Що змінять 50 статей китайського проєкту правил приватності для великих платформ
Адміністрація кіберпростору Китаю проводить консультації щодо 50 статейного проєкту правил; зауваження приймають до 7 вересня 2026 року, а документ поки не є чинним законом. До категорії великих обробників можуть потрапити компанії, що працюють із даними понад 10 мільйонів людей, а також організації з істотним вплив...
Адміністрація кіберпростору Китаю проводить консультації щодо 50 статейного проєкту правил; зауваження приймають до 7 вересня 2026 року, а документ поки не є чинним законом.
До категорії великих обробників можуть потрапити компанії, що працюють із даними понад 10 мільйонів людей, а також організації з істотним впливом на безпеку, економіку, суспільство чи охорону здоров’я.
Проєкт передбачає зберігання даних у Китаї, суворіші правила згоди, посилену відповідальність керівництва та наглядовий комітет щонайменше із семи членів, дві третини яких мають бути зовнішніми експертами.
What does China’s Cyberspace Administration propose in its 50-article draft regulation on large platforms’ handling of personal information—Illustrative image for China’s proposed rules on large personal-information handlers.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What does China’s Cyberspace Administration propose in its 50-article draft regulation on large platforms’ handling of personal information—. Article summary: China’s Cyberspace Administration (CAC) is consulting on a 50-article draft, the *Provisions on Personal Information Protection for Large Personal Information Handlers*. It consolidates two earlier proposals and is not y. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
openai.com
Адміністрація кіберпростору Китаю (CAC) розпочала громадське обговорення 50-статейного проєкту під назвою Положення про захист персональної інформації великими обробниками персональної інформації. Документ оприлюднили 7 серпня 2026 року. Він об’єднує два попередні проєкти CAC і наразі не є чинним нормативним актом.
Нові правила мають стосуватися організацій, які обробляють персональні дані у дуже великих масштабах або чия діяльність може істотно впливати на національну безпеку, економіку, суспільство, громадське здоров’я чи безпеку Китаю.
На практиці це означало б не лише нові вимоги до щоденного збору даних. Для компаній, які підпадуть під дію правил, можуть з’явитися додаткові обов’язки щодо реєстрації, зберігання інформації, транскордонної передачі, звітності та незалежного нагляду.
Коли завершуються консультації та як подати зауваження
Зауваження до проєкту приймають до 7 вересня 2026 року. Їх можна надіслати:
електронною поштою на адресу shujuju@cac.gov.cn;
поштою до Бюро управління мережевими даними CAC: вул. Фучен, 15, район Хайдянь, Пекін, 100048.
На конверті потрібно зазначити, що лист стосується цього громадського обговорення.
Оскільки йдеться про проєкт для публічних консультацій, компаніям варто сприймати його положення як запропоновані, а не остаточні вимоги до відповідності. У статті 50 дата набуття чинності не вказана.
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Що змінять 50 статей китайського проєкту правил приватності для великих платформ"?
Адміністрація кіберпростору Китаю проводить консультації щодо 50 статейного проєкту правил; зауваження приймають до 7 вересня 2026 року, а документ поки не є чинним законом.
What are the key points to validate first?
Адміністрація кіберпростору Китаю проводить консультації щодо 50 статейного проєкту правил; зауваження приймають до 7 вересня 2026 року, а документ поки не є чинним законом. До категорії великих обробників можуть потрапити компанії, що працюють із даними понад 10 мільйонів людей, а також організації з істотним впливом на безпеку, економіку, суспільство чи охорону здоров’я.
What should I do next in practice?
Проєкт передбачає зберігання даних у Китаї, суворіші правила згоди, посилену відповідальність керівництва та наглядовий комітет щонайменше із семи членів, дві третини яких мають бути зовнішніми експертами.
Хто може вважатися великим обробником персональної інформації
Проєкт пропонує оцінювати статус компанії комплексно, а не лише за кількістю користувачів. Серед критеріїв названі такі обставини:
організація обробляє персональні дані понад 10 мільйонів фізичних осіб;
надає важливі онлайн-сервіси, пов’язані з обробкою персональної інформації, або веде кілька відповідних напрямів діяльності;
її робота істотно впливає на національну безпеку, функціонування економіки, суспільну стабільність, громадське здоров’я чи безпеку.
Організації, які обробляють дані понад 10 мільйонів людей, а також ті, що самостійно вважають себе такими, що відповідають ширшим критеріям, повинні будуть подати заявку на визнання свого статусу через провінційний підрозділ CAC.
Національна CAC спільно з іншими компетентними органами визначатиме перелік таких організацій і оприлюднюватиме його. Влада також зможе зобов’язати компанію, яка, ймовірно, відповідає критеріям, пройти цю процедуру навіть без її власної заявки.
Отже, під дію правил потенційно можуть потрапити впливові платформи, для яких сама кількість користувачів не дає однозначної відповіді.
Можливі обмеження для іноземних компаній і громадян
Національний регулятор у сфері кіберпростору зможе публічно вносити до переліку іноземні організації або фізичних осіб, якщо їхня обробка персональної інформації порушує права громадян Китаю або загрожує національній безпеці чи суспільним інтересам країни.
Для таких суб’єктів можуть запроваджуватися обмеження або заборони на отримання персональної інформації з Китаю.
Це створює потенційні ризики не лише для китайської платформи, яка передає дані, а й для закордонного отримувача. Відповідно, оцінка транскордонних потоків даних має охоплювати не тільки стандартну перевірку дотримання вимог приватності.
Вимоги до обробки даних і згоди користувачів
Великі обробники повинні будуть діяти на засадах законності, належності, необхідності та добросовісності. Збір інформації має обмежуватися даними, необхідними для відповідного продукту чи послуги, і не може бути надмірним.
Якщо правовою підставою обробки є згода, окрема згода буде потрібна для низки операцій із підвищеним ризиком, зокрема для:
передачі інформації іншому обробнику персональних даних;
передачі інформації за межі Китаю;
оприлюднення інформації;
обробки чутливих персональних даних.
Зміна мети, способу або категорій обробки вимагатиме повторного отримання згоди. Також проєкт передбачає зручний механізм її відкликання.
Для обробки даних дітей віком до 14 років знадобиться згода одного з батьків або іншого законного представника. Платформа повинна буде забезпечити доступний механізм надання та відкликання такої згоди.
Зберігання даних у Китаї та вимоги до дата-центрів
Персональна інформація, зібрана або створена внаслідок діяльності на території Китаю, повинна буде зберігатися в Китаї. Дата-центр має бути розташований у країні та відповідати чинним національним політикам і стандартам.
Крім того, законний представник або фактичний контролер органу управління дата-центру повинен бути громадянином Китаю.
Окремі обов’язки покладатимуться і на операторів дата-центрів. Вони мають підтримувати внутрішні системи контролю та плани реагування на інциденти, виявляти й усувати вразливості, повідомляти платформу та державні органи у передбачених випадках і допомагати реагувати на витоки даних.
Для компаній, які користуються зовнішньою інфраструктурою, вибір дата-центру, умови договорів і операційний контроль стануть частиною програми дотримання вимог, а не лише технічним чи закупівельним питанням.
Транскордонна передача залишиться можливою, але буде обмеженою
Вимога зберігати дані всередині Китаю не означатиме автоматичної заборони кожної передачі інформації за кордон. Проєкт допускає транскордонне надання даних, якщо воно справді необхідне для бізнесу, але вимагає дотримання китайських процедур експорту даних і отримання окремої згоди.
Компаніям доведеться чітко розмежовувати два процеси: зберігання китайської персональної інформації в Китаї та її передачу закордонному отримувачу. Перший стане базовою вимогою до зберігання, тоді як другий спричинятиме додаткові юридичні та процедурні обмеження.
Посилення внутрішньої відповідальності та звітності
Проєкт передбачає формальнішу структуру контролю за приватністю, зокрема призначення відповідального за захист персональної інформації з-поміж керівників компанії. За повідомленнями про документ, ця особа має бути громадянином Китаю, не мати статусу постійного мешканця або дозволу на довгострокове проживання в іншій країні, а також володіти професійними знаннями та відповідним досвідом у сфері захисту персональної інформації.
Серед інших запропонованих заходів управління:
створення прямих структур комплаєнсу та чіткий розподіл відповідальності;
регулярне проведення оцінок впливу на захист персональної інформації;
періодичні комплаєнс-аудити;
моніторинг операцій з обробки даних і вразливостей систем безпеки;
процедури виявлення та усунення ризиків;
ефективні канали для скарг і реалізації прав людей;
щорічний публічний звіт про соціальну відповідальність у сфері захисту персональної інформації.
Документ також наголошує на спеціальних гарантіях для неповнолітніх, включно з практичними процедурами отримання та відкликання батьківської згоди.
Незалежні наглядові комітети можуть стати головною новацією
Кожен обробник, який підпадатиме під дію правил, повинен буде створити комітет з нагляду за захистом персональної інформації. Він має незалежно контролювати практики компанії щодо обробки даних.
Запропоновані вимоги до комітету передбачають, що він повинен:
складатися з непарної кількості членів;
мати щонайменше сім членів;
відповідати масштабам бізнесу та кількості користувачів організації;
щонайменше на дві третини складатися із зовнішніх членів;
очолюватися зовнішнім членом із високою кваліфікацією у сфері комплаєнс-аудиту захисту персональної інформації.
Зовнішні члени мають бути незалежними, авторитетними та досвідченими у відповідній комплаєнс-роботі. Як правило, вони не зможуть одночасно працювати більш ніж у трьох великих обробників.
До повноважень комітету входитимуть нагляд за дотриманням вимог і важливими питаннями захисту персональної інформації, перевірка політик та операцій із високим рівнем ризику, підготовка висновків і рекомендацій, а також підтримка системи підзвітності через звітність і наглядові процедури. Компанія повинна буде надати комітету достатні ресурси для роботи.
Таким чином, йдеться не просто про призначення відповідального за приватність. Проєкт створює окремий рівень нагляду, у якому домінуватимуть зовнішні учасники, а управління персональними даними отримає формальне місце в системі корпоративної підзвітності.
Що варто зробити потенційно охопленим компаніям
На першому етапі організаціям варто оцінити, чи відповідають вони кількісному порогу або ширшим критеріям важливості та впливу, а також підготувати зауваження до завершення консультацій 7 вересня.
Компаніям, які можуть потрапити до сфери дії правил, доцільно перевірити:
кількість людей, чиї дані обробляються, та категорії цієї інформації;
основні сервіси, напрямки діяльності та потенційний вплив на суспільні інтереси;
місце зберігання китайської персональної інформації та суб’єктів, які контролюють відповідні дата-центри;
механізми згоди для чутливих даних, розкриття, оприлюднення та експорту;
процедури транскордонної передачі та закордонних отримувачів;
відповідальність керівництва й механізми аудиту;
незалежність, склад і ресурси майбутнього наглядового комітету.
Проєкт ще може змінитися. Однак його загальний напрям уже зрозумілий: Китай розглядає систему, за якої найбільші та найвпливовіші обробники даних матимуть посилені операційні обмеження, внутрішню інфраструктуру в країні, відповідальність на рівні керівництва та зовнішній нагляд за захистом приватності.
dataguidance.com
China: CAC solicits comments on draft Regulations on the ...