Статья о том, как иностранным компаниям правильно выбирать облачные вычисления и хранение данных в Китае с учётом требований законодательства, комплаенса и прак
# Соображения соответствия и выбор облачных вычислений и хранения данных в Китае
## Введение
Коллеги, привет. Меня зовут Лю, и уже 12 лет я помогаю иностранным компаниям решать непростые вопросы в сфере финансов, налогов и регистрационных процедур в Китае через нашу компанию «Цзясюй Цайшуй». За эти годы я видел, как менялся ландшафт цифровой экономики, и, пожалуй, самая частая головная боль у моих клиентов сегодня — это не налоги и не юридические лица, а вопрос: «Куда, чёрт возьми, складывать данные?» И особенно — какие облачные сервисы выбирать и как не нарушить местное законодательство.
На первый взгляд, тема кажется чисто технической. Но на деле это юридический, операционный и стратегический клубок, распутывать который приходится вместе с юристами, IT-директорами и, конечно, финансовыми советниками. В этой статье я поделюсь практическими соображениями о выборе облачных вычислений и хранения данных в Китае с точки зрения соответствия требованиям (комплаенса). Мы не будем углубляться в дебри технических характеристик, а сфокусируемся на том, о чём должен думать инвестор, прежде чем подписать договор с облачным провайдером.
Почему это важно? Потому что в Китае действует один из самых строгих в мире режимов регулирования данных. Иностранная компания, которая привыкла работать с AWS или Azure по глобальным стандартам, часто сталкивается с жёсткой реальностью: здесь нельзя просто так выгрузить данные за границу или хранить их где угодно. Ошибка может стоить не только штрафа, но и репутации, а в极端 случаях — и доступа к рынку. Так что давайте разбираться.
## 1. Правовой фундамент: три кита и один нюанс
Когда я говорю клиентам про «три кита», я имею в виду три ключевых закона: «Закон о кибербезопасности» (网络安全法), «Закон о защите личной информации» (个人信息保护法, PIPL) и «Закон о безопасности данных» (数据安全法). Это не просто абстрактные документы — они создают конкретные обязательства для любого оператора, работающего с данными на территории Китая.
Каждый из этих законов отвечает за свой аспект. «Закон о кибербезопасности» — это базовый каркас, который обязывает операторов критической информационной инфраструктуры хранить данные в Китае. PIPL — это, по сути, китайский аналог GDPR, но с нюансами: он предъявляет жёсткие требования к согласию, трансграничной передаче и локальному хранению персональных данных. А «Закон о безопасности данных» вводит систему категоризации данных, что напрямую влияет на то, какие данные можно вообще выгружать наружу.
Но есть ещё один важный нюанс, о котором часто забывают иностранцы. Помимо этих трёх законов, существуют отраслевые правила и стандарты. Например, если вы работаете в финтехе, медицине или автомобилестроении, на вас будут действовать дополнительные требования от CSRC, НРА или Министерства промышленности и информатизации. Это как пирамида: сверху — общие законы, снизу — отраслевые предписания. И игнорировать нижний уровень — значит, рисковать.
Помню случай, когда наш клиент, американская IT-компания, пытался использовать облако, которое физически располагалось в Гонконге, для хранения данных своих китайских сотрудников. Формально они думали, что «Гонконг — это почти Китай», но по закону это трансграничная передача. И им пришлось срочно менять архитектуру данных, чтобы избежать блокировки сервиса. Поверьте, это была та ещё головная боль.
## 2. «Трансграничная передача» — не просто термин, а барьер
Многие из вас слышали, что Китай ограничивает вывоз данных за границу. Но мало кто до конца понимает, как это реализовано на практике. В контексте облачных вычислений трансграничная передача означает, что если ваша китайская дочерняя компания хочет отправлять персональные данные в головной офис в Европе или США, для этого нужен один из трёх легальных механизмов: оценка безопасности, сертификация по стандартам или типовой контракт с получателем данных.
Звучит просто? На деле это настоящий квест. Оценка безопасности проводится CAC (Cyberspace Administration of China) и может занять месяцы. Причём CAC оценивает не только юридическую чистоту, но и технические меры защиты, и даже политическую целесообразность. Я иногда говорю клиентам в шутку: «Готовьтесь, что государство будет знать о ваших данных больше, чем вы сами». Но в каждой шутке есть доля правды.
Что это значит для облачного выбора? Если вы планируете использовать глобальное облако (например, AWS China или Azure China), вам нужно понимать, что они технически отделены от глобальных версий. Это сделано намеренно, чтобы данные оставались в Китае. Но если вам нужно соединить китайское и глобальное облако для передачи данных, придётся пройти процедуры комплаенса.
В своей практике я видел, как компании пытались «сэкономить» и использовали VPN или «серые» схемы для передачи данных. Сработало? Иногда да. Но я советую так не делать. Штрафы по PIPL могут достигать 50 миллионов юаней или 5% годового оборота. Это не шутки. Лучше один раз вложиться в легальную процедуру, чем потом платить десятки миллионов рублей.
## 3. «KPI облачных провайдеров» — проверка лицензий и сертификатов
Теперь перейдём к практическому выбору. Когда меня спрашивают «какое облако выбрать», я всегда начинаю с ответа на вопрос «какие лицензии есть у провайдера». В Китае облачные сервисы регулируются — провайдер должен иметь лицензию на услуги ИКТ-ценных видов деятельности (增值电信业务许可证). Без неё работа считается нелегальной.
Среди крупных игроков — Alibaba Cloud, Huawei Cloud, Tencent Cloud — все они имеют необходимые лицензии и сертификаты, включая ISO 27001, уровень защиты (等级保护, Multi-Level Protection Scheme). Это как знак качества. Но для некоторых отраслей, например финансовых, нужны ещё и специфические сертификаты, такие как соответствие требованиям ЦБ (PBOC). Я советую всегда запрашивать копии этих сертификатов до подписания контракта — это простое правило, но оно спасает от многих проблем.
А что насчёт иностранных провайдеров? AWS и Azure имеют китайские версии, но они обычно работают через совместные предприятия с местными партнёрами. Это означает, что юридически вашим контрагентом будет китайское юрлицо, и условия могут отличаться от глобальных. Проверьте также, где физически находятся серверы: если дата-центр в Пекине для вас критичен (например, из-за задержек), убедитесь в географии размещения.
Один из наших клиентов, немецкий производитель, выбрал облако одного из «отпрысков» международной компании, полагая, что это будет «как Амазон, только китайский». Но обнаружил, что их контракт не предусматривает локализации данных в том регионе, где они работают. Пришлось переписывать договор. Так что мой совет — не полагайтесь на рекламу, всегда проверяйте юридическую и физическую инфраструктуру.
## 4. «Локализация и резервирование» — не просто модные слова
Термин «локализация данных» уже стал притчей во языцех. Но важно понимать, что в Китае это не только про хранение внутри страны, но и про то, чтобы данные о китайских пользователях хранились в каком-то определённом регионе. Например, для финансовых данных — в пределах главного делового района. Это влияет на выбор не только страны, но и конкретного города.
Недостаточно просто выбрать китайского провайдера — нужно, чтобы его инфраструктура обеспечивала резервирование в двух-трёх зонах доступности внутри Китая. Это гарантирует, что если один дата-центр выйдет из строя, вы не потеряете данные. Но это ещё и комплаенс-требование для некоторых категорий данных. Например, «Закон о безопасности данных» требует, чтобы данные о важных инфраструктурах хранились в высокозащищённых центрах.
Я часто шучу с коллегами: «Если ваш провайдер обещает вам защиту "государственного уровня", это не значит, что он работает на государство, но готов отвечать по самым высоким стандартам». Проверьте, имеет ли он сертификат соответствия уровня защиты (MLPS) уровня 3 или выше. Без этого, если вы работаете с государственными заказчиками или в критических секторах, будьте готовы к отказам в будущем.
Кстати, забавный случай: один клиент решил сэкономить, выбрав небольшого локального провайдера. У них были низкие цены, но сертификат уровня защиты только уровень 1. Когда мы начали деловые переговоры с китайской государственной компанией, наши данные не прошли проверку. Пришлось в спешке мигрировать на другое облако — это заняло два месяца и стоило денег. Так что экономия оказалась ложной.
## 5. «Техническая безопасность» — не только про бренд, но и про архитектуру
Перейдём к технологиям. Когда вы выбираете облако, важно смотреть не только на известность бренда, но и на технические механизмы безопасности, которые предлагает провайдер. Например, шифрование данных. В Китае действуют свои стандарты криптографии (SM2, SM3, SM4), которые отличаются от западных AES и SHA. Если ваши данные должны быть зашифрованы по китайским стандартам (что часто требуется для финтеха), убедитесь, что провайдер поддерживает эти алгоритмы.
Ещё один важный аспект — управление ключами. В Китае есть требования к тому, чтобы ключи шифрования хранились в специальных аппаратных модулях (HSM), сертифицированных в Китае. Не все иностранные облака это поддерживают. Поэтому я советую ещё на этапе выбора провайдера заказать у него техническую спецификацию и провести аудит вместе с вашим CTO.
Мониторинг и журналирование — это ещё одна головная боль. По законодательству вы обязаны хранить логи доступа к данным определённое время (от 6 месяцев до 2 лет в зависимости от типа). Облако должно предоставлять вам доступ к этим логам и возможность их экспортировать. Если провайдер это не гарантирует, вы рискуете нарушить закон, даже если данные хранятся правильно.
Вспоминаю пример с японской логистической компанией: они использовали облако одного европейского провайдера, но не проверили возможность доступа к логам. Когда же к ним пришли с плановой проверкой от регулирующих органов, они не смогли предоставить логи доступа за прошлый год. Пришлось нанимать внешних аудиторов и платить штраф. Но история закончилась тем, что они перешли на местное облако с хорошим журналированием и спят спокойно.
## 6. «Ценовая политика и делистинг» — о чём молчат маркетологи
Обычно все говорят про законы и безопасность, но я хочу поднять вопрос о ценообразовании. В Китае облачные провайдеры часто используют агрессивный демпинг для привлечения клиентов, особенно на этапе запуска услуг. Но будьте внимательны: после окончания промо-периода стоимость может вырасти в разы. Я советую всегда читать договор мелким шрифтом и уточнять, какие параметры влияют на цену.
Будьте готовы к «делистингу» — выводу сервиса из эксплуатации. В отличие от глобальных облаков, где сервисы могут работать десятилетиями, в Китае провайдеры могут внезапно прекратить поддержку некоторых продуктов. Это связано с изменениями в регулировании или стратегии компании. Обеспечьте себе план миграции данных — и возможность быстро и легально переехать на другой стек.
Хороший пример — появление и исчезновение некоторых AI-сервисов в китайских облаках. Один наш клиент, стартап в области распознавания лиц, построил свой продукт на API одного китайского облака, но через год сервис был отключён из-за изменения политики в области ИИ. Им пришлось переписать значительную часть кода, чтобы перейти на другое облако, — затраты оказались огромными. Так что мой совет: закладывайте риски «пропажи» в архитектуру.
## 7. «Оценка рисков» — как не остаться с разбитым корытом
Я хочу закончить техническую часть разделом о оценке рисков. Многие компании выбирают облако, основываясь на ценах или на привычке. Но в Китае это не работает. Я предлагаю всем своим клиентам провести комплексную процедуру due diligence, которая включает в себя юридическую, техническую и финансовую оценку.
Юридическая оценка — это проверка лицензий, сертификатов, места нахождения провайдера и его репутации. Техническая оценка — это тестирование скорости, защищённости, совместимости API. Но самое важное — это оценка рисков трансграничной передачи: если вы планируете передавать данные за границу, вам нужен чёткий механизм. Я советую нанять местного юриста, который специализируется на данных, а не полагаться на общие рекомендации.
Подчеркну: не верьте слепо маркетинговым материалам. Все провайдеры говорят, что они «защищены», но реальную проверку можно получить только через тестирование и аудит. В компании «Цзясюй Цайшуй» мы часто выступаем как посредники между клиентом и провайдером: помогаем сформировать вопросы, провести переговоры и проверить документацию. Это экономит нервы и деньги.
И ещё один нюанс: если вы работаете в сфере с высокими требованиями (телеком, финансы, медицина), возможно, вам придётся даже получить специальное разрешение от отраслевого регулятора до заключения контракта с облаком. Я сталкивался с ситуациями, когда клиенты считали, что это не требуется, но регулятор потом приостанавливал их деятельность. Это худший сценарий — остановка бизнеса на неопределённый срок.
## Заключение
Итак, мы с вами прошли большой путь. Выбор облачных вычислений и хранения данных в Китае — это не просто техническая задача, а стратегическая и юридическая головоломка. Три столпа (кибербезопасность, личные данные, безопасность данных) задают рамки, внутри которых нужно двигаться. Трансграничная передача — это отдельный квест, и его нужно решать заранее. Провайдеры должны иметь нужные лицензии и техническую базу, включая поддержку китайских стандартов шифрования. Цена и риск «пропажи» сервиса — это обязательные пункты в вашем контракте.
Главный вывод: не экономьте на комплаенсе. Я много раз видел, как компании теряли миллионы, пытаясь сэкономить на выборе облака. Лучше потратить время и деньги на этапе планирования, чем потом разбираться с регуляторами. Мой совет — подходите к этому вопросу комплексно, как к инвестиции в стабильность вашего бизнеса в Китае.
На будущее: я вижу тенденцию к ужесточению требований, а также к развитию локальных облачных технологий. Вероятно, через несколько лет появится больше специализированных решений для иностранных компаний, но сегодня это требует ручного управления. Так что будьте проактивны и следите за изменениями в законодательстве — это тот случай, когда «кто предупреждён, тот вооружён».
---
## Взгляд компании «Цзясюй Цайшуй»
В «Цзясюй Цайшуй» мы видим свою миссию не только в регистрации юрлиц и налоговом обслуживании, но и в том, чтобы помогать нашим клиентам успешно встраиваться в китайскую экономику. Вопросы облачных вычислений и хранения данных являются неотъемлемой частью этого процесса, поскольку цифровая инфраструктура — это фундамент для любого модернизированного бизнеса. Мы с командой всегда рекомендуем своим клиентам подходить к выбору облака с учётом требований китайского законодательства, а не просто с точки зрения технического удобства. Наш опыт подсказывает, что в большинстве случаев лучше выбрать крупного китайского провайдера с проверенной репутацией и полным комплектом сертификатов, чем рисковать с малоизвестными или глобальными сервисами без адаптации к местному праву. Мы также настоятельно советуем на этапе переговоров включать в договор положения о локализации данных, резервировании и возможности миграции. В наших услугах мы предоставляем консультации по вопросам комплаенса и помогаем разработать дорожную карту внедрения облачных систем с учётом ваших отраслевых особенностей. Надеемся, что этот материал поможет вам избежать типичных ошибок и выстроить надёжную цифровую основу для вашего бизнеса в Китае.