Чжяньцзян и данные: почему тихий порт стал громким триггером

Чжяньцзян (Zhanjiang) давно перестал быть просто «южными воротами» Китая. После запуска зоны свободной торговли Хайнань и включения города в стратегию विकास Большого Залива (Greater Bay Area) здесь концентрируются нефтепереработка, сталь, глубоководный порт и — что критично для нас — серверы с персональными данными российских и международных компаний.

В 2023–2024 годах CAC (Управление киберпространства Китая) и его филиал в Гуандуне опубликовали пачку уточнений к Закону о защите персональной информации (PIPL) и Закону о кибербезопасности (CSL). Суть одна: любая передача данных физлиц КНР за пределы страны — это событие, которое обязательно требует правовой основы. Никаких «мы просто пользовали облако AWS в Сингапуре» или «данные ушли в CRM в Москве автоматически».

Для российского предпринимателя, у которого в Чжяньцзяне склад, представительство или джоинт-венчур, это значит: если вы передаете зарплатные ведомости, базы клиентов, телеметрию оборудования или даже логи доступа к VPN — вы попадаете под режим трансграничной передачи (跨境传输). И здесь начинается самое интересное.


«Мы же не ИТ-компания» — самый опасный миф

Приезжаю в Чжяньцзян раз в квартал. Вижу одну и ту же картину: заводской директор или комдиректор жонглирует WeChat-чатами, где лежат сканы паспортов водителей, медкнижки сотрудников, договоры с китайскими контрагентами. «Ну это же рабочие чаты, тут же все в Китае», — говорят они.

А потом выясняется:

  • Бэкап корпоративной почты (Exchange / Google Workspace) уходит в дата-центр в Гонконге или Франкфурте.
  • CRM (Bitrix24, AmoCRM, Salesforce) стоит на серверах вне КНР.
  • Аналитика сайта (GA4, Яндекс.Метрика) собирает IP и поведение посетителей из Китая и шлет их за границу.
  • Система контроля доступа (тornos, лицевой вход) сбрасывает логи на облако вендора в Сингапуре.

Всё это — трансграничная передача. И для каждого потока нужна своя правовая база: согласие субъекта данных, стандартный контракт (SCC), прохождение оценки безопасности (для важных данных / операторов критически важной инфраструктуры) или сертификация.

В Чжяньцзяне у местного бюро CAC (市网信办) и департамента полиции по борьбе с киберпреступностью (网安支队) есть чек-листы для выездных проверок. Они не ищут «хакеров» — они ищут отсутствие оформления. Протокол проверки часто заканчивается предписанием устранить нарушения в течение 15–30 дней, а при рецидиве — штрафами до 50 млн юаней или 5 % оборота (ст. 66 PIPL) и блокировкой бизнес-лицензии.


Три сценария, где российские компании теряют деньги и нервы

1. HR и зарплата: «Бухгалтерия в Москве считает зарплату»

Вы наняли 50 китайских граждан в Чжяньцзяне. Их персональные данные (ФИО, ID-карта, банковская карта, налоговый ID) передаются в 1С / SAP / облачную HR-систему в Москве. Риск: Передача чувствительных персональных данных (биометрия, банковские реквизиты, здоровье) требует отдельного явного согласия каждого сотрудника + SCC (стандартный контракт) по шаблону CAC. Без этого — прямое нарушение ст. 38 PIPL.

2. Продажи и маркетинг: «Лидогенерация через российский сайт»

Форма на лендинге (находится на хостинге в Москве/Амстердаме) собирает контакты китайских B2B-клиентов. Данные летят в AmoCRM / Битрикс24. Риск: Если годовая выгрузка превышает 100 000 записей (порог для оценки безопасности по Measures for Security Assessment of Cross-Border Data Transfer), — обязательная экспертиза в CAC. Если меньше — всё равно нужен SCC и информирование субъектов. А если данные считаются «важными» (например, контакты ключевых лиц госсектора) — порог вообще 10 000.

3. Производство и IoT: «Датчики шлют телеметрию в облако Siemens / AWS»

На линии стоит 200 датчиков. Они пушат температуру, вибрацию, режимы работы в облако производителя оборудования за рубеж. Риск: Промышленные данные могут попасть под определение важные данные (重要数据) по Regulations on the Management of Important Data (2021) и каталогу Гуандуна. Тогда передача запрещена без прохождения оценки безопасности национального уровня. И тут уже не помогут SCC — нужна экспертиза, деклассификация или локализация хранения.


Что реально проверяют в Чжяньцзяне (чек-лист из практики)

Местные юристы, с которыми мы работаем, делят проверки на «документальный аудит» (пришли, попросили папку) и «техническую разводку» (подключились к SIEM / DLP / роутерам). Вот что они смотрят в первую очередь:

  1. Инвентаризация потоков данных (数据出境清单). Есть ли таблица: какой датасет, чьи данные, объем в год, страна назначения, правовая основа, срок хранения за рубежом.
  2. DPIA / PICIA (评估报告). Отчет об оценке влияния на защиту персональной информации — обязателен для любой трансграничной передачи (ст. 55 PIPL). Не путать с оценкой безопасности (безопасность — это про CAC, влияние — про внутренний аудит).
  3. Стандартный контракт (标准合同). Подписан ли последний шаблон CAC (версия 2023/2024), на китайском, с печатью обеих сторон, с приложением «Приложение 1: описание передачи».
  4. Согласия субъектов (单独同意). Для чувствительных данных — отдельная галочка, отдельный текст, запись факта согласия (лог, скрин, подпись). Массовое «я согласен» в оффере не катит.
  5. Локализация копии (存储副本). Для операторов КВИ (关键信息基础设施) и при объеме > 1 млн записей — оригинал должен оставаться в КНР.
  6. Аттестация защищенности (等保测评). Уровень 3 (三级) для систем, обрабатывающих важные данные / ПДн. Ежегодно. Отчет на руках.
  7. Поручение DPO (指定联系人). Назначен ли ответственный за защиту данных (внутри Китая), зафиксировано ли в реестре CAC (备案).

Лайфхак: В Чжяньцзяне многие проверяющие просят показать скриншоты настроек DLP / файрвола, где видно блокирование несанкционированных исходящих соединений. «Папка с договорами» их не впечатляет — они хотят увидеть технический контроль.


Почему «удаленный юрист из Пекина/Шанхая» — плохая идея

Закон федеральный, но энфорсмент — всегда локальный.

  • В Чжяньцзяне своя практика применения порогов «важных данных» (поровый сектор, портовые логистические данные, морские экологические мониторинги — часто считаются важными).
  • Местное бюро CAC проводит семинары для бизнеса (обычно в марте и сентябре), где раздают актуальные шаблоны SCC и чек-листы самопроверки. Удаленный юрист об этом не знает.
  • Полиция (网安) при проверке требует личного визита ответственного лица (法定代表人 или уполномоченный) в течение 3 рабочих дней. Если ваш юрист в Шанхае — он не приедет вовремя.
  • Реестр SCC (备案) сдается в муниципальный CAC Чжяньцзянь, а не в Пекин. Местные клерки знают свои причуды заполнения (например, требование приложить скан бизнес-лицензии с печатью «原件核对» на каждой странице).

Поэтому: нужен юрист, который физически сидит в Чжяньцзяне, знает инспекторов в лицо и может прийти в полицию/ЦАК за 40 минут. Именно таких мы и ищем для клиентов Lvga.


🙋 FAQ

Q1: У нас мало данных (менее 10 000 записей в год). Нам вообще нужно оформлять SCC и DPIA? A1: Да. Порог 10 000 / 100 000 / 1 млн касается обязательной оценки безопасности в CAC (最高层级). Но любая трансграничная передача ПДн требует:

  1. Информирования субъектов (ст. 17, 38 PIPL).
  2. Заключения SCC по шаблону CAC (если нет согласия / сертификации).
  3. Проведения DPIA (оценки влияния) внутри компании (ст. 55 PIPL).
  4. Подачи отчета о передаче в муниципальный CAC (备案) в течение 10 рабочих дней после вступления SCC в силу. Шаги: инвентаризация → DPIA → подписание SCC → подача备案 в Чжяньцзянь CAC → техническая блокировка утечек.

Q2: Мы используем корпоративный VPN (MPLS / SD-WAN) между офисом в Чжяньцзяне и HQ в Москве. Это трансграничная передача? A2: Технически — да, если через VPN проходят персональные данные сотрудников, клиентов, логи доступа. Регулятор смотрит на фактический поток, а не на владелец канала. Чек-лист действий:

  1. Проаудитируйте трафик VPN (DPI / NetFlow) — что именно уходит за границу.
  2. Если ПДн есть — либо локализуйте их обработку в Китае (отдельный AD / LDAP / HR-база в Чжяньцзяне), либо оформите SCC + DPIA +备案.
  3. Настройте DLP-политики: блокировать выгрузку ПДн в общие сетевые папки / облака HQ.
  4. Зафиксируйте в политике доступа: «Доступ к ПДн из-за рубежа только по привилегированным учеткам с MFA и логированием».

Q3: Наш китайский партнер (джоинт-венчур) говорит: «Мы сами оформим передачу, вы просто подпишите». Стоит ли соглашаться? A3: Рискованно. В SCC обе стороны несут солидарную ответственность за утечку и нарушение прав субъектов. Если партнер подсунет старый шаблон (до 2023 года), пропустит прилоежение 1 или не подаст备案 — штраф прилетит и вам. Ключевые пункты для проверки перед подписью:

  • Шаблон SCC — актуальная версия CAC (2023/2024).
  • Приложение 1 заполнено детально: категории данных, цели, сроки, меры безопасности, суб-процессоры.
  • Есть пункт о праве аудита получателя (вашего аудитора) у передающей стороны.
  • Обязательства по уведомлению об утечке в течение 24 часов (по PIPL) и поддержке прав субъектов (удаление, доступ, исправление).
  • Подписи законных представителей с печатями, даты.
  • Подано备案 в Чжяньцзянь CAC (попросите скриншот приема).

🧩 Резюме: что сделать на этой неделе

Если у вас есть бизнес в Чжяньцзяне и данные уходят за рубеж — не ждите проверки. Минимум действий прямо сейчас:

  • Сделайте инвентаризацию за 2 дня: сядьте с сисадмином, DPO и HR-ом. Нарисуйте карту: откуда → что → куда → на какой правовой основе.
  • Запустите DPIA для каждого потока. Шаблон есть у CAC (免费), заполняет ваш DPO или местный юрист.
  • Подпишите SCC по актуальному шаблону с каждым зарубежным получателем (HQ, облако, CRM, аналитика). Не забывайте про суб-процессоров (AWS, Azure, Google — тоже получатели).
  • Подайте备案 в Чжяньцзянь CAC (市网信办). Примите квитанцию — это ваш щит при первой проверке.
  • Найдите местного юриста в Чжяньцзяне (не в Гуанчжоу, не в Шэньчжэне) для сопровождения備案 и связи с полицией/ЦАК. Это стоит дешевле штрафа в 50 млн юаней.

📣 Нужна помощь с аудитом или поиском юриста в Чжяньцзяне?

Мы в Lvga.com не обещаем «решим за ночь» и не гарантируем результаты. Но знаем, как работает местный энфорсмент, с кем поговорить в Чжяньцзянь CAC и 网安支队, и как собрать папку так, чтобы инспектор не нашел повода для штрафа.

👋 Есть вопросы по передаче данных из Чжяньцзянь? Пишите на lvga2015@qq.com. Если почта неудобна — добавьте JingJing в WeChat (ID: lvga2015) как резервный канал, чтобы продолжить обсуждение вашей ситуации. Работаем честно, без воды и без обещаний «все сделаем за вас». Помогаем разобраться, подготовить документы и найти проверенного местного адвоката.


📌 Дисклеймер

Данная статья подготовлена платформой Lvga.com в информационных целях и не является юридической консультацией или правовым советом. Контент создан с использованием ИИ-инструментов и основан на открытых источниках на дату публикации.

  1. Lvga.com — это платформа для подключения к китайским юристам, а не юридическая фирма. Мы не оказываем юридических услуг напрямую.
  2. Требования PIPL, CSL, локальных нормативных актов Гуандуна и практики Чжяньцзянь CAC могут изменяться и варироваться в зависимости от отрасли, объема данных и категории субъектов.
  3. Все описанные процедуры (SCC, DPIA,备案, оценка безопасности) требуют индивидуальной проверки квалифицированным китайским адвокатом с лицензией в соответствующей юрисдикции.
  4. Пожалуйста, сверяйтесь с официальными публикациями CAC (cac.gov.cn), МЮ КНР (moj.gov.cn) и местных органов власти.

Если вы нашли неточность или устаревшую информацию — пишите нам на lvga2015@qq.com, мы исправим.