуть, что ответственность может быть солидарной. Если иностранная компания передаёт данные китайскому партнёру, и тот их неправильно обрабатывает, иностранная компания тоже может нести ответственность. Поэтому due diligence партнёров — это не просто хорошая практика, это необходимость. Мы всегда советуем включать в контракты пункты о соблюдении законодательства о данных и о распределении ответственности.
Ещё один момент: если компания не является резидентом Китая, но обрабатывает данные китайских граждан, китайский регулятор всё равно может её достать. Через блокировку доступа к рынку, через запрет на работу с китайскими партнёрами, через международные механизмы. Поэтому игнорировать китайские требования, даже находясь за границей, не получится.
Практические шаги для инвестора
Шестой аспект — что делать конкретно. На основе нашего опыта в «Цзясюй Цайшуй» мы выработали дорожную карту для иностранных компаний, которые хотят работать в Китае и не нарушать закон о данных. Первый шаг — классификация данных. Нужно понять, какие данные вы собираете, какие из них персональные, какие — важные, какие — общедоступные. Второй шаг — оценка необходимости трансграничной передачи. Если можно обойтись без неё — обойдитесь. Третий шаг — выбор инфраструктуры. Локальные облака,本地ные дата-центры,本地ные подрядчики. Четвёртый шаг — разработка политик и процедур: согласия, уведомления,响应 на запросы пользователей. Пятый шаг — обучение персонала. Шестой шаг — регулярный аудит и обновление документации.
Это звучит как много, но на самом деле это стандартный набор для любой компании, которая серьёзно относится к комплаенсу. Проблема в том, что многие иностранные компании приходят в Китай с менталитетом «сначала заработаем, потом разберёмся». А потом разбираться приходится с юристами и регулятором, и это в разы дороже. Я всегда говорю: «Лучше потратить месяц на планирование, чем год на исправление ошибок».
Кстати, есть и хорошая новость. Китайское правительство понимает, что чрезмерные требования могут отпугнуть иностранные инвестиции. Поэтому в последние годы появляются «пилотные зоны» — например, зона свободной торговли в Шанхае, где правила трансграничной передачи данных смягчены. Также есть механизмы «белых списков» для компаний, которые доказали свою надёжность. Так что если вы готовы вкладываться в комплаенс, государство готово идти навстречу.
Ещё один практический совет: не пытайтесь решить всё в одиночку. Наймитеlocalного юриста, специализирующегося на data compliance. Найдите консалтинговую компанию, которая уже проводила такие оценки. Мы в «Цзясюй Цайшуй» помогаем клиентам на всех этапах — от регистрации до взаимодействия с CAC. И поверьте, это экономит и время, и деньги, и нервы.
Будущее регулирования
Седьмой аспект — перспективы. Регулирование данных в Китае продолжает развиваться. Сейчас мы находимся на этапе, когда основные законы приняты, но подзаконные акты и отраслевые стандарты ещё формируются. Я ожидаю, что в ближайшие 2–3 года появятся более чёткие критерии для «важных данных», более детальные требования к оценке безопасности и, возможно, новые механизмы для трансграничной передачи, например, «сертификация» или «кодексы поведения», как в GDPR.
Также вероятно ужесточение требований к алгоритмам. Китай уже регулирует рекомендательные системы и генеративный ИИ. Иностранные компании, которые используют ИИ для обработки данных китайских пользователей, должны будут объяснять, как работают их алгоритмы, и обеспечивать прозрачность. Это создаёт дополнительные сложности, особенно для тех, кто привык к «чёрным ящикам».
Ещё один тренд — интеграция с международными стандартами. Китай участвует в переговорах по глобальным правилам данных, хотя и продвигает свой подход, основанный на цифровом суверенитете. Возможно, в будущем появятся двусторонние соглашения о «безопасных коридорах» для данных между Китаем и другими странами. Но пока это только предположения.
Что это значит для инвесторов? Готовьтесь к тому, что регулирование будет только усиливаться. Но не бойтесь. Если вы выстроите правильную архитектуру данных с самого начала, вы получите конкурентное преимущество. Потому что многие ваши конкуренты будут спотыкаться на комплаенсе, а вы — работать.
Взгляд «Цзясюй Цайшуй»
В «Цзясюй Цайшуй» мы считаем, что требования закона о безопасности данных — это не просто бюрократическая преграда, а важный элемент доверия между бизнесом и обществом. За 12 лет работы с иностранными компаниями мы видели, как многие из них сначала сопротивлялись китайским правилам, а потом, разобравшись, становились их активными сторонниками. Потому что защита данных — это защита репутации. И если вы серьёзно относитесь к китайскому рынку, вы должны серьёзно относиться к данным.
Мы помогаем клиентам не просто «пройти проверку», а выстроить устойчивую систему управления данными. Это включает аудит, разработку политик, обучение персонала, взаимодействие с регулятором. Мы не обещаем, что будет легко. Но мы обещаем, что будет понятно. И это, поверьте, уже половина успеха.
Если у вас есть вопросы или вы хотите обсудить ваш конкретный случай — приходите. Мы всегда рады помочь. Ведь в конечном счёте, бизнес в Китае — это не только про налоги и лицензии. Это про доверие. А доверие начинается с безопасности данных.