Juridique et conformité
Qu'est-ce que la PIPL de Chine (Loi sur la protection des renseignements personnels) ?
Qu'est-ce que la PIPL de Chine (Loi sur la protection des renseignements personnels) ?
La loi chinoise sur la protection des informations personnelles (PIPL) est une source majeure de droit en matière de protection des données personnelles ; elle est l'une des trois lois fondamentales concernant les questions liées aux données en Chine, avec la loi sur la cybersécurité et la loi sur la sécurité des données. La PIPL est entrée en vigueur le 1er novembre 2021. Pour les entreprises SaaS et les développeurs de logiciels ayant des utilisateurs chinois, la conformité à la PIPL est une exigence, et les procédures d'application sont devenues plus strictes.
À qui s'applique la PIPL chinoise ?
La PIPL a une dimension extraterritoriale très forte. Ses dispositions s'appliquent à toute organisation qui traite des informations personnelles concernant des individus en Chine. Cela inclut les entreprises sans présence physique en Chine, dont les activités consistent à fournir des produits ou services à des utilisateurs chinois ou à analyser leurs comportements.
Comment la PIPL chinoise définit-elle les informations personnelles ?
| Catégorie | Définition | Exemples |
| Informations personnelles | Toute donnée relative à une personne physique identifiée ou identifiable (à l'exclusion des données anonymisées) | Nom, e-mail, identifiant de l'appareil, localisation |
| Données personnelles sensibles | La gestion et la distribution de ces données peuvent impacter la réputation et le comportement ultérieur d'un individu, l'ampleur de cet impact étant influencée par le niveau d'attention précise qui leur est accordé. | La gamme des éléments inclus couvre les données biométriques, les données de santé, les informations financières, les croyances religieuses et les données spécifiques aux enfants de moins de 14 ans |
Quelles sont les principales obligations PIPL pour les entreprises ?
Le fondement juridique du traitement des informations personnelles en vertu de la PIPL est le consentement, la nécessité contractuelle, l'obligation légale et l'intérêt public (le consentement étant de loin le plus courant). La prise en compte des pratiques de traitement des données personnelles pourrait être une priorité pour les entreprises.
Obligations du sous-traitant :
- Préparer les plans et procédures de gestion des données au sein de l'entreprise.
- Différencier les mesures de protection pour les diverses catégories d'informations personnelles.
- Utiliser des mesures de sécurité techniques : chiffrement, désidentification, contrôle d'accès.
- Mener des formations régulières de sensibilisation à la protection des données auprès du personnel.
- Effectuer une auto-inspection obligatoire de la conformité ; les entités qui traitent les données de plus de 10 millions de personnes sont tenues de se conformer aux mesures d'audit de conformité de la PIPL, qui sont entrées en vigueur le 1er mai 2025, et doivent être inspectées au moins une fois tous les deux ans
- Préparer et exécuter des plans en cas d'incidents de violation de données, le cas échéant.
Les individus détiennent les droits suivants vis-à-vis des responsables du traitement des données :
- Ils peuvent être informés, avoir accès, obtenir des copies, faire corriger leurs données personnelles, ou les faire supprimer ou transférer
- Les individus peuvent limiter ou bloquer le traitement
- Demander les raisons des opérations de traitement
Quelles sont les exigences en matière de transfert transfrontalier de données en vertu de la PIPL chinoise ?
La gestion de PIPL concernant les transferts transfrontaliers de données vers des pays tiers par des entreprises étrangères hors de Chine présente des aspects liés aux sanctions financières ou à la conformité réglementaire. Depuis le 1er janvier 2026, il existe 3 voies formelles ; les entreprises doivent en choisir une.
| Voie | Quand cela s'applique |
| Évaluation de sécurité de la CAC | Requis pour les opérateurs d'IIC ou les traitants de grand volume |
| Dépôt des clauses contractuelles types | Pour la plupart des organisations qui transfèrent des données personnelles |
| Certification | Délivré par des institutions agréées ; Mesures de certification effectives au 1er janvier 2026 |
Comment la PIPL chinoise se compare-t-elle au RGPD de l'UE ?
| PIPL | RGPD | |
| Portée extraterritoriale | oui | oui |
| Bases légales du traitement | 7, aucune base d'intérêts légitimes | 6 ; comprend les intérêts légitimes |
| Consentement distinct requis | Oui — pour les données sensibles, le partage avec des tiers, les transferts transfrontaliers | Pas toujours |
| Représentant local | Requis dans certains cas | Représentant de l'UE requis |
| Transferts transfrontaliers | Plus strictes ; 3 voies formelles | Décisions d'adéquation + SCCs |
| Accent mis sur la sécurité nationale | oui | Non |
Quelles sont les sanctions en cas de non-conformité à la PIPL ?
Article 66 de la PIPL détermine les exigences financières pour les violations spécifiques, avec des montants maximums de 50 millions de RMB (environ 6,9 millions de dollars US) ou 5 % du chiffre d'affaires mondial annuel.
L'application des mesures d'exécution est passée d'une approche sélective. Une campagne conjointe CAC-MIIT-MPS lancée en avril 2026 a publiquement désigné 33 applications non conformes et a signalé une démarche vers une application systématique des règles.
Conclusion
La conformité avec les nouvelles règles chinoises en matière de protection des données représente un domaine à prendre en considération pour les entreprises opérant sur ou ciblant le marché chinois, étant donné sa pertinence pour les opérations juridiques et le risque de constats réglementaires.