Legal y cumplimiento
¿Qué es la PIPL de China (Ley de Protección de Información Personal)?
¿Qué es la PIPL de China (Ley de Protección de Información Personal)?
La Ley de Protección de Información Personal de China (PIPL) es una fuente principal de legislación sobre protección de datos personales; una de las tres leyes fundamentales sobre asuntos relacionados con datos en China, junto con la Ley de Ciberseguridad y la Ley de Seguridad de Datos. La PIPL entró en vigor el 1 de noviembre de 2021. Para las empresas SaaS y los desarrolladores de software con usuarios chinos, el cumplimiento de la PIPL es un requisito, y los procedimientos de aplicación se han vuelto más estrictos.
¿A quién se aplica la PIPL de China?
La PIPL tiene una dimensión extraterritorial muy fuerte. Las disposiciones se refieren a cualquier organización que procese información personal de individuos en China. Esto incluye a las empresas sin presencia física en China; cuyas actividades implican el suministro de productos o servicios a usuarios chinos o el análisis de sus patrones de comportamiento.
¿Qué define la PIPL de China como información personal?
| Categoría | Definición | Ejemplos |
| Información personal | Cualquier dato relativo a una persona física identificada o identificable (excluyendo datos anonimizados) | Nombre, correo electrónico, ID de dispositivo, ubicación |
| Información personal sensible | La gestión y distribución de estos registros puede afectar la reputación y conducta posterior de un individuo, influyendo el grado de impacto según el nivel de atención precisa prestada | El rango de elementos incluidos abarca datos biométricos, datos relacionados con la salud, información financiera, creencias religiosas y datos específicos de niños menores de 14 años |
¿Cuáles son las principales obligaciones de PIPL para las empresas?
La base legal para el procesamiento de información personal bajo PIPL es el consentimiento, la necesidad contractual, el deber legal y el interés público (siendo el consentimiento, con diferencia, el más común). Considerar las prácticas de manejo de datos personales podría ser un punto clave para las empresas.
Obligaciones del procesador:
- Preparar los planes y procedimientos de gestión de datos dentro de la empresa.
- Diferenciar las medidas de protección para diversas categorías de información personal
- Utilizar medidas de seguridad técnicas: cifrado, desidentificación, control de acceso
- Realizar capacitaciones regulares de concientización sobre privacidad de datos con el personal
- Realizar autoinspección obligatoria de cumplimiento; las entidades que procesan datos de más de 10 millones de personas están obligadas a cumplir con las Medidas de Auditoría de Cumplimiento de la PIPL, las cuales han estado en vigor desde el 1 de mayo de 2025, y deben ser inspeccionadas al menos una vez cada dos años.
- Preparar y ejecutar planes para incidentes de violación de datos, en caso de que los haya.
Las personas tienen los siguientes derechos frente a los responsables del tratamiento de datos:
- Pueden ser informados, tener acceso, obtener copias, solicitar la corrección de sus datos personales, o su eliminación o transferencia.
- Los individuos pueden limitar o bloquear el procesamiento
- Solicitar la justificación detrás de las operaciones de procesamiento
¿Cuáles son los requisitos para la transferencia transfronteriza de datos bajo la PIPL de China?
La gestión de PIPL en cuanto a las transferencias transfronterizas de datos a terceros países por parte de empresas extranjeras fuera de China, presenta aspectos relacionados con sanciones financieras o cumplimiento normativo. Desde el 1 de enero de 2026, existen 3 vías formales; las empresas deben elegir una.
| Vía | Cuándo aplica |
| Evaluación de Seguridad del CAC | Requerido para operadores CII o procesadores de gran volumen |
| Presentación de Contrato Estándar | Para la mayoría de las organizaciones que transfieren datos personales |
| Certificación | Emitido por instituciones aprobadas; Medidas de Certificación efectivas el 1 de enero de 2026 |
¿Cómo se compara la PIPL de China con el GDPR de la UE?
| PIPL | GDPR | |
| Alcance extraterritorial | Sí | Sí |
| Bases legales para el tratamiento | 7, sin base de intereses legítimos | 6; incluye intereses legítimos |
| Consentimiento separado requerido | Sí — para datos sensibles, compartir con terceros, transferencias transfronterizas | No siempre |
| Representante local | Requerido en algunos casos | Se requiere representante en la UE |
| Transferencias transfronterizas | Más estrictas; 3 vías formales | Decisiones de adecuación + SCCs |
| Enfoque en la seguridad nacional | Sí | No |
¿Cuáles son las sanciones por incumplimiento de la PIPL?
Artículo 66 de la PIPL determina los requisitos financieros para infracciones específicas, con cantidades máximas de 50 millones de RMB (aproximadamente 6,9 millones de dólares) o el 5% de los ingresos globales anuales.
La aplicación de las medidas de cumplimiento ha pasado de un enfoque selectivo. Una campaña conjunta de CAC-MIIT-MPS lanzada en abril de 2026 nombró públicamente 33 aplicaciones no conformes y señaló un avance hacia la aplicación rutinaria.
Conclusión
El cumplimiento de las nuevas normas de privacidad de datos de China representa un aspecto a considerar para las empresas que operan en o se dirigen al mercado chino, dada su relevancia para las operaciones legales y el potencial de hallazgos regulatorios.