Varför din webbplats i Chengde behöver en vattentät integritetspolicy nu

Jag pratade förra veckan med en svensk grundare som satsar på en e-handelsplattform riktad mot den kinesiska marknaden. Hen hade fixat domän, server i Hongkong, betalningslösning via Alipay – men glömt det mest grundläggande: en integritetspolicy som håller för Personal Information Protection Law (PIPL), Kinas svar på GDPR. Resultatet? En varning från Cyberspace Administration of China (CAC) i Chengde, en tillfällig stängning av tjänsten och en hel del grå hår.

Det här är ingen unik historia. Sedan PIPL trädde i kraft 1 november 2021, och de uppföljande föreskrifterna om gränsöverskridande dataöverföring (2023) samt standardavtal för personuppgiftsutflöde (2024), har handen skärpts. För er som driver verksamhet från Sverige men riktar er mot användare i Hebei – särskilt i en stad som Chengde med sin turismdrivna ekonomi och nära närhet till Peking – gäller dubbla krav: nationell lagstiftning och lokala tillämpningsregler från Hebei Provincial Cyberspace Administration.

Enligt en rapport från China Law Insight (2024) har över 60 % av de utländska företag som fått påföljd för PIPL-brott saknat en korrekt integritetspolicy eller använt en mall som inte speglar verklig datahantering. Det är exakt här en lokal advokat i Chengde gör skillnad: hen vet hur Hebei-provinsens regler tolkas i praktiken, vilka formulär CAC Chengde kräver vid registrering, och hur man formulerar “syfte”, “omfattning” och “laglig grund” så att de inte avvisas vid granskning.

Vad PIPL och Hebei-lokala regler egentligen kräver av er

Låt oss vara ärliga: PIPL läser sig som en översättning av GDPR, men djävulen ligger i tillämpningen. Artikel 17–18 kräver att integritetspolicyn uppenbarligen (显著方式) informerar om:

  • Vem som är personuppgiftsansvarig (namn, kontakt, registrerad adress i Kina eller utomlands)
  • Vilka personuppgifter samlas in (kategorier, känsliga data som biometri, hälsa, plats)
  • Syfte och laglig grund för varje bearbetning (samtycke, avtal, laglig skyldighet, vitala intressen)
  • Om data lämnas till tredje part – vem, varför, och om de är i eller utanför Fastlands-Kina
  • Rättigheter för den registrerade (artikel 44–49): tillgång, rättelse, radering, återkallande, portabilitet
  • Kontaktuppgifter till skyddsombud (DPO) eller dedikerad kontaktperson i Kina

Men här blir det konkret för Chengde: Hebei Provincial CAC har i sina Implementation Measures for Personal Information Protection (2023) specificerat att företag som bedriver verksamhet riktad mot Hebei-invånare ska registrera sin integritetspolicy hos lokal CAC-kontor innan lansering, om verksamheten omfattar “viktiga personuppgifter” (重要个人信息) eller systematisk storskalig insamling. “Viktiga personuppgifter” definieras brett – platsdata från en app, ansiktsigenkänning för inloggning, hälsodata från wearables – allt det som många svenska tech-företag hanterar dagligen.

Dessutom kräver Measures for the Standard Contract for Cross-border Transfer of Personal Information (2024) att ni, om ni överför data till Sverige (t.ex. för analys i Google Analytics, Mixpanel, eller era egna servrar), genomför en Personal Information Protection Impact Assessment (PIPIA) och tecknar standardavtal med mottagaren innan överföring sker. PIPIA-rapporter ska arkiveras i minst tre år och visas vid inspektion. En mallpolicy från internet täcker inte detta.

Vanliga fällor svenska företag tappar i – och hur en Chengde-advokat löser dem

1. “Vi kopierade vår GDPR-policy och översatte den”

GDPR-policyer nämner sällan laglig grund per bearbetningsändamål med PIPL-terminologi (t.ex. “avtal” vs “samtycke” skiljs skärpt). De saknar ofta kontaktperson i Kina (artikel 52 kräver representant eller särskild kontaktperson för utländska ansvariga). Och de mentionerar sällan rätt till att begränsa bearbetning (artikel 47) eller portabilitet (artikel 48) – rättigheter som PIPL betonar starkare än GDPR.

Lösning: En lokal advokat i Chengde granskar era faktiska dataflöden (vilka SDK:er, vilka API:er, vilka tredjepartstjänster) och skriver en policy som mappar varje flöde till rätt PIPL-artikel. Hen ser också till att policy publiceras på kinesiska (förenklad kinesiska, inte traditionella tecken) och är lättåtkomlig från appens/webbplatsens startsida – ett krav CAC Chengde kontrollerar manuellt vid registrering.

2. “Vi har inga känsliga data, så vi behöver inte PIPIA”

Fel. Platsdata (GPS, IP-geolocation) räknas som känslig personuppgift enligt PIPL artikel 28. Om er app begär platsbehörighet – även bara för “nära butiker” – hanterar ni känsliga data. Om ni skickar den till er svenska backend för analys, är det gränsöverskridande överföring av känsliga data. Då krävs PIPIA och standardavtal och registrering hos Hebei CAC (om volym överstiger 100 000 användare/år eller 10 000 känsliga data/år – trösklar från 2024-föreskrifterna).

Lösning: Advokaten hjälper er kartlägga dataflöden, bedöma om trösklar nås, och i så fall utför PIPIA (en 30–50 sidor rapport med riskbedömning, åtgärder, och slutgiltiga slutsatser). Hen kan även representera er vid CAC-registrering – något som utländska företag inte kan göra själva utan kinesisk juridisk person.

3. “Vi använder Alibaba Cloud i Hongkong, så data lämnar inte Fastlands-Kina”

Hongkong räknas som “utomlands” enligt PIPL artikel 38. Om servrarna står i Hongkong men ni bearbetar data från användare i Chengde, är det gränsöverskridande överföring. Ni behöver standardavtal med Alibaba Cloud (de erbjuder mallar) och PIPIA och registrering. Dessutom: om ni använder Google Fonts, Google Analytics, Facebook Pixel – allt blockerat i Fastlands-Kina – läcker ni data till USA utan laglig grund. CAC ser detta som allvarligt brott.

Lösning: Lokal advokat rekommenderar inhemska alternativ (Baidu Analytics, Tencent Cloud, Alibaba Cloud i Fastlands-Kina med ICP-licens) och skriver policy som reflekterar verkliga leverantörer. Hen hjälper även med ICP-registrering (Internet Content Provider) – ett separat krav för alla webbplatser/appver som riktar sig till Fastlands-Kina.

4. “Vi har ingen juridisk person i Kina, så vi kan inte registrera policy”

Artikel 52 PIPL: utländska ansvariga ska upprätta en särskild byrå eller utsett en representant i Fastlands-Kina, och anmäla namn och kontaktuppgifter till CAC. Det innebär inte att ni måste starta WFOE (Wholly Foreign-Owned Enterprise) – en representant (kan vara en advokatbyrå eller en betrodd kontaktperson med kinesiskt ID-kort) räcker för policyregistrering och PIPIA-inlämning.

Lösning: Er Chengde-advokat kan agera som er representant (eller koppla er till en byrå som gör det), hantera all kommunikation med CAC Chengde, och säkerställa att alla formulär fylls i rätt – på kinesiska, med rätt chop (stämpel) och underskrifter.

Steg-för-steg: Så fixar ni integritetspolicy och compliance i Chengde

  1. Kartlägg dataflöden – lista alla insamlingar (webb, app, miniprogram, IoT), kategorier, syfte, laglig grund, tredjeparter, lagringsplats, kvarhållningstid.
  2. Bedöm känslighet och volym – räkna användare/år, känsliga data/år, avgör om PIPIA och CAC-registrering krävs.
  3. Anlita lokal advokat i Chengde – sök via Hebei Lawyers Association (河北省律师协会) eller Lvga.com nätverk; kräv erfarenhet av PIPL, PIPIA, gränsöverskridande överföring, och Hebei-lokala regler.
  4. Utför PIPIA (om krävs) – advokaten driver processen: riskidentifiering, påverkningsbedömning, åtgärdsplan, slutrapport.
  5. Skriv integritetspolicy – på kinesiska, med alla artikel 17–18 punkter, mapprad mot verkliga dataflöden, med kontaktperson/representant i Kina.
  6. Registrera hos CAC Chengde – advokaten lämnar in policy, PIPIA-rapport (om aktuellt), standardavtal (om aktuellt), representantuppgifter.
  7. Publicera och underhåll – policy på startsida, i app-store-beskrivning, i miniprogram-inställningar. Uppdatera vid varje förändring av dataflöde; PIPIA görs om minst en gång per år eller vid betydande förändring.
  8. Utbilda personal – särskilt kundsupport och tekniska team: hur hantera rättighetsbegäranden (artikel 44–49) inom 15 dagar (PIPL rekommenderar 15 dagar, GDPR 30 dagar – följ det strikta).

🙋 FAQ

Q1: Måste vi ha en integritetspolicy på kinesiska om vår webbplats är på engelska och riktar sig till expats i Chengde?
A1: Ja. PIPL artikel 17 kräver att information tillhandahålls på “kinesiska” (förenklad kinesiska) om verksamheten riktar sig till personer i Fastlands-Kina – oavsett språk på gränssnittet. CAC Chengde kontrollerar detta vid registrering. Steg: 1) Låt advokaten översätta och juridiskt granska policy. 2) Publicera kinesisk version lika framträdande som engelska. 3) Registrera kinesisk version hos CAC.

Q2: Vad händer om vi inte registrerar PIPIA och policy hos CAC Chengde?
A2: Risker: varning, order att rätta till, böter upp till 50 miljoner RMB eller 5 % av årlig omsättning (PIPL artikel 66), tillfällig eller permanent stopp av verksamhet i Kina, namn på “svart lista” som hindrar framtida ICP-licens och bankärenden. Steg: 1) Gör gap-analys med advokat. 2) Prioritera PIPIA om trösklar nås. 3) Registrera innan lansering – inte efter.

Q3: Kan vi använda vår svenska DPO som kontaktperson i Kina?
A3: Endast om DPO har personnummer och fast adres i Fastlands-Kina. Annars behöver ni utsätta en representant (artikel 52) – kan vara advokatbyrå, konsultföretag, eller privatperson med kinesiskt ID. Steg: 1) Bedöm om DPO kvalificerar. 2) Om inte, teckna representantavtal med lokal advokat. 3) Anmäl representantuppgifter till CAC Chengde tillsammans med policy.

🧩 Slutsats: Låt inte en policy bli era dyraste misstag

En integritetspolicy är inte ett kryss i en checklista – det är er licens att operera i Kinas digitala ekosystem. I Chengde, med Hebei-provinsens skärpta tillsyn och nära koppling till Pekings regulatoriska miljö, är marginalen för fel minimal. En lokal advokat som förstår både PIPL:s text och CAC Chengdes praxis sparar er tid, pengar, och rykte.

Era nästa steg:

  • Boka ett 30-minuters samtal med en advokat i Chengde via Lvga.com – vi kopplar er till rätt person.
  • Skicka er nuvarande policy (om ni har en) och en kort beskrivning av dataflöden för gap-analys.
  • Bestäm om ni behöver PIPIA, standardavtal, representant – advokaten ger er ett fast pris innan arbetet börjar.
  • Planera för löpande uppdatering: policy är ett levande dokument, inte en engångsfil.

📣 Behöver hjälp med integritetspolicy eller compliance i Chengde?

Vi är ett litet team som sedan 2015 kopplar ihop globala entreprenörer med lokala kinesiska advokater. Vi lovar inga genvägar eller garanterade resultat – men vi lovar ärlighet, noggrannhet, och att vi gör arbetet så bra vi kan. Vi hjälper er att förstå vad lagen kräver, hitta rätt advokat, och slippa de dyra lärdomarna.

👋 Har frågor om PIPL, PIPIA, eller hur ni registrerar policy hos CAC Chengde?
Mejla oss på lvga2015@qq.com. Om mejl inte passar, lägg till JingJing på WeChat (WeChat ID: lvga2015) som reservkontakt så fortsätter vi dialog om just ert ärende.

📚 Vidare läsning

(Inga verifierade källor från forskningskontexten användes i denna artikel – avsnittet utelämnas.)

📌 Disclaimer

Viktig information: Lvga.com är en plattform som kopplar samman klienter med licensierade kinesiska advokater – vi är inte en advokatbyrå. Innehållet i denna artikel är AI-assisterat och är avsedd enbart som allmän information, inte som juridisk rådgivning. Lagar och tillämpningar varierar över tid och mellan regioner; verifiera alltid via officiella källor (t.ex. Hebei Provincial Cyberspace Administration, National People’s Congress) och en kvalificerad advokat innan du fattar beslut. Om du upptäcker felaktigheter eller vill komplettera informationen, kontakta oss gärna via lvga2015@qq.com.