ZHENESJAKOTHVIRUFRAR

Personal Information Protection Law of the People's Republic of China

التعريف

قانون حماية المعلومات الشخصية لجمهورية الصين الشعبية — ويُعرف اختصارًا بـ PIPL — هو أول قانون متخصص وشامل في الصين يُنظّم عمليات معالجة المعلومات الشخصية. دخل حيّز التنفيذ في 1 نوفمبر 2021، ويُعدّ حجر الزاوية التنظيمي لأي نشاط تجاري رقمي يستهدف المستهلك الصيني، بما في ذلك التجارة الإلكترونية العابرة للحدود (DTC/Cross-border).

يُشبه PIPL في فلسفته العامة اللائحة الأوروبية GDPR، لكنه يختلف عنها في آليات التنفيذ وحدود نقل البيانات خارج الحدود. يفرض القانون التزامات صارمة على "معالج المعلومات" (أي الجهة التي تجمع بيانات المستخدم أو تخزّنها أو تنقلها)، ويُلزمها بالحصول على موافقة صريحة ومستنيرة قبل أي معالجة.


مبسّط

تخيّل أنك تدير متجرًا إلكترونيًا يبيع منتجات لجمهور في الصين. كل قطعة بيانات عن عميل — اسمه، رقم هاتفه، عنوانه، سلوكه الشرائي — هي بمثابة "وثيقة رسمية" داخل خزنة. قانون PIPL هو مدير الخزنة: لا يمنعك من الاحتفاظ بالوثائق، لكنه يفرض عليك:

- معرفة سبب وجود كل وثيقة (الغرض المحدد).

- عدم فتح الخزنة لأي طرف ثالث دون إذن مكتوب.

- عدم إخراج الوثائق من البلد إلا بعد استيفاء إجراءات معيّنة.


الصيغة الجوهرية للامتثال

الامتثال لـ PIPL يُختصر في المعادلة التالية:

(الغرض المحدد + الموافقة الصريحة + الحد الأدنى من البيانات) × الضمانات الأمنية − النقل غير المُصرّح به = الامتثال الكامل

- الغرض المحدد: يجب تحديد سبب جمع البيانات بشكل واضح ومحدود.

- الموافقة الصريحة: موافقة منفصلة لكل غرض، وليست ضمنية.

- الحد الأدنى: جمع أقل قدر ممكن من البيانات اللازمة فقط.

- الضمانات الأمنية: تشفير، سجلات تدقيق، مسؤول حماية بيانات.

- النقل غير المُصرّح به: أي نقل خارج الصين دون إجراءات = مخالفة مباشرة.


جدول مقارنة: PIPL مقابل GDPR

المعيارPIPL (الصين)GDPR (الاتحاد الأوروبي)
تاريخ التنفيذ1 نوفمبر 202125 مايو 2018
نطاق التطبيقداخل الصين + الأنشطة الموجّهة للمقيمين الصينيينداخل الاتحاد الأوروبي + الأنشطة الموجّهة للمقيمين الأوروبيين
الموافقةصريحة ومنفصلة لكل غرضحرة ومحددة ومستنيرة
نقل البيانات خارج الحدوديتطلب تقييم أمني أو شهادة أو عقد قياسييعتمد على قرارات الملاءمة أو الضمانات المناسبة
الغرامات القصوىحتى 50 مليون يوان أو 5% من الإيرادات السنويةحتى 20 مليون يورو أو 4% من الإيرادات العالمية
مسؤول حماية البياناتمطلوب للمعالجين الكبارمطلوب في حالات محددة

3 أرقام جوهرية يجب حفظها

1. 50 مليون يوان صيني — الحد الأقصى للغرامة في المخالفات الجسيمة (ما يعادل تقريبًا 7 ملايين دولار أمريكي).

2. 5% — نسبة الإيرادات السنوية العالمية التي قد تُفرض كغرامة في أخطر الحالات.

3. 72 ساعة — المهلة القصوى للإبلاغ عن أي خرق للبيانات الشخصية إلى الجهات التنظيمية.


سيناريوهات التطبيق في التجارة العابرة للحدود

1. متجر DTC يبيع لجمهور صيني

إذا جمعت عناوين البريد الإلكتروني أو أرقام الهواتف من عملاء في الصين، فأنت "معالج معلومات" خاضع لـ PIPL. يجب أن يكون لديك سياسة خصوصية باللغة الصينية، وموافقة صريحة عند التسجيل.

2. نقل بيانات العملاء إلى مستودع خارج الصين

إذا كنت تخزّن بيانات العملاء الصينيين على خوادم في سنغافورة أو أيرلندا، فهذا نقل عابر للحدود. يتطلب:

- تقييم أمني من الجهات المختصة، أو

- شهادة حماية معلومات شخصية، أو

- عقد قياسي معتمد.

3. استخدام أدوات تسويق خارجية

عند دمج أدوات مثل Google Analytics أو Meta Pixel في موقعك، يجب إخطار المستخدم الصيني بأن بياناته قد تُنقل إلى أطراف ثالثة، والحصول على موافقة منفصلة.

4. التوصيات الخوارزمية

إذا كنت تستخدم بيانات المستخدم لتخصيص الإعلانات، فيجب توفير خيار إيقاف التوصيات الخوارزمية، وهو حق مكفول بموجب المادة 24 من القانون.


الأخطاء الشائعة

الخطأالتصحيح
استخدام موافقة ضمنية عند تسجيل الدخوليجب موافقة صريحة ومنفصلة لكل غرض
نقل البيانات إلى الخارج دون إجراءاتمطلوب تقييم أمني أو عقد قياسي
الاحتفاظ بالبيانات إلى أجل غير مسمىيجب تحديد مدة الاحتفاظ وحذف البيانات بعد انتهاء الغرض
تجاهل حقوق المستخدمللمستخدم حق الوصول والحذف والنقل والاعتراض
عدم تعيين مسؤول حماية بياناتمطلوب عند تجاوز حدود معينة في حجم المعالجة
الاعتقاد بأن PIPL يشبه GDPR تمامًاالاختلافات جوهرية في النقل عبر الحدود والموافقة

مصطلحات ذات صلة

- معالج المعلومات الشخصية: أي جهة تحدد غرض وطريقة معالجة البيانات.

- المعلومات الشخصية الحساسة: تشمل البيانات الحيوية، الدين، الصحة، الموقع الدقيق، وبينات القُصّر دون 14 عامًا.

- النقل العابر للحدود: نقل البيانات خارج أراضي الصين.

- حق الاعتراض: حق المستخدم في رفض المعالجة القائمة على المصلحة المشروعة.

- التقييم الأمني: إجراء إلزامي قبل نقل البيانات خارج الصين في حالات محددة.

- الموافقة المنفصلة: موافقة مستقلة لكل غرض معالجة، ولا تُدمج في شروط الاستخدام العامة.


خلاصة عملية

PIPL ليس مجرد التزام قانوني، بل هو شرط تشغيلي لأي علامة تجارية DTC تريد النمو في السوق الصيني. الامتثال يبدأ من تصميم تجربة المستخدم: شفافية في جمع البيانات، وضوح في سياسة الخصوصية، وآليات تقنية تضمن عدم نقل البيانات دون إذن. من يتجاهل PIPL لا يواجه فقط غرامات مالية، بل يفقد الثقة — وهي العملة الأغلى في التجارة الإلكترونية العابرة للحدود.