Rekordowa kara dla Ctrip. Chiny uszczelniają granice dla danych osobowych

2 godzin temu
Zdjęcie: Ctrip ukarany grzywna 10 milionów juanów za naruszenie bezpieczeństwa danych osobowych


Ochrona prywatności i bezpieczeństwo danych stają się w Chinach kwestiami o priorytetowym znaczeniu, a lokalni regulatorzy coraz surowiej egzekwują obowiązujące przepisy. Szanghajska Administracja Cyberprzestrzeni (Shanghai Cyberspace Administration) nałożyła właśnie bezprecedensową karę w wysokości 10 milionów juanów (około 1,4 miliona dolarów) na szanghajski oddział Ctrip, należący do międzynarodowej grupy Trip.com. To najwyższa dotąd grzywna za naruszenie chińskich przepisów dotyczących transgranicznego transferu danych, która stanowi wyraźne ostrzeżenie dla wszystkich międzynarodowych korporacji operujących w Państwie Środka.

Surowe konsekwencje za brak oceny bezpieczeństwa

Zgodnie z oficjalnym komunikatem regulatora, Ctrip został ukarany za “brak wdrożenia wymagań oceny bezpieczeństwa eksportu danych oraz nielegalny eksport danych osobowych”. Działania te stanowiły bezpośrednie naruszenie chińskiej ustawy o ochronie danych osobowych (Personal Information Protection Law – PIPL), która weszła w życie w 2021 roku.

Ustawa PIPL jasno określa progi, po przekroczeniu których firmy muszą poddać się rygorystycznej ocenie bezpieczeństwa przeprowadzanej przez Administrację Cyberprzestrzeni Chin (CAC). Obowiązek ten dotyczy przedsiębiorstw, które od 1 stycznia danego roku wyeksportowały dane osobowe miliona lub więcej osób, bądź wrażliwe dane osobowe co najmniej 10 tysięcy osób. Biorąc pod uwagę skalę działalności Ctrip jako czołowej platformy rezerwacyjnej, firma ta z pewnością przetwarza ogromne ilości wrażliwych informacji, takich jak dane kont finansowych, adresy, informacje o lokalizacji, a także dane małoletnich poniżej 14 roku życia.

Wszystko wskazuje na to, iż Ctrip zaniechał przeprowadzenia wymaganej oceny, złożył dokumentację w sposób niekompletny lub błędnie założył, iż kwalifikuje się do łagodniejszych procedur, takich jak podpisanie standardowej umowy czy certyfikacja przez stronę trzecią.

Sygnał ostrzegawczy dla biznesu

Nałożenie tak wysokiej kary dowodzi, iż chińskie władze traktują kwestie cyberbezpieczeństwa z rosnącą powagą. Warto zauważyć, iż ustawa PIPL przewiduje w pierwszej kolejności łagodniejsze środki dyscyplinujące, takie jak ostrzeżenia czy nakazy naprawy. Kary finansowe do miliona juanów są nakładane zwykle w przypadku odmowy dostosowania się do zaleceń. Grzywna w wysokości 10 milionów juanów oznacza, iż regulator uznał okoliczności naruszenia za “poważne”. Kwota ta mogłaby być jeszcze wyższa (ustawa przewiduje kary do 50 milionów juanów lub 5% rocznych przychodów), gdyby nie fakt, iż Ctrip aktywnie współpracował podczas dochodzenia i wdrożył zalecone działania naprawcze.

Dla porównania, wcześniejsze głośne sprawy, takie jak ubiegłoroczne naruszenie przepisów przez markę Dior, zakończyły się jedynie ostrzeżeniem i nakazem naprawy. Obecna decyzja szanghajskiego regulatora wyraźnie pokazuje, iż niemal pięć lat po wdrożeniu PIPL skończył się okres taryfy ulgowej.

Wyzwania dla międzynarodowych korporacji

Sprawa Ctrip obnaża wyzwania, z jakimi mierzą się firmy zorientowane na konsumentów w Chinach. W marcu 2024 roku wprowadzono wprawdzie przepisy ułatwiające transgraniczny transfer danych, zwalniające z obowiązku oceny bezpieczeństwa w sytuacjach, gdy eksport informacji jest “rzeczywiście niezbędny” do realizacji umowy z klientem (np. przy rezerwacji lotów czy hoteli). Kara dla Ctrip sugeruje jednak, iż firma eksportowała dane, które wykraczały poza ten ścisły wymóg niezbędności.

Dla międzynarodowych korporacji i zagranicznych inwestorów to jasny sygnał: compliance w zakresie danych to w tej chwili jeden z najważniejszych aspektów prowadzenia biznesu w Chinach. Firmy muszą inwestować w wyspecjalizowany personel, precyzyjnie klasyfikować zbierane informacje i rygorystycznie monitorować wolumeny eksportowanych danych. Przekroczenie ustawowych progów, choćby w połowie roku, automatycznie uruchamia obowiązek przeprowadzenia skomplikowanych procedur oceny bezpieczeństwa. Zlekceważenie tych wymogów, jak pokazuje przykład Ctrip, może kosztować miliony.

Źródła:

  • China Briefing, “Ctrip Fined RMB 10 Million for Illegally Exporting Personal Data – Lessons for Foreign Companies”, Arendse Huld, 21 lipca 2026.
  • Oficjalny komunikat Szanghajskiej Administracji Cyberprzestrzeni, lipiec 2026.

Leszek B. Ślazyk

e-mail: [email protected]

© www.chiny24.com

Idź do oryginalnego materiału