PIPL устанавливает строгие правила сбора и обработки персональных данных. Основные требования:
1. Информированное согласие. Компания должна чётко объяснить пользователю, какие данные собираются, для каких целей и как они будут использоваться. Каждая цель сбора данных требует отдельного согласия. Согласие должно быть легко отозвать в любой момент.
2. Минимизация данных. Компания может собирать только те данные, которые минимально необходимы для заявленной цели обработки.
3. Уведомление об утечках. В случае утечки персональных данных компания обязана немедленно уведомить регулирующие органы. В отличие от GDPR, PIPL не устанавливает конкретного срока для уведомления, но требует незамедлительной реакции.
4. Назначение ответственного за защиту данных. Крупные компании, обрабатывающие значительные объёмы данных, обязаны назначить ответственное лицо и сообщить его контактные данные регулирующим органам.
5. Проведение регулярных аудитов. PIPL требует регулярных проверок соответствия требованиям защиты данных. Для компаний, обрабатывающих данные более 10 миллионов человек, аудит должен проводиться не реже одного раза в два года.
По опыту работы с клиентами, самое сложное для российских компаний — организовать процесс получения и учёта согласий на китайском языке в соответствии с требованиями местных регуляторов. Для оценки правовых рисков до внедрения таких процессов имеет смысл провести
юридический аудит и получить консультацию по китайскому законодательству.