Seguridad Transferencias de Datos en China

Transferencias de “key data” fuera de China

Los datos recabados o generados en China y que son transferidos o alojados fuera de China van a ser objeto de evaluación por parte del gobierno Chino.

Hoy 1 de Septiembre de 2022 entran en vigor las medidas de Evaluación de la Seguridad de las Transferencias de Datos transfronterizas publicadas por la Administración del Ciberespacio de China en julio de 2022.

Esto implica a grandes rasgos, que en determinados escenarios que ahora veremos, los datos recabados o generados en China y que son transferidos o alojados fuera de China van a ser objeto de evaluación por parte del gobierno Chino.

Escenarios:

  • Transferencias de “key data” fuera de China. Como “key data” se entiende todos aquellos datos datos que, una vez manipulados, destruidos, filtrados, obtenidos o utilizados ilegalmente, puedan poner en peligro la seguridad nacional, el funcionamiento económico, estabilidad social, salud pública y seguridad, etc. Ojo, no estamos hablando solo de datos personales.
  • Transferencias realizadas por los operadores de infraestructura crítica y procesadores de datos que manejan información personal de más de 1 millón de personas
  • Transferencias realizadas desde el 1 de enero del año anterior que supongan las transferencia de datos personales relativos a 100.000 personas o información personal sensible de 10.000 personas.
  • Otras situaciones estipuladas por el departamento de información de la red nacional que deben declarar la evaluación de seguridad de exportación de datos.
  • En estos supuestos será necesario realizar las siguientes acciones:

  • Realizar una autoevaluación del Riesgo de la transferencia de los datos personales al extranjero. Me imagino que se tratará de analizar la concurrencia de los requisitos anteriores.
  • Si concurren, hay que solicitar la Evaluación de la Seguridad de la Exportación de Datos a la Administración del Ciberespacio de China (CAC).
  • La CAC resuelve sobre la necesidad de realizar la Evaluación, y en caso positivo la organización deberá realizar la Evaluación.
  • Recibida la solicitud, en el plazo de 7 días hábiles se estudia la Evaluación presentada, aceptándola o no de manera preliminar, y en los 45 días siguientes realizará un estudio detallada de la misma para autorizarla o no.

¿Cuál es el contenido mínimo de la Evaluación de la Seguridad de la Exportación de Datos?

  • Evaluación dela legalidad y legitimidad de la propósito, alcance y método de las actividades de exportación de datos.
  • Impacto de las políticas y regulaciones de protección de la seguridad de datos y el entorno de seguridad de la red del país o región donde se encuentra el destinatario en el extranjero en la seguridad de los datos salientes; si el nivel de protección de datos del destinatario en el extranjero cumple con las disposiciones de las leyes , los reglamentos administrativos y las normas nacionales obligatorias que la República Popular China requiere.
  • Escala, el alcance, el tipo y la sensibilidad de los datos salientes, y los riesgos de ser manipulados, destruidos, filtrados, perdidos, transferidos u obtenidos o utilizados ilegalmente durante o después de salir del país.
  • Si la seguridad de los datos y los derechos e intereses de la información personal pueden garantizarse plena y efectivamente.
  • Si los documentos legales que se firmarán entre el procesador de datos y el destinatario en el extranjero estipulan plenamente la responsabilidad y la obligación de proteger la seguridad de los datos.
  • Si los documentos que se firmarán estipulan el cumplimiento de las leyes chinas, los reglamentos administrativos y las normas departamentales.
  • Otros asuntos que la CAC considere.

Creo que tiene especial trancendencia en la compañías que desarrollen actividades comerciales con organizaciones chinas.

  • 01 Septiembre, 2022
  • Olga Martínez
  • Blog
  • 3 min
Volver al blog