Varför din kinesiska webbplats behöver en integritetspolicy som fungerar i Chongqing
Om du satsar på Kina idag vet du redan att reglerna har skärpts. Sedan Personuppgiftskyddslagen (PIPL) trädde i kraft den 1 november 2021 gäller strikta krav på hur personuppgifter samlas in, lagras och överförs – oavsett om du driver en e-handelssida, en SaaS-plattform eller en enkel landningssida för ledgenerering. Men vad många glömmer är att PIPL är en ramlag; den konkreta tillsynen och de lokala vägledningarna kommer från provins- och stadsnivå. Chongqing, som en av Kinas fyra direktstyrda kommuner, har sin egen marknads tillsynsmyndighet (Chongqing Market Supervision Administration) som utfärdar lokalaföreskrifter, utför kontroller och utsätter företag för straff när integritetspolicys saknas eller är bristfälliga.
Under 2023 och 2024 har flera fall publicerats där företag – både inhemska och utländska – fått varningar eller böter för att integritetspolicys saknade obligatoriska uppgifter som kontaktuppgifter till dataskyddsansvarig, klar beskrivning av överföring till tredjeland eller bristande information om registrerades rättigheter. För en svensk entreprenör betyder det: en “standardmall” översatt från svenska eller engelska räcker inte. Du behöver en policy som speglar exakt vilka personuppgifter du hanterar, varför du gör det, var servern står och hur användare i Chongqing kan utöva sina rättigheter – på kinesiska, i överensstämmelse med lokala krav.
Vad svenska grundare ofta missar när de går in på kinesisk webb
När du bygger för Sverige är du van vid GDPR: laglig grund, minimering, DPIA vid höga risker, dataskyddsombud om du skalar. I Kina läggs lager på lager:
- PIPL artikel 17–18 – Krav på särskilt samtycke för känsliga personuppgifter (biometri, hälsa, finans, platsdata). Om din app samlar GPS-koordinater i Chongqing för “nära butik”-funktionen, behöver du explicit samtycke – inte bara en ruta i policy.
- PIPL artikel 38–39 – Överföring utomlands kräver antingen säkerhetsbedömning (CAC), standardkontrakt (CAC-mall) eller certifiering. Om din backend ligger i Frankfurt eller Stockholm, måste du ha standardkontraktet klart innan första överföringen.
- Lokala vägledningar från Chongqing MSA – Myndigheten har utgett checklistor för “webbplatsintegritetspolicy” som kräver att policy visas uppenbart på startsidan, innehåller företagets fulla registrerade namn, organisationsnummer, kontakt till dataskyddsansvarig (eller motsvarande) och beskriver kvarhållningstider per datakategori.
- Cybersäkerhetslagen (CSL) & Datasäkerhetslagen (DSL) – Om din verksamhet klassas som “viktig informationsinfrastruktur” (CII) eller hanterar “viktiga data” gäller ytterligare skyldigheter: lokaliseringskrav, årliga säkerhetsbedömningar, registrering hos CAC.
Smärtpunkten för svenska team: juridisk text på kinesiska som inte matchar din faktiska dataflöde är värre än ingen text alls – det tolkas som vilseledande information, vilket ger högre böter (upp till 50 miljoner yuan eller 5 % av omsättningen enligt PIPL artikel 66).
Praktiska steg: Så bygger du en policy som håller i Chongqing
1. Kartlägg dina dataflöden innan du skriver en rad text
Sätt dig ner med din CTO och din lokala partner (eller律师) och rita upp:
- Vilka personuppgifter samlas in? (Namn, telefon, ID-nummer, ansikte, röst, beteendedata, cookies, IP)
- Varför? (Beställning, logistik, marknadsföring, riskkontroll, AI-träning)
- Var lagras de? (Alibaba Cloud i Chongqing, Tencent Cloud i Shanghai, din egen server i Stockholm)
- Vem har åtkomst? (Interna utvecklare, tredjepartstjänster som analytics, betalning, push-meddelanden)
- Överförs data utomlands? Om ja – vilken mekanism (standardkontrakt, säkerhetsbedömning, certifiering)?
- Hur länge behålls varje kategori? (T.ex. orderdata 3 år enligt bokföringslag, loggar 6 månader, marknadsföringsdata tills återkallande)
2. Skriv policyn på förenklad kinesiska (简体中文) med rätt rubriker
En Chongqing-kompatibel policy bör innehålla minst följande avsnitt (enligt MSA-checklista):
- Företagsidentitet: Fullt registrerat namn, enhetligt socialt kreditkod, registrerad adress, kontaktperson för dataskydd.
- Samlingssyfte & laglig grund: Per datakategori – t.ex. “Telefonnummer samlas för orderbekräftelse enligt PIPL artikel 13 punkt 1 (avtal)”. Undvik “vi samlar för att förbättra tjänsten” utan specifik grund.
- Känsliga uppgifter & särskilt samtycke: Lista varje kategori, hur samtycke inhämtas (popup, kryssruta, signerad handling), och att det går att dra tillbaka.
- Tredjepartsdelning: Namnge varje mottagare (t.ex. “SF Express – leverans”, “Alipay – betalning”, “Google Analytics – analys (server i USA)”). För utländska mottagare: ange överföringsmekanism.
- Överföring utomlands: Om data går till EU/USA – standardkontrakt (CAC-mall) datum, registreringsnummer hos CAC om obligatorisk säkerhetsbedömning gjorts.
- Registrerades rättigheter: Åtkomst, rättelse, radering, kopiering, begränsning, återkallande samtycke, anmälan till tillsynsmyndighet. Ge konkret kontaktväg (e-post, telefon, mini-program formulär).
- Kvarhållning & radering: Tabell per datakategori med tid och raderingsmetod (anonymisering, fysisk förstöring).
- Säkerhetsåtgärder: Kryptering (TLS 1.3, AES-256), åtkomstkontroll (RBAC, minst behörighet), loggning, incidenthanteringsplan.
- Barns data: Om du riktar dig till under 14 år – förmyndares samtycke, särskild policy.
- Policyuppdateringar: Hur användare informeras (push, e-post, banner), versionshistorik.
3. Teknisk implementation som matchar texten
- Cookie-banner / samtyckeshantering: Måste blockera icke-nödvändiga skript innan samtycke ges. Använd CAC-godkända CMP:er eller bygg egen med loggning av tid, IP, version av policy.
- Dataskyddsansvarig: Benämn en person (kan vara utländsk medborgare) men måste vara nåbar på kinesiska arbetsdagar. Publicera namn, e-post, telefon i policyn.
- Standardkontrakt för gränsöverskridande överföring: Använd CAC:s mall (senast uppdaterad 2024). Fyll i bilagor noggrant: datakategorier, mottagarens säkerhetsåtgärder, revisonsrätt. Skicka in för registrering hos lokala cybersäkerhetskontoret (i Chongqing: Chongqing Cyberspace Administration) inom 10 arbetsdagar efter underskrift.
- Årlig självbedömning: Gör en Data Security Impact Assessment (DSIA) om du hanterar >1 miljon personers data, känsliga data, eller överför utomlands. Rapportera till lokalt kontor om du är CII-operatör.
4. Lokalt juridiskt granskande – inte valfritt
En svensk advokat med GDPR-kunskap kan inte garantera PIPL-överensstämmelse. Du behöver en kinesisk advokat (律师) med utländskt relaterat ärende (涉外律师) behörighet, som känner till Chongqing MSA:s praktik. Hen:
- Granskar policyn mot lokala vägledningar
- Verifierar att standardkontraktet är korrekt ifyllt och registrerat
- Rådger om DSIA-behov
- Kan representera dig vid eventuell tillsyn eller anmälan
🙋 FAQ
Q1: Måste jag ha en kinesisk advokat för att granska min integritetspolicy för Chongqing?
A1: Ja, det rekommenderas starkt. Steg:
- Hitta en advokat med 涉外律师执业证 (utländskt relaterat ärende-behörighet) registrerad i Chongqing.
- Be om referenser från andra utländska företag (t.ex. nordiska SaaS-företag).
- Skicka din dataflödeskarta och policy-utkast på engelska/kinesiska.
- Få skriftlig granskning med konkreta ändringsförslag och bekräftelse att standardkontraktet (om aktuellt) är registrerat hos Chongqing Cyberspace Administration.
- Uppdatera policyn innan lansering – publicera version och datum.
Q2: Vad händer om jag inte registrerar standardkontraktet för dataöverföring till Europa?
A2: Enligt PIPL artikel 38 och Förordning om gränsöverskridande överföring av personuppgifter (2024) krävs registrering hos provinsiell cybersäkerhetsmyndighet inom 10 arbetsdagar efter underskrift. Om du hoppar över det:
- Riskerar varning, besträckning (upp till 1 miljon yuan för företaget, 100 000 yuan för ansvarig person)
- Kan få order att stoppa överföringen omedelbart
- Drabbas av “svartlistning” i kreditregister – svårare att få licenser, banklån, anställa utländska medarbetare
Steg: Fyll i CAC-mall, signera med mottagare, skicka in elektroniskt via 国家网络安全标准化管理平台 (Chongqing-portal), spara kvitto.
Q3: Kan jag använda en översatt GDPR-policy och lägga till en rad om “PIPL”?
A3: Nej. GDPR-policys saknar PIPL-specifika krav:
- Särskilt samtycke för känsliga data (artikel 17)
- Registrerade rättigheter formulerade enligt PIPL terminologi (t.ex. “kopiering” artikel 45)
- Kontaktuppgifter till dataskyddsansvarig i Kina
- Kvarhållningstider per kategori enligt kinesiska arkivlagar
- Överföringsmekanism (standardkontrakt/säkerhetsbedömning) explicit specificerad
Checklista för gap-analys:
- Jämför varje GDPR-artikel med PIPL-artikel (se bilaga i CAC:s Guidelines for Compliance).
- Identifiera saknade avsnitt.
- Låt kinesisk advokat fylla luckorna.
- Publicera en enda policy på kinesiska (engelska version valfri men icke-bindande).
🧩 Slutsats: Vad du bör göra nästa vecka
- Kartlägg alla personuppgiftsflöden i din Chongqing-inriktade webbplats/app – involvera tech, juridik, affärsutveckling.
- Anlita en Chongqing-registrerad 涉外律师 för granskning av policy och standardkontrakt (om data lämnar Kina).
- Bygg samtyckeshantering (CMP) som loggar varje användares val – tid, IP, policy-version.
- Publicera policyn på startsidan med länk i sidfot, på kinesiska, med företagsidentitet och kontakt till dataskyddsansvarig.
- Registrera standardkontrakt hos Chongqing Cyberspace Administration inom 10 dagar – spara kvitto.
- Planera årlig DSIA om du passerar tröskelvärden (>1 miljon användare, känsliga data, CII).
📣 Behöver hjälp att hitta rätt advokat i Chongqing?
Vi är ett litet team som sedan 2015 kopplar samman svenska (och andra nordiska) företagare med granskade kinesiska advokater som talar ert språk – både bokstavligen och bildligt. Vi lovar inga genvägar eller garantier, men vi kan hjälpa er att undvika de dyraste misstagen: att bygga fel från början.
👋 Har frågor om integritetspolicy, standardkontrakt eller lokal tillsyn i Chongqing?
Skicka ett e-post till lvga2015@qq.com. Om e-post är krångligt, lägg till JingJing på WeChat (WeChat ID: lvga2015) som reservkontakt – vi pratar vidare om ert specifika fall.
Ingen hårdsäljning. Ingen press. Bara en ärlig samtalspartner som vet var fallgroparna sitter.
📚 Further Reading
(Inga verifierade källor från Research Context användes i denna artikel – sektionen utelämnas.)
📌 Disclaimer
Denna artikel publiceras av Lvga.com och är en plattform – inte ett advokatbyrå. Innehållet är endast för informationssyfte, delvis AI-genererat, och utgör inte juridisk, finansiell eller investeringsrådgivning. Lagar och tillsynspraxis varierar mellan regioner och ändras över tid – verifiera alltid mot officiella källor (t.ex. Chongqing Market Supervision Administration, Cyberspace Administration of China) och konsultera en behörig kinesisk advokat (涉外律师) innan du fattar affärsbeslut. Om du hittar felaktigheter eller vill komplettera informationen, kontakta oss på lvga2015@qq.com.
