30 Mart 2025 tarihinde Çin Siber Uzay Yönetimi (CAC), belirli bir sayıda bireyin yüz verilerini işlemek ve depolamak için yüz tanıma teknolojisini kullanan şirketler için kayıt gerekliliklerini açıklayan bir bildiri yayımladı.
Bildirim, yeni bir dizi yüz tanıma teknolojisinin kullanımına ilişkin düzenlemeler 21 Mart 2025 tarihinde CAC ve Kamu Güvenliği Bakanlığı (MPS) tarafından yayımlanmıştır. Bu önlemler, Yüz Tanıma Teknolojisinin Uygulanmasına İlişkin Güvenlik Yönetim Önlemleri (“Güvenlik Yönetim Önlemleri”), 1 Haziran 2025 tarihinde yürürlüğe girmiştir ve bireylerin kişisel bilgi haklarını korurken teknolojinin sorumlu ve yasal bir şekilde uygulanmasını sağlamayı amaçlamaktadır.
Bildirim, 1 Haziran 2025'ten önce 100.000 kişiden fazla yüz tanıma verisi depolama eşiğine ulaşan şirketler için bir geçiş dönemi sağlamaktadır, böylece anında uyum yükü hafifletilmektedir.
Ayrı olarak, CAC, şirketlerin kayıt prosedürlerini tamamlamaları için bir kılavuz da hazırlamıştır; bu kılavuz, gerekli materyaller ve çevrimiçi kaydın nasıl tamamlanacağı hakkında ayrıntılı talimatlar içermektedir.
Yüz tanıma bilgilerini depolayan şirketler için kayıt gereklilikleri
Güvenlik Yönetim Önlemleri'nin 15. Maddesi uyarınca, 100.000'den fazla bireyin yüz tanıma verilerini depolayan şirketler, bu eşiğe ulaşıldığı tarihten itibaren 30 iş günü içinde il düzeyindeki siber uzay yönetimine kayıt yaptırmak zorundadır. Ancak, geçişi kolaylaştırmak için, son bildirim, bu eşiğe 1 Haziran 2025'ten önce ulaşan şirketler için uzatılmış bir son tarih sağlamaktadır.
Kayıt son tarihleri aşağıdaki gibidir:
- 1 Haziran 2025 veya sonrasında: Şirketler, yüz tanıma verileri 100.000 kişiye ulaştığı tarihten itibaren 30 iş günü içinde kayıt işlemlerini tamamlamalıdır.
- 1 Haziran 2025'ten önce: Şirketler, kayıt işlemlerini 14 Temmuz 2025'e kadar tamamlamalıdır.
Ayrıca, bildirim, kayıtlı bilgide önemli bir değişiklik olması durumunda, şirketin değişikliğin gerçekleştiği tarihten itibaren 30 iş günü içinde kaydı güncellemesi gerektiğini belirtmektedir.
Yüz tanıma teknolojisinin kullanımı durdurulursa, şirket, kayıt iptalini sona erme tarihinden itibaren 30 iş günü içinde tamamlamalı ve toplanan yüz bilgilerini ilgili yasa ve yönetmeliklere uygun olarak işlemelidir.
Siber uzay yönetimi ile nasıl kayıt yapılır
Bildirim ayrıca kayıt prosedürlerinin çevrimiçi olarak tamamlanabileceğini de açıklamaktadır.Kişisel Bilgi Koruma İşletim Sistemi (). Kayıt, Yüz Tanıma Teknolojisi Uygulama Kayıt Sistemi için Talimatlar (Birinci Baskı) (“Kayıt Talimatları”), bu web sitesinden indirilebilir. Alternatif olarak, şirketler Kişisel Bilgi Koruma İşletim Sistemi'ne Na üzerinden erişebilirUlusal Siber Uzay Yönetimi Hükümet İşleri Salonu () sütununda yapılmalıdır.CAC ana sayfası.
Kayıt Talimatları, çevrimiçi kayıt işlemi tamamlanırken aşağıdaki materyallerin sunulması gerektiğini belirtmektedir:
- Kişisel Bilgi İşleyici Temel Bilgi Formu'nun dijital versiyonu (Kayıt Talimatları, Ek 1'de sağlanan şablon);
- Yüz Tanıma Teknolojisi Uygulama Kayıt Formu'nun dijital versiyonu (Kayıt Talimatları, Ek 2'de sağlanan şablon);
- Bir dijital versiyonu Kişisel Bilgi Koruma Etki Değerlendirmesi (PIPIA) (Kayıt Talimatları, Ek 3'te sağlanan şablon);
- Birleşik Sosyal Kredi Kodu Sertifikasının orijinalinin veya fotokopisinin taranmış bir kopyası (resmi mühürle damgalanmış);
- Yasal temsilcinin veya sorumlu kişinin kimlik belgesinin taranmış bir kopyası;
- Acentenin kimlik belgesinin taranmış bir kopyası;
- Acentenin Vekaletnamesinin taranmış bir kopyası (resmi mühürle damgalanmış) (Dosyalama Talimatları, Ek 4'te sağlanan şablon);
- Taahhüt Mektubunun taranmış bir kopyası (resmi mühürle damgalanmış) (Dosyalama Talimatları, Ek 5'te sağlanan şablon); ve
- Diğer ilgili materyallerin taranmış kopyaları.
Şirketler, yukarıdaki belgeleri yükleyebilmek için önce Kişisel Bilgi Koruma İşletim Sistemi'nde bir hesap kaydetmelidir.
Materyaller, sunuldukları tarihten itibaren 15 iş günü içinde kontrol edilecektir. Şirketler, belgelerin kabul edilip edilmediğini "Durum" sütununu görüntüleyerek görebilirler; bu sütun, materyal incelemesinin sonuçlarına bağlı olarak "Dosyalama Tamamlandı", "İyileştirme için İade" veya "İnceleme Başarısız" olarak görüntülenecektir.
"Dosyalama Tamamlandı" durumu, kayıt prosedürlerinin başarılı olduğu anlamına gelir. "İyileştirme için İade" durumu gösteriyorsa, başvuru sahibi gerekli ek materyalleri 10 iş günü içinde sağlamalıdır. Başvuru sahibi materyalleri belirtilen süre içinde tamamlayamazsa, dosyalama prosedürü sonlandırılacaktır.
"İnceleme başarısız" durumu gösteriyorsa, materyallerin gereklilikleri karşılamadığı ve kayıt prosedürünün otomatik olarak sonlandırılacağı anlamına gelir.
Bir PIPIA Gerçekleştirme
Çin'in Kişisel Bilgi Koruma Yasası (PIPL) uyarınca, belirli kişisel bilgi işleme faaliyetlerinde bulunan şirketlerin bir PIPIA. PIPIA'nın içeriği, işleme faaliyetinin türüne ve kapsamına bağlıdır, ancak genellikle kişisel bilgilerin işlenme amaçlarının ve yöntemlerinin yasal, meşru ve gerekli olup olmadığını, kişisel haklar üzerindeki potansiyel etkileri ve güvenlik risklerini ve kişisel bilgileri korumak için alınan koruyucu önlemlerin yasal, etkili ve risk seviyesine uygun olup olmadığını değerlendirmeyi içerir.
Dosyalama Talimatları, yüz tanıma bilgi işleme için bir PIPIA gerçekleştirmek üzere belirli bir şablon sağlamıştır. Şablon, kişisel bilgi koruma önlemlerinin değerlendirilmesi ve diğer yasal uyum prosedürleri için aynı gereklilikleri büyük ölçüde içerir, ancak aynı zamanda şirketlerin açıklamasını gerektirir:
- Temel teknik özellikler
- Kişisel (yüz) verilerin toplanması, kullanılması ve depolanması
- Veri girişi, yüz tanıma, sonuç işleme, veri depolama, risk yanıtı ve gizlilik için standart işletim prosedürleri
- Yüz verilerinin toplanmasının amacı, yöntemi ve yasal/etik temeli
- Otomatik karar verme için yüz verilerinin kullanımı
- Depolama altyapısı, platformlar ve teknoloji sağlayıcıları hakkında detaylar
Şirketler için geçişi kolaylaştırma
Bildirim, hükümetin düzenleyici uygulama ile pratik uygulama arasında bir denge kurma çabasını yansıtmaktadır. 1 Haziran 2025'ten önce veri eşiğine ulaşan şirketlere bir uyum süresi sunarak ve Dosyalama Talimatları aracılığıyla ayrıntılı rehberlik sağlayarak, yetkililer işletmelerin operasyonlarına gereksiz bir kesinti olmadan uyum sağlamalarına yardımcı olmaktadır.