Compliance · · 5 min read

चीन ने सीमा-पार डेटा नियमों के प्रवर्तन में तेजी लाई

चीन के डेटा नियामक अब ट्रांसफर नियम स्थापित करने से आगे बढ़कर उनका प्रवर्तन कर रहे हैं। इसके तहत विदेश में व्यक्तिगत जानकारी भेजने वाले कारोबारों पर जुर्माने और नई आवश्यकताओं का असर पड़ रहा है।

चीन से व्यक्तिगत जानकारी बाहर भेजने वाली कंपनियों के लिए अनुपालन का माहौल अधिक चुनौतीपूर्ण हो रहा है, क्योंकि नियामकों का ध्यान नियम बनाने से हटकर यह जांचने पर केंद्रित हो गया है कि कारोबारी उनका पालन कर रहे हैं या नहीं। Mondaq.com की रिपोर्ट के अनुसार, चीन की सीमा-पार डेटा व्यवस्था 1 January 2026 से पूरी तरह लागू है।

यह व्यवस्था कानूनी रूप से डेटा ट्रांसफर करने के लिए तीन रास्ते उपलब्ध कराती है: चीन के साइबरस्पेस प्रशासन (CAC) द्वारा की जाने वाली सुरक्षा जांच, मानक अनुबंध के तहत दाखिल करना, या व्यक्तिगत जानकारी (PI) सुरक्षा प्रमाणन। चीन से बाहर कर्मचारियों के रिकॉर्ड, ग्राहकों की जानकारी या एप्लिकेशन डेटा भेजने वाले कारोबारों को यह तय करना होगा कि उनकी गतिविधियों पर कौन-सा रास्ता लागू होता है और संबंधित अनुपालन कार्य को बनाए रखना होगा।

इस बदलाव के बाद प्रवर्तन संबंधी महत्वपूर्ण गतिविधियां सामने आई हैं। इस वर्ष Ctrip पर RMB 10 million का जुर्माना और Dior से जुड़ा एक बड़ा मामला सामने आया है। नियामकों ने अलग-अलग स्तर पर डेटा प्रोसेस करने वाले संगठनों के लिए अलग उपाय भी पेश किए हैं, जिनमें छोटे कारोबारी और 10 million से अधिक लोगों की जानकारी संभालने वाले व्यवसाय, दोनों शामिल हैं।

छूट से मूल दायित्व समाप्त नहीं होते

नियमों में छूट का प्रावधान है, लेकिन Mondaq.com के अनुसार, उनकी व्याख्या सीमित दायरे में की जा रही है। भले ही कोई ट्रांसफर किसी विशेष प्रक्रिया से छूट के योग्य हो, कारोबारों को फिर भी सूचना देने, सहमति लेने और प्रभाव आकलन से जुड़ी आवश्यकताओं का पालन करना होगा।

24 July 2026 को प्रकाशित CAC के सवाल-जवाब दस्तावेज ने इस जोखिम को स्पष्ट किया। इसमें कहा गया कि चीन में स्थित किसी आवेदक का रिज्यूमे विदेश भेजना, संबंधित छूट के उद्देश्य से मानव संसाधन डेटा प्रबंधन नहीं माना जाता। इसलिए कोई नियोक्ता यह नहीं मान सकता कि भर्ती संबंधी सामग्री विदेश भेजना अपने आप HR छूट के दायरे में आ जाता है।

यह व्याख्या बहुराष्ट्रीय नियोक्ताओं के लिए एक व्यावहारिक समस्या पैदा करती है। किसी सामान्य आवेदन प्रक्रिया के तहत रिज्यूमे विदेश स्थित भर्ती टीम, नियुक्ति प्रबंधक या समूह की किसी कंपनी को भेजा जा सकता है, लेकिन फिर भी संगठन को लागू प्रक्रिया और अपनी व्यापक निजता संबंधी जिम्मेदारियों की जांच करनी होगी। इस तैयारी के बिना अपने आप सामग्री आगे भेजने से कारोबार गंभीर प्रवर्तन जोखिम में पड़ सकता है।

व्यापक संदेश यह है कि कारोबारों को किसी छूट को शासन-व्यवस्था का विकल्प नहीं मानना चाहिए। उन्हें यह समझना होगा कि चीन से कौन-सी जानकारी बाहर जा रही है, क्यों भेजी जा रही है, उसे कौन प्राप्त कर रहा है और अनुपालन साबित करने वाले कौन-से रिकॉर्ड मौजूद हैं। लेख में जोर दिया गया है कि ट्रांसफर व्यवस्था पर उन अधिक सामान्य आवश्यकताओं के साथ विचार किया जाना चाहिए, जो अभी भी लागू हैं।

छोटे और बड़े डेटा प्रोसेसरों के लिए अलग नियम

चीन व्यक्तिगत जानकारी संभालने की मात्रा के आधार पर अपना दृष्टिकोण भी समायोजित कर रहा है। 22 July 2026 को CAC और सार्वजनिक सुरक्षा मंत्रालय ने छोटे स्तर के व्यक्तिगत जानकारी प्रोसेसरों के लिए नियम जारी किए। ये उपाय 1 September 2026 से प्रभावी हुए और उन प्रोसेसरों पर लागू होते हैं जो 100,000 से कम लोगों से संबंधित डेटा संभालते हैं।

नई व्यवस्था बड़े प्रोसेसरों पर लागू आवश्यकताओं की तुलना में इन संगठनों को उल्लेखनीय राहत देती है। हालांकि, इससे हर सुरक्षा उपाय समाप्त नहीं होता। संवेदनशील व्यक्तिगत जानकारी और नाबालिगों के डेटा से जुड़ी सुरक्षा व्यवस्थाएं लागू रहेंगी। छोटे प्रोसेसरों को कम-से-कम हर पांच साल में एक बार सरल ऑडिट भी पूरा करना होगा।

दूसरी ओर, CAC ने 7 August 2026 को सार्वजनिक टिप्पणियों के लिए मसौदा नियम प्रकाशित किए। प्रस्तावित प्रावधान 10 million से अधिक लोगों से संबंधित डेटा संभालने वाले बड़े व्यक्तिगत जानकारी प्रोसेसरों से जुड़े हैं। मसौदे से संकेत मिलता है कि सबसे बड़े डेटा धारक नियामकीय ध्यान का विशेष केंद्र हैं, हालांकि लेख में यह नहीं बताया गया है कि ये प्रावधान कब अंतिम रूप से लागू होंगे।

कुल मिलाकर, ये उपाय ऐसे ढांचे को दर्शाते हैं जो बुनियादी दायित्वों को बनाए रखते हुए अधिक विभेदित होता जा रहा है। छोटे कारोबारों को सरल व्यवस्था मिल सकती है, लेकिन वे संवेदनशील जानकारी, बच्चों के डेटा या अपनी प्रक्रियाओं की समीक्षा की आवश्यकता की अनदेखी नहीं कर सकते। बड़े प्रोसेसरों को अपनी गतिविधियों के पैमाने के लिए विशेष रूप से विकसित की जा रही आवश्यकताओं के तहत अधिक कड़ी जांच की उम्मीद रखनी चाहिए।

डेटा उल्लंघन से व्यापक जांच शुरू हो सकती है

Dior का मामला दिखाता है कि ट्रांसफर अनुपालन को घटना-प्रतिक्रिया से अलग नहीं किया जा सकता। Dior (Shanghai) पर September 2025 में जुर्माना लगाया गया था, जब May में हुए एक नियमित डेटा उल्लंघन के बाद Paris भेजी गई ग्राहक जानकारी उजागर हो गई थी। Mondaq.com के अनुसार, इस ट्रांसफर के लिए कोई वैध कानूनी व्यवस्था नहीं थी और अपर्याप्त सूचना, अलग से सहमति न लेने तथा अपर्याप्त एन्क्रिप्शन के लिए भी इसकी आलोचना की गई।

यह मामला इसलिए महत्वपूर्ण है क्योंकि नियामकीय चिंता तत्काल सुरक्षा घटना से आगे तक पहुंच गई। कोई डेटा उल्लंघन, शिकायत या आधिकारिक जांच इस बात की व्यापक पड़ताल शुरू कर सकती है कि कोई कंपनी व्यक्तिगत जानकारी का प्रबंधन कैसे करती है। ऐसी समीक्षा संगठन की ट्रांसफर व्यवस्था, सहमति के रिकॉर्ड, प्रभाव आकलन और संबंधित नियंत्रणों तक फैल सकती है, बजाय इसके कि वह केवल उस घटना तक सीमित रहे जिसने शुरुआत में ध्यान आकर्षित किया था।

कारोबारों के लिए व्यावहारिक प्राथमिकता यह है कि किसी घटना के कारण मामला उठने से पहले वे चीन से संबंधित अपने डेटा प्रवाह का मानचित्र तैयार करें। हर ट्रांसफर का मिलान उपयुक्त प्रक्रिया से किया जाना चाहिए और संबंधित सूचनाओं, सहमतियों तथा आकलनों का दस्तावेजीकरण होना चाहिए। भर्ती संबंधी डेटा पर विशेष ध्यान देने की जरूरत है, क्योंकि CAC के July मार्गदर्शन से स्पष्ट है कि किसी आवेदक का रिज्यूमे विदेश भेजना अपेक्षित HR छूट के दायरे से बाहर हो सकता है।

Mondaq.com की रिपोर्ट कंपनियों को सलाह देती है कि वे किसी डेटा उल्लंघन या नियामकीय जांच का अंतर उजागर करने के लिए इंतजार करने के बजाय अभी अपनी व्यवस्थाओं का आकलन करें। जांच के परिणाम एक ट्रांसफर से कहीं आगे तक पहुंच सकते हैं, इसलिए सीमा-पार डेटा प्रथाओं की पूरी समीक्षा किसी एक अलग-थलग घटना पर सीमित प्रतिक्रिया से अधिक उपयोगी होगी।

chinadata protectioncross-border transfersprivacy compliancecybersecuritypersonal informationregulation

Continue reading

Read this in another language