Proč Šanghaj není jen „další velkoměsto“ – realita kibernetické bezpečnosti pro české firmy

Když jste naposledy řešili GDPR, pravděpodobně jste to brali jako povinnou bureaucracii – nějaké consent banner, aktualizované smlouvy se zpracovateli, školení zaměstnanců. V Šanghaji to ale funguje jinak. Zde neříkají „dodržujte pravidla, ať vám nevydají pokutu“. Zde říkají: „Pokud nesplníte podmínky, nebudete moci podnikat.“ To není hrozba, to je technická realita.

V lednu 2025 mi volal zakladatel české SaaS firmy, který chtěl nastartovat v Zhangjiang High-Tech Park. Měl hotový produkt, českou právnickou tým, i locálního partnera. Co neměl? Prošel bezpečnostní hodnocení (等级保护测评) úrovně 3. Výsledek? Šest měsíců zpoždění, 400 tisíc Kč navíc na opravy infrastruktury a stres, kterého se dožívá dodnes. Tenkrát jsem mu řekl: „Brzo zjistíš, že v Číně kibernetická bezpečnost není IT téma. Je to podmínka existence.“

Podle aktuálních dat k 2025 roku bydlelo v Šanghaji téměř 25 milionů lidí a město generovalo HDP přes 5,6 bilionu jüanů, což z něj dělá ekonomiku srovnatelnou s mnoha evropskými zeměmi (上海市_百度百科). V takovém prostředí nejsou regulační orgány tolerantní – jsou systematické.

Co konkrétně čeká českého podnikatele: Tři vrstvy, které nemůžete ignorovat

Nevěřte marketinzním materiálům, že „stačí dodržet PIPL (Zákon o ochraně osobních údajů)“. V praxi se potkáte se třemi vrstvami požadavků, které se navzájem prolínají a často se liší podle toho, kde přesně v Šanghaji sedíte a co přesně děláte.

1. Úrovně ochrany informačních systémů (MLPS 2.0 / 等保 2.0)

Toto je základ. Každý informační systém v Číně musí být zařazen do úrovně 1 až 5. Pro většinu B2B SaaS, e-commerce platforem, fintech aplikací a cloudových služeb platí úroveň 3. Co to znamená v praxi:

  • Fyzická bezpečnost: Servery musí být v certifikovaném datovém centru (nikoli v kanceláři, nikoli v „cloudu“ bez lokální entity).
  • Síťová architektura: Oddělení produkčního, vývojového a testovacího prostředí na úrovni fyzických switchů/ファイアウォールů.
  • Logování a audit: Ukládání logů minimálně 6 měsíců, s nedopustitelností manipulace (WORM storage).
  • Hodnocení (测评): Musí ho provést akreditovaná třetí strana (测评机构) – ne váš IT dodavatel, ne interní tým. V Šanghaji jich je desítky, ale jen pár má zkušenosti s firemními strukturami se zahraničním vlastníkem.

Osobně doporučuji: Nezačínejte developem. Začněte výběrem testovacího instituce (测评机构) a předplatbou jejich „pre-assessment“ služby. Ušetříte si měsíce refaktorování.

2. Zákon o ochraně osobních údajů (PIPL / 个人信息保护法) – šanghajské specifikum

PIPL je federální, ale Šanghaj má vlastní implementační směrnice (上海市个人信息保护条例), které přidávají konkrétní povinnosti:

  • Úředník pro ochranu osobních údajů (个人信息保护负责人): Musí to být fyzická osoba, která bydleje v Číně. Nemůže to být váš český DPO. Musí mít jméno, ID čínské identity a telefonní číslo registrované v systému úřadu.
  • Hodnocení dopadu (个人信息保护影响评估 - PIA): Povinné před jakýmkoli novým zpracováním (nový modul, nové API, nový partner). Musíte ho archivovat minimálně 3 roky a předložit na požádání.
  • Směrování dat (跨境传输): Pokud data chtějí opustit Čínu (např. do vašeho českého analytického backendu), potřebujete buď certifikaci (CAC), standardní smlouvu (pro menší objemy) nebo bezpečnostní hodnocení (pro citlivá data / velké objemy). V Šanghaji se u vývozů dat do EU výjimečně používá standardní smlouva – úřady tlačí na certifikaci nebo hodnocení.

3. Odvětvové regulační body – tady se rozhoduje o vašem byznysu

Neexistuje jeden „úřad pro kybernetiku“. Existuje CAC (Úřad pro správu kyberprostoru / 网信办), MPS (Ministerstvo veřejné bezpečnosti / 公安局) a pak odvětvové komise:

  • Fintech / Platby: PBOC (Čínská lidová banka) + Šanghajské finanční kanceláře. Zde platí nejpřísnější pravidla pro šifrování, izolaci dat a audit trail.
  • Zdravotnictví / Biotech: NHC (Národní zdravotní komise) + místní hygienické stanice. Data pacientů nesmí opustit fyzické hranice Šanghaje bez explicitního schválení.
  • Auto / IoT / V2X: MIIT (Ministerstvo průmyslu a IT) + Šanghajská ekonomická komise. Zde se řeší bezpečnost OTA aktualizací, oddělení vozidla od cloudu, certifikace čipů.

Praktický tip: Než podepíšete smlouvu s lockým partnerem nebo investor, zeptejte se: „Který odvětvový regulační orgán bude mít nad námi dozor? Máme k němu přímý kontakt?“ Pokud neví odpověď, nedopíšeje smlouvu.

Často opomíjené pasti, které drahou platíte (nejen penězi)

Pasivní přístup k „běžné bezpečnosti“

Mnoho českých firem myslí: „Máme ISO 27001, máme SOC 2, jsme v pohodě.“ V Číně to neplatí. MLPS (等保) je povinný legislativní standard, ne dobrovolná certifikace. ISO/SOC jsou nice to have pro marketing, MLPS je must have pro provoz. Bez absolvovaného hodnocení úrovně 3 vám MPS nevyda povolení k provozu (ICP licence pro komerční weby/aplikace, EDI licence pro e-commerce atd.).

Podcenění role „osobní odpovědnosti“

V ČR je odpovědnost firemní. V Číně je osobní. Pokud dojde k úniku dat, může být zatčen zákonný zástupce (法定代表人) nebo odpovědný úředník pro kybernetickou bezpečnost (网络安全负责人). To není teorie – v roce 2023 byl v Šanghaji zatčen CEO technologické startupy po útoku ransomware, protože firma neměla aktuální hodnocení MLPS a logy byly mazány po 7 dnech.

Ignorování „drobností“ jako aktualizace a zásobník dodavatelů

Regulační kontroly (často nehlášené, „spot checks“) se zaměřují na:

  • Je OS na serverech patchnutý do 30 dnů od vydání kritické záplaty?
  • Máte evidenci toho, kdo má root přístup, a revidujete ji čtvrtletně?
  • Vaši dodavatelé cloudu (Aliyun, Tencent Cloud, Huawei Cloud) mají certifikaci MLPS pro konkrétní region (Shanghai region)? Nemají ji všichni pro všechny regiony.

Jak to řešit chytře: Krok za krokem pro českého zakladatele

Nechcete se učit čínské právo na vlastních chybách. Tady je osvědčený postup, který jsem viděl fungovat u desítek klientů:

  1. Mapování dat a toků (Data Mapping): Než založíte WFOE nebo JV, namapujte: Jaká data sbíráte? Kde fyzicky leží? Kdo k nim má přístup? Kam tekou? Toto je základ pro PIA a pro výběr cloudu.
  2. Výběr cloudu a regionu: Používejte jen region Shanghai u velkých tří (Aliyun, Tencent, Huawei) a vyžádejte si jejich MLPS úroveň 3 certifikát pro tento region. Bez toho nejdete dál.
  3. Zapojení místního advokátu před technickou implementací: Potřebujete advokáta, který:
    • Rozumí technice (ví, co je WAF, bastion host, WORM log).
    • Má přímý kontakt na místní CAC a MPS oddělení (ne „zná někoho, kdo zná někoho“).
    • Umí psát a reviewovat směrovací smlouvy pro vývoz dat (标准合同) a PIA reporty v čínštině, které úřady přijmou.
    • Vás navede procesem registrace úředníků pro kybernetickou bezpečnost a ochranu údajů u místních úřadů (povinné do 30 dnů od založení entity).
  4. Pre-assessment s akreditovanou testovací agenturou (测评机构): Zaplatit ~50-80 tisíc Kč za „dry run“ před oficiálním hodnocením. Identifikujete mezery v architektuře, zásadách, evidencích.
  5. Oficiální hodnocení (等级保护测评) a registrace (备案): Po opravě z pre-assessmentu. Úspěšné hodnocení + registrace u MPS = základ pro ICP/EDI licence.
  6. Procesy, ne jen technika: Nastavte čtvrtletní revize přístupů, měsíční kontrolu logů, roční PIA aktualizaci, proces incident response (včetně hlášení úřadům do 24 hodin u závažných incidentů).

🙋 FAQ – Odpovědi na nejčastější otázky českých founderů

Q1: Musíme mít v Číně vlastní legální entitu (WFOE/JV), abychom mohli splňovat požadavky kybernetické bezpečnosti?
A1: Ne nutně k prvnímu kroku (mapování, pre-assessment, výběr cloudu), ale ano pro registraci MLPS (备案), získání ICP/EDI licence a registraci úředníků. Tyto kroky vyžadují čínskou legální entitu jako držitele povinností. Můžete začít přípravou přes lokálního partnera/agenturu, ale k plnému provozu potřebujete vlastní entitu.

Q2: Stačí nám český DPO (Data Protection Officer) pro role povinné podle PIPL?
A2: Ne. Zákon vyžaduje, aby osobní údaje ochranný úředník (个人信息保护负责人) byl fyzická osoba bydlící v Číně s čínským ID a telefonním číslem registrovaným u úřadu. Často to řešíme tak, že česká firma jmenuje lokálního zaměstnance (např. Country Manager, Legal Counsel) nebo najme externího specialistu (part-time), který tuto roli plní a komunikuje s úřady. Český DPO může být „zástupce“ nebo poradce, ale není registrovaným nositelem povinnosti.

Q3: Chceme data (logy, analitiku, zálohy) posílat do našeho českého datacentra / cloudu v EU. Jak na to?
A3: To je vývoz dat (跨境传输). Máte tři cesty:

  1. Certifikace osobních údajů (个人信息保护认证) – nejsložitější, pro velké/firejní subjekty.
  2. Standardní smlouva (标准合同) – pro menší objemy, méně citlivá data. Musí být podepsána čínskou entitou a příjemcem v EU, podána u místního CAC.
  3. Bezpečnostní hodnocení vývozu (数据出境安全评估) – povinné u citlivých dat (biometrie, zdraví, finance, státní tajemství) nebo velkých objemů (> 1 milionu osob / ročně). Doporučení: Nezahajujte vývoz bez konzultace s advokátem specializovaným na data cross-border. Chyby v PIA nebo smlouvě vám proces zablokují na měsíce.

Q4: Kolik to stojí a jak dlouho to trvá?
A4: Pro typickou B2B SaaS startup v úrovni MLPS 3:

  • Náklady: Cloud (region Shanghai) ~150-300 tis. Kč/rok; Testovací agentura (pre-assessment + oficiální) ~100-200 tis. Kč; Právní servis (PIA, smlouvy, registrace, komunikace s úřady) ~200-400 tis. Kč. Celkem ~450-900 tis. Kč prvního roku.
  • Časová osa: 3-4 měsíce od začátku mapování k ICP/EDI licenci, pokud máte tým a advokáta ready. Bez advokáta a s „učením se z chyb“ počítejte 6-12 měsíců.

🧩 Závěr: Co si z toho odnést a co udělat zítra

Šanghaj je neuvěřitelně příjemné město pro byznys – moderní infrastruktura, obrovský talentový bazén, otevřenost k inovacím. Ale regulační rámec kibernetické bezpečnosti je tvrdý, technický a osobní. Není to bariéra vstupu, je to filtr kvality. Firmy, které ho projdou správně, získávan důvěru partnerů, investorů a úřadů. Ty, co zkoušejí zkratky, vypadnou.

Vaše akční body na tento týden:

  • Namapujte tok dat vašeho produktu – kde leží, kam tekou, kdo přistupuje.
  • Zkontrolujte certifikaci MLPS vašeho cloudového regionu (Shanghai) u dodavatele.
  • Najděte advokáta v Šanghaji se specializací Cybersecurity Law / Data Compliance / Cross-border Data Transfer, který mluví anglicky/češtinou a má reference od zahraničních klientů.
  • Naplánujte pre-assessment s akreditovanou agenturou – nechte si poslat nabídku (quotation) a rozsah prací.

📣 Potřebujete pomoc s orientací v šanghajském právním prostředí?

Jsme malý tým, ale po deseti letech v tomto oboru víme, že nejde o rychlé záchvity – jde o systémovou práci. Nezavazujeme se k výsledkům, které nejsou v naší moci, ale zavazujeme se k upřímné práci, transparentním poplatkám a připojení vás s advokáty, které známe a důvěřujeme jim.

Máte otázky k tomu, co jste právě četli? Napište nám na lvga2015@qq.com. Pokud je e-mail méně pohodlný, můžete přidat JingJing na WeChat (ID: lvga2015) jako záložní kontakt – rádi pokračujeme v diskuzi k tomuto tématu.

„Když nevíte, kam jít, je nejlepší jít k někomu, kdo cestu už prošel.“

📚 Further Reading

📌 Disclaimer

Prohlášení: Lvga.com je platforma spojující klienty s čínskými advokáty, ne advokátská kancelář. Obsah tohoto článku slouží pouze informativním účelům, byl vytvořen s pomocí AI a není právní poradenstvím. Právní předpisy a praxe se mohou lišit podle regionu, odvětví a konkrétní situace – vždy se poraďte s kvalifikovaným místním advokátem a ověřte informace u oficiálních zdrojů. Pokud najdete nepřesnost, kontaktujte nás na lvga2015@qq.com, abychom to mohli opravit.