Захист медичних даних у Сяньнін: актуальний контекст для бізнесу

Навіть якщо ваша компанія знаходиться в Києві, Львові чи Одесі, а сервери — у Франкфурті чи Сінгапурі, момент, коли ви починаєте обробляти медичні дані громадян КНР, ви потрапляєте в діюжну юрисдикцію китайського законодавства. Сяньнін (咸寧), місто в провінції Хубей, не є мегаполісом типу Шанхаю або Шенчжена, але саме тут зосереджені значні медичні ресурси та пілотні проекти у сфері «розумного охорони здоров’я» (智慧醫療). Для українських підприємців, які планують входити на китайський ринок через HealthTech, телемедицину, фармацевтичні спільні підприємства або страхові технології, розуміння локальних правил гри в Сяньніні — це не бюрократія, а питання виживання бізнесу.

Останні роки Китай значно посилив регулювання даних. Прийняття Закону про захист персональної інформації (PIPL, 個人信息保護法) у 2021 році, Закону про кібербезпеку (CSL, 網絡安全法) та Закону про безпеку даних (DSL, 數據安全法) створило три poziomи захисту. Медичні дані класифікуються як «чутлива персональна інформація» (敏感個人信息), що накладає найсуворіші обов’язки: обов’язкова оцінка впливу на захист персональної інформації (DPIA/PIA), окрема згода суб’єкта даних, локалізація зберігання для операторів критичної інформаційної інфраструктури (CIIO) та суворі правила трансграничної передачі.

У 2023–2024 роках Національне управління з питань захисту кіберпростору КНР (CAC) та місцеві відділи публічної безпеки (公安局) провели низку перевірок саме в регіональних медичних інститутах та технологічних парках. Сяньнін, як частина провінції Хубей, дотримується наказів «Про силифікацію управління безпекою медичних даних» (醫療數據安全管理規範), які вимагають від організацій встановлювати систему відповідальності за безпеку даних не пізніше certain термінів. Для іноземного інвестора це означає: якщо ви не маєте на місці людини, яка розуміє, як оформити «оцінку безпеки вивезення даних» (數據出境安全評估) або як підписати стандартний контракт з китайською стороною, ви ризикуєте отримати адміністративний штраф до 50 мільйонів юаней або 5% річного об’єму продажів, а також призупинення бізнесу.

Чому українським фармерам і HealthTech-стартапам не варто ігнорувати регіональні нюанси

Ви можете подумати: «У нас є юристи в Україні, вони вивчать PIPL, і все буде ок». Тут кроється головна пастка. Китайське право — це не тільки статті кодексів, це ще й адміністративна практика, повідомлення місцевих відомств (如:咸寧市衛健委關於加強醫療數據安全管理的通知) та неписані правила взаємодії з регуляторами. У Сяньніні, на відміну від Пекіну, може не бути спеціалізованого суду з інтелектуальної власності, але є дуже конкретні вимоги від місцевого Управління з питань гігієни та охорони здоров’я (衛健委) та Відділу публічної безпеки щодо того, як саме ви зберігаєте логи доступу до електронних медичних карток, де фізично стоїть база даних і хто несе персональну відповідальність за витік.

Уявіть ситуацію: українська стартап-компанія розробляє додаток для дистанційного моніторингу хвороб серця для пожилих людей у Сяньніні. Дані передаються на хмарний сервер AWS у Гонконзі. З точки зору PIPL статті 38 — це трансгранична передача. Якщо обсяг даних перевищує пороги (наприклад, 100 тисяч осіб), вам потрібна оцінка безпеки від CAC. Якщо менше — стандартний контракт з Мінюстом. Але місцевий регулятор може вимагати додаткову експертизу безпеки на рівні міста. Без юриста, який знає, як узгодити цю експертизу з Сяньнінським відділом публічної безпеки, процес може затягнутися на місяці. Час — це гроші, а в медичній сфері ще й репутація.

Крім того, українські підприємці часто недооцінюють роль «відповідальної особи за захист персональної інформації» (個人信息保護負責人). Zгідно зі статтею 52 PIPL, цей спеціаліст повинен бути призначений у китайській юридичній особі (WFOE/JV) або представницькій. Це не може бути ваш CTO в Україні. Це має бути фізична особа, резидент КНР, яка пройде реєстрацію в місцевих органах. Знаходження такої людини, яка розуміє як IT-безпеку, так і медичне право, — це окреме виклик, яке краще делегувати локальним правовим партнерам.

Практичні кроки: від аудиту до локального юриста

Що робити конкретно? Не шукайте універсального шаблону — його не існує. Але є чек-ліст, який ми рекомендуємо пройти до першого платежу за ліцензію чи реєстрацією компанії в Сяньніні.

  1. Класифікація даних та мапінг потоків (Data Mapping). Визначте, які саме даних ви збираєте: ПІБ, ID-картка, історія хвороби, генетичні дані, біометрія, платіжні реквізити. Кожен тип має свій рівень захисту. Побудуйте схему: де збирається → де зберігається → хто має доступ → куди передається (включаючи API до сторонніх сервісів).
  2. Оцінка впливу на захист персональної інформації (PIA/DPIA). Для медичних даних це обов’язково (ст. 55 PIPL). Звіт має містити: необхідність обробки, ризики для прав суб’єктів, заходи безпеки (шифрування, анонімізація, контроль доступу), план реагування на інциденти. Цей документ можуть запитати при перевірці поліцією або CAC.
  3. Локалізація та інфраструктура. Якщо ви оператор критичної інформаційної інфраструктури (CIIO) — а великі лікарні та платформи інтернет-лікарень часто підпадають — дані повинні зберігатися в материковому Китаї. Вирішуєте питання: власна серверна (дорого, довго) чи аренда в сертифікованому хмарному провайдера (Алібаба Клауд, Тенсент Клауд, China Telecom) з відповідними сертифікатами (MLPS 2.0 三級/等保三級).
  4. Юридичне оформлення трансграничної передачі. Три шляхи: (а) Оцінка безпеки вивезення даних CAC (складно, довго, для великих обсягів/держтаємниць); (б) Стандартний контракт Мінюсту КНР (досить стандартний, але вимагає реєстрації в місцевому відділі CAC у 10 робочих днів після підписання); (в) Сертифікація спеціалізованим органом (ще не дуже поширено). Для Сяньніна часто оптимально — варіант «б» з супроводом місцею юриста.
  5. Внутрішні політики та навчання. Розробіть Політику конфіденційності мовою китайською (не перекладом з англійської, а адаптовану під ст. 17 PIPL), Політику зберігання даних, Інструкцію з реагування на витік. Навчіть персонал (включаючи лікарів-партнерів) — людський фактор є причиною 80% інцидентів.
  6. Знайомство з місцевим юристом до проблем. Це найважливіше. Вам потрібен не просто «юрист з китайського права», а адвокат, зареєстрований у профкому адвокатів Сяньніна або Уханя, який має досвід роботи з Відділом публічної безпеки Сяньніна (咸寧市公安局) та Комітетом з питань гігієни та охорони здоров’я (咸寧市衛健委). Саме він підкаже, як правильно оформити звернення про реєстрацію стандартного контракту, щоб його не повернули на доопрацювання через «неправильний формат печатки» чи «відсутність підпису відповідальної особи».

🙋 Поширені запитання (FAQ)

Q1: Чи обов’язково реєструвати юрособу в Сяньніні, щоб обробляти медичні даних місцевих жителів?
A1: Не обов’язково реєструватися саме в Сяньніні, але обов’язково мати юрособу в материковому Китаї (WFOE або JV) або офіційну представницьку. Без китайської юрособи ви не можете: а) офіційно найняти «відповідального за захист даних»; б) підписати стандартний контракт з Мінюстом КНР для вивезення даних; в) пройти реєстрацію в місцевому CAC; г) відкрити корпоративний рахунок для розрахунків з лікарнями. Кроки: 1) Оберіть форму наявності (WFOE найчастіше для повного контролю). 2) Зареєструйтеся в області вільної торгівлі (наприклад, Уханьський FTZ — близько до Сяньніна) для спрощення імпорту обладнання. 3) Отримайте ліцензію ICP та, за наявності, ліцензію на інтернет-лікарню (互聯網醫院牌照) — це окремий складний процес з участю Міноборони здоров’я.

Q2: Як оформити «стандартний контракт» для передачі медичних даних з Сяньніна на сервери в ЄС/Україні?
A2: Ключові кроки: 1) Проведіть PIA (оцінку впливу) — без неї контракт не приймуть. 2) Завантажте актуальний шаблон «Стандартного контракту з вивозу персональної інформації» з сайту Мінюсту КНР (остання версія 2023/2024 рр.). 3) Заповніть додатки: опишіть категорії даних, мети, третьі сторони, заходи безпеки (AES-256, TLS 1.3, контроль доступу за ролями). 4) Обидві сторони підписують (ваша китайська юрособа + іноземний отримувач). 5) Критично: Подайте на реєстрацію в міський відділ CAC (Сяньнінський відділ Національного управління з питань захисту кіберпростору) протягом 10 робочих днів. 6) Чекайте підтвердження реєстрації (зазвичай 15-30 днів). До отримання підтвердження — передача даних заборонена. Локальний юрист у Сяньніні/Ухані знає контактних керівників у CAC і може прискорити узгодження преамбули контракту.

Q3: Що робити, якщо стався витік медичних даних у вашому проекті для Сяньніна?
A3: Алгоритм дій за ст. 57 PIPL та «Методом повідомлення про інциденти з безпекою даних»: 1) Немедленно (в годинах) зупиніть витік, оцініть масштаб. 2) Не пізніше 24 годин повідомте місцевий відділ публічної безпеки (公安局) та CAC про інцидент (форма встановлена законодавством). 3) Повідомте постраждалих суб’єктів даних (пацієнтів) — що витекло, які наслідки, які заходи прийнято, як їм захистити себе. 4) Сформуйте звіт про розслідування та заходи відновлення. 5) Надайте звіти регулятору. Штрафи за приховування — до 1 млн юаней на компанію та до 100 тис. юаней на відповідальну особу + дискваліфікація. Мати на швидкому наборі номер юриста в Сяньніні, який знає дежурного прокурора/поліцейського за кіберзлочинами — це страховка від краху.

Q4: Чи достатньо шифрування даних (AES-256) для дотримання вимог безпеки в Китаї?
A4: Шифрування — необхідна, але недостатня умова. Регулятор (MLPS/等保) перевіряє комплекс: 1) Фізична безпека дата-центру (контроль доступу, пожежа, живлення). 2) Мережева безпека (файрволи, IPS/IDS, сегментація мережі, bastion host/бастион-хост для адміністраторів). 3) Безпека хостів (Hardening OS, автоматичне оновлення, EDR/антивірус). 4) Контроль доступу (RBAC, MFA, принцип мінімальних привілеїв, аудит привілейованих операцій). 5) Журналювання (логи мають зберігатися не менше 6 місяців, синхронізація часу NTP). 6) Аварійне відновлення (РТО/РРО, регулярні тести). 7) Управління інцидентами. Потрібно пройти оцінку рівня захисту (等保測評) сертифікованим органом (такі є в Ухані) і отримати звіт рівня 3 рівня (三級). Без цього звіту реєстрація ICP, стандартного контракту чи ліцензії інтернет-лікарні може бути відхилена.

🧩 Підсумок: ваш план дій на вчора

Робота з медичними даними в Китаї — це не про «підписати папер і забути». Це про неперервний процес відповідності (compliance). Для українського підприємця, який дивиться в бік Сяньніна чи Хубей, є чотири незмінні Wahrheit:

  1. Локальна юридична присутність (WFOE/JV) — фундамент. Без неї ви «привид» для регулятора.
  2. Локальний юрист-практик — ваші очі та уші. Він переводить «бумажне право» в «адміністративну реальність» конкретного міста.
  3. Технічна архітектура = Правова архітектура. Вибір хмари, схема шифрування, موضع ключів — все це правові рішення, що фіксуються в PIA та контрактах.
  4. Реактивність — життя. План реагування на інцидент не для кращої, а для функціонування. Тестуйте його раз на півроку.

Не чекайте офіційного запиту від поліції. Почніть з аудиту даних сьогодні. Знайдіть юриста в Ухані або Сяньніні, який зробляв реєстрацію стандартних контрактів минулого року. Запитайте у нього: «Які претензії виникали у CAC у 2024 році до додатків до контракту?». Ця конкретна відповідь вартіше декількох.tomів коментарів до PIPL.


📣 Потрібна допомога з правовими питаннями в Китаї?

Ми — невелика команда, але за десять років роботи ми навчилися тримати речі простими: без скорочень, без порожніх обіцянок. Ми не гарантуємо результатів — але гарантуємо прозорість, надійність та реальний досвід. Світ великий, а шлях крос-кордерного підприємця ще більший. Lvga з’єднує перевірених місцевих китайських юристів з підприємцями з України, допомагаючи вам навігувати в Китаї з впевненістю та ясністю.

👋 Маєте питання щодо китайського права? Напишіть нам на lvga2015@qq.com. Якщо емейл незручний, додайте JingJing у WeChat (WeChat ID: lvga2015) як запасний спосіб зв’язку, щоб ми могли продовжити обговорення теми статті.


📚 Додаткове читання

(У цій статті не використано жодного конкретного джерела з Research Context, оскільки воно було відсутнє або не містило верифікованих даних за темою. Секція опущена відповідно до інструкцій.)


📌 Застереження

Важливе застереження:

  1. Lvga.com — це платформа, а не адвокатська фірма. Ми надаємо доступ до мережі кваліфікованих китайських юристів, але не надаємо юридичних послуг від власного імені.
  2. Інформаційний характер. Ця стаття створена за допомогою штучного інтелекту та призначена виключно для інформаційних цілей. Вона не є юридичною, фінансовою або інвестиційною порадою.
  3. Регіональні відмінності. Політики, процедури та практика їхнього застосування можуть суттєво відрізнятися залежно від регіону, міста та конкретного урядового органу, а також змінюватися з часом. Обов’язково перевіряйте актуальні вимоги через офіційні джерела (сайти CAC, Мінюсту, місцевих відділів публічної безпеки та гігієни) та кваліфікованих фахівців.
  4. Зворотний зв’язок. Якщо ви помітили неточності або застарілі дані — напишіть нам на lvga2015@qq.com, ми виправимо їх якнайшвидше.