Γιατί οι Έλληνες Επιχειρηματίες στην Σάνγκαϊ Αγνοούν το Privacy Policy — Και Πώς Το Πληρώνουν Αργότερα
Θεσσαλονίκη, Σεπτέμβριος 2026. Ο Νίκος, Ιδρυτής ενός SaaS startup που στοχεύει την αγορά της Σάνγκαϊ, μου έστειλε μήνυμα χθες το βράδυ: «Αντonis, η ιστοσελίδα είναι έτοιμη, το hosting στην Alibaba Cloud δουλεύει μια χαρά, αύριο ανεβάζουμε. Το Privacy Policy; Έβγαλα ένα template από το GitHub, το μετάφρασα στο DeepL, βάζω το link στο footer, τελειώνουμε.»
Τον διακόπησα αμέσως. Δεν ήταν exaggeration. Είχα ακούσει την ίδια ιστορία δέκα φορές τον τελευταίο μήνα. Έλληνες founders — έμπειροι, γρήγοροι, technically adept — που θεωρούν το Privacy Policy ένα «administrative checkbox» και ξεφεύγουν να το λύσουν με copy-paste. Στην Κίνα του 2026, αυτό δεν είναι απλά ριψοκίνδυνα. Είναι самоубиλητικό.
Ας δούμε τι άλλαξε.
Το PIPL Δεν Είναι «Ο GDPR της Κίνας» — Είναι Πιο Σκληρό, Πιο Αορατό, Και Πιο Δικαιώμας
Το Personal Information Protection Law (PIPL) μπήκε σε vigor τον Νοέμβριο 2021. Την περίοδο 2022-2024, πολλοί το αγνόησαν. «Δεν έχει enforcement», έλεγαν. «Είναι για τους γιγάντες: Tencent, Alibaba, ByteDance».
Λάθος.
Τον Μάρτιο 2025, το Cyberspace Administration of China (CAC) أصدرε τις οριστικές Μέτρα Διαχείρισης Ασφάλειας Προσωπικών Πληροφοριών Διαδικτύου (Network Data Security Management Regulations). Τον Ιούνιο 2025, ξεκίνησαν οι πρώτες τυχαίες ελέγχους (spot checks) σε mida/large ιστότοπους που εξυπηρετούσαν κινεζικούς χρήστες — συμπεριλαμβανομένων ξένων SaaS που δεν είχαν νόμιμη βάση επεξεργασίας, δεν είχαν αποnecσsato DPIA (Data Protection Impact Assessment) για ευαίσθητα δεδομένα, και δεν είχαν υπογράψει σύμβαση με τοπικό provider για cross-border transfer.
Τα πρόστιμα; До 50 εκατ. CNY ή το 5% του ετήσιου παγκοσμίου оборот — το ψηλότερο. Και το χειρότερο: αναγκαστικό إيقاف λειτουργίας ιστότοπου / εφαρμογής μέχρι να γίνει compliant.
Ο Νίκος δεν το γνώριζε. Το GitHub template του δεν ανέφερε τίποτα για:
- Νόμιμη βάση επεξεργασίας (Article 13 PIPL) — consent, contract, legal obligation, vital interests, public interest, legitimate interests. Το «legitimate interests» στην Κίνα είναι στενότερο από το GDPR.
- Δικαιώματα υποκειμένου (Articles 44-50) — access, correction, deletion, portability, withdrawal of consent, automated decision-making opt-out. Το template δεν είχε καν διαδικασία αίτησης.
- Cross-border transfer (Articles 38-40) — αν ο server είναι έξω από την Κίνα (και είναι, Alibaba Cloud International / AWS Singapore), χρειάζεστε ένα από τρία: (α) security assessment από CAC (για critical data / >1M subjects), (β) professional certification (π.χ. ISO 27701 + ξεχωριστή κινεζική πιστοποίηση), (γ) τυποποιημένη σύμβαση με τον κινεζικό recipient — υπογεγραμμένη από kinesiko адвокат.
- DPIA (Article 55) — υποχρεωτικό για profiling, ευαίσθητα δεδομένα (biometric, medical, financial, location), automated decision-making, cross-border transfer.
- Data Localization (Article 40) — Critical Information Infrastructure Operators (CIIO) και processors >1M subjects πρέπει να αποθηκεύουν στην Κίνα. Το SaaS του Νίκου είχε location tracking → πιθανώς rίσκει να θεωρηθεί CIIO.
Και το GitHub template είχε απολύτως μηδέν από τα παραπάνω.
Ο Τοπικός Δικηγόρος στην Σάνγκαϊ Δεν Είναι «Κόστος» — Είναι «Ασφάλεια Που Πληρώνεται Μια Φορά»
«Αντα, γιατί να πληρώσω 15-25k CNY έναν kinesiko адвокат για ένα έγγραφο;» μου ρώτησε ο Νίκος.
«Γιατί το template σου δεν σου γλυτώνει τα 50 εκατ. CNY πρόστιμο», του απάντησα. «Και γιατί ο kinesικος адвокат:»
- Διαβάζει την πράξη του CAC Σάνγκαϊ, όχι μόνο το νόμο. Οι τοπικές υπηρεσίες (Shanghai Municipal Cyberspace Administration, Shanghai Communications Administration) έχουν δικές τους guidelines, δικές τους φόρμες, δικούς τους deadlines. Ένα template από το GitHub δεν ξέρει ότι η Σάνγκαϊ ζητάει πιστοποίηση ασφάλειας δεδομένων (数据安全认证) για συγκεκριμένα sectors (fintech, health, edtech) πριν το cross-border transfer.
- Γράφει την Πολιτική στα Κινεζικά (Simplified Chinese) — η μοναδική γλώσσα που αποδέχεται το δικαστήριο και ο regulator. Η αγγλική έκδοση είναι complement, όχι substitute.
- Κάνει το DPIA report και το καταχωρεί στο τοπικό σύστημα (αν απαιτείται).
- Συνεργάζεται με τον provider σας (Alibaba Cloud / Tencent Cloud / Huawei Cloud) για να συμπληρωθεί η συμβαση επεξεργασίας δεδομένων (数据处理协议) που ζητάει ο PIPL Article 22.
- Σας λέει ποια δεδομένα είναι «ευαίσθητα» (敏感个人信息) στην κινεζική έννοια — και ναι, το device ID, το precise location, το browsing behavior με AI profiling μπορεί να θεωρηθούν ευαίσθητα.
- Σας ετοιμάζει για τον έλεγχο — τι έγγραφα να έχετε έτοιμα, πώς να απαντάτε σε αίτημα υποκειμένου εντός 15 ημερών, πώς να αποδεικνύετε consent logs.
«Δηλαδή, ο адвокат κάνει τη δουλειά του compliance officer;» «Ο адвокат σας λέγει τι χρειάζεστε. Τον υλοποιείτε εσείς ή η tech team σας. Αλλά αν το κάνετε μόνοι σας χωρίς адвокат, φέρνετε ευθύνη προσωπικά — ο PIPL Article 66 προβλέπει ποινές για απευθείας υπεύθυνους διαχειριστές και άλλες υπεύθυνους persones.»
Ο Νίκος σιγάσαμε. «Οκ, τι χρειάζομαι ακριβώς;»
Το Checklist Που Δίνω Σε Κάθε Έλληνα Founder Που Πηγαίνει Σάνγκαϊ
Μην το κάνετε copy-paste. Μελετήστε το. Στοιχήστε το. Και μετά βρείτε τον адвокат.
1. Data Mapping — Πριν Γράψετε Μια Γραμμή Κειμένου
- Τι συλλέγετε; (IP, device ID, email, phone, location, payment info, health data, biometric, cookies, localStorage, IndexedDB, WebSQL, service workers, push tokens)
- Πού αποθηκεύεται; (Alibaba Cloud Shanghai? Singapore? Frankfurt? On-premises στην Κίνα;)
- Ποιους μοιράζεστε; (Third-party SDKs: Google Analytics, Firebase, Sentry, Mixpanel, Intercom, OneSignal, ξένες payment gateways, CDN providers)
- Γιατί το κάνετε; (Νόμιμη βάση ανά κατηγορία δεδομένων — consent / contract / legal obligation / vital interest / public interest / legitimate interest)
- Πόσο διατηρείτε; (Retention schedule ανά κατηγορία — PIPL απαιτεί «min necessary period»)
- Cross-border transfer; Ναι / Όχι. Αν ναι, ποιο mechanism;
2. DPIA Trigger Check
- Profiling / automated decision-making που επηρεάζει δικαιώματα;
- Ευαίσθητα δεδομένα (biometric, medical, financial, location, religious, political, criminal record, children <14);
- Cross-border transfer;
- Μεγάλη κλίμακα (>100k subjects ή >1M transactions/ημέρα);
- Νέες τεχνολογίες (AI training, federated learning, blockchain);
Αν ένα라도 ✅ → DPIA υποχρεωτικό. Χρειάζεστε адвокат για να το υπογράψει και να το καταχωρήσετε (αν απαιτείται από topical regulator).
3. Cross-Border Transfer Mechanism Selection
| Mechanism | When Applicable | Cost | Timeline | Lawyer Needed? |
|---|---|---|---|---|
| CAC Security Assessment | Critical data / CIIO / >1M subjects | High (consulting + prep) | 3-6 months | Yes |
| Professional Certification | Voluntary, for credibility | Medium-High | 2-4 months | Yes |
| Standard Contract (SCC) | Most SMEs, non-critical data, <1M subjects | Low-Medium | 2-4 weeks | Yes (must sign) |
Σημαντικό: Το Standard Contract (SCC) της Κίναςxes διαφέρει από τα EU SCC. Έχει δικές του clauses, δικά του annexes, και πρέπει να υπογράφεται από kinesiko адвокат που επιβεβαιώνει τη συμμόρφωση. Το template από την CAC (έκδοση 2023, αναθεωρημένο 2024) είναι το μοναδικό αποδεκτό.
4. Privacy Policy — Τα Must-Have Sections (PIPL Articles 17, 18, 55)
- Identity & Contact — Company name, registered address, China representative (αν’étranger), DPO contact (email, phone, WeChat)
- Purpose & Legal Basis — Per data category, per purpose. No vague «legitimate interests».
- Categories of Personal Information — Granular. Not just «usage data».
- Retention Period — Specific per category. «Until account deletion» δεν αρκεί.
- Sharing / Disclosure / Transfer — Recipients, purposes, jurisdictions, safeguards.
- Cross-Border Transfer Details — Mechanism, recipient, safeguards, DPIA summary.
- Data Subject Rights — How to exercise (online form, email, phone), response timeline (15 days), appeal process.
- Automated Decision-Making — Logic, significance, consequences, opt-out.
- Security Measures — Encryption (in transit / at rest), access control, audit logs, incident response plan.
- Children’s Data — Parental consent verification (<14).
- Policy Updates — Notification method, material change definition, version history.
- Language — Simplified Chinese (primary), English (secondary). Chinese version prevails in disputes.
5. Operational Readiness — Το «Documentation» Που Σας Σώζει
- Consent Logs — Timestamp, IP, version of policy, granular choices (per purpose), withdrawal logs.
- DPIA Report — Signed by lawyer, filed if required.
- SCC / Assessment / Certification Docs — Signed, stamped, archived.
- Data Processing Agreements (DPAs) — With every processor (cloud, analytics, push, payment, CDN, email). Signed, bilingual.
- Incident Response Plan — 24h notification to regulator (Article 57), affected users notification, containment steps.
- Training Records — Staff handling personal data, annual refresh.
- Audit Trail — Access logs, config changes, privilege escalation.
Το Πράγμα Με Το WeChat / Alipay / Douyin Login — Και Γιατί Το Template Σας Σβήνει
Πολλοί Έλληνες devs βάζουν WeChat Login (微信登录), Alipay Login (支付宝登录), Douyin Login (抖音登录) για frictionless onboarding. Κατανοητό. Το conversion πηδάει 40-60%.
Αλλά κάθε SDK φέρνει δικό του data flow:
- WeChat: openid, unionid, nickname, avatar, gender, city, province, country, phone number (αν ζητηθεί), email (αν ζητηθεί), real-name verified status.
- Alipay: user_id, avatar, nickname, real-name status, credit score (芝麻信用), transaction history (αν authorized).
- Douyin: openid, avatar, nickname, device fingerprint, location, interest tags.
Τα πάντα είναι προσωπικά δεδομένα υπό PIPL. Και εσείς γίνεστε Data Controller για αυτά — ακόμη κι αν τα λάβετε από τρίτο.
Το GitHub template σας δεν αναφέρει τίποτα για third-party SDK data flows. Ο kinesικος адвокат ναί.
Το «Micro-Intervention» Που Σας Γλυτώνει Μέρες Δουλειάς
Δεν χρειάζεστε full-time compliance team. Χρειάζεστε μία σύσκεψη (1-2 ώρες) με kinesiko адвокат στην Σάνγκαϊ που ξέρει:
- Το πρακτικό του CAC Σάνγκαϊ (όχι τη θεωρία)
- Τους τοπικούς providers (Alibaba Cloud, Tencent Cloud, Huawei Cloud) και τις αναγκες τους
- Την επιταχυμένη διαδικασία για Standard Contract (2-3 εβδομάδες αν τα δεδομένα είναι καθαρά)
- Την γλώσσα που πρέπει να γράφεται η πολιτική για να περάσει έλεγχο
Μετά τη σύσκεψη, έχετε:
- Data Mapping Template (Excel, bilingual) — το συμπληρώνει η tech team σας σε 1 ημέρα.
- DPIA Screening Checklist — ναι/όχι, 15 λεπτά.
- SCC Draft (αν cross-border) — ο адвокат το γεμίζει με τα στοιχεία σας, εσείς υπογράφετε.
- Privacy Policy Draft (CN/EN) — ο адвокат γράφει το skeleton, εσείς συμπληρώνετε τα product-specific details, ο адвокат κάνει final review.
- DPA Templates για τους processors — ο адвокат δίνει το master template, εσείς το προσαρμόζετε ανά vendor.
Συνολικό κόστος: 15,000-30,000 CNY (≈ €2,000-4,000) για tipικό SaaS / e-commerce / marketplace. Χωρίς DPIA filing, χωρίς security assessment, χωρίς certification.
Κόστος μη συμμόρφωσης: 50,000,000 CNY + site shutdown + personal liability + reputational damage + απώλεια πρόσβασης στην αγορά.
Η επιλογή σας.
🙋 Συχνές Ερωτήσεις (FAQ)
Q1: Μπορώ να χρησιμοποιήσω το Privacy Policy της EU (GDPR-compliant) και απλά να το μεταφράσω στα κινεζικά;
A1: Όχι. Το GDPR και το PIPL έχουν σημαντικές διαφορές: (α) Το PIPL απαιτεί ξεχωριστή νόμιμη βάση ανά κατηγορία δεδομένων και σκοπό — το «legitimate interests» είναι στενότερο. (β) Το PIPL επιβάλει DPIA για cross-border transfer (GDPR: μόνο για high risk). (γ) Το PIPL ζητά Standard Contract υπογεγραμμένο από kinesiko адвокат για cross-border (GDPR: EU SCC). (δ) Το PIPL απαιτεί Data Localization για CIIO / >1M subjects. (ε) Τα δικαιώματα υποκειμένου διαφέρουν (π.χ. withdrawal of consent πρέπει να είναι «εύκολο όσο η δόση», το PIPL Article 15). Μια μεταφρασμένη GDPR πολιτική δεν καλύπτει αυτές τις απαιτήσεις και θα αποτυγχάνει σε έλεγχο CAC.
Q2: Ποια είναι η διαδικασία για να υπογράψω Standard Contract (SCC) για cross-border transfer;
A2: Τα βήματα: (1) Data Mapping — ορίστε ποια δεδομένα φεύγουν, πού, γιατί, ποιος είναι ο recipient. (2) DPIA για cross-border — υποχρεωτικό, υπογράφει kinesικος адвокат. (3) Συμπλήρωση SCC Template (έκδοση CAC 2023/2024) — annexes: data categories, purposes, security measures, recipient obligations, audit rights, liability. (4) Υπογραφή από kinesiko адвокат — ο адвокат επιβεβαιώνει τη συμμόρφωση και υπογράφει. (5) Αρχειοθέτηση — διατηρείτε υπογεγραμμένο exemplar για τουλάχιστον 3 χρόνια, διαθέσιμο για έλεγχο. (6) Ειδοποίηση υποκειμένων — η πολιτική πρέπει να αναφέρει το mechanism. Χρονοδιάγραμμα: 2-4 εβδομάδες αν τα δεδομένα είναι non-critical και <1M subjects. Κόστος: 8,000-15,000 CNY συμβουλευτικά + DPIA.
Q3: Τι γίνεται αν ο server μου είναι στην Σιγκαπούρη (Alibaba Cloud International / AWS) και δεν θέλω να μετακινήσω δεδομένα στην Κίνα;
A3: Έχετε τρεις επιλογές ανά PIPL Article 38-40: (α) CAC Security Assessment — υποχρεωτικό αν είστε CIIO ή επεξεργάζεστε >1M subjects ή critical data. Διάρκεια 3-6 μήνες, κόστος υψηλό. (β) Professional Certification — π.χ. ISO 27701 + κινεζική πιστοποίηση (π.χ. 中国网络安全审查认证). Εθελοντικό, 2-4 μήνες. (γ) Standard Contract (SCC) — η πιο συχνή λύση για SMEs. Προϋπόθεση: τα δεδομένα μην είναι critical και <1M subjects. Πρέπει να υπογραφεί από kinesiko адвокατ. Αν καμία δεν ταιριάζει (π.χ. critical data + δεν θέλετε assessment), πρέπει να μετακινήσετε δεδομένα στην Κίνα (Alibaba Cloud Shanghai / Tencent Cloud Shanghai / Huawei Cloud Shanghai) και να κάνετε Data Localization. Συνδέστε με адвокат για να αξιολογήσετε την κατηγορία δεδομένων σας — το «location tracking» ή «payment data» μπορεί να θεωρηθεί critical.
Q4: Πώς βρίσκω αξιόπιστο kinesiko адвокат στην Σάνγκαϊ για Privacy Policy & PIPL compliance;
A4: Αποφύγετε general practice firms. Ψάξτε για: (α) Foreign-related law firms (涉外律师事务所) μεapsed πρακτική σε Data Protection / Cybersecurity / Cross-border Data Transfer. (β) Δικηγόροι που έχουν πραγματικά cases με CAC spot checks, SCC signing, DPIA filing. (γ) Γνωστές πλατφόρμες: Lvga.com (συνδέει με επιλεγμένους kinesikous адвокаτες, bilingual support, transparent fees), AllBright Law Offices (锦天城), JunHe (君合), Zhong Lun (中伦) — αλλά τα big firms είναι ακριβότερα. (δ) Ζητήστε reference case (ανώνυμο) και fee quote στην πρώτη σύσκεψη. Μια καλή πρώτη σύσκεψη (1-2 ώρες) πρέπει να σας δώσει: data mapping template, DPIA screening, SCC applicability opinion, fee estimate για full compliance package.
🧩 Συμπέρασμα — Τι Πρέπει Να Κάνετε Αύριο Πρωί
Αν διαβάζατε αυτό το άρθρο, πιθανότατα είστε όπως ο Νίκος: Έλληνας founder που κινείται γρήγορα, κινδυνεύει λογικά, και θέλει να κερδίσει την αγορά της Σάνγκαϊ χωρίς να χάσει χρόνο σε bureaucracy.
Τρία πράγματα να κάνετε αύριο:
- Σταματήστε το deploy. Αν η ιστοσελίδα/εφαρμογή δεν έχει PIPL-compliant Privacy Policy, DPIA (αν χρειάζεται), SCC (αν cross-border), και signed DPAs με processors — μην ανεβάσετε. Το ριψοκίνδυνα δεν αξίζει τα 50 εκατ. CNY.
- Κλείστε μια σύσκεψη με kinesiko адвокат στην Σάνγκαϊ αύριο εβδομάδα. Μια ώρα. Με agenda: data mapping, DPIA screening, cross-border mechanism, fee quote. Χρησιμοποιήστε πλατφόρμα σαν την Lvga.com για να βρείτεsomeone που μιλάει αγγλικά/ελληνικά, ξέρει το PIPL στην πράξη, και δεν σας χρεώνει «big firm rates».
- Δώστε στην tech team το Data Mapping Template (από τον адвокат) να το συμπληρώσει την Παρασκευή. Δευτέρα έχετε το raw material. Τρίτη ο адвокат γράφει το Privacy Policy & SCC. Τετάρτη υπογράφετε. Πέμπτη είστε compliant.
Δεν είναι rocket science. Είναι discipline. Και η discipline στην Κίνα ξεχωρίζει τους founders που συγχωρούνται από αυτούς που σκαλίζουν.
📣 Χρειάζεστε Βοήθεια Με Το Privacy Policy Σας στην Σάνγκαϊ;
Είμαστε μικρή ομάδα, αλλά δέκα χρόνια σε αυτόν τον χώρο μας έχουν μάθει να κρατάμε τα πράγματα απλά: δεν κάνουμε υποσχέσεις αποτελεσμάτων, δεν εγγυόμαστε γρήγορα αποτελέσματα. Τι μπορούμε να εγγυηθούμε: διαφάνεια, αξιοπιστία, και πραγματική εμπειρία.
Συνδέουμε τους πελάτες μας με ελεγμένους, τοπικούς kinesikous адвокаτες που ξέρουν πώς λειτουργεί το CAC Σάνγκαϊ στην πράξη — όχι στη θεωρία. Σας βοηθάμε να κατανοήσετε την ορολογία, να ελέγξετε τα έγγραφα, να αποφύγετε τις παγίδες που κοστίζουν χιλιάδες ευρώ σε «μαθήματα».
🌍 Ο κόσμος είναι μεγάλος, και το ταξίδι των cross-border founders ακόμα μεγαλύτερο. Το Lvga γέφυρα την απόσταση μεταξύ εσάς και του kinesικου νομικού συστήματος.
👋 Έχετε ερωτήσεις για PIPL, Privacy Policy, ή cross-border data transfer στην Κίνα;
Στείλτε μας email στο lvga2015@qq.com. Αν το email δεν βολεύει, προσθέστε τη JingJing στο WeChat (WeChat ID: lvga2015) ως εναλλακτικό κανάλι επικοινωνίας για να συνεχίσουμε τη συζήτηση γύρω από το θέμα του άρθρου.
Μιλήστε μας, αποφύγετε τις περιήγησεις, και σωθείτε από περιττά «μαθήματα».
«Δεν υπόσχομαι μαγικά αποτελέσματα. Υπόσχομαι να δουλέψω σκληρά, με εमानдарότητα, και να σας βάλω στην πορεία με σαφήνεια.»
📚 Επιπλέον Ανάγνωση
- Cyberspace Administration of China (CAC) — Network Data Security Management Regulations (March 2025) (rel=“nofollow”)
- Standard Contract for Cross-Border Transfer of Personal Information (CAC Template, 2023/2024) (rel=“nofollow”)
- PIPL Full Text (English Translation, NPC Official) (rel=“nofollow”)
📌 Αποποίηση Ευθύνης
Το Lvga.com είναι πλατφόρμα σύνδεσης πελατών με kinesikous адвокаτες, δεν είναι γραφείο адвοκᾶτων. Το παρόν άρθρο έχει μοναδικά ενημερωτικό χαρακτήρα, γράφτηκε με βοήθεια AI, και δεν αποτελεί νομική, οικονομική, ή επενδυτική συμβουλή. Οι κανονισμοί διαφέρουν ανά περιοχή και μεταβάλλονται με την πάροδο του χρόνου — πρέπει να επαληθεύονται μέσω επίσημων πηγών και εξειδικευμένων επαγγελματιών. Για διευκρινίσεις ή διορθώσεις, επικοινωνήστε μαζί μας στο lvga2015@qq.com.
