Peking: De Nieuwe Digitale Grens voor Nederlandse Bedrijven
Als je als Nederlandse ondernemer denkt aan Peking, denk je misschien aan de Verboten Stad, Peking Eend of de tech-giganten in Zhongguancun. Maar sinds de afgelopen drie jaar is er een onzichtbare laag erboven gekomen: de wetgeving rondom data, algoritmes en cross-border overdracht. De Wet op Gegevensbeveiliging (Data Security Law, DSL), de Persoonlijke Informatie Beschermingswet (Personal Information Protection Law, PIPL) en de Cyberbeveiligingswet (Cybersecurity Law, CSL) vormen samen de ruggengraat van wat Chinezen ‘digitale soevereiniteit’ noemen.
Voor ons in Nederland zijn we gewend aan de AVG (GDPR). We weten wat een DPIA is, we hebben een DPO, en we weten dat we boetes kunnen krijgen van de AP (Autoriteit Persoonsgegevens). Maar in Peking speelt het op een heel ander niveau. Het gaat niet alleen om privacy-boetes; het gaat om bedrijfslabels, beveiligingsbeoordelingen (security assessments), en de vraag of je data überhaupt het land mag verlaten. Een foutje in je contractstructuur of je datastroom kan betekenen dat je app uit de app-store verdwijnt, je bankrekening wordt bevroren, of je gewoon niet meer kunt opereren.
De Peking Internetkamer (Beijing Internet Court) en de Cyberspace Administration of China (CAC) zijn de handhavers. En ze handhaven met een snelheid en scherpte die veel westerse juridische teams verrast. Ik heb gezien dat bedrijven die dachten ‘we hebben een standaard SCC (Standard Contractual Clauses)’ ineens voor een muur stonden omdat de CAC een beveiligingsbeoordeling voor cross-border overdracht vereist die veel strenger is dan de Europese standaardcontractbepalingen.
Dit artikel is niet om je bang te maken. Het is om je te wapenen met de juiste vragen die je moet stellen aan een lokale advocaten in Peking voordat je ondertekent, lanceert of data stuurt.
Waarom ‘Gewoon Een Advocaat’ Niet Genoeg Is in Peking
Je hebt misschien al een internationaal advocatenkantoor in Amsterdam of Shanghai. Maar Peking is uniek. De regelgeving wordt hier bedacht, getest en handhaafd. De Peking Internetkamer publiceert voorbeeldvonnissen (guiding cases) die landelijk geldende precedenten creëren. Lokale advocaten in Peking – met name diegenen die gespecialiseerd zijn in foreign-related legal services (涉外法律服务) – kennen de ongeschreven regels: hoe de CAC-beoordeling in de praktijk werkt, welke documenten de beveiligingsbeoordelingscommissie echt wil zien, en hoe je een gegevensuitvoerbeveiligingsbeoordeling (data export security assessment) doorloopt zonder je kerncode te onthullen.
Een veelgemaakte fout: een Nederlands bedrijf laat zijn algemene voorwaarden of privacyverklaring vertalen door een vertaalbureau, en denkt ‘klaar’. Maar de PIPL vereist een apart toestemmingsmechanisme voor gevoelige persoonsgegevens (biometrie, medische data, financiële data, locatie). En als je algoritmes gebruikt voor gepersonaliseerde aanbevelingen (wat bijna elke app doet), moet je een algoritme-aanmelding (algorithm filing) doen bij de CAC als je een ‘openbare meningsvorming’ of ‘maatschappelijke mobilisering’ functie hebt. De definities zijn wazig, en de handhaving is streng.
Lokale advocaten in Peking helpen je niet alleen met contracten. Ze helpen je met:
- Data mapping en classificatie (wat is ‘belangrijk data’ vs ‘persoonsgegevens’ vs ‘algemene data’?)
- Beveiligingsbeoordeling voorbereiding (de CAC-checklist is 50+ pagina’s lang)
- Contractstructuur (wie is de persoonsgegevensverwerker vs beheerder? Hoe formuleer je de standaardcontractbepalingen Chinees?)
- Noodprocedures (wat doe je als de CAC een onderzoek opstart of je app wordt afgestraft?)
De Praktijk: Hoe Een Lokale Advocaat Je Bespaart Aan ‘Lesgeld’
Laten we concreet worden. Stel: je hebt een SaaS-platform voor logistiekoptimalisatie. Je verwerkt GPS-data van vrachtwagens in China, en je stuurt geaggregeerde data naar je Europese servers voor machine learning training.
Stap 1: Classificatie. Een Peking-advocaat zal je vragen: ‘Is GPS-data “belangrijk data” (重要数据) volgens de Catalogus van Belangrijke Data?’ Als ja, mag je het niet zonder beveiligingsbeoordeling exporteren. Zelfs geaggregeerd. Veel bedrijven denken ‘geaggregeerd = anoniem = geen probleem’. De CAC ziet dat anders.
Stap 2: Contracten. Je hebt een Data Processing Agreement (DPA) met je Europese klanten. Maar voor de Chinese context heb je de Standaardcontractbepalingen voor Persoonsgegevens Uitvoer (Standard Contractual Clauses for Personal Information Export) nodig, zoals gepubliceerd door de CAC in 2023. Die zijn anders dan de EU SCC’s. Een lokale advocaat past ze aan jouw datastroom aan – niet copy-paste.
Stap 3: Algoritme-aanmelding. Als je ML-model besluit welke route een vrachtwagen rijdt, kan dat ‘algoritmische aanbeveling’ zijn. Als het ‘prijsdifferentiatie’ of ‘arbeidsplanning’ beïnvloedt, val je onder de Regeling op Algoritmische Aanbeveling (2022). Aanmelden bij CAC, transparantierapport opstellen, gebruiker opt-out geven. Een advocaat die dit dagelijks doet, weet precies welke velden van het aanmeldingsformulier ’triggers’ zijn voor extra vragen.
Stap 4: Noodplan. De CAC kan een op-spot inspectie doen. Je advocaat heeft een ‘go-bag’ klaar: datastroomdiagrammen, DPIA-rapporten (PIA in China heet Persoonlijke Informatie Beveiligings Impact Beoordeling), medewerkerstrainingsbewijzen, incidentresponse-plan. Zonder die go-bag zit je in de problemen.
🙋 Veelgestelde Vragen
V1: Hoe vind ik een betrouwbare lokale advocaat in Peking die spreekt Engels en begrijpt Nederlandse bedrijfscultuur?
A1:
- Zoek advocatenkantooren met een Foreign-Related Legal Services licentie (涉外律师事务所) – een officiële erkenning van het Ministerie van Justitie.
- Vraag om referenties van andere EU-bedrijven (Duits, Frans, Nederlands) die ze hebben geadviseerd over PIPL/DSL compliance.
- Check of ze ervaring hebben met CAC beveiligingsbeoordelingen (网络安全审查 / 个人信息出境安全评估) – niet alleen contracten.
- Een intro-gesprek (vaak 30 min gratis) moet aantonen: ze vragen naar jouw datastroom, niet hun standaardpakketten verkopen.
- Lvga.com kan je verbinden met geverifieerde Peking-advocaten die deze criteria halen – mail ons: lvga2015@qq.com of WeChat: JingJing (ID: lvga2015).
V2: Wat is het verschil tussen de EU SCC’s en de Chinese Standaardcontractbepalingen voor data-uitvoer?
A2:
- Toepassingsgebied: Chinese SCC’s gelden alleen voor uitvoer van persoonsgegevens uit China. EU SCC’s voor uitvoer uit EEA.
- Rechten betrokkene: Chinese SCC’s geven betrokkenen recht op intrekking toestemming, correctie, verwijdering – direct afleidbaar uit PIPL Art. 45-47. EU SCC’s verwijzen naar AVG-rechten.
- Toezichthouder: Chinese SCC’s noemen de CAC als bevoegde autoriteit voor geschillen/handhaving. EU SCC’s noemen de nationale toezichthouder (bijv. AP in NL).
- Derogaties: Chinese SCC’s hebben geen derogaties voor ‘gelegmatige uitvoer’ of ‘belangrijk publiek belang’ – de beveiligingsbeoordeling is verplicht als drempels overschreden zijn.
- Praktisch advies: Gebruik beide sets parallel in je contractstructuur als je data tussen EU en China laat vloeien. Laat een Peking-advocaat de mapping maken.
V3: Moet ik een Chinees juridisch persoon (WFOE/FIPE) oprichten om compliance te regelen, of kan dat via mijn Nederlandse BV?
A3:
- Geen juridische verplichting om een Chinees entity op te richten alleen voor compliance (data mapping, contracten, aanmeldingen).
- Maar: als je operationeel actief bent in China (factureren, werknemers aannemen, server hosting in China), heb je meestal een WFOE (Wholly Foreign-Owned Enterprise) of FIPE (Foreign-Invested Partnership Enterprise) nodig.
- Compliance-voordeel van lokaal entity: Je kunt dan direct de beveiligingsbeoordeling aan vragen als uitvoerder (data exporter), in plaats van afhankelijk te zijn van een Chinese partner/distributeur die dat voor je doet (en die dus controle heeft).
- Kosten/bescherming: Een WFOE-oprichting duurt ~2-3 maanden, kost ~€15k-€25k (inclusief kapitaal, boekhouder, adres). Een lokale advocaat kan je advies geven op maat – soms is een vertegenwoordigerskantoor (Rep Office) voldoende voor alleen compliance-coördinatie, maar dat mag geen commerciele activiteiten ontplooien.
- Checklist: (1) Wat is je business model? (2) Waar staan je servers? (3) Wie controleert de data? (4) Heb je Chinese werknemers? → Beantwoord dit met een advocaat voordat je kiest.
🧩 Conclusie: Wat Nu Doen?
Peking is de motor van Chinese digitale wetgeving. Wat hier beslist wordt, geldt over een half jaar landelijk. Als Nederlandse ondernemer heb je twee keuzes: reageren op boetes en blokkades, of proactief een lokaal netwerk opbouwen.
Vier actiepunten vandaag nog:
- Maak een datastroomkaart van alle data die China in/uit gaat – aantal, categorie, doel, ontvanger, juridische basis.
- Identificeer je ‘belangrijke data’ en ‘gevoelige persoonsgegevens’ – vraag een advocaat om de classificatie te valideren tegen de meest recente catalogi.
- Plan een intake-gesprek met een Peking-advocaat die CAC-beveiligingsbeoordelingen daadwerkelijk heeft doorlopen (vraag naar casusnummers).
- Bouw je ‘go-bag’ voor inspecties: DPIA/PIA, contracten, algoritme-transparantierapporten, incidentlogboek, trainingsbewijzen.
Je hoeft dit niet alleen te doen. Wij helpen je de juiste advocaat te vinden – zonder overbelovingen, met eerlijk advies.
📣 Heb Je Vragen Over Digitale Compliance in Peking?
We zijn een klein team, maar na tien jaar in dit vak weten we: geen snelresultaten, geen garanties. Wel transparantie, betrouwbaarheid en echte ervaring. We verbinden je met lokale Chinese advocaten die de Peking-praktijk kennen.
👋 Stuur een mail naar lvga2015@qq.com. Als e-mail niet uitkomt, voeg JingJing toe op WeChat (WeChat ID: lvga2015) als reservekanaal om het gesprek voort te zetten over dit onderwerp.
Laten we praten, omwegen voorkomen, en je besparen aan onnodig lesgeld.
📚 Verdere Lezing
Geen geverifieerde bronnen beschikbaar in de onderzoekcontext voor dit onderwerp.
📌 Disclaimer
Lvga.com is een platform, geen advocatenkantoor. De inhoud van dit artikel is uitsluitend ter informatie, mede gegenereerd met AI-ondersteuning, en vormt geen juridisch advies. Wet- en regelgeving verschilt per regio en wijzigt regelmatig; raadpleeg altijd officiële bronnen en gekwalificeerde professionals voor jouw specifieke situatie. Heb je correcties of aanpassingen? Mail ons: lvga2015@qq.com.
