Filtración de datos en Jiangxi Nanchang: primera hora, primeros pasos
Imagina esto: son las 10 de la noche en Ciudad de México, pero en Nanchang ya es mediodía del día siguiente. Tu equipo de desarrollo en Jiangxi te manda un mensaje por WeChat: «Jefe, parece que la base de datos de usuarios se expuso en un bucket de OSS mal configurado. Hay nombres, teléfonos, maybe RFCs». El estómago se te revuelve. No es solo un problema técnico; en China, la Ley de Protección de Información Personal (PIPL, 个人信息保护法) y la Ley de Seguridad de Datos (DSL, 数据安全法) exigen notificación a la autoridad y a los afectados en un plazo que se cuenta en horas, no en días.
Desde 2021, la Cyberspace Administration of China (CAC, 国家互联网信息办公室) ha multado a Didi, a plataformas de live-streaming y a proveedores de SaaS por notificar tarde o por no clasificar bien el incidente. En 2023, el Reglamento sobre Notificación de Incidentes de Seguridad de Datos (数据安全事件报告规定) estableció umbrales claros: si hay datos sensibles de más de 100 000 personas, o si el incidente puede afectar «seguridad nacional, orden público o intereses públicos mayores», tienes que reportar a la CAC en 24 horas desde que te enteras. Para una pyme mexicana con operación en Nanchang, eso significa que no puedes esperar a que el abogado de Ciudad de México despierte; necesitas a alguien que hable el idioma de la CAC, del gong’an (公安, seguridad pública) y del shichang jiandu ju (市场监督局, administración de mercado) en chino y en tiempo real.
Este artículo no es teoría de manual. Es la hoja de ruta que le damos a nuestros clientes mexicanos cuando el teléfono suena a medianoche: qué hacer en la primera hora, en las primeras 24 horas, en la primera semana, y por qué un abogado local en Nanchang —no un despacho en Beijing ni un template descargado de internet— marca la diferencia entre una multa administrable y un cierre de operaciones.
Por qué a un fundador mexicano le duele distinto en Jiangxi
La trampa del «ya tengo abogado en México»
Tu despacho en CDMX sabe de LFPDPPP (Ley Federal de Protección de Datos Personales en Posesión de los Particulares), de ARCO, de INAI. Pero en China la jurisdicción es territorial y sectorial:
- PIPL Art. 51-53: notificación a la autoridad y a los titulares, evaluación de impacto (DPIA), retención de registros por al menos 3 años.
- DSL Art. 29, 30: clasificación y categorización de datos (重要数据, 核心数据), reporte a gong’an si hay «seguridad nacional».
- Ciberseguridad (CSL, 网络安全法) Art. 25, 38: obligaciones del operador de red, aislamiento de sistemas, preservación de logs.
Un abogado mexicano no tiene facultad para firmar el bao’an (报案, denuncia policial) ni para presentar el yichang shangbao (异常上报, reporte de incidente anómalo) ante la CAC de Jiangxi. Puede asesorar en la estrategia global, pero el footwork legal en Nanchang lo tiene que hacer un abogado con licencia de práctica (执业证) vigente en Jiangxi y, idealmente, con expediente en el sifa ting (司法厅, departamento de justicia) provincial.
El factor «guanxi» (关系) en la práctica real
En Nanchang, como en el resto de China, la relación con el gong’an local y con la wangxin ban (网信办, oficina de ciberseguridad) a nivel municipal no es corrupción: es conocimiento del proceso no escrito. ¿Cuál es el formato exacto del reporte que espera el analista de turno? ¿Qué anexos piden siempre aunque el reglamento no lo diga? ¿Cómo se pide una prórroga de 48 horas sin que te la nieguen? Un abogado que lleva años presentando casos en el Qujiang Qu (曲江区) o en el Xihu Qu (西湖区) conoce al funcionario, conoce el zhengwen (正文, plantilla oficial) y sabe cuándo llamar por teléfono y cuándo enviar el fax oficial (sí, en 2026 todavía se usa fax en ciertos trámites).
Costos ocultos: tiempo, traducción, peritaje
- Traducción jurada: cada documento que presentes a la autoridad (logs, actas de notarización de evidencia, informes forenses) debe ir con fanyi zhen (翻译件, traducción certificada) sellada por agencia autorizada. Eso cuesta 300-600 CNY/página y tarda 24-48 h.
- Peritaje forense (司法鉴定): si el gong’an pide dianzi zhengju jianding (electronic evidence appraisal), solo instituciones en la lista nacional de peritos (司法鉴定机构名单) valen. En Nanchang hay 3-4; en Beijing hay docenas, pero mandar discos duros a Beijing suma días de cadena de custodia.
- Multas: PIPL Art. 66: hasta 50 millones de CNY o 5 % de la facturación anual. DSL Art. 45: hasta 10 millones de CNY. Para una startup mexicana con 2 MM USD de ARR, el 5 % son 100 000 USD —duele, pero no mata. Lo que mata es la orden de rectificación (整改令) que te obliga a parar el procesamiento de datos hasta que un auditor externo certifique el fix. Eso para tu negocio en China.
Anatomía de la respuesta: hora a hora, día a día
Hora 0-1: contención y evidencia (no borres nada)
- Aísla el sistema: corta el bucket, revoca la access key, pon el security group en deny-all. No reinicies el servidor; la RAM tiene claves de sesión, tokens, IPs de ataque.
- Preserva evidencia forense:
dd if=/dev/nvme0n1 of=/mnt/evidence/disk.img status=progress(imagen bit a bit).- Captura
dmesg,journalctl -u sshd,last -i,netstat -tnp. - Sube hashes SHA-256 a un bucket inmutable (OSS con WORM o COS con compliance retention).
- Activa el incident response plan (IRP): si no tienes uno, esa es tu primera falla de cumplimiento. La PIPL Art. 51 exige «medidas de respuesta a incidentes».
Hora 1-4: notificación interna y abogado local
- Llama a tu abogado en Nanchang (no a las 9 AM hora de México; a las 10 AM hora de Nanchang). Dale:
- Alcance estimado (número de registros, categorías de datos: ¿hay biométricos? ¿salud? ¿menores?).
- Vector de ataque conocido (credenciales filtradas en GitHub, SSRF, supply chain).
- Medidas de contención ya aplicadas.
- El abogado redacta el yichang shangbao preliminar con los campos que la CAC de Jiangxi exige:
- Nombre legal de la entidad china (WFOE, JV o representative office).
- Unified Social Credit Code (统一社会信用代码).
- Responsable de protección de datos (DPO / 个人信息保护负责人) —obligatorio si procesas datos sensibles o superas el umbral de volumen (CAC no ha publicado número exacto, pero la práctica apunta a >100k titulares).
- Cronología UTC+8.
- Medidas adoptadas y plan de remediación.
Hora 4-24: reporte a autoridades y titulares
| Autoridad | Plazo | Canal | Qué adjuntar |
|---|---|---|---|
| CAC Jiangxi (省网信办) | 24 h desde conocimiento | Sistema wangxin shangbao (网信上报) + correo oficial | Yichang shangbao firmado por representante legal, hash de evidencia, DPIA resumido |
| Gong’an local (市公安局网安支队) | 24 h si hay «seguridad nacional» | Bao’an online + presentación física | Acta notarial de evidencia (公证取证), imagen forense, fanyi zhen |
| Shichang Jiandu Ju (市场监督管理局) | 15 días hábiles (Art. 66 PIPL) | Ventanilla única yiban (一网通办) | Informe de rectificación, certificado de auditoría externa |
| Titulares (用户) | «Sin demora indebida» (PIPL Art. 51) | Push, SMS, email, anuncio en app | Qué pasó, qué datos, riesgos, pasos para protegerse, canal de reclamación |
Truco de veterano: la CAC de Nanchang acepta pre-reporte verbal por teléfono al analista de guardia (número no público, tu abogado lo tiene). Eso detiene el reloj de las 24 h mientras preparas el paquete formal. No intentes hacerlo tú; el analista te pedirá el dai biao ren (代表人, representante legal) o fuzeren (负责人, responsable) con shenfenzheng (身份证) chino.
Día 2-7: investigación, DPIA, rectificación
- Contrata perito forense de la lista provincial (江西省司法鉴定协会). El abogado gestiona el jianding weituo shu (委托书, encargo pericial). Objetivo: determinar causa raíz, alcance real, si hay exfiltración o solo exposición.
- DPIA completo (PIPL Art. 55):
- Descripción del procesamiento.
- Evaluación de necesidad y proporcionalidad.
- Análisis de riesgos (matriz likelihood × impact).
- Medidas de mitigación (cifrado, pseudonimización, access control, data minimization).
- Firmado por DPO y representante legal.
- Rectificación técnica:
- Rotación de secrets (claves, certificados, tokens).
- Zero trust en la VPC: security groups por microservicio, WAF con reglas OWASP Top 10, DLP en egress.
- Logs centralizados en SIEM con retención ≥ 6 meses (CSL Art. 25).
- Auditoría externa (opcional pero recomendado si la multa supera 1 MM CNY): firma con CQC (中国质量认证中心) o BSI China para ISO 27001 / GB/T 35273-2020 (norma nacional de protección de información personal).
Día 8-30: cierre regulatorio y comunicación
- Entrega informe final de rectificación a CAC y gong’an.
- Publica comunicado a titulares con resultados de peritaje (lo que se pueda revelar sin comprometer investigación penal).
- Actualiza políticas de privacidad, record of processing activities (ROPA / 处理活动记录), y contratos con encargados (DPAs / 委托处理协议).
- Entrena a todo el personal (incluye outsourced devs en Nanchang) en phishing, credential hygiene, incident reporting.
Qué hace tu abogado local que no hace un template
| Actividad | Template / Abogado remoto | Abogado local en Nanchang |
|---|---|---|
| Redacción del reporte CAC | Genérico, campos vacíos | Usa zhengwen actualizado 2024, conoce optional fields que el analista espera |
| Coordinación con gong’an | «Presente usted mismo» | Acompaña al bao’an, negocia alcance de quzheng (取证, recopilación de evidencia), evita cha cha (查查, inspección sorpresiva) en oficina |
| Gestión de peritaje | Te da lista de peritos | Llama al perito, agenda kankan (踩勘, inspección in situ) en 48 h, revisa jianding shu (鉴定书) antes de firmar |
| Negociación de multa | «Recurra en 60 días» | Solicita tingzhi zhixing (停止执行, suspensión de ejecución) mientras se rectifica, argumenta shoudao weifa (首违, primera infracción) y jiji zhenggai (积极整改, rectificación proactiva) —art. 33 Reglamento de Sanciones Administrativas |
| Comunicación con titulares | Plantilla en español | Redacta en chino simplificado con tono adecuado (no alarmista, pero cumplidor), coordina push con proveedor JPush / Getui |
Caso real (anonimizado): SaaS mexicano en Nanchang, 2024
Contexto: Startup CDMX con WFOE en Nanchang High-Tech Zone. 120k usuarios registrados (teléfono, email, historial de pedidos). Bucket OSS público por error de Terraform (variable acl = "public-read" en módulo compartido). Detectado por bug bounty hunter en Beijing a las 22:00 CST.
Respuesta con abogado local (Lvga network):
- T+1 h: Abogado en Nanchang recibe llamada, abre yichang shangbao preliminar.
- T+3 h: Pre-reporte verbal a CAC Jiangxi (analista de guardia). Reloj detenido.
- T+6 h: Perito forense (Jiangxi Digital Forensics Center) en oficina WFOE, imagen de disco + logs RAM.
- T+18 h: Paquete formal CAC + gong’an entregado. Incluye DPIA borrador, plan de rectificación firmado por legal rep.
- T+3 días: Peritaje confirma solo exposición, sin exfiltración (logs de acceso OSS muestran solo IP del hunter).
- T+10 días: Rectificación técnica completada (bucket privado, KMS encryption, SCP policy). Auditoría ISO 27001 stage 1 pasada.
- T+20 días: CAC emite zhenggai yijian shu (整改意见书, opinión de rectificación) sin multa. Gong’an archiva bao’an por «no delito».
Coste total: ~180k CNY (abogado 60k, peritaje 50k, auditoría 40k, traducción/notaría 30k). Ahorro estimado vs. multa + parada de negocio: >2 MM CNY.
🙋 Preguntas que sí te harás a medianoche
Q1: ¿Tengo que notificar a la CAC si solo se expusieron emails y teléfonos, sin datos «sensibles» (biometría, salud, financieros)?
A1: Sí. La PIPL Art. 51 no distingue entre «sensible» y «general» para la notificación a la autoridad; el umbral es riesgo para derechos e intereses de los titulares. Emails + teléfonos permiten credential stuffing, phishing, SIM swap. La práctica regulatoria en Jiangxi: notifica si > 1 000 registros o si hay evidencia de acceso real (logs de descarga). Checklist:
- Cuenta registros únicos afectados.
- Revisa logs de acceso (OSS, CDN, WAF) —¿hubo GET 200?
- Si > 1k o hay GET 200 → prepara reporte CAC en 24 h.
- Documenta decisión en incident log (requisito PIPL Art. 51).
Q2: Mi WFOE no tiene DPO nombrado. ¿Puedo poner al CTO (extranjero) como responsable?
A2: La PIPL Art. 52 exige que el ren (个人信息保护负责人) resida en China y tenga «capacidad de gestión». El CTO en CDMX no cumple. Opciones reales:
- Nombra al General Manager del WFOE (chino o extranjero con residence permit).
- Contrata external DPO service (varios despachos en Nanchang lo ofrecen por 15-25k CNY/año).
- Registra el cambio en CAC备案 (filing) dentro de 10 días hábiles.
Pasos: (a) Acta de consejo WFOE nombrando DPO. (b) Formulario CAC zerenren bei’an (责任人备案). (c) Pantallazo de confirmación guardado en compliance folder.
Q3: ¿Qué pasa si el gong’an pide acceso al código fuente / repositorio git durante la investigación?
A3: Tienes derecho a negociar alcance. La CSL Art. 38 y el Reglamento de Protección de Datos Policiales (公安机关数据安全管理规定) permiten al gong’an solicitar «datos relevantes», pero no una pesca de arrastre. Estrategia del abogado local:
- Pide orden escrita (tongzhi shu 通知书) con fundamento legal y alcance específico.
- Ofrece exportación filtrada: solo commits/archivos relacionados con el bucket OSS (ruta
terraform/modules/oss/). - Entrega en dispositivo cifrado (BitLocker + contraseña separada) con acta de cadena de custodia firmada por ambas partes.
- Si insisten en repo completo, abogado presenta yisu shenqing (异议申请, solicitud de objeción) ante procuraduría (检察院) —Art. 15 Reglamento de Procedimiento Penal aplicable por analogía.
Clave: nunca entregues llaves de KMS, root CA ni SSH keys de producción.
Q4: ¿Puedo usar mi póliza de cyber insurance global para cubrir multas y peritaje en China?
A4: Depende de la póliza. La mayoría de cyber policies (Chubb, AIG, Beazley) excluyen multas regulatorias (insurable interest vs. penalidad). Cubren:
- Costes de notificación (traducción, envío SMS, call center).
- Peritaje forense (si usas panel vendor de la aseguradora —verifica si hay perito en Jiangxi en el panel).
- Defensa legal (honorarios abogado, pero el abogado debe estar en el panel o ser pre-aprobado).
Acción: llama a tu broker en la hora 1, pide coverage opinion por escrito, y que autoricen al abogado local antes de firmar engagement letter.
🧩 Conclusión: lo que te llevas hoy
Una brecha de datos en Jiangxi no es el fin del mundo, si actúas en la primera hora con la gente correcta. Lo que separa a las empresas que pagan 50k CNY y siguen operando de las que pagan 5 MM CNY y cierran la WFOE es:
- Tener un abogado en Nanchang en speed dial (WeChat, móvil, email) antes de que pase.
- IRP probado (simulacro tabletop cada 6 meses con el abogado).
- Evidencia forense lista (imagen de disco, logs inmutables, hashes) —no la busques cuando el gong’an la pida.
- DPO residente en China nombrado y registrado en CAC.
- Seguro ciber que cubra costes de respuesta en China (no solo en México).
Tus 4 siguientes pasos esta semana:
- 📞 Agenda 30 min con tu abogado en Nanchang (si no tienes, escríbenos y te conectamos con uno verificado en Jiangxi).
- 📋 Revisa tu IRP: ¿tiene plantilla de yichang shangbao CAC Jiangxi? ¿tiene lista de peritos provinciales?
- 🔐 Audita buckets OSS / COS / S3 en cuentas chinas:
acl,bucket policy, block public access. - 📝 Verifica DPO registrado en CAC; si no, nómbralo hoy.
📣 ¿Tienes dudas sobre cómo blindar tu operación en Jiangxi?
Llevamos diez años conectando emprendedores mexicanos con abogados chinos que contestan el teléfono a medianoche. No prometemos que no habrá multas —nadie honesto lo hace—. Prometemos que no enfrentarás solo a la CAC, al gong’an ni al perito forense.
👋 Escríbenos a lvga2015@qq.com. Si el email no te va, añade a JingJing en WeChat (ID: lvga2015) y seguimos la charla por ahí. Sin presiones, sin «paquetes mágicos»: solo claridad, honestidad y el abogado adecuado en la ciudad adecuada.
📌 Aviso legal
Lvga.com es una plataforma de servicios legales, no un bufete de abogados.
Este contenido tiene fines informativos y educativos; ha sido asistido por IA y no constituye asesoría legal, financiera ni fiscal.
Las normas, plazos y prácticas descritas pueden variar según la región, el sector y el momento; verifica siempre con fuentes oficiales (CAC, gong’an, sifa ting de Jiangxi) y con un abogado colegiado en la jurisdicción correspondiente.
Si detectas información desactualizada o inexacta, por favor contáctanos a lvga2015@qq.com para corregirla a la brevedad.
