Pada tanggal 30 Maret 2025, Administrasi Ruang Siber China (CAC) mengeluarkan pemberitahuan yang menjelaskan persyaratan pengajuan untuk perusahaan yang menggunakan teknologi pengenalan wajah untuk memproses dan menyimpan data wajah dari sejumlah individu tertentu.
Pemberitahuan ini merupakan pelengkap dari serangkaian peraturan tentang penggunaan teknologi pengenalan wajah dikeluarkan pada 21 Maret 2025, oleh CAC dan Kementerian Keamanan Publik (MPS). Tindakan ini disebut Tindakan Manajemen Keamanan untuk Penerapan Teknologi Pengenalan Wajah ("Tindakan Administrasi Keamanan"), yang mulai berlaku pada 1 Juni 2025, dirancang untuk melindungi hak informasi pribadi individu sambil memastikan bahwa teknologi diterapkan secara bertanggung jawab dan sah.
Pemberitahuan ini memberikan periode transisi bagi perusahaan yang mencapai ambang batas penyimpanan data pengenalan wajah untuk lebih dari 100.000 individu sebelum 1 Juni 2025, sehingga mengurangi beban kepatuhan langsung.
Secara terpisah, CAC juga telah merumuskan panduan bagi perusahaan untuk menyelesaikan prosedur pendaftaran, yang mencakup instruksi rinci tentang bahan yang diperlukan dan cara menyelesaikan pendaftaran online.
Persyaratan pengajuan untuk perusahaan yang menyimpan informasi pengenalan wajah
Di bawah Pasal 15 dari Tindakan Manajemen Keamanan, perusahaan yang menyimpan data pengenalan wajah dari lebih dari 100.000 individu diharuskan untuk mendaftar ke administrasi ruang siber tingkat provinsi dalam waktu 30 hari kerja sejak tanggal ambang batas ini tercapai. Namun, untuk memudahkan transisi, pemberitahuan terbaru memberikan tenggat waktu yang diperpanjang untuk perusahaan yang mencapai ambang batas ini sebelum 1 Juni 2025.
Tenggat waktu pendaftaran adalah sebagai berikut:
- Pada atau setelah 1 Juni 2025: Perusahaan harus menyelesaikan pendaftaran dalam waktu 30 hari kerja sejak tanggal data pengenalan wajah mencapai 100.000 individu.
- Sebelum 1 Juni 2025: Perusahaan harus menyelesaikan pendaftaran sebelum 14 Juli 2025.
Selain itu, pemberitahuan tersebut menetapkan bahwa jika ada perubahan material dalam informasi yang terdaftar, perusahaan harus memperbarui pendaftaran dalam waktu 30 hari kerja sejak tanggal perubahan terjadi.
Jika penggunaan teknologi pengenalan wajah dihentikan, perusahaan harus menyelesaikan pembatalan pendaftaran dalam waktu 30 hari kerja sejak tanggal penghentian, dan menangani informasi wajah yang dikumpulkan sesuai dengan hukum dan peraturan yang berlaku.
Cara mendaftar dengan administrasi ruang siber
Pemberitahuan ini juga menjelaskan bahwa prosedur pendaftaran dapat diselesaikan secara online dengan mengunjungi Sistem Bisnis Perlindungan Informasi Pribadi (). Pendaftaran harus dilakukan sesuai dengan Instruksi untuk Mengisi Sistem Pengajuan Aplikasi Teknologi Pengenalan Wajah (Edisi Pertama) ("Instruksi Pengajuan"), yang dapat diunduh dari situs web ini. Sebagai alternatif, perusahaan dapat mengakses Sistem Bisnis Perlindungan Informasi Pribadi melalui National Cyberspace Administration Government Affairs Hall () kolom di beranda CAC.
Instruksi Pengajuan menyatakan bahwa bahan-bahan berikut harus diserahkan saat menyelesaikan pendaftaran online:
- Versi digital dari Formulir Informasi Dasar Pemroses Informasi Pribadi (template disediakan dalam Instruksi Pengajuan, Lampiran 1);
- Versi digital dari Formulir Catatan Aplikasi Teknologi Pengenalan Wajah (template disediakan dalam Instruksi Pengajuan, Lampiran 2);
- Versi digital dari Penilaian Dampak Perlindungan Informasi Pribadi (PIPIA) (template disediakan dalam Instruksi Pengajuan, Lampiran 3);
- Salinan pindaian asli atau fotokopi Sertifikat Kode Kredit Sosial Terpadu (dicap dengan stempel resmi);
- Salinan pindaian dokumen identitas perwakilan hukum atau orang yang bertanggung jawab;
- Salinan pindaian dokumen identitas agen;
- Salinan pindaian Surat Kuasa untuk agen (dicap dengan stempel resmi) (template disediakan dalam Petunjuk Pengajuan, Lampiran 4);
- Salinan pindaian Surat Pernyataan (dicap dengan stempel resmi) (template disediakan dalam Petunjuk Pengajuan, Lampiran 5); dan
- Salinan pindaian materi relevan lainnya.
Perusahaan harus terlebih dahulu mendaftar akun di Sistem Bisnis Perlindungan Informasi Pribadi sebelum dapat masuk dan mengunggah dokumen di atas.
Materi akan diperiksa dalam waktu 15 hari kerja sejak tanggal pengajuan. Perusahaan dapat melihat apakah dokumen telah diterima dengan melihat kolom "Status", yang akan menampilkan "Pengajuan Selesai", "Dikembalikan untuk Perbaikan", atau "Tinjauan Gagal", tergantung pada hasil pemeriksaan materi.
"Pengajuan Selesai" berarti prosedur pendaftaran telah berhasil. Jika status menunjukkan "Dikembalikan untuk Perbaikan", pemohon harus memberikan materi tambahan yang diperlukan dalam waktu 10 hari kerja. Jika pemohon gagal melengkapi materi dalam batas waktu, prosedur pengajuan akan dihentikan.
Jika status menunjukkan "Tinjauan gagal", itu berarti materi tidak memenuhi persyaratan dan prosedur pendaftaran akan otomatis dihentikan.
Melakukan PIPIA
Di bawah Undang-Undang Perlindungan Informasi Pribadi China (PIPL), perusahaan yang terlibat dalam kegiatan pemrosesan informasi pribadi tertentu diharuskan untuk melakukanPIPIA. Isi PIPIA tergantung pada jenis dan ruang lingkup kegiatan pemrosesan, tetapi umumnya mencakup penilaian apakah tujuan dan metode pemrosesan informasi pribadi adalah legal, sah, dan diperlukan, dampak potensial pada hak pribadi dan risiko keamanan, dan apakah langkah-langkah perlindungan yang diambil untuk melindungi informasi pribadi adalah legal, efektif, dan sebanding dengan tingkat risiko.
Petunjuk Pengajuan telah menyediakan template khusus untuk melakukan PIPIA untuk pemrosesan informasi pengenalan wajah. Template ini sebagian besar mencakup persyaratan yang sama untuk menilai langkah-langkah perlindungan informasi pribadi dan prosedur kepatuhan hukum lainnya, tetapi juga mengharuskan perusahaan untuk mengungkapkan:
- Spesifikasi teknis dasar
- Pengumpulan, penggunaan, dan penyimpanan data pribadi (wajah)
- Prosedur operasi standar untuk input data, pengenalan wajah, pemrosesan hasil, penyimpanan data, respons risiko, dan kerahasiaan
- Tujuan, metode, dan dasar hukum/etika untuk mengumpulkan data wajah
- Penggunaan data wajah untuk pengambilan keputusan otomatis
- Detail tentang infrastruktur penyimpanan, platform, dan penyedia teknologi
Mempermudah transisi bagi perusahaan
Pemberitahuan ini mencerminkan upaya pemerintah untuk mencapai keseimbangan antara penegakan peraturan dan implementasi praktis. Dengan menawarkan masa tenggang bagi perusahaan yang mencapai ambang batas data sebelum 1 Juni 2025, dan memberikan panduan terperinci melalui Petunjuk Pengajuan, pihak berwenang membantu bisnis menavigasi kepatuhan tanpa gangguan yang tidak perlu terhadap operasi.