第1 この記事の対象と結論
1 対象
中国の現地法人が,従業員向けの研修システムや内部通報システムを利用し,日本本社又は国外のSaaS事業者と情報を共有する場合を取り上げる。
ここでの例は公開資料から作った一般的な確認場面であり,特定の会社の運用や事件を記述するものではない。
本記事は令和8年10月1日までに公表された中国の法令及び国家インターネット情報弁公室の資料を基準とする。
中国語原文を基礎にした実務上の確認順序であり,個々のシステムについて手続が不要だと判定するものではない。
2 結論
最初に,誰のどの情報が,中国国内のどの主体から,どの国の誰に,何のために提供されるかを図にする。
次に,①国内での処理根拠,②国外提供について安全評価・標準契約・認証のどの経路が必要か,又は手続免除に当たるか,③告知・個別同意・影響評価等をどう履行するかを,別々に確認する。
中国個人情報保護法38条~40条は国外提供の基本的な条件を定める。
他方,「データ越境流動の促進及び規範化に関する規定」5条は,一定の越境人事管理等について安全評価の申告,標準契約の締結,個人情報保護認証を免除する。
免除に該当するかと,個人情報の取扱い全体が適法かは,同じ問いではない。
第2 国内での処理と国外提供の主体を分ける
1 国内処理の根拠
中国個人情報保護法3条は,中国国内における自然人の個人情報処理を同法の対象とし,一定の国外での処理にも適用を及ぼす。
同法13条1項2号は,本人を一方当事者とする契約の締結・履行に必要な場合のほか,適法に制定された就業規則及び適法に締結された集団契約に従う人事管理に必要な場合を処理根拠としている。
人事管理という名称を付けるだけで,研修履歴,通報情報又は調査資料の全てがこの根拠に含まれるわけではない。
同法17条は,処理目的,方法,個人情報の種類,保存期間等の告知事項を定める。
同法28条~30条は,敏感個人情報について特別の要件を置く。
通報の内容には本人以外の情報や機微な情報が混じり得るため,システム単位ではなく情報の種類ごとに点検する。
2 提供者・受領者・委託先
現地法人,日本本社及びSaaS事業者について,それぞれ誰が処理の目的・方法を決め,誰が委託を受けるかを契約と実際の設定で確認する。
中国個人情報保護法21条は委託処理の契約と監督を,23条は他の個人情報処理者への提供に関する告知等を定める。
国内での委託・提供の整理と,国外提供の手続は重なり得るため,片方だけで済ませない。
保存サーバーの所在地だけで判断せず,管理画面,サポート,再委託先,バックアップ及び国外からのアクセスの実態を確認する。
個別のアクセスが法令上どの提供に当たるかは,その経路と権限を特定して判断する。
第3 国外提供の経路と手続免除
1 基本的な経路
中国個人情報保護法38条は,必要な国外提供について,安全評価,個人情報保護認証,標準契約その他の法定条件を掲げる。
同法40条は,重要情報インフラ運営者等について国内保存及び安全評価を定める。
したがって,国外に送る人数だけで経路を決めず,提供者の属性と重要データの有無を先に確かめる。
2 越境人事管理等の免除
令和6年3月の上記規定5条2号は,適法に制定された就業規則及び適法に締結された集団契約に従う越境人事管理に必要な従業員の個人情報の国外提供について,安全評価の申告,標準契約の締結及び認証を免除する。
同条4号は,重要情報インフラ運営者以外の処理者が,その年の1月1日から累計10万人未満の個人情報を国外提供し,敏感個人情報を含まない場合等も免除する。
同条は,重要データを対象から除いている。
研修システムでは,教育・人事管理の目的,就業規則等の制定・締結状況,国外提供の必要性を照合する。
内部通報システムでは,通報者,被通報者,関係者及び調査記録の情報を分け,全てを一括して越境人事管理の免除に入れない。
免除の適用可能性は資料と実際の運用で個別に検討する。
3 免除に該当しないときの人数基準
上記規定7条・8条は,重要情報インフラ運営者以外の処理者について,当年1月1日からの累計人数及び敏感個人情報の人数に応じ,安全評価又は標準契約・認証を使う基準を定める。
例えば,敏感個人情報を含まない個人情報が10万人以上100万人未満の場合は,原則として標準契約又は認証の対象となる。
ただし,同規定3条~6条の免除に当たる場合は,その規定による。
個人情報出境認証弁法は令和8年1月1日に施行され,認証経路の対象,申請前の義務及び認証機関等を定める。
国家インターネット情報弁公室の令和8年9月の問答も,人数基準と認証の関係を説明している。
認証制度ができたこと自体を,全ての国外提供で認証が必須になったことと読んではならない。
4 手続免除後にも確認する義務
中国個人情報保護法39条は,国外受領者の名称,連絡先,処理目的・方法,個人情報の種類,権利行使の方法等の告知と,本人の個別同意を定める。
同法55条・56条は,国外提供前の個人情報保護影響評価とその記録内容を定める。
上記令和6年規定10条も,国外提供では法令に従って告知,個別同意,影響評価等を履行すると明記する。
したがって,安全評価・標準契約・認証の免除を確認しても,これらの義務の検討を終えてはならない。
同意については,国内処理の根拠,国外提供の態様,適用される例外の有無を分け,現行の中国法と具体的な運用に照らして判断する。
第4 研修・内部通報システムの確認順序
1 データの流れを記録する
①現地法人の従業員,通報者,被通報者及び第三者のどの情報か。
②現地法人,日本本社,SaaS事業者及び再委託先の誰が処理の目的・方法を決めるか。
③入力,閲覧,保存,バックアップ,サポート及び削除をどの国で行うか。
④通常の個人情報,敏感個人情報,重要データをどう区分したか。
⑤年初からの国外提供人数をどう数え,変化をどう検知するか。
これらは法令の逐語的な一覧ではなく,本記事が国外提供の経路を判断するために置く確認票である。
システムの製品名や「GDPR対応済み」という表示だけで,中国法上の主体,免除要件又は残る義務は確定しない。
2 契約と運用の確認
委託契約,グループ内の取決め,SaaS契約,就業規則,集団契約,従業員への説明及び同意取得の記録を突き合わせる。
実際のアクセス権,管理者設定,保存期間,再委託及び削除方法が契約の記載と違わないかも確かめる。
現地法人の担当者だけで結論を出さず,中国法の現行規則,業種・地域の規則及び個別のデータフローを確認できる実務家と,免除の適用,告知・個別同意及び影響評価を検討する。
本記事は,特定の企業について違反の有無や制裁の可能性を判定するものではない。
第5 出典
①中華人民共和国個人情報保護法(中国人大網からの転載,中国網信網)3条,13条,17条,21条,23条,28条~30条,38条~40条,55条~56条,66条。
②国家インターネット情報弁公室「促進和規範数据跨境流動規定」(令和6年3月22日)5条,7条,8条,10条。
③国家インターネット情報弁公室・国家市場監督管理総局「個人信息出境認証弁法」(令和8年1月1日施行)5条,6条。
④国家インターネット情報弁公室「数据出境安全管理政策法規問答(令和8年9月)」。