Juridique et conformité

Qu'est-ce que la PIPL de Chine (Loi sur la protection des renseignements personnels) ?

Auteur : Oleksandra Butenko, Rédactrice

Révisé par : George Ploaie, Directeur des opérations (COO)

Qu'est-ce que la PIPL de Chine (Loi sur la protection des renseignements personnels)

Qu'est-ce que la PIPL de Chine (Loi sur la protection des renseignements personnels) ?

La loi chinoise sur la protection des informations personnelles (PIPL) est une source majeure de droit en matière de protection des données personnelles ; elle est l'une des trois lois fondamentales concernant les questions liées aux données en Chine, avec la loi sur la cybersécurité et la loi sur la sécurité des données. La PIPL est entrée en vigueur le 1er novembre 2021. Pour les entreprises SaaS et les développeurs de logiciels ayant des utilisateurs chinois, la conformité à la PIPL est une exigence, et les procédures d'application sont devenues plus strictes.

À qui s'applique la PIPL chinoise ?

La PIPL a une dimension extraterritoriale très forte. Ses dispositions s'appliquent à toute organisation qui traite des informations personnelles concernant des individus en Chine. Cela inclut les entreprises sans présence physique en Chine, dont les activités consistent à fournir des produits ou services à des utilisateurs chinois ou à analyser leurs comportements.

Comment la PIPL chinoise définit-elle les informations personnelles ?

Catégorie Définition Exemples
Informations personnelles Toute donnée relative à une personne physique identifiée ou identifiable (à l'exclusion des données anonymisées) Nom, e-mail, identifiant de l'appareil, localisation
Données personnelles sensibles La gestion et la distribution de ces données peuvent impacter la réputation et le comportement ultérieur d'un individu, l'ampleur de cet impact étant influencée par le niveau d'attention précise qui leur est accordé. La gamme des éléments inclus couvre les données biométriques, les données de santé, les informations financières, les croyances religieuses et les données spécifiques aux enfants de moins de 14 ans

 

Quelles sont les principales obligations PIPL pour les entreprises ?

Le fondement juridique du traitement des informations personnelles en vertu de la PIPL est le consentement, la nécessité contractuelle, l'obligation légale et l'intérêt public (le consentement étant de loin le plus courant). La prise en compte des pratiques de traitement des données personnelles pourrait être une priorité pour les entreprises.

Obligations du sous-traitant :

  •   Préparer les plans et procédures de gestion des données au sein de l'entreprise.
  •   Différencier les mesures de protection pour les diverses catégories d'informations personnelles.
  •   Utiliser des mesures de sécurité techniques : chiffrement, désidentification, contrôle d'accès.
  •   Mener des formations régulières de sensibilisation à la protection des données auprès du personnel.
  •   Effectuer une auto-inspection obligatoire de la conformité ; les entités qui traitent les données de plus de 10 millions de personnes sont tenues de se conformer aux mesures d'audit de conformité de la PIPL, qui sont entrées en vigueur le 1er mai 2025, et doivent être inspectées au moins une fois tous les deux ans
  •   Préparer et exécuter des plans en cas d'incidents de violation de données, le cas échéant.

Les individus détiennent les droits suivants vis-à-vis des responsables du traitement des données :

  •   Ils peuvent être informés, avoir accès, obtenir des copies, faire corriger leurs données personnelles, ou les faire supprimer ou transférer
  •   Les individus peuvent limiter ou bloquer le traitement
  •   Demander les raisons des opérations de traitement

Quelles sont les exigences en matière de transfert transfrontalier de données en vertu de la PIPL chinoise ?

La gestion de PIPL concernant les transferts transfrontaliers de données vers des pays tiers par des entreprises étrangères hors de Chine présente des aspects liés aux sanctions financières ou à la conformité réglementaire. Depuis le 1er janvier 2026, il existe 3 voies formelles ; les entreprises doivent en choisir une.

Voie Quand cela s'applique
Évaluation de sécurité de la CAC Requis pour les opérateurs d'IIC ou les traitants de grand volume
Dépôt des clauses contractuelles types Pour la plupart des organisations qui transfèrent des données personnelles
Certification Délivré par des institutions agréées ; Mesures de certification effectives au 1er janvier 2026

 

Comment la PIPL chinoise se compare-t-elle au RGPD de l'UE ?

PIPL RGPD
Portée extraterritoriale oui oui
Bases légales du traitement 7, aucune base d'intérêts légitimes 6 ; comprend les intérêts légitimes
Consentement distinct requis Oui — pour les données sensibles, le partage avec des tiers, les transferts transfrontaliers Pas toujours
Représentant local Requis dans certains cas Représentant de l'UE requis
Transferts transfrontaliers Plus strictes ; 3 voies formelles Décisions d'adéquation + SCCs
Accent mis sur la sécurité nationale oui Non

Quelles sont les sanctions en cas de non-conformité à la PIPL ?

Article 66 de la PIPL détermine les exigences financières pour les violations spécifiques, avec des montants maximums de 50 millions de RMB (environ 6,9 millions de dollars US) ou 5 % du chiffre d'affaires mondial annuel.
L'application des mesures d'exécution est passée d'une approche sélective. Une campagne conjointe CAC-MIIT-MPS lancée en avril 2026 a publiquement désigné 33 applications non conformes et a signalé une démarche vers une application systématique des règles.

Conclusion

La conformité avec les nouvelles règles chinoises en matière de protection des données représente un domaine à prendre en considération pour les entreprises opérant sur ou ciblant le marché chinois, étant donné sa pertinence pour les opérations juridiques et le risque de constats réglementaires.

Prêt à commencer ?

Nous sommes passés par là. Partageons nos 18 années d'expérience et faisons de vos ambitions internationales une réalité.
Image mosaïque
fr_FRFrançais