|
Seit Inkrafttreten des Gesetzes der Volksrepublik China zum Schutz Personenbezogener Daten (Personal Information Protection Law, „PIPL“) und der dazugehörigen Durchführungsbestimmungen rücken Compliance-Anforderungen bei grenzüberschreitenden Datenübermittlungen zunehmend in den Fokus international tätiger Unternehmen in China. Nach geltender Rechtslage stehen hierfür grundsätzlich drei gesetzlich vorgesehene Compliance-Mechanismen zur Verfügung, sofern kein gesetzlicher Ausnahmetatbestand greift: (1) Durchführung einer staatlichen Sicherheitsbewertung für Datenübermittlungen ins Ausland; (2) Erwerb einer Zertifizierung zum Schutz personenbezogener Daten; oder (3) Abschluss und Registrierung eines Standardvertrags zur Übermittlung personenbezogener Daten ins Ausland. In der Praxis entscheiden sich die meisten kleinen und mittleren Unternehmen aus Kostengründen für den Mechanismus der Registrierung des Standardvertrags. Der Standardvertrag ist ein von der staatlichen Cyberspace-Behörde (Cyberspace Administration of China, „CAC“) herausgegebenes verbindliches Vertragsmuster, das die Rechte und Pflichten zwischen dem inländischen Verantwortlichen und dem ausländischen Datenempfänger regelt. Die Entscheidung über die Registrierung des Standardvertrags trifft jeweils die für den Sitz des Verantwortlichen zuständige Cyberspace-Behörde auf Provinzebene („CA auf Provinzebene“). Die praktische Erfahrung von Shaohe Law Firm aus Registrierungsverfahren in verschiedenen Regionen zeigt, dass die CA auf Provinzebene jeweils eigene Prüfungsschwerpunkte setzen. Die formale Vollständigkeit der eingereichten Unterlagen gewährleistet noch keine erfolgreiche Registrierung. Vor diesem Hintergrund stellt sich die Frage: Worauf achten die CA-Behörden im Rahmen der Registrierung konkret? |