Compliance · · 5 min read

چین سرحد پار ڈیٹا کے قواعد پر عمل درآمد سخت کر رہا ہے

چین کے ڈیٹا ریگولیٹرز نے منتقلی کے قواعد وضع کرنے سے آگے بڑھ کر ان کے نفاذ پر توجہ مرکوز کر لی ہے، جس کے تحت بیرونِ ملک ذاتی معلومات بھیجنے والی کمپنیوں کو جرمانوں اور نئی ضروریات کا سامنا ہے۔

چین سے ذاتی معلومات منتقل کرنے والی کمپنیوں کو تعمیل کے زیادہ سخت ماحول کا سامنا ہے، کیونکہ ریگولیٹرز قواعد وضع کرنے سے اپنی توجہ ہٹا کر اس امر کی جانچ کر رہے ہیں کہ آیا کاروبار ان پر عمل بھی کرتے ہیں یا نہیں۔ Mondaq.com کے مطابق، چین کا سرحد پار ڈیٹا نظام 1 جنوری 2026 سے مکمل طور پر فعال ہے۔

یہ نظام قانونی منتقلی کے لیے تین راستے فراہم کرتا ہے: سائبر اسپیس ایڈمنسٹریشن آف چائنا (CAC) کی جانب سے کرایا جانے والا سکیورٹی جائزہ، معیاری معاہدے کے تحت فائلنگ، یا ذاتی معلومات (PI) کے تحفظ کی سرٹیفکیشن۔ وہ کاروبار جو ملازمین کا ریکارڈ، صارفین کی معلومات یا ایپلی کیشن کا ڈیٹا چین سے باہر منتقل کرتے ہیں، انہیں یہ طے کرنا ہوگا کہ ان کی سرگرمیوں پر کون سا راستہ لاگو ہوتا ہے، اور متعلقہ تعمیلی اقدامات کا ریکارڈ برقرار رکھنا ہوگا۔

اس تبدیلی کے نتیجے میں پہلے ہی نمایاں نفاذی کارروائیاں سامنے آ چکی ہیں۔ اس سال سی ٹرپ پر 10 ملین RMB کا جرمانہ عائد کیا گیا، جبکہ ڈایور سے متعلق ایک بڑا مقدمہ بھی سامنے آیا۔ ریگولیٹرز نے مختلف پیمانوں پر ڈیٹا پروسیس کرنے والی تنظیموں کے لیے الگ الگ اقدامات بھی متعارف کرائے ہیں، جن میں چھوٹے آپریٹرز اور 10 ملین سے زیادہ افراد کی معلومات سنبھالنے والے کاروبار دونوں شامل ہیں۔

استثنا بنیادی ذمہ داریاں ختم نہیں کرتے

قواعد میں استثنا موجود ہیں، لیکن Mondaq.com کے مطابق ان کی تشریح محدود دائرے میں کی جا رہی ہے۔ اگر کسی منتقلی کو کسی خاص طریقۂ کار سے استثنا حاصل بھی ہو، تب بھی کاروباروں کو اطلاع، رضامندی اور اثرات کے جائزے سے متعلق ذمہ داریاں پوری کرنا ہوں گی۔

24 جولائی 2026 کو شائع ہونے والی CAC کی سوال و جواب کی دستاویز نے اس خطرے کو واضح کیا۔ اس میں کہا گیا کہ چین میں مقیم کسی درخواست گزار کا بیرونِ ملک ریزیومے بھیجنا، متعلقہ استثنا کے مقصد کے لیے، انسانی وسائل کے ڈیٹا کے انتظام کے طور پر نہیں سمجھا جاتا۔ نتیجتاً، کوئی آجر یہ فرض نہیں کر سکتا کہ بھرتی سے متعلق مواد بیرونِ ملک بھیجنا خودکار طور پر HR استثنا کے دائرے میں آتا ہے۔

یہ تشریح کثیر القومی آجروں کے لیے ایک عملی مسئلہ پیدا کرتی ہے۔ معمول کی درخواست کے عمل کے دوران کوئی ریزیومے بیرونِ ملک موجود بھرتی کرنے والی ٹیم، تقرری کے منتظم یا گروپ کی کسی کمپنی کو بھیجا جا سکتا ہے، لیکن اس منتقلی کے باوجود ادارے کو قابلِ اطلاق طریقۂ کار اور اپنی وسیع تر رازداری کی ذمہ داریوں کا جائزہ لینا ہوگا۔ اس تیاری کے بغیر خودکار طور پر ریزیومے آگے بھیجنے سے کاروبار کو نفاذی کارروائی کے سنگین خطرے کا سامنا ہو سکتا ہے۔

وسیع تر پیغام یہ ہے کہ کاروباروں کو کسی استثنا کو گورننس کا متبادل نہیں سمجھنا چاہیے۔ انہیں یہ سمجھنے کی ضرورت ہے کہ کون سی معلومات چین سے باہر جا رہی ہیں، کیوں بھیجی جا رہی ہیں، انہیں کون وصول کرتا ہے اور تعمیل ثابت کرنے والے کون سے ریکارڈ موجود ہیں۔ مضمون میں زور دیا گیا ہے کہ منتقلی کے فریم ورک پر ان عمومی تقاضوں کے ساتھ غور کیا جانا چاہیے جو بدستور نافذ ہیں۔

چھوٹے اور بڑے ڈیٹا پروسیسرز کے لیے مختلف قواعد

چین ذاتی معلومات کی مقدار کے مطابق اپنا طریقۂ کار بھی تبدیل کر رہا ہے۔ 22 جولائی 2026 کو CAC اور وزارتِ عوامی تحفظ نے چھوٹے پیمانے پر ذاتی معلومات پروسیس کرنے والوں کے لیے قواعد جاری کیے۔ یہ اقدامات 1 ستمبر 2026 سے نافذ ہوئے اور ان پروسیسرز پر لاگو ہوتے ہیں جو 100,000 سے کم افراد سے متعلق ڈیٹا سنبھالتے ہیں۔

نیا نظام ان تنظیموں کو بڑے پروسیسرز پر لاگو ہونے والے تقاضوں کے مقابلے میں قابلِ ذکر سہولت فراہم کرتا ہے۔ تاہم، اس سے ہر حفاظتی اقدام ختم نہیں ہوتا۔ حساس ذاتی معلومات اور نابالغوں کے ڈیٹا سے متعلق تحفظات بدستور برقرار ہیں۔ چھوٹے پروسیسرز کو ہر پانچ سال میں کم از کم ایک مرتبہ آسان بنایا گیا آڈٹ بھی مکمل کرنا ہوگا۔

دوسری جانب، CAC نے 7 اگست 2026 کو عوامی رائے کے لیے مسودہ قواعد شائع کیے۔ مجوزہ دفعات ان بڑے ذاتی معلومات پروسیسرز سے متعلق ہیں جو 10 ملین سے زیادہ افراد سے متعلق ڈیٹا سنبھالتے ہیں۔ مسودے سے ظاہر ہوتا ہے کہ سب سے بڑے ڈیٹا ہولڈرز ریگولیٹری توجہ کا خاص مرکز ہیں، اگرچہ مضمون میں یہ نہیں بتایا گیا کہ یہ دفعات کب حتمی ہوں گی۔

مجموعی طور پر، یہ اقدامات ایک ایسے فریم ورک کی نشاندہی کرتے ہیں جو بنیادی ذمہ داریوں کو برقرار رکھتے ہوئے مزید مختلف نوعیت اختیار کر رہا ہے۔ چھوٹے کاروباروں کے لیے آسان طریقۂ کار اپنایا جا سکتا ہے، لیکن وہ حساس معلومات، بچوں کے ڈیٹا یا اپنے طریقۂ کار کے جائزے کی ضرورت کو نظرانداز نہیں کر سکتے۔ بڑے پروسیسرز کو توقع رکھنی چاہیے کہ حکام ان کے آپریشنز کے پیمانے کے لیے مخصوص تقاضے وضع کرتے ہوئے ان کی زیادہ باریک بینی سے جانچ کریں گے۔

ڈیٹا breach وسیع تر تفتیش کا سبب بن سکتا ہے

ڈایور کا مقدمہ واضح کرتا ہے کہ منتقلی کی تعمیل کو واقعے پر ردِعمل سے الگ نہیں کیا جا سکتا۔ ڈایور (شنگھائی) کو ستمبر 2025 میں جرمانہ کیا گیا، جب مئی میں ہونے والے ایک معمول کے breach کے باعث پیرس بھیجی گئی صارفین کی معلومات افشا ہو گئیں۔ Mondaq.com کے مطابق، اس منتقلی کے لیے کوئی درست قانونی طریقۂ کار موجود نہیں تھا، جبکہ ناکافی اطلاع، الگ سے رضامندی نہ لینے اور ناکافی انکرپشن پر بھی تنقید کی گئی۔

یہ مقدمہ اس لیے اہم ہے کہ ریگولیٹری تشویش فوری سکیورٹی واقعے سے آگے تک پھیل گئی۔ کوئی breach، شکایت یا سرکاری انکوائری اس بات کی وسیع تر جانچ کا باعث بن سکتی ہے کہ کمپنی ذاتی معلومات کا انتظام کس طرح کرتی ہے۔ یہ جائزہ صرف اس واقعے تک محدود رہنے کے بجائے ادارے کے منتقلی کے طریقۂ کار، رضامندی کے ریکارڈ، اثرات کے جائزوں اور متعلقہ کنٹرولز کا احاطہ بھی کر سکتا ہے جس نے ابتدا میں توجہ حاصل کی تھی۔

کاروباروں کے لیے عملی ترجیح یہ ہے کہ کسی واقعے کے ذریعے مسئلہ سامنے آنے سے پہلے چین سے متعلق اپنے ڈیٹا کے بہاؤ کا نقشہ تیار کریں۔ ہر منتقلی کو مناسب راستے سے منسلک کیا جانا چاہیے، اور متعلقہ اطلاعات، رضامندیوں اور جائزوں کو دستاویزی شکل دی جانی چاہیے۔ بھرتی سے متعلق ڈیٹا خصوصی توجہ کا مستحق ہے، کیونکہ CAC کی جولائی کی رہنمائی سے واضح ہے کہ کسی درخواست گزار کا ریزیومے بیرونِ ملک بھیجنا متوقع HR استثنا کے دائرے سے باہر ہو سکتا ہے۔

Mondaq.com کی رپورٹ کمپنیوں کو مشورہ دیتی ہے کہ وہ کسی breach یا ریگولیٹری انکوائری کا انتظار کرنے کے بجائے ابھی اپنے انتظامات کا جائزہ لیں، تاکہ کسی خامی کا انکشاف نہ ہو۔ تفتیش کے نتائج ایک منتقلی سے کہیں آگے تک پہنچ سکتے ہیں، اس لیے سرحد پار ڈیٹا کے طریقۂ کار کا مکمل جائزہ کسی ایک الگ تھلگ واقعے پر محدود ردِعمل سے زیادہ مفید ثابت ہوگا۔

chinadata protectioncross-border transfersprivacy compliancecybersecuritypersonal informationregulation

Continue reading

Read this in another language