Администрация киберпространства Китая обсуждает 50 статейный проект правил для крупных обработчиков персональных данных; замечания принимаются до 7 сентября 2026 года, а документ пока не имеет силы закона. Критерии охвата включают обработку данных более чем 10 миллионов человек, а также значимость и влияние сервисов...
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: What does China’s Cyberspace Administration propose in its 50-article draft regulation on large platforms’ handling of personal information—. Article summary: China’s Cyberspace Administration (CAC) is consulting on a 50-article draft, the *Provisions on Personal Information Protection for Large Personal Information Handlers*. It consolidates two earlier proposals and is not y. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Администрация киберпространства Китая (CAC) начала общественное обсуждение 50-статейного проекта под названием «Положения о защите персональных данных крупными обработчиками персональных данных». Документ опубликован 7 августа 2026 года, объединяет два ранее вынесенных на обсуждение проекта и пока не является действующим нормативным актом.
Проект рассчитан на организации, которые обрабатывают персональные данные в очень больших масштабах либо чья деятельность может существенно влиять на национальную безопасность Китая, экономику, общество, общественное здоровье или безопасность. Для таких компаний последствия могут выйти далеко за рамки обычного сбора данных: им могут потребоваться специальная регистрация, хранение информации внутри страны, дополнительные процедуры трансграничной передачи, регулярная отчетность и независимый внешний надзор.
Комментарии к проекту необходимо направить в CAC до 7 сентября 2026 года. Их можно отправить по электронной почте на адрес shujuju@cac.gov.cn или почтовым отправлением в Бюро управления сетевыми данными CAC по адресу: 100048, Китай, Пекин, район Хайдянь, улица Фучэн, 15. На конверте следует указать, что письмо относится к данному общественному обсуждению.
Поскольку речь идет о проекте, организации должны воспринимать его положения как предлагаемые обязанности, а не как окончательные требования к соблюдению законодательства. В статье 50 дата вступления документа в силу не указана.
Проект предлагает оценивать статус организации комплексно, а не только по числу пользователей. Среди указанных факторов:
Организации, обрабатывающие данные более чем 10 миллионов человек, а также компании, которые самостоятельно считают, что соответствуют более широким критериям, должны будут подать заявление о признании через провинциальное подразделение CAC. Национальная CAC совместно с другими компетентными органами будет определять перечень таких организаций и публиковать его. Власти также смогут обязать пройти процедуру компанию, которая, по их оценке, соответствует критериям, но не подала заявление самостоятельно.
Таким образом, проект потенциально может затронуть влиятельные платформы даже в тех случаях, когда одного показателя числа пользователей недостаточно для однозначного вывода.
Проект наделяет национального интернет-регулятора правом публично включать в специальный список иностранные организации или физических лиц, чья обработка персональных данных нарушает права граждан Китая либо угрожает национальной безопасности или общественным интересам страны. Для включенных в список получателей могут быть введены ограничения или запрет на получение персональных данных из Китая.
Это создает потенциальные последствия не только для китайской платформы, передающей информацию, но и для зарубежного получателя. Оценка рисков при трансграничной передаче данных в таком случае должна учитывать не только стандартные вопросы конфиденциальности.
Крупные обработчики должны будут соблюдать принципы законности, надлежащего характера обработки, необходимости и добросовестности. Сбор информации необходимо ограничивать данными, требуемыми для соответствующего продукта или услуги; избыточный сбор не допускается.
Если правовым основанием обработки является согласие, отдельное согласие потребуется для ряда операций повышенного риска, в частности для:
При изменении целей, способов или категорий обработки потребуется получить согласие заново. Проект также предусматривает удобный механизм отзыва согласия.
Для обработки данных детей младше 14 лет понадобится согласие родителя или иного законного представителя. Платформа должна будет предоставить понятный и доступный механизм выдачи и отзыва такого согласия.
Персональные данные, собранные или созданные в рамках деятельности в Китае, должны будут храниться внутри страны. Дата-центр также должен находиться в Китае и соответствовать применимым государственным политикам и национальным стандартам. Законный представитель или фактический контролирующий лицо организации, управляющей дата-центром, должно быть гражданином Китая.
Обязанности появятся и у операторов дата-центров. От них ожидаются внутренние меры контроля и планы реагирования на инциденты, выявление и устранение уязвимостей, уведомление платформы и органов власти в предусмотренных случаях, а также помощь в расследовании и устранении последствий утечек.
Для компаний, использующих внешних инфраструктурных провайдеров, выбор дата-центра, условия договора и текущий операционный контроль станут полноценными элементами программы соблюдения требований, а не только техническими или закупочными вопросами.
Требование о хранении данных внутри страны не означает автоматический запрет на любую передачу информации за рубеж. Проект допускает трансграничное предоставление данных, если оно действительно необходимо для бизнеса, однако организация должна будет использовать предусмотренные китайским законодательством механизмы экспорта данных и получить отдельное согласие.
На практике крупным обработчикам придется четко разделять хранение персональных данных в Китае и передачу данных зарубежному получателю. Первое станет базовым требованием к размещению информации, а второе повлечет дополнительные юридические и процедурные меры контроля.
Проект предусматривает более формальную систему управления конфиденциальностью, включая назначение ответственного за защиту персональных данных из числа руководителей высшего звена. Согласно сообщениям о проекте, к этой должности предъявляются такие требования, как гражданство Китая, отсутствие постоянного вида на жительство или статуса долгосрочного проживания в другой стране, профессиональные знания в сфере защиты персональных данных и соответствующий опыт работы.
Среди других предлагаемых мер корпоративного управления:
Отдельное внимание уделяется защите несовершеннолетних, включая практические механизмы получения и отзыва родительского согласия.
Каждый обработчик, подпадающий под действие правил, должен будет создать комитет по надзору за защитой персональных данных. Он будет независимо контролировать практику организации в сфере обработки информации.
Согласно проекту, комитет должен:
Внешние участники должны быть независимыми, заслуживающими доверия и иметь опыт соответствующей комплаенс-работы. Как правило, одному такому специалисту будет разрешено одновременно работать не более чем в трех крупных организациях.
В обязанности комитета войдут контроль соблюдения требований и рассмотрение существенных вопросов защиты персональных данных, анализ политик и операций высокого риска, подготовка заключений или рекомендаций, а также участие в системе отчетности и надзора. Организация должна будет предоставить комитету достаточные ресурсы для работы.
Это больше, чем обычное требование назначить специалиста по конфиденциальности. Проект создает отдельный уровень надзора, в котором большинство составляют внешние участники, и закрепляет защиту персональных данных в общей системе ответственности организации.
Первый шаг — оценить, соответствует ли организация количественному порогу или более широким критериям значимости и влияния, а затем подготовить замечания до 7 сентября. Компаниям, которые потенциально подпадают под проект, также стоит проверить:
Проект еще может измениться. Но его общий вектор уже понятен: Китай рассматривает систему, в которой крупнейшие и наиболее значимые обработчики данных должны будут соблюдать усиленные операционные требования, использовать внутреннюю инфраструктуру, обеспечивать ответственность на уровне руководства и допускать внешний надзор за защитой персональных данных.
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Администрация киберпространства Китая обсуждает 50 статейный проект правил для крупных обработчиков персональных данных; замечания принимаются до 7 сентября 2026 года, а документ пока не имеет силы закона.
Администрация киберпространства Китая обсуждает 50 статейный проект правил для крупных обработчиков персональных данных; замечания принимаются до 7 сентября 2026 года, а документ пока не имеет силы закона. Критерии охвата включают обработку данных более чем 10 миллионов человек, а также значимость и влияние сервисов на национальную безопасность, экономику, общество, здоровье или безопасность.
Ключевые требования — хранение данных в Китае, более строгие правила согласия, ответственность руководства и надзорный комитет минимум из семи человек, не менее двух третей которого должны составлять внешние участники.