Compliance · · 4 min read

Китай усиливает контроль за соблюдением правил трансграничной передачи данных

Китайские регуляторы в сфере данных перешли от разработки правил передачи к их применению, введя штрафы и новые требования для компаний, отправляющих персональную информацию за рубеж.

Компании, передающие персональную информацию из Китая, сталкиваются с более жёсткими требованиями в сфере соблюдения законодательства, поскольку регуляторы переключили внимание с разработки правил на проверку того, как компании им следуют. Как сообщает Mondaq.com, китайский режим трансграничной передачи данных полностью действует с 1 января 2026 года.

Система предусматривает три законных способа передачи данных: оценку безопасности, проводимую Администрацией киберпространства Китая (CAC), подачу документов в рамках стандартного договора или сертификацию защиты персональной информации (PI). Компании, которые передают за пределы Китая данные сотрудников, информацию о клиентах или данные приложений, должны определить, какой способ применим к их деятельности, и обеспечить необходимую сопутствующую работу по соблюдению требований.

Этот переход уже привёл к значительной правоприменительной активности. За год были назначены штраф в размере 10 млн юаней против Ctrip и крупное дело, связанное с Dior. Регуляторы также ввели отдельные меры для организаций, обрабатывающих данные в совершенно разных масштабах, включая как небольших операторов, так и компании, работающие с информацией о более чем 10 млн человек.

Исключения не отменяют основные обязанности

Правила предусматривают исключения, однако, по словам Mondaq.com, их толкование остаётся узким. Даже если передача может подпадать под исключение из применения конкретного способа, компании всё равно должны выполнять требования в отношении уведомления, согласия и оценки воздействия.

Документ CAC в формате вопросов и ответов, опубликованный 24 июля 2026 года, продемонстрировал существующий риск. В нём говорится, что отправка резюме соискателя, находящегося в Китае, за рубеж не считается управлением данными в сфере кадров для целей соответствующего исключения. Поэтому работодатель не может исходить из того, что пересылка материалов для найма за границу автоматически подпадает под исключение для кадровых данных.

Такое толкование создаёт практическую проблему для транснациональных работодателей. Резюме может быть отправлено зарубежной рекрутинговой команде, менеджеру по найму или компании группы в рамках обычного процесса подачи заявления, однако такая передача всё равно требует от организации изучить применимый механизм и более широкие обязанности в сфере защиты данных. Автоматическая пересылка без соответствующей подготовки может подвергнуть компанию серьёзному риску правоприменительных мер.

Главный вывод заключается в том, что компаниям не следует рассматривать исключение как замену системе управления данными. Им необходимо понимать, какая информация покидает Китай, зачем она отправляется, кто её получает и какие документы подтверждают соблюдение требований. В статье подчёркивается, что режим передачи данных необходимо рассматривать вместе с более общими требованиями, которые продолжают действовать.

Разные правила для небольших и крупных операторов

Китай также корректирует свой подход с учётом объёма обрабатываемой персональной информации. 22 июля 2026 года CAC и Министерство общественной безопасности выпустили правила для операторов персональной информации небольшого масштаба. Эти меры вступили в силу 1 сентября 2026 года и применяются к операторам, обрабатывающим данные менее чем о 100 000 человек.

Новый режим предоставляет этим организациям существенные послабления по сравнению с требованиями, предъявляемыми к более крупным операторам. Однако он не отменяет все меры защиты. Требования, касающиеся чувствительной персональной информации и данных несовершеннолетних, сохраняются. Небольшие операторы также должны проходить упрощённый аудит не реже одного раза в пять лет.

На другом конце шкалы CAC 7 августа 2026 года опубликовала для общественного обсуждения проект правил. Предлагаемые положения касаются крупных операторов персональной информации, обрабатывающих данные более чем о 10 млн человек. Из проекта следует, что крупнейшие держатели данных находятся в центре особого внимания регуляторов, хотя в статье не указано, когда эти положения станут окончательными.

В совокупности эти меры показывают, что система становится более дифференцированной, сохраняя при этом базовые обязанности. Небольшие компании могут получить упрощённый режим, но не вправе игнорировать требования в отношении чувствительной информации, данных детей или необходимости пересматривать свои практики. Крупным операторам следует ожидать более пристального контроля по мере того, как органы власти разрабатывают требования специально для их масштаба деятельности.

Нарушение может повлечь более широкое расследование

Дело Dior показывает, почему соблюдение требований к передаче данных нельзя отделять от реагирования на инциденты. Dior (Shanghai) была оштрафована в сентябре 2025 года после того, как в результате обычной утечки в мае была раскрыта информация о клиентах, отправленная в Париж. По данным Mondaq.com, передача осуществлялась без действующего правового механизма, а компании также вменили ненадлежащее уведомление, отсутствие отдельного согласия и недостаточное шифрование.

Это дело важно потому, что внимание регуляторов вышло за рамки непосредственно инцидента с безопасностью. Утечка, жалоба или официальное расследование могут повлечь более широкую проверку того, как компания управляет персональной информацией. Такая проверка может охватывать механизм передачи данных, документы о согласиях, оценки воздействия и связанные с ними меры контроля, а не ограничиваться событием, которое изначально привлекло внимание.

Для компаний практическим приоритетом является картирование потоков данных, связанных с Китаем, до того, как инцидент вынудит их заняться этим вопросом. Для каждой передачи следует определить соответствующий способ, задокументировав необходимые уведомления, согласия и оценки. Особого внимания требуют данные, связанные с наймом, поскольку июльские разъяснения CAC ясно показывают: отправка резюме соискателя за рубеж может не подпадать под ожидаемое исключение для кадровых данных.

В отчёте Mondaq.com компаниям рекомендуется оценить свои механизмы уже сейчас, а не ждать утечки или расследования регуляторов, которое выявит пробел. Последствия проверки могут выйти далеко за рамки одной передачи данных, поэтому комплексный пересмотр практик трансграничной передачи ценнее узкой реакции на отдельный инцидент.

chinadata protectioncross-border transfersprivacy compliancecybersecuritypersonal informationregulation

Continue reading

Read this in another language