Compliance · · 4 min read

الصين تشدد إنفاذ قواعد نقل البيانات عبر الحدود

انتقلت الجهات التنظيمية الصينية المعنية بالبيانات من وضع قواعد نقلها إلى إنفاذها، مع فرض غرامات واستحداث متطلبات جديدة تؤثر في الشركات التي ترسل المعلومات الشخصية إلى الخارج.

تواجه الشركات التي تنقل معلومات شخصية من الصين بيئة امتثال أكثر صرامة، إذ تحوّل اهتمام الجهات التنظيمية من وضع القواعد إلى اختبار مدى التزام الشركات بها. ويفيد موقع Mondaq.com بأن نظام الصين للبيانات العابرة للحدود دخل حيز التشغيل الكامل منذ 1 يناير 2026.

يوفر النظام ثلاثة مسارات للنقل القانوني: تقييم أمني تجريه إدارة الفضاء الإلكتروني الصينية (CAC)، أو الإيداع بموجب عقد نموذجي، أو الحصول على شهادة حماية المعلومات الشخصية (PI). ويتعين على الشركات التي تنقل سجلات الموظفين أو معلومات العملاء أو بيانات التطبيقات إلى خارج الصين تحديد المسار المنطبق على أنشطتها، والحفاظ على أعمال الامتثال الداعمة لذلك.

وقد أسفر هذا التحول بالفعل عن نشاط كبير في مجال الإنفاذ. وشهد العام فرض غرامة قدرها 10 ملايين يوان صيني على Ctrip، إلى جانب قضية كبيرة شملت Dior. كما استحدثت الجهات التنظيمية تدابير منفصلة للمنظمات التي تعالج البيانات على نطاقات متباينة للغاية، بما في ذلك المشغلون الصغار والشركات التي تتعامل مع معلومات أكثر من 10 ملايين شخص.

الإعفاءات لا تلغي الواجبات الأساسية

تتضمن القواعد إعفاءات، لكن موقع Mondaq.com يقول إنه يجري تفسيرها تفسيراً ضيقاً. وحتى عندما يكون نقل ما مؤهلاً للإعفاء من مسار محدد، تظل الشركات مطالبة بمعالجة التزامات الإخطار والموافقة وتقييم الأثر.

وقد أوضحت وثيقة أسئلة وأجوبة نشرتها CAC في 24 يوليو 2026 هذا الخطر. فقد ذكرت أن إرسال السيرة الذاتية إلى الخارج لمتقدم موجود في الصين لا يُعامل باعتباره إدارة لبيانات الموارد البشرية لأغراض الإعفاء ذي الصلة. ونتيجة لذلك، لا يمكن لصاحب العمل افتراض أن إحالة مواد التوظيف إلى الخارج مشمولة تلقائياً بالاستثناء الخاص بالموارد البشرية.

ويخلق هذا التفسير مسألة عملية لأصحاب العمل متعددي الجنسيات. فقد تُرسل السيرة الذاتية إلى فريق توظيف أو مدير تعيين أو شركة تابعة للمجموعة في الخارج ضمن عملية تقديم عادية، لكن يظل على المنظمة فحص الآلية المنطبقة والتزاماتها الأوسع المتعلقة بالخصوصية. وقد يعرّض الإحالة التلقائية من دون هذا الإعداد الشركة لخطر كبير من إجراءات الإنفاذ.

والرسالة الأوسع هي أنه لا ينبغي للشركات أن تتعامل مع الإعفاء باعتباره بديلاً عن الحوكمة. فهي بحاجة إلى فهم المعلومات التي تغادر الصين، وسبب إرسالها، والجهة التي تتلقاها، والسجلات التي تثبت الامتثال. ويشدد المقال على ضرورة النظر إلى إطار النقل إلى جانب المتطلبات العامة الأخرى التي لا تزال سارية.

قواعد مختلفة للجهات الصغيرة والكبيرة التي تعالج البيانات

تعمل الصين أيضاً على تعديل نهجها وفقاً لحجم المعلومات الشخصية التي يجري التعامل معها. ففي 22 يوليو 2026، أصدرت CAC ووزارة الأمن العام قواعد للجهات الصغيرة التي تعالج المعلومات الشخصية. ودخلت تلك التدابير حيز التنفيذ في 1 سبتمبر 2026، وتنطبق على الجهات التي تعالج بيانات تتعلق بأقل من 100,000 شخص.

ويمنح النظام الجديد هذه المنظمات تخفيفاً مهماً مقارنة بالمتطلبات المفروضة على الجهات الأكبر. لكنه لا يلغي جميع الضمانات. فتظل الحماية المتعلقة بالمعلومات الشخصية الحساسة وبيانات القُصّر قائمة. كما يتعين على الجهات الصغيرة إجراء تدقيق مبسط مرة واحدة على الأقل كل خمس سنوات.

وعلى الطرف الآخر من النطاق، نشرت CAC في 7 أغسطس 2026 مسودة قواعد لاستطلاع آراء الجمهور. وتتعلق الأحكام المقترحة بالجهات الكبيرة التي تعالج المعلومات الشخصية وتتولى بيانات تخص أكثر من 10 ملايين شخص. وتشير المسودة إلى أن أكبر حائزي البيانات يمثلون محوراً تنظيمياً خاصاً، رغم أن المقال لا يذكر متى ستصبح تلك الأحكام نهائية.

وتُظهر التدابير مجتمعة إطاراً يزداد تمايزاً مع الإبقاء على الالتزامات الأساسية. وقد تحصل الشركات الأصغر على معاملة مبسطة، لكنها لا تستطيع تجاهل المعلومات الحساسة أو بيانات الأطفال أو الحاجة إلى مراجعة ممارساتها. وينبغي للجهات الأكبر التي تعالج البيانات أن تتوقع تدقيقاً أشد مع تطوير السلطات متطلبات مخصصة لحجم عملياتها.

قد يؤدي خرق واحد إلى تحقيق أوسع

توضح قضية Dior سبب عدم إمكانية فصل الامتثال لقواعد النقل عن الاستجابة للحوادث. فقد تلقت Dior (Shanghai) غرامة في سبتمبر 2025 بعد أن كشف خرق روتيني في مايو عن معلومات للعملاء كانت قد أُرسلت إلى باريس. ووفقاً لموقع Mondaq.com، افتقر النقل إلى آلية قانونية سارية، كما تعرض لانتقادات بسبب قصور الإخطار، وغياب الموافقة المنفصلة، وعدم كفاية التشفير.

وتكتسب القضية أهميتها لأن القلق التنظيمي تجاوز حادثة الأمن المباشرة. فقد يؤدي خرق أو شكوى أو تحقيق رسمي إلى إجراء فحص أوسع لكيفية إدارة الشركة للمعلومات الشخصية. وقد تشمل تلك المراجعة آلية النقل التي تستخدمها المنظمة، وسجلات الموافقات، وتقييمات الأثر، والضوابط ذات الصلة، بدلاً من اقتصارها على الحدث الذي استرعى الانتباه في البداية.

وبالنسبة إلى الشركات، تتمثل الأولوية العملية في رسم خريطة لتدفقات البيانات المرتبطة بالصين قبل أن تجبرها حادثة ما على معالجة المسألة. وينبغي ربط كل عملية نقل بالمسار المناسب، مع توثيق الإخطارات والموافقات والتقييمات ذات الصلة. وتستحق بيانات التوظيف اهتماماً خاصاً، لأن توجيهات CAC الصادرة في يوليو توضح أن إرسال سيرة ذاتية لمتقدم إلى الخارج قد يقع خارج الإعفاء المتوقع الخاص بالموارد البشرية.

وينصح تقرير Mondaq.com الشركات بتقييم ترتيباتها الآن بدلاً من انتظار خرق أو تحقيق تنظيمي يكشف عن ثغرة. فقد تمتد عواقب التحقيق إلى ما هو أبعد بكثير من عملية نقل واحدة، ما يجعل المراجعة الشاملة لممارسات البيانات العابرة للحدود أكثر قيمة من الاستجابة الضيقة لحادثة معزولة.

chinadata protectioncross-border transfersprivacy compliancecybersecuritypersonal informationregulation

Continue reading

Read this in another language