हैनान वेंचांग में डेटा ब्रीच: जब “बस संभाल लेंगे” काम न आए

देखिए, क्रॉस-बॉर्डर बिजनेस में एक बात तय है: मुसीबत बताकर नहीं आती। आप हैनान के वेंचांग (Wenchang) में अपना ऑपरेशन सेट करते हैं, फ्री ट्रेड पोर्ट की पॉलिसीज का फायदा उठाते हैं, सब स्मूथ चल रहा होता है — और फिर एक दिन आपका IT हेड बताता है, “सर, डेटा लीक हो गया है।”

उस वक्त गूगल पर “Data Breach Response China” सर्च करने से कुछ नहीं होगा। चीन का डेटा सुरक्षा ढांचा — व्यक्तिगत सूचना संरक्षण कानून (PIPL), साइबर सुरक्षा कानून (CSL), डेटा सुरक्षा कानून (DSL) — कोई मजाक नहीं है। यहां “बाद में देख लेंगे” चलता नहीं। 2026 के सितंबर में, जब आप यह पढ़ रहे हैं, एनफोर्समेंट पहले से कहीं सख्त है। वेंचांग जैसे स्पेशल इकोनॉमिक जोन में, जहां क्रॉस-बॉर्डर डेटा फ्लो रोज का काम है, रिस्क दोगुना है।

मैं Lvga की टीम से बात कर रहा था पिछले हफ्ते। एक भारतीय फाउंडर ने शेयर किया: “हमने सोचा था कि हमारा क्लाउड प्रोवाइडर संभाल लेगा। जब नोटिस आया साइबरस्पेस एडमिनिस्ट्रेशन ऑफ चाइना (CAC) का, तब पता चला कि ब्रीच नोटिफिकेशन की 72-घंटे की विंडो हम मिस कर चुके हैं। जुर्माना लगा सो अलग, रेपुटेशन का नुकसान अलग।”

यही वह “ट्यूशन फीस” है जो हम आपको बचाना चाहते हैं। यह आर्टिकल उसी के लिए है — प्रैक्टिकल, ग्राउंडेड, और बिना किसी लीगल जार्गन के बोझ के।

वेंचांग में भारतीय संस्थापक क्यों फंस जाते हैं: कॉन्टेक्स्ट जो कोई नहीं बताता

वेंचांग स्पेस लॉन्च साइट के लिए फेमस है, लेकिन पिछले तीन-चार साल में यह डेटा-इंटेंसिव बिजनेस का हब बन गया है — सैटेलाइट टेक, रिमोट सेंसिंग, क्रॉस-बॉर्डर ई-कॉम लॉजिस्टिक्स, फिनटेक बैक-ऑफिस। हैनान फ्री ट्रेड पोर्ट (Hainan FTP) की “कम टैक्स, ओपन पॉलिसी” ने भारत से कई स्टार्टअप्स को अट्रैक्ट किया है।

मगर यहां एक गैप है जो ज्यादातर फाउंडर्स मिस करते हैं:

गलतफहमीहकीकत
“हमारा डेटा AWS/Aliyun पर है, सिक्योरिटी उनकी जिम्मेदारी है।”चीन में डेटा कंट्रोलर आप हैं। क्लाउड प्रोवाइडर प्रोसेसर है। ब्रीच होने पर जवाबदेही आपकी।
“PIPL तो EU के GDPR जैसा है, हम GDPR कम्प्लायंट हैं तो ठीक है।”PIPL में स्थानीयकरण (Localization) और सरकारी एक्सेस के प्रावधान हैं जो GDPR में नहीं। क्रॉस-बॉर्डर ट्रांसफर के लिए अलग सिक्योरिटी असेसमेंट लगता है।
“ब्रीच हो गया तो हम अपने इंडियन लॉयर से पूछ लेंगे।”चीन की एडमिनिस्ट्रेटिव पेनल्टी प्रोसेस, पब्लिक सिक्योरिटी ब्यूरो (PSB) की इन्वेस्टिगेशन, और CAC की फाइलिंग — ये सब स्थानीय चीनी वकील ही हैंडल कर सकते हैं।
“जुर्माना दे देंगे, बात खत्म।”PIPL के तहत जुर्माना ग्लोबल टर्नओवर का 5% या 50 मिलियन RMB तक हो सकता है। साथ ही बिजनेस लाइसेंस रद्द होने, क्रिमिनल लायबिलिटी का भी रिस्क।

वेंचांग की खासियत: यहां स्पेस-रिलेटेड डेटा, जियोस्पेशियल इन्फो, और क्रॉस-बॉर्डर सैटेलाइट कम्युनिकेशन का मिक्स है। DSL के तहत यह सब “महत्वपूर्ण डेटा” (Important Data) या यहां तक कि “कोर स्टेट सीक्रेट्स” की कैटेगरी में आ सकता है। एक गलत क्लासिफिकेशन — और आप नेशनल सिक्योरिटी रिव्यू के दायरे में।

असली दर्द कहां है: भारतीय उद्यमियों के लिए 5 ट्रैप्स

1. “ब्रीच” की परिभाषा ही अलग है

चीन में सिर्फ हैकिंग या लीक ही ब्रीच नहीं है। अनऑथराइज्ड एक्सेस, डेटा लॉस, डेटा टैम्परिंग, यहां तक कि कर्मचारी द्वारा गलती से डेटा फॉरवर्ड करना — सब PIPL आर्टिकल 57 के तहत “व्यक्तिगत सूचना सुरक्षा घटना” (Personal Information Security Incident) हैं। आपके HR ने एक्स-एम्प्लॉई को कस्टमर लिस्ट फॉरवर्ड कर दी? ब्रीच। आपके डेवलपर ने टेस्टिंग के लिए प्रोडक्शन DB डंप लोकल मशीन पर ले लिया? ब्रीच।

2. 72 घंटे की घड़ी — और वो भी चाइना टाइम में

PIPL आर्टिकल 57: ब्रीच पता चलते ही तुरंत (immediately) रेमेडिएशन एक्शन लें, और CAC व संबंधित रेगुलेटर को नोटिफाई करें। प्रैक्टिस में “तुरंत” का मतलब 72 घंटे माना जाता है — लेकिन यह 72 घंटे ब्रीच डिस्कवरी से गिने जाते हैं, न कि “जब आपको फुर्सत मिले” से। वेंचांग में अगर आपका सर्वर शंघाई में है, डेटा सिंगापुर रूट होता है, और टीम बेंगलुरु में बैठी है — टाइम जोन का कन्फ्यूजन आपको महंगा पड़ सकता है।

3. प्रभावित व्यक्तियों (Data Subjects) को बताना — चाइनीज में, चाइनीज फॉर्मेट में

सिर्फ रेगुलेटर को बताना काफी नहीं। PIPL आर्टिकल 57: प्रभावित व्यक्तियों को “तुरंत” सूचित करें। नोटिस में होना चाहिए: क्या हुआ, कौन सा डेटा, संभावित परिणाम, आपके रेमेडिएशन उपाय, और उनके अधिकार। और यह नोटिस चीनी भाषा में, चीन के कम्युनिकेशन चैनल्स (WeChat, SMS, ऑफिशियल वेबसाइट अनाउंसमेंट) पर जाना चाहिए। इंग्लिश ईमेल भेजकर काम नहीं चलता।

4. क्रॉस-बॉर्डर डेटा फ्लो का “ब्लैक बॉक्स”

वेंचांग से अगर डेटा भारत, सिंगापुर, या US जाता है — PIPL आर्टिकल 38 ट्रिगर होता है। आपको चाहिए:

  • CAC का सिक्योरिटी असेसमेंट पास (अगर थ्रेशोल्ड पार करता है), या
  • प्रोफेशनल एजेंसी से पर्सनल इन्फो प्रोटेक्शन इम्पैक्ट असेसमेंट (PIPIA), या
  • स्टैंडर्ड कॉन्ट्रैक्ट (CAC का मॉडल कॉन्ट्रैक्ट) साइन — और यह सब ब्रीच से पहले होना चाहिए।

ब्रीच के बाद यह सब करना “घोड़े के भागने के बाद अस्तबल बंद करना” जैसा है। और हां, वेंचांग की स्पेस-टेक कंपनियों के लिए तो नेशनल सिक्योरिटी रिव्यू अलग से ट्रिगर हो सकता है।

5. एविडेंस प्रिजर्वेशन — चाइनीज कोर्ट के लायक

ब्रीच के बाद सबसे पहले क्या करते हैं? सर्वर रीस्टार्ट करते हैं, लॉग्स डिलीट करते हैं, “साफ-सफाई” करते हैं। गलती। चीन में एविडेंस प्रिजर्वेशन के लिए नोटरी पब्लिक (Notary Public) या ब्लॉकचेन एविडेंस प्लेटफॉर्म (जैसे Beijing Internet Court का B-Just) का इस्तेमाल करना पड़ता है। बिना प्रॉपर एविडेंस चेन के, आप न तो रेगुलेटर को संतुष्ट कर पाएंगे, न ही थर्ड-पार्टी वेंडर पर क्लेम ठोक पाएंगे, न ही इंश्योरेंस क्लेम कर पाएंगे।

प्रैक्टिकल प्लेबुक: ब्रीच होने पर पहले 7 दिन में क्या करें

यह लीगल एडवाइस नहीं है — यह एक ऑपरेशनल चेकलिस्ट है जिसे हमने दर्जनों केसेज से डिस्टिल किया है। अपने स्थानीय चीनी वकील के साथ मिलकर एग्जीक्यूट करें।

Day 0–1: कंटेनमेंट और एविडेंस फ्रीज

  • इन्फेक्टेड सिस्टम आइसोलेट करें — नेटवर्क से काट दें, लेकिन पावर ऑफ न करें (वोलेटाइल मेमोरी चली जाएगी)।
  • नोटरी पब्लिक या ब्लॉकचेन एविडेंस टूल से स्नैपशॉट लें — सर्वर स्टेट, लॉग्स, एक्सेस रिकॉर्ड्स।
  • इंटरनल इंसीडेंट रिस्पांस टीम एक्टिवेट करें — लीगल, IT, PR, HR, फाइनेंस। लीड: CISO या CEO (नहीं, CTO नहीं — यह बिजनेस क्राइसिस है)।
  • लोकल चाइनीज वकील को कॉल करें — पहले घंटे में। अगर रिटेनर नहीं है, तो Lvga जैसे प्लेटफॉर्म से इमरजेंसी कंसल्टेशन बुक करें।

Day 1–2: असेसमेंट और नोटिफिकेशन ड्राफ्ट

  • ब्रीच स्कोप तय करें — कितने डेटा सब्जेक्ट्स, कौन सी कैटेगरी (सेंसिटिव पर्सनल इन्फो? बायोमेट्रिक? फाइनेंशियल? लोकेशन? अंडर-14 माइनर्स?)।
  • रेगुलेटरी क्लासिफिकेशन — क्या यह “मेजर इंसीडेंट” (Major Incident) है? CAC के 2021 गाइडलाइन्स: 100,000+ व्यक्तियों का डेटा, या सेंसिटिव इन्फो, या नेशनल सिक्योरिटी इम्पैक्ट → मेजर।
  • CAC नोटिफिकेशन ड्राफ्ट करें — चीनी में, फॉर्मल फॉर्मेट में। वकील रिव्यू करेगा।
  • डेटा सब्जेक्ट नोटिस ड्राफ्ट करें — WeChat टेम्पलेट, SMS टेम्पलेट, वेबसाइट अनाउंसमेंट। बहुभाषी अगर विदेशी यूजर्स हैं।

Day 2–3: फाइलिंग और कम्युनिकेशन

  • CAC / लोकल साइबरस्पेस एडमिनिस्ट्रेशन ऑफिस में फाइल करें — वेंचांग के लिए: हैनान प्रोविंशियल CAC या वेंचांग म्युनिसिपल साइबरस्पेस एडमिनिस्ट्रेशन
  • पब्लिक सिक्योरिटी ब्यूरो (PSB) को भी इन्फॉर्म करें अगर क्रिमिनल एक्ट का शक हो (हैकिंग, इन्साइडर थेफ्ट)।
  • इंश्योरेंस ब्रोकर को नोटिफाई करें — साइबर इंश्योरेंस पॉलिसी की “नोटिफिकेशन क्लॉज” चेक करें। ज्यादातर पॉलिसीज में 24–72 घंटे की विंडो होती है।
  • अफेक्टेड पार्टीज (कस्टमर्स, पार्टनर्स, वेंडर्स) को कॉन्फिडेंशियल ब्रीफिंग दें — NDA के तहत।

Day 3–7: रेमेडिएशन और डॉक्यूमेंटेशन

  • रूट कॉज एनालिसिस (RCA) पूरा करें — थर्ड-पार्टी फोरेंसिक फर्म से करवाएं (CAC मान्यता प्राप्त)।
  • रेमेडिएशन प्लान सबमिट करें रेगुलेटर को — टेक्निकल फिक्स, प्रोसेस इम्प्रूवमेंट, ट्रेनिंग, ऑडिट शेड्यूल।
  • PIPIA री-असेसमेंट करें — ब्रीच के बाद डेटा प्रोसेसिंग एक्टिविटीज बदल गई हैं, इम्पैक्ट असेसमेंट अपडेट होना चाहिए।
  • ऑल-हैंड्स मीटिंग — पूरी टीम को बताएं क्या हुआ, क्या फिक्स किया, नए प्रोटोकॉल क्या हैं। ट्रांसपेरेंसी = ट्रस्ट।

Day 7+: पोस्ट-इंसीडेंट ऑडिट

  • थर्ड-पार्टी ऑडिट (ऑप्शनल लेकिन रिकमेंडेड) — CAC को दिखाने के लिए कि आप सीरियस हैं।
  • कॉन्ट्रैक्ट रिव्यू — वेंडर कॉन्ट्रैक्ट्स में लायबिलिटी क्लॉज, इन्डेम्निटी, इंश्योरेंस रिक्वायरमेंट्स अपडेट करें।
  • एनुअल कम्प्लायंस कैलेंडर अपडेट करें — नेक्स्ट PIPIA ड्यू डेट, नेक्स्ट सिक्योरिटी असेसमेंट रिन्यूअल, स्टाफ ट्रेनिंग शेड्यूल।

वेंचांग-स्पेसिफिक नुआंस: जो दिल्ली/बेंगलुरु के वकील नहीं जानते

  1. हैनान FTP “डेटा क्रॉस-बॉर्डर फ्री फ्लो” पायलट जोन — वेंचांग कुछ सेक्टर्स के लिए पायलट में है। लेकिन “फ्री फ्लो” का मतलब “नो रेगुलेशन” नहीं। आपको नेगेटिव लिस्ट चेक करनी होगी — आपका बिजनेस उसमें है या नहीं? लोकल वकील को पता होगा लेटेस्ट नेगेटिव लिस्ट (2024 वर्जन, 2025 अमेंडमेंट)।

  2. स्पेस डेटा = स्पेशल कैटेगरी — अगर आप सैटेलाइट इमेजरी, रिमोट सेंसिंग, GNSS डेटा डील करते हैं — Surveying and Mapping Law, Data Security Law आर्टिकल 21/22, नेशनल सिक्योरिटी रिव्यू — सब अप्लाई होते हैं। एक ब्रीच यहां सिर्फ PIPL केस नहीं, नेशनल सिक्योरिटी केस बन सकता है।

  3. लोकल एनफोर्समेंट स्टाइल — हैनान प्रोविंशियल CAC और वेंचांग म्युनिसिपल ब्यूरो प्रोएक्टिव हैं। वे “गाइडेंस” के नाम पर ऑन-साइट इंस्पेक्शन करते हैं। ब्रीच के बाद वे रेक्टिफिकेशन ऑर्डर (Rectification Order) इश्यू करते हैं — डेडलाइन के साथ। मिस की तो डेली पेनल्टी (Daily Penalty) लगती है।

  4. कर्मचारी ट्रेनिंग रिकॉर्ड — PIPL आर्टिकल 51: रेगुलर ट्रेनिंग अनिवार्य। ब्रीच के बाद रेगुलेटर पहला डॉक्यूमेंट मांगता है: “पिछले 12 महीने के ट्रेनिंग रिकॉर्ड्स दिखाओ।” अगर नहीं हैं → एग्रेवेटिंग फैक्टर।

FAQ: आपके सवाल, सीधे जवाब

Q1: हमारी कंपनी वेंचांग में रजिस्टर्ड है लेकिन सर्वर शंघाई में हैं, डेटा प्रोसेसिंग सिंगापुर में होती है, और फाउंडर्स भारत में बैठते हैं। ब्रीच होने पर किस जूरिस्डिक्शन का कानून लगेगा? A1: चीन का PIPL एक्सट्रा-टेरिटोरियल है (आर्टिकल 3)। अगर आप चीन में व्यक्तियों के पर्सनल इन्फो प्रोसेस करते हैं — चाहे सर्वर कहीं भी हो — PIPL अप्लाई होता है। ब्रीच नोटिफिकेशन हैनान/वेंचांग CAC को करना होगा। साथ ही, अगर सिंगापुर PDPA या इंडिया DPDP Act भी ट्रिगर होता है, तो मल्टी-जूरिस्डिक्शन नोटिफिकेशन चाहिए। एक्शन: लोकल चाइनीज वकील से चाइना साइड हैंडल करवाएं, इंडियन काउंसिल से इंडिया/सिंगापुर साइड। दोनों में कॉर्डिनेशन जरूरी।

Q2: हमारे पास कोई इन-हाउस लीगल टीम नहीं है। ब्रीच के वक्त वकील कैसे ढूंढें? क्या रिमोट कंसल्टेशन चलता है? A2: रिमोट कंसल्टेशन शुरुआती असेसमेंट के लिए ठीक है (पहले 2–4 घंटे)। लेकिन CAC फाइलिंग, PSB मीटिंग, ऑन-साइट इंस्पेक्शन, नोटरी एविडेंस कलेक्शन — ये सब फिजिकल प्रेजेंस मांगते हैं। प्रैक्टिकल रास्ता:

  1. अभी (ब्रीच से पहले) लोकल लॉ फर्म के साथ रिटेनर साइन करें — मंथली फीस देकर “ऑन-कॉल” रखें।
  2. Lvga जैसे प्लेटफॉर्म से वेंचांग/हैनान बेस्ड वकील आइडेंटिफाई करें जिनके पास डेटा सिक्योरिटी + क्रॉस-बॉर्डर + फॉरेन-इन्वेस्टेड एंटरप्राइज एक्सपीरियंस हो।
  3. रिटेनर में क्लॉज डालें: “इमरजेंसी रिस्पांस 2 घंटे में ऑन-साइट / वीडियो कॉन्फ्रेंस।”
  4. वकील की प्रैक्टिसिंग सर्टिफिकेट, पिछले ब्रीच केस रेफरेंस, इंग्लिश/हिंदी कम्युनिकेशन क्षमता वेरिफाई करें।

Q3: ब्रीच नोटिफिकेशन में हम क्या लिखें और क्या न लिखें? गलत स्टेटमेंट से लायबिलिटी बढ़ सकती है? A3: हां, बिल्कुल बढ़ सकती है। न लिखें: “कोई नुकसान नहीं हुआ”, “डेटा रिकवर हो गया”, “यह छोटी घटना है”, “थर्ड पार्टी की गलती थी” — जब तक फोरेंसिक प्रूफ न हो। लिखें: “हमने घटना का पता लगाया है, जांच जारी है, प्रभावित डेटा कैटेगरी X है, हमने कंटेनमेंट स्टेप्स Y लिए हैं, रेगुलेटर को सूचित किया गया है, प्रभावित व्यक्तियों के लिए हेल्पलाइन Z है।” वकील हर शब्द रिव्यू करेगा। CAC फाइलिंग पब्लिक रिकॉर्ड बन सकती है — बाद में सिविल लिटिगेशन में आपके खिलाफ यूज हो सकती है।

Q4: क्या हमें पब्लिक अनाउंसमेंट करना ही पड़ेगा? स्टॉक एक्सचेंज फाइलिंग (अगर पैरेंट इंडिया में लिस्टेड है) का क्या? A4: PIPL आर्टिकल 57: अगर ब्रीच से व्यक्तियों के अधिकार गंभीर रूप से प्रभावित हो सकते हैं, तो पब्लिक अनाउंसमेंट अनिवार्य है। “गंभीर” की परिभाषा रेगुलेटर तय करता है — सेंसिटिव डेटा, बड़ी संख्या, फाइनेंशियल रिस्क = गंभीर। सेबी (SEBI) LODR रेगुलेशन्स (रेगुलेशन 30) के तहत मैटेरियल इवेंट डिस्क्लोजर भी चाहिए अगर इंडियन पैरेंट लिस्टेड है। दोनों टाइमलाइन अलग हैं — चीन: 72 घंटे, भारत: “जितनी जल्दी हो सके” लेकिन आमतौर पर 24 घंटे (सेबी सर्कुलर SEBI/HO/CFD/CFD-PoD-1/P/CIR/2023/123)। एक कॉमन कम्युनिकेशन प्लान बनाएं, दोनों जूरिस्डिक्शन के वकील मिलकर ड्राफ्ट करें।

निष्कर्ष: “ट्यूशन फीस” बचाना है तो अभी एक्शन लें

डेटा ब्रीच “अगर” का सवाल नहीं, “कब” का सवाल है। वेंचांग में ऑपरेट कर रहे हर भारतीय फाउंडर को यह मानकर चलना चाहिए। अच्छी खबर: तैयारी महंगी नहीं, नुकसान महंगा है।

अगले 30 दिन में ये 4 चीजें करें:

  1. लोकल चाइनीज वकील (वेंचांग/हैनान बेस्ड) से रिटेनर साइन करें — डेटा सिक्योरिटी + फॉरेन इन्वेस्टमेंट एक्सपीरियंस वाला। Lvga मदद कर सकता है।
  2. इंसीडेंट रिस्पांस प्लान (IRP) बनवाएं — चाइनीज में, CAC फॉर्मेट में, PIPL/CSL/DSL अलाइन्ड। टेम्पलेट्स से काम न चलाएं — कस्टमाइज करवाएं।
  3. PIPIA (पर्सनल इन्फो प्रोटेक्शन इम्पैक्ट असेसमेंट) करवाएं — अगर नहीं कराया है तो। ब्रीच के बाद करवाएंगे तो “रिएक्टिव” लगेगा, जुर्माना कम करने में मदद नहीं करेगा।
  4. कर्मचारी ट्रेनिंग शुरू करें — इस महीने। रिकॉर्ड रखें। रेगुलेटर मांगेगा।

हम Lvga में छोटी टीम हैं, 2015 से चाइनीज वकीलों को ग्लोबल क्लाइंट्स से जोड़ रहे हैं। हम गारंटी नहीं देते कि ब्रीच नहीं होगा। हम गारंटी देते हैं कि आपको सही वकील मिलेगा, सही वक्त पर, ट्रांसपेरेंट फीस पर — ताकि आप “ट्यूशन फीस” न दें।

📣 आपसे बात करना चाहेंगे

हम बड़ी फर्म नहीं हैं। हम रातोंरात नतीजे नहीं देते। हम गारंटी नहीं देते। लेकिन हम ईमानदारी से काम करते हैं, लोकल एक्सपर्टाइज देते हैं, और आपको अंधेरे में नहीं छोड़ते

अगर आपके मन में चीन के डेटा कानून, वेंचांग ऑपरेशन्स, या क्रॉस-बॉर्डर कम्प्लायंस को लेकर कोई सवाल है — ईमेल करें: lvga2015@qq.com

ईमेल असुविधाजनक लगे तो JingJing को WeChat (ID: lvga2015) पर ऐड करें — बैकअप कॉन्टैक्ट के तौर पर, ताकि हम इस टॉपिक पर बात जारी रख सकें। (कृपया ध्यान दें: WeChat इंस्टेंट लीगल सर्विस चैनल नहीं है, न ही हम तुरंत जवाब या नतीजे की गारंटी देते हैं।)

चलिए बात करते हैं, गलत रास्ते से बचते हैं, और आपकी मेहनत की कमाई बचाते हैं।

📌 डिस्क्लेमर

Lvga.com एक प्लेटफॉर्म है, लॉ फर्म नहीं। यह आर्टिकल केवल सूचना के उद्देश्य से है, AI-असिस्टेड है, और कानूनी सलाह नहीं है। चीन के कानून (PIPL, CSL, DSL, आदि) क्षेत्र, समय, और विशिष्ट परिस्थितियों के अनुसार भिन्न हो सकते हैं। कृपया कोई भी निर्णय लेने से पहले आधिकारिक स्रोतों और योग्य स्थानीय वकील से पुष्टि करें। हम सटीकता का प्रयास करते हैं, लेकिन त्रुटियां संभव हैं। सुधार के लिए हमें lvga2015@qq.com पर संपर्क करें।