Chmura w江西萍乡 – nowa granica dla polskich firm

Kiedy polski przedsiębiorca myśli o ekspansji do Chin, zazwyczaj widzi przed sobą Pekin, Szanghaj lub Szenzhen.江西萍乡 (Pingxiang w prowincji Jiangxi) rzadko pojawia się na radarze – a to błąd. To miasto, które cicho staje się węzłem logistycznym i cyfrowym na linii “Połaś Soju” (Belt and Road), przyciągając inwestycje w centra danych i usługi chmurowe. Dla firmy z Polski planującej hostować aplikacje, przechowywać dane użytkowników lub uruchomić model SaaS w tym regionie, kluczowe jest zrozumienie: tutaj przepisy nie są sugestią, to twarda ramka prawna.

Ostatnie miesiące przyniosły serię wytycznych od Cyberspace Administration of China (CAC) oraz Ministerstwa Przemysłu i Informatyzacji (MIIT), które doprecyzowują wymogi dla operatorów infrastruktury krytycznej i przetwarzających dane osobowe na dużą skalę. Nie chodzi już tylko o “posiadanie serwera w Chinach”. Chodzi o klasyfikację danych, oceny bezpieczeństwa, umowy z operatorami chmury i – co najważniejsze – lokalnego przedstawiciela prawnego. Brak któregoś elementu to ryzyko zamknięcia usługi, mandaty rzędu setek tysięcy juanów, a w skrajnych przypadkach – odpowiedzialność karna zarządu.

Ten artykuł to nie suchy wykład prawny. To mapa minowym polą, którą samemu chciałbym mieć, zanim podpiszę pierwszą umowę z dostawcą chmury w江西萍乡.

Dlaczego江西萍乡, a nie Pekin? Perspektywa fundatora z Warszawy

Siedząc w biurze w Warszawie, patrzycie na mapę Chin. Widzicie duże aglomeracje – drogie, nasycone, ściśle nadzorowane.江西萍乡 to inna historia. Niższe koszty energii (bliskość kopalń węgla i rozwijająca się energetyka odnawialna), polityka “cyfrowej prowincji” wspierana dotacjami prowincjonalnymi, oraz lokalizacja na krawędzi regionu Wielkiej Zatoce (Greater Bay Area) – to argumenty biznesowe. Ale jest haczyk.

Polskie firmy przyzwyczajone do RODO (GDPR) myślą: “mamy klauzule standardowe, mamy DPIA, jesteśmy OK”. W Chinach logika jest inna. Prawo o Bezpieczeństwie Sieci (CSL), Prawo o Bezpieczeństwie Danych (DSL) i Prawo o Ochronie Informacji Osobowych (PIPL) tworzą trójkąt, w którym lokalizacja fizyczna danych i kontrola nad nim są supremum. Jeśli Wasza chmura w江西萍乡 przetwarza dane chińskich obywateli (nawet tylko logi logowania, adresy IP, zachowania w aplikacji), wchodzicie w reżim “Operatora Danych Osobowych” i – jeśli skala jest duża – “Operatora Danych Ważnych” (Important Data Operator) lub wręcz “Operatora Infrastruktury Krytycznej” (CIIO).

Ból głowy? Tak. Ale ignorowanie to receptura na klęskę. Znamy przypadki firm z Europy, które po roku budowy produktu w Chinach dostały rozkaz “natychmiastowego uspokojenia naruszeń” (rectification order) z 30-dniowym terminem na przebudowę architektury danych. Koszt? Miliony złotych i utratę rynku.

Trzy filary zgodności: PIPL, CSL, DSL – co to oznacza w praktyce

Nie będę cytował numerów artykułów – macie prawników do tego. Powiem, na co zwrócić uwagę operacyjnie, gdy Wasz serwer stoi w szafie w江西萍乡.

1. PIPL (Personal Information Protection Law) – “Chińskie RODO” z zębami

  • Lokalizacja danych: Zasada domyślna – dane osobowe zebrane w Chinach muszą zostać w Chinach. Wyjście granicą wymaga oceny bezpieczeństwa (Security Assessment) przeprowadzonej przez CAC (przy przekazywaniu przez operatorów CIIO/dużą skalę) lub certyfikacji specjalistycznej / standardowych klauzul umownych (dla pozostałych). W praktyce: jeśli macie backup w Frankfurtcie – macie problem.
  • Zgoda (Consent): Musi być “dobrowolna, wyraźna, świadoma”. Pre-ticked checkboxy? Zapomnijcie. Oddzielna zgoda na przetwarzanie wrażliwe (biometria, zdrowie, finanse, lokalizacja precyzyjna) – obowiązkowa.
  • Prawa podmiotu danych: Prawo do cofnięcia zgody, usunięcia, kopii, wyjaśnienia logiki automatycznej decyzji. Musicie mieć procesy i interfejsy do obsługi tych żądań w czasie rozsądnym (zazwyczaj 15 dni roboczych).
  • Przedstawiciel w Chinach (Art. 52 PIPL): Jeśli nie macie podmiotu prawnego w Chinach (WFOE/JV), musicie wyznaczyć przedstawiciela lub stworzyć dedykowany oddział/oddział reprezentacyjny odpowiedzialny za ochronę danych i kontakt z organami nadzoru. To nie opcja. To warunek legalności.

2. CSL (Cybersecurity Law) – Fundament infrastruktury

  • System odpowiedzialności za bezpieczeństwo cyberprzestrzeni (MLPS 2.0 / 等保 2.0): Każdy system informatyczny musi zostać sklasyfikowany (poziomy 1–3, czasem 4), zgłoszony do lokalnego Public Security Bureau (PSB), przepuszczony przez audyt zewnętrznej jednostki certyfikującej (testing agency) i otrzymac “Zgłoszenie Ochrony Równego Poziomu” (备案表). W江西萍乡 to robi lokalny oddział PSB. Bez tego papierka – nielegalna działalność.
  • Lokalizacja serwerów i IP: Adresy IP, domeny, certyfikaty SSL – wszystko musi być zgłoszone (ICP Bei’an dla stron publicznych, Public Security Bei’an dla wszystkiego). Chmura publiczna (Aliyun, Tencent Cloud, Huawei Cloud, lokalni dostawcy w Jiangxi) pomoże Wam z ICP, ale odpowiedzialność za treść i bezpieczeństwo leży na Wam.
  • Plan reagowania na incydenty: Musicie mieć procedurę, zespół, kontakty do PSB i CAC. Czas zgłoszenia poważnego incydentu: “natychmiast” (w praktyce godziny, nie dni).

3. DSL (Data Security Law) – Klasyfikacja i hierarchy

  • Kategoryzacja danych: Musicie sami (lub z prawnikiem/ekspertem) podzielić dane na: Ogólne, Ważne (Important), Rdzenne (Core). Kryteria? Wpływ na bezpieczeństwo narodowe, interes publiczny, prawa obywateli. Nie ma jednej centralnej listy – są wytyczne sektorowe i regionalne (w Jiangxi mogą być specyficzne dla przemysłu górniczego/chemicznego, silnego w regionie).
  • Ocena ryzyka (Risk Assessment): Regularna (co rok minimum) ocena ryzyka przetwarzania danych ważnych/rdzennych. Raport idzie do organów nadzoru.
  • Przekazywanie danych ważnych za granicę: Surowe zakazy lub wymóg oceny bezpieczeństwa CAC. Dla większości firm: trzymajcie dane ważne w Chinach.

Przekazywanie danych za granicę – największy ból głowy 2024/2025 roku

Tutaj najczęściej padają firmy. Macie HQ w Warszawie, zespół devops w Krakowie, a produkcyjna baza w江西萍乡. Chcecie logi, metryki, a może dane treningowe modeli AI ściągnąć do Polski do analityki.

Scenariusze legalne (uproszczono):

  1. Security Assessment (CAC) – Obowiązkowe dla: Operatorów CII, przetwarzających dane > 1 mln osób, przekazujących dane wrażliwe, lub operatorów, których przekazywanie dotyczy danych ważnych. Proces: samoodpowiedzialność -> wniosek do CAC miejskiego -> recenzja prowincjonalna -> ekspertyza krajowa. Czas: 2-6 miesięcy. Koszt: wysoki (eksperci, tłumaczenia, opłaty).
  2. Certyfikacja Specjalistyczna (Professional Certification) – Przez akredytowane instytucje (np. China Cybersecurity Review Technology and Certification Center - CCRC). Dla pozostałych operatorów. Trudniejsza do uzyskania, niż wydaje się.
  3. Standardowe Klauzule Umowne (Standard Contract - SC) – Wersja CAC (wydana luty 2024 r.). Dla operatorów nie będących CII, nie przetwarzających > 1 mln osób, nie przekazujących danych wrażliwych/ważnych. Wymaga: zगłoszenia (filing) w CAC miejskim w ciągu 10 dni roboczych od podpisania. To najczęstsza droga dla SME, ale musicie udowodnić, że nie jesteście “dużym graczem” ani nie macie “ważnych danych”.
  4. Wyjątki – Umowy międzynarodowe (mało), zgoda osobowa (trudna do zarządzania masowo), inne ustawowe.

Moja rada: Zanim wdrożycie architekturę “multi-region”, zapłaćcie prawnikowi w江西萍乡 za audyt przepływów danych (Data Mapping). On powie Wam: “Ten log to dane ogólne, ten – wrażliwe, a ten model treningowy zbudowany na zachowaniach użytkowników – to dane ważne sektora telekomunikacyjnego/finansowego”. Bez tego mapowania każda próba transferu to strzał w stopę.

Rola lokalnego prawnika w江西萍乡 – dlaczego “zdalny prawnik z Pekinu” nie wystarczy

Możecie zatrudnić topową kancelarię w Pekinie. Będą świetni w pisaniu memorandum. Ale gdy przyjdzie inspektor z局 (Cybersecurity Brigade) Pingxiang PSB do Waszego centrum danych (lub zadzwoni do Waszego partnera chmurowego lokalnego), to:

  1. Musi ktoś fizycznie odebrać “Pismo Zalecenia/Naprawy” (责令整改通知书).
  2. Musi ktoś w 48h złożyć wyjaśnienia pisemne w lokalnym PSB / CAC.
  3. Musi ktoś znać lokalne wytyczne realizacyjne (implementation guidelines) wydawane przez Jiangxi Provincial CAC / MIIT / PSB – one bywają ściśniejsze lub inaczej interpretowane niż w Pekinie.
  4. Musi ktoś pilnować terminów lokalnego Bei’an (zgłoszenia) – systemy miejskie bywają kapryśne.

Lokalny prawnik (lub kancelaria z biurem w Nanchang/Pingxiang, uprawniona do praktyki w Jiangxi) to:

  • Twój “Data Protection Officer” (DPO) / Przedstawiciel PIPL Art. 52 – ma adres w rejestrze, odbiera korespondencję urzędową.
  • Tłumacz “urzędu” na “biznes” – powie: “W Jiangxi dla centrum danych poziomu 3 MLPS wymagają dodatkowego audytu fizycznego serwerowni co 6 miesięcy, w Szanghaju rocznie”.
  • Kontakt z lokalnym regulatorem – relacje (Guanxi) w PSB/CAC na poziomie miejskim/powiatowym to w Chinach często decyduje o tym, czy dostajecie 30 dni na naprawę, czy zamknięcie “na już”.

Nie szukajcie “najtańszego”. Szukajcie kogoś, kto obsługiwał już Bei’an dla firmy zagranicznej, kto rozumie cross-border data transfer i kto ma fizyczne biuro w Nanchangu lub Pingxiang. Zapytajcie o referencje (case studies z anonimizacją). Sprawdźcie, czy mają licencję律师执业证 (Prawo do wykonywania zawodu adwokata) i czy kancelaria jest zarejestrowana w司法局 (Bierze Sprawiedliwości) w Jiangxi.

Checklista operacyjna: “Czy mogę spać spokojnie?” (wersja dla CTO/CEO)

ObszarDziałanieStatus (Tak/Nie/W Trakcie)OdpowiedzialnyTermin
PodmiotowośćCzy mamy WFOE/JV w Chinach? Jeśli nie – czy mamy podpisaną umowę z Przedstawicielem PIPL Art. 52 (adres w Jiangxi)?Legal/CEOASAP
MLPS 2.0 (等保)Czy system sklasyfikowany (Poziom 2 lub 3)? Czy zgłoszony w Pingxiang PSB? Czy audyt zewnętrzny zrobiony? Czy mamy 备案表 (Bei’an Form)?CTO/SecOpsPrzed Go-Live
ICP / Public Security Bei’anDomena/ICP (jeśli publiczne) + Public Security Bei’an (wszystkie systemy) w systemie beian.miit.gov.cn / 接入备案 lokalnego PSB.DevOps/LegalPrzed Go-Live
Mapa DanychZainwentaryzowane: co, gdzie, kto ma dostęp, kategoria (Ogólne/Ważne/Rdzenne/Osobowe/Wrażliwe). Przepływy transgraniczne zmapowane.DPO/Legal/ArchitectTydzień 1 Projektu
Ocena Przekazywania (Cross-Border)Dla KAŻDEGO przepływu do Polski: Kwalifikacja (CII? >1mln? Wrażliwe? Ważne?) -> Wybór drogi (Security Assessment / Cert / SC / Wyjątek) -> Wniosek/Filing.Legal/DPOPrzed 1. przesyłem
Umowy z Dostawcą Chmury (Aliyun/Tencent/Huawei/Lokalny)DPA (Data Processing Agreement) zgodne z PIPL Art. 26. Rôle jasne: Controller vs Processor. SLA na incydenty (godziny). Prawa do audytu.Legal/ProcurementPodpisanie umowy
Polityki i ProceduryPolityka Prywatności (PL/CN/EN), Procedura praw podmiotu danych, Procedura incydentów, Plan ciągłości/ODT, Regulaminy wewnętrzne (HR, IT). Wersja chińska obowiązuje.Legal/DPOGo-Live
SzkoleniaWszyscy pracownicy (w tym Polen) dot. PIPL/DSL/CSL – świadomość “dane w Chinach zostają w Chinach”.HR/DPOKwartalnie
Audyt RocznyMLPS re-test, Ocena ryzyka DSL, Przegląd Cross-Border Filing, Aktualizacja mapy danych.DPO/LegalCo rok

🙋 FAQ – Pycia, które zadajecie najczęściej (i które bolą, gdy zadajecie je za późno)

P1: Nasza firma w Polsce nie ma podmiotu w Chinach. Czy możemy po prostu podpisać umowę z Aliyun/Tencent Cloud na CHIŃSKĄ firmę (naszego partnera/dystrybutora) i oni robią Bei’an? O1: To najczęstsza pułapka (“nominee arrangement”).

  • Ryzyko 1: Partner staje się Controllerem danych (PIPL). On decyduje o celach przetwarzania. Wy tracicie kontrolę.
  • Ryzyko 2: Jeśli partner zgłosi Bei’an na siebie, to on jest podmiotem odpowiedzialnym przed PSB/CAC za treści, bezpieczeństwo, incydenty. Czy ufacie mu w 100%?
  • Ryzyko 3: PIPL Art. 52 – jeśli nie macie podmiotu w Chinach, Wy (polska spółka) musicie wyznaczyć Przedstawiciela. Partner może nim być (jeśli zgoda), ale to on dostaje pismo od policji.
  • Lepsza droga: Załóżcie WFOE (Wholly Foreign-Owned Enterprise) w Nanchangu/Pingxiang (proces 2-3 miesiące, koszt ~150-250k PLN z kapitałem zakładowym) LUB zatrudnijcie profesjonalnego Przedstawiciela PIPL / DPO (kancelarię prawniczą/compliance firm) z biurem w Jiangxi. To daje Wam kontrolę i legalność.

P2: Przetwarzamy tylko dane anonimowe / pseudonimizowane. Czy PIPL/DSL nas nie dotyczy? O2: Uważajcie.

  • Anonimizacja (PIPL Art. 73): Musi być nieodwracalna i uniemożliwiająca identyfikację konkretnej osoby fizycznej. Haszowanie IP + User-Agent + salt? To zazwyczaj pseudonimizacja – wciąż dane osobowe.
  • DSL: Dane anonimowe mogą być danymi ważnymi (np. agregowany ruch sieciowy regionu strategiccznego).
  • Test: Czy z Waszych “anonimowych” logów + publicznie dostępnych danych da się zidentyfikować osobę? Jeśli tak – to dane osobowe. Jeśli dane są strategiczne dla sektora (energetyka, transport w江西萍乡) – to dane ważne. Załóżcie, że dotyczy Was, dopóki prawnik nie udowodni odwrotne.

P3: Chcemy przesłać modele AI wytrenowane na danych z江西萍乡 do Polski do dalszego trenowania. Jak to zrobić legalnie? O3: To “Holy Grail” i największe ryzyko 2025/26 roku.

  1. Klasyfikacja: Dane treningowe = dane osobowe? (Tak, jeśli zawierają PII). Dane ważne? (Możliwe – np. wzorce zużycia energii, logistyka).
  2. Model = Dane? Regulatory (CAC) coraz częściej traktują wytrenowane modele (wagi, embeddingi) jako produkt przetwarzania danych, podlegający tym samym regułom co dane źródłowe. “Model wyjeżdża za granicę” = “Dane wyjeżdżają za granicę”.
  3. Ścieżka:
    • Jeśli dane osobowe + nie CII/nie >1mln/nie wrażliwe -> Standardowe Klauzule (SC) + Filing w CAC miejskim (10 dni). Najszybsza, ale ryzykowna jeśli regulator uzna model za “dane ważne”.
    • Jeśli CII / >1mln / wrażliwe / ważne -> Security Assessment CAC (miesiące, eksperci).
    • Alternatywa (Federated Learning / Training in China): Trenujcie model w Chinach (na chmurze w江西萍乡 lub Pekin/Szanghaj), wywożcie tylko parametry/wagi po anonimizacji/ocenie, lub w ogóle nie wywożcie – serwujcie API z Chinach. To najbezpieczniejsza architektura prawną dzisiaj.
  4. Krok obowiązkowy: Zlecie Data Export Security Assessment Report (数据出境安全评估报告) – nawet do celów SC Filing, musicie mieć wewnętrzny raport udowadniający konieczność, minimalność, bezpieczeństwo. Prawnik z Jiangxi Wam go napisze.

🧩 Podsumowanie: Co robić jutro rano?

Ekspansja chmurowa do江西萍乡 to szansa na niższe koszty, dostęp do rynku wschodniej Chin i wsparcie lokalnych urzędów. Ale to gra o wysokie stawki, gdzie “niewiedza” nie chroni przed karą.

Wasze 4 kroki na ten tydzień:

  1. Zmapujcie przepływy danych (Excel/ArchiMate): Skąd -> Gdzie -> Co (kategoria PIPL/DSL) -> Kto kontroler -> Czy przekracza granicę.
  2. Zidentyfikujcie lokalnego prawnika/DPO w江西萍乡/Nanchang. Zadzwońcie do 3 kancelarii, zapytajcie o: “Doświadczenie w MLPS 2.0 Bei’an dla WFOE/firmy zagranicznej”, “Obsługa Cross-Border Transfer (SC Filing / Security Assessment)”, “Czy macie biuro w Jiangxi?”. Wybercie jednego na pilot.
  3. Zlecie audyt luk (Gap Analysis) pod kątem PIPL/CSL/DSL/MLPS dla Waszej planowanej architektury w江西萍乡. Koszt: kilka-dziesiąt tysięcy juanów. Oszczędza miliony.
  4. Przygotujcie politykę prywatności w chińskim (wg Art. 17 PIPL) i procedurę obsługi praw podmiotu danych – bez tego nie zrobicie Bei’an ani Cross-Border Filing.

Nie czekajcie na “Pismo Zalecenia” od policji. W Chinach compliance to nie koszt, to warunek wejścia do gry. I gra w江西萍乡 może się opłacać – jeśli zagrać according to rules.

📣 Porozmawiajmy o Waszym projekcie w Chinach

Jesteśmy małym zespołem, ale po dziesięciu latach w tej branży nauczyliśmy się trzymać prostych zasad: bez skrótów, bez pustych obietnic. Nie gwarantujemy wyników – gwarantujemy transparentność, rzetelność i prawdziwe doświadczenie.

Świat jest duży, a droga transgranicznego przedsiębiorcy jeszcze większa. Lvga łączy zaufanych chińskich prawników lokalnych z przedsiębiorcami z Polski, pomagając nawigować w chińskim prawie z jasnością i pewnością.

👋 Macie pytania prawne związane z Chinami? Napiszcie do nas na lvga2015@qq.com. Jeśli e-mail nie wygodny, dodajcie JingJing na WeChat (WeChat ID: lvga2015) jako alternatywny kontakt, byśmy mogli kontynuować dyskusję na temat Waszego projektu. Porozmawiajmy, omijajmy pułapki i oszczędźmy Was niepotrzebne “opłaty szkolne”. “Gdy piszemy do Was, trzymamy się ziemi: nie naddużamy możliwości. Jesteśmy małą firmą – nie obiecujemy szybkich efektów ani gwarantowanych sukcesów. Obiecujemy, że zrobimy pracę rzetelnie i z najlepszymi intencjami.”

📌 Disclaimer / Zastrzeżenie

Ważne: Lvga.com to platforma łącząca klientów z chińskimi adwokatami, nie jest kancelarią prawną. Powyższa treść ma charakter wyłącznie informacyjny, została wspomagana przez AI i nie stanowi porady prawnej, finansowej ani inwestycyjnej. Przepisy w Chinach (PIPL, CSL, DSL, MLPS, przepisy regionalne Jiangxi/Pingxiang) ulegają częstym zmianom i interpretacji lokalnych organów (CAC, PSB, MIIT,司法局). Wymogi mogą się różnić w zależności od sektora, skali danych, lokalizacji i momentu czasowego. Wszystkie kluczowe decyzje businessowe i prawne muszą zostać skonsultowane z uprawnionym chińskim adwokatem (律师) lub kwalifikowanym ekspertem ds. compliance’u działającym w danej jurysdykcji. Do weryfikacji aktualnych przepisów używaj oficjalnych źródeł: www.cac.gov.cn, www.miit.gov.cn, www.beian.miit.gov.cn, lokalne serwisy Jiangxi PSB / CAC. Jeśli znaleźliście błąd lub nieaktualność – napiszcie do nas na lvga2015@qq.com, skorygujemy to natychmiast.