北京推出了全面的資料保護法,稱為《個人信息保護法》(PIPL),類似歐盟的《一般資料保護規範》(GDPR),對於公司如何使用消費者個人資料有一系列的新規定。
根據《個人信息保護法》,中國網站現在必須取得用戶同意,才能收集他們的個人資訊。
公司不能拒絕提供服務給不同意數據被收集的用戶。
此外,中國公民的數據若是要出境,也有嚴格的要求。違法者將面臨高額的罰金。
顧問公司Trivium China駐北京合夥人Kendra Schaefer表示,《個人信息保護法》暨《網絡安全法》和《數據安全法》後上路,完成了中國政府對數據治理的三重奏,並開啟數據規範的新時代。
新的規則加強了北京的監管力度,尤其在數據方面,可能會影響中國科技巨頭的經營方式。
幾個月前的滴滴出行事件就是一個案例。滴滴出行在紐約IPO兩天後,中國國家互聯網信息辦公室以「違規使用個人信息」為由突襲了該公司,令其從應用程式商店下架,使滴滴出行業務陷入癱瘓。
不自由國度,為什麼重視起個資?
中國是2021年國際NGO自由之家評等為最不自由的16國之一,為什麼突然祭出法律加強民眾的個資保護?
細看《個人信息保護法》,與其說是「還數據權於民」的政策,它更著重在「資料在地化」(數據本地化)的推進。

中國《個人信息保護法》條文。
法案要求重要資料的基礎設施經營者,和處理大量個資的單位,都須將資料儲存在中國境內,針對資料的跨境傳輸也加以限制。
資料可以傳給誰?中國國家互聯網信息辦公室(CAC)將進行審核。只要有「國安疑慮」,辦公室都可以將其列入禁止傳輸的對象。
另外,資料傳輸權也成了一張牌,讓中國參與國際商業競爭,若中國感覺有國家以此制裁它,就能用數據權「回敬」。

中國《個人信息保護法》條文。
以歐盟的GDPR來說,在境內實施嚴格的資料保護,境外則以白名單、契約監督來進行管制,而中國這套《個人信息保護法》則超出個人隱私保護範疇,更明確管制了對外措施。
因此,表面上看是給予民眾更多權利的個資保護法,在許多企業眼裡卻不以為然。史丹佛大學專門研究中國數位經濟的教授韋伯斯特(Graham Webster)就指出,微軟在中國撤離LinkedIn的決定,與《個人信息保護法》的上路有關。
資料保護長,成新興熱門行業
在滴滴出行事件後,中國企業裡的「資料保護長」(DPO)一職就愈來愈炙手可熱。
根據《金融時報》,現在中國互聯網公司的新進DPO,月薪可達6萬人民幣,是首都北京平均薪資的五倍。
軟體開發商E-Hualu正在招募加強數據安全管理的「首席安全官」,年薪則達18萬美元。
不過,這份高薪的新職缺所承擔的壓力也十分巨大。
歐華律師事務所駐香港的律師畢格(Carolyn Bigg)表示,《個人信息保護法》中有很多含糊的地方,許多公司針對法案內容如何實施,已收到了不同版本的資訊。
分析人士指出,這樣的含糊不清,讓中國的監管機構保有主控權,數據長們如何「揣摩上意」很重要。要是處理不當,公司可能會被處以高達5%營業額的罰款,或是面臨牢獄之災。
「我擔心我們做的會與法律規範的有所衝突,壓力很大,」一位在中國媒體公司的資料保護長說。
(資料來源:FT, CNBC, JDSUPRA)