Informační bezpečnost v Číně: Co české firmy čeká v Laibinu

Když jste naposledy slyšeli o Laibinu (来宾, Láibīn)? Pravděpodobně v souvislosti s hliníkem, ne s IT bezpečností. A přitom právě zde, v jihovýchodní části Guangxi, se pro české firmy otevírají dvěře do obrovského trhu – i do složitého legislativního bludiště. Čína v posledních letech zavedla přísná pravidla pro správu dat, kybernetickou bezpečnost a ochranu osobních údajů. Co platí v Praze, v Laibinu nemusí platit. A ignorovat to může vyjít draze – od pokut po zablokování podnikání. Tento článek není юридиčnou radou, ale pokus o to, abyste se v téml vyspali dřív, než podepíšete smlouvu.

Proč Laibin a proč teď? Kontext pro českého zakladatele

Laibin není Peking ani Šanghaj. Je to průmyslové město, centrum haveirové výroby, logistika, chemie. Pro české firmy v B2B, strojírenské, surovinné nebo logistické větvi to znamená: dodavatelé, zákazníci, joint venture, maybe vlastní WFOE (Wholly Foreign-Owned Enterprise). Každá z forem přináší data. Zákaznická data, zaměstnanecká data, technická data, 어쩌면 i data o platech.

Od 1. září 2021 je v platnosti Zákon o ochraně osobních údajů (PIPL, Personal Information Protection Law). Od 1. listopadu 2021 Zákon o bezpečnosti dat (DSL, Data Security Law). A od 1. září 2017 (novela 2021) Zákon o kybernetické bezpečnosti (CSL, Cybersecurity Law). Tři pilíře. Vypadá to jako kopie GDPR? Na první pohled ano. Ale ďábel je v detailu – a v provádění.

Místní úřady v Laibinu (Městský úřad, Oddělení veřejné bezpečnosti PSB, Úřad pro regulaci kyberprostoru CAC) mají mandibular k provádění kontrol. Není to jen „papírová hrozba“. Kontroly probíhají. Často bez předchozího upozornění. Cílovky: firmy, které sbírají citlivá data, používají cloud v zahraničí, nebo nemají stanoveného odpovědného za bezpečnost dat.

Bolest českého zakladatele: „Máme GDPR compliance, máme DPO, máme šifrování. Stačí to?“ Odpověď zní: nemusí. Čínské zákony vyžadují lokalizaci určitých dat (tzv. important data, core data), bezpečnostní posouzení před přesunem dat za hranice (Security Assessment), a registraci u místního CAC. Pokud to nemáte, riskujete pokutu až 50 milionů CNY (cca 160 milionů CZK) nebo 5 % ročního obratu. Plus možnost uzávěrky podnikání. To už není „tuition fee“, to je existenciální riziko.

Co konkrétně řešit před vstupem do Laibinu

1. Klasifikace dat: Co je „important“ a co „core“?

Není všechno rovné. Čínské předpisy rozlišují:

  • Osobní údaje (Personal Information) – cokoliv identifikovatelné fyzické osoby. Jméno, ID, telefon, IP, biometrie.
  • Citlivé osobní údaje (Sensitive PI) – zdravotní, finanční, biologická, náboženská, stopa, poloha.
  • Důležitá data (Important Data) – definice je pružná, ale zahrnuje data o geografii, genetických zdrojích, důležitých infrastrukturních datech, velkých objemech osobních údajů.
  • Jádrová data státu (Core Data) – vojenská, bezpečnostní, strategická. Tady se české firmy dotýkat nemusí, ale pozor na duální využití technologií.

Praxe: První krok je Data Mapping. Co sbíráte? Kde to leží? Kdo k tomu má přístup? Kam to teče? Bez mapy dat nejdete dál. A mapa musí být v čínštině pro úřady.

2. Přesun dat za hranice (Cross-Border Transfer)

Toto je nejčastější padák. Chcete data poslat do HQ v Praze? Do AWS v Frankfurter? Do Salesforce v USA? Podle PIPL § 38 existují tři legální základy:

  1. Bezpečnostní posouzení (Security Assessment) – povinné u operátorů důležitých informačních infrastruktur (CIIO) nebo při přesunu velkého objemu dat (> 1 milionu subjektů, > 100 tisíc citlivých). Provádí se místním CAC. Trvá měsíce.
  2. Standardní smlouva (Standard Contract) – pro menší objemy, podepsaná s příjemcem v čínštině, registrovaná u CAC do 10 dnů.
  3. Certifikace (Certification) – novější cesta, stále se rodí, pro specifické scénáře.

Důležité: Pokud jste CIIO (např. energie, finance, doprava, veřejné služby, ale i velké datové platformy), musíte projít posouzením. Žádná standardní smlouva vám nepomůže. A určení CIIO dělá místní úřad – ne vy.

3. Místní právní osoba a odpovědná osoba

  • Odpovědná osoba za ochranu osobních údajů (PI Protection Officer) – musí být uvedena v registru火炬 (Fire Torch? ne, registru CAC) a musí mít bydliště v Číně. Nebo aspoň kontaktní osobu v Číně.
  • Odpovědná osoba za kybernetickou bezpečnost – povinná pro operátory síťových služeb.

Často se to řeší tak, že místní manažer nebo HR vodí tuto agendu „vedle“. To je rizikové. Úřady očekávají, že tato osoba rozumí zákonům, má pravomoci a zdroje. Externí poradce (advokát) může pomoci nastavit procesy, ale formální odpovědnost nesmíte delegovat na něj plně.

4. Dodavatelé a řetězec zodpovědnosti

Máte v Číně dodavatele SaaS, HR software, CRM, cloud? Vy jste kontrolor (Controller), oni zpracovatel (Processor). Musíte mít smlouvu o zpracování (DPA) v souladu s PIPL. Musíte je auditujet. Pokud váš dodavatel cloudů v Číně (Aliyun, Tencent Cloud, Huawei Cloud) nemá certifikace (MLPS 2.0 – Equal Protection Grade 3), máte problém. A pokud data chodí přes jejich servery do zahraničí bez posouzení – problém je váš.

🙋 Často kladené otázky (FAQ)

Q1: Naše firma nemá v Číně юридиckou osobu, jen prodejní kancelář / reprezentační úřad. Platí to pro nás?
A1: Reprezentační úřad (RO) nesmí provozovat obchodní činnost, ale sbírá data zaměstnanců, kontaktů, možná i zákazníků. PIPL se vztahuje na zpracování osobních údajů v Číně i na zpracování mimo Čínu za účelem poskytování služeb v Číně / profilování. RO musí mít mapu dat, lokální odpovědnou osobu, a pokud posílá data do matky v ČR – řešit cross-border transfer. Kroky: 1) Inventarizujte data RO. 2) Získejte souhlas zaměstnanců (písemný, specifický). 3) Zříďte DPA s matkou. 4) Registrujte cross-border transfer (pokud platí). 5) Konzultujte s místním advokátem, zda RO spadá pod CIIO.

Q2: Používáme Microsoft 365 / Google Workspace hostované v Evropě. Je to v pořádku?
A2: Pokud zaměstnanci v Laibinu přistupují k datům uloženým v EU, jde o cross-border transfer. Microsoft/Google nejsou vaším procesorem v čínském smyslu, pokud nemají entity v Číně podepsané DPA. Často se používá „Standardní smlouva“ podepsaná s čínskou dceřinou (např. 21Vianet pro Azure/Office 365 v Číně). Checklist: 1) Kde fyzicky leží data? 2) Kdo je smluvní partner? 3) Máte DPA s čínskou entitou? 4) Je transfer registrován u CAC? 5) Máte mechanisms pro přístup úřadů k datům (PIPL § 44 – žádné poskytnutí cizím úřadům bez povolení).

Q3: Co je ten MLPS 2.0 (Equal Protection) a zda ho potřebujeme?
A3: MLPS (Multi-Level Protection Scheme) je povinný systém hodnocení bezpečnosti informačních systémů. Stupně 1–3. Úroveň 3 (Grade 3) vyžaduje pravidelné posuzování třetím subjektem, registraci u PSB, specifická technická opatření. Kdo musí: operátoři CII, finanční instituce, zdravotnictví, vzdělávání, velké podniky,platformy s velkým objemem dat. Postup: 1) Určete úroveň systému (samostatně nebo s poradcem). 2) Proveďte gap analýzu. 3) Implementujte opatření. 4) Najměte certifikovanou posuzovací agenturu. 5) Zaregistrujte u místního PSB (veřejná bezpečnost) do 30 dnů od uvedení do provozu. 6) Pravidelné roční posuzování. Advokát vám nepovede technický audit, ale poví vám, co zákon vyžaduje a jak si chránit právní pozici při auditu.

Q4: Co když nás úřad pozve na rozhovor / kontrolu?
A4: Nepanikařte. Kroky: 1) Okamžitě kontaktujte místního advokáta (máte ho na rychlém výběru?). 2) Nepodepisujte nic bez poradenství. 3) Připravte dokumenty: mapu dat, bezpečnostní politiky, evidenci incidentů, smlouvy s procesory, registrace transferů, MLPS certifikát. 4) Koordinujte komunikaci přes advokáta. 5) Dokumentujte vše. Čínské úřady respektují formální postup a právní reprezentaci. Samovolné vyjadřování může zhoršit pozici.

Závěr: Čtyři kroky, které můžete udělat ještě tento měsíc

  1. Namapujte data – co, kde, kdo, kam. V čínštině. I pro Laibin.
  2. Zjistěte, zda jste CIIO – nechte si to potvrdit advokátem na základě místních norem (Guangxi / Laibin mají své katalogy).
  3. Zříďte lokální kontaktní osobu pro kybernetickou bezpečnost a ochranu údajů – s pravomocemi a budgetem.
  4. Domluvte se s advokátem v Laibinu / Nanningu na „standby“ – ne až když přijdou úředníci.

Není to o strachu. Je to o předvídatelnosti. Čínské právní prostředí respektuje ty, kdo přicházejí připravení. A trestají ty, kdo doufají, že „to nějak půjde“.

📣 Potřebujete poradit s konkrétním scénářem v Laibinu?

Jsme malý tým, ale po deseti letech v tomto oboru víme, že zkratky neexistují. Neslibujeme okamžité výsledky ani zaručené schválení. Co můžeme zaručit: účelné, transparentní a zkušené propojení s místními advokáty, kteří znají Laibin, Guangxi a čínské úřady z praxe. Pomůžeme vám pochopit terminologii, zkontrolovat dokumenty a nastavit procesy tak, abyste neplatili „školné“ z vlastních chyb.

👋 Máte otázky k informační bezpečnosti v Číně?
Napište nám na lvga2015@qq.com. Pokud vám e-mail nevyhovuje, můžete na WeChatu přidat JingJing (WeChat ID: lvga2015) jako záložní kontakt pro pokračování diskuze k tomuto tématu.
Pojďme si popovídat, vyhnout se slepým uličkám a ušetřit zbytečné náklady.

📌 Prohlášení

Tento článek je určen pouze pro informační účely a neznamená právní, finanční ani investiční poradenství. Lvga.com je platforma spojující klienty s čínskými advokáty, není advokátskou kancelíří. Obsah byl vytvořen s pomocí AI a může obsahovat nepresnosti. Právní předpisy v Číně se mění a liší se podle regionu a konkrétní situace. Všechna opatření byste měli ověřit u oficiálních zdrojů a kvalifikovaných právníků. Pro opravy nebo doplnění nás kontaktujte na lvga2015@qq.com.