Juridisch en Compliance
Wat is China PIPL (Personal Information Protection Law)?
Wat is China PIPL (Personal Information Protection Law)?
China’s Personal Information Protection Law (PIPL) is een belangrijke rechtsbron op het gebied van persoonsgegevensbescherming; een van de drie basiswetten voor gegevensgerelateerde zaken in China, samen met de Cybersecurity Law en de Data Security Law. De PIPL is op 1 november 2021 van kracht geworden. Voor SaaS-bedrijven en softwareontwikkelaars met Chinese gebruikers is naleving van de PIPL een vereiste, en de handhavingsprocedures zijn strenger geworden.
Op wie is China's PIPL van toepassing?
PIPL heeft een zeer sterke extraterritoriale dimensie. De bepalingen hebben betrekking op elke organisatie die persoonsgegevens verwerkt van personen in China. Dit omvat bedrijven zonder fysieke aanwezigheid in China; hun activiteiten omvatten het leveren van producten of diensten aan Chinese gebruikers of het analyseren van hun gedragspatronen.
Wat definieert China's PIPL als persoonsgegevens?
| Categorie | Definitie | Voorbeelden |
| Persoonsgegevens | Alle gegevens betreffende een geïdentificeerde of identificeerbare natuurlijke persoon (met uitzondering van geanonimiseerde gegevens) | Naam, e-mailadres, apparaat-ID, locatie |
| Gevoelige persoonsgegevens | Het beheer en de verspreiding van deze dossiers kunnen de reputatie en het daaropvolgende gedrag van een individu beïnvloeden, waarbij de mate van impact wordt beïnvloed door de nauwkeurigheid van de bestede aandacht. | De inbegrepen items omvatten biometrische gegevens, gezondheidsgerelateerde gegevens, financiële informatie, religieuze overtuigingen en gegevens specifiek voor kinderen jonger dan 14 jaar |
Wat zijn de belangrijkste PIPL-verplichtingen voor bedrijven?
De wettelijke grondslag voor de verwerking van persoonlijke informatie onder PIPL is toestemming, contractuele noodzaak, wettelijke plicht en publiek belang (waarbij toestemming verreweg het meest voorkomt). Het overwegen van praktijken voor het omgaan met persoonsgegevens kan een aandachtspunt zijn voor bedrijven.
Verplichtingen van de verwerker:
- Stel de gegevensbeheerplannen en -procedures binnen het bedrijf op.
- Onderscheid beschermingsmaatregelen voor verschillende categorieën persoonsgegevens.
- Gebruik technische veiligheidsmaatregelen: encryptie, de-identificatie, toegangscontrole.
- Voer regelmatig trainingen over gegevensprivacybewustzijn uit met het personeel.
- Voer een verplichte zelfinspectie van de naleving uit; entiteiten die gegevens verwerken van meer dan 10 miljoen mensen moeten voldoen aan de PIPL Compliance Audit Measures, die van kracht zijn sinds 1 mei 2025 en minstens eens in de twee jaar moeten worden geïnspecteerd
- Bereid plannen voor en voer deze uit voor datalekincidenten, indien van toepassing.
Betrokkenen hebben de volgende rechten ten opzichte van gegevensverwerkers:
- Ze kunnen geïnformeerd worden, toegang hebben, kopieën ontvangen, hun persoonlijke gegevens laten corrigeren, of deze laten verwijderen of overdragen
- Personen kunnen de verwerking beperken of blokkeren
- Vragen naar de reden achter de verwerkingen
Wat zijn de vereisten voor grensoverschrijdende gegevensoverdracht onder China's PIPL?
Het beheer van PIPL met betrekking tot grensoverschrijdende gegevensoverdrachten naar derde landen door buitenlandse bedrijven buiten China, presenteert aspecten met betrekking tot financiële sancties of naleving van regelgeving. Sinds 1 januari 2026 zijn er 3 formele trajecten; bedrijven moeten er één kiezen.
| Traject | Wanneer het van toepassing is |
| CAC Security Assessment | Vereist voor CII-exploitanten of grootschalige verwerkers |
| Standaard Contractindiening | Voor de meeste organisaties die persoonsgegevens overdragen |
| Certificering | Uitgegeven door goedgekeurde instellingen; Certificeringsmaatregelen van kracht vanaf 1 januari 2026 |
Hoe verhoudt China's PIPL zich tot de GDPR van de EU?
| PIPL | AVG | |
| Extraterritoriale reikwijdte | Ja | Ja |
| Wettelijke grondslagen voor verwerking | 7, geen grondslag van gerechtvaardigd belang | 6; inclusief gerechtvaardigd belang |
| Afzonderlijke toestemming vereist | Ja — voor gevoelige gegevens, delen met derden, grensoverschrijdende overdrachten | Niet altijd |
| Lokale vertegenwoordiger | In sommige gevallen vereist | EU-vertegenwoordiger vereist |
| Grensoverschrijdende overdrachten | Strenger; 3 formele trajecten | Adequaatheidsbesluiten + SCC's |
| Focus op nationale veiligheid | Ja | Nee |
Wat zijn de sancties bij niet-naleving van de PIPL?
Artikel 66 van de PIPL bepaalt financiële vereisten voor specifieke overtredingen, met maximale bedragen van RMB 50 miljoen (~$6.9M) of 5% van de jaarlijkse wereldwijde omzet.
De toepassing van handhavingsmaatregelen is verschoven van een selectieve aanpak. Een gezamenlijke CAC-MIIT-MPS campagne gelanceerd in april 2026 publiekelijk 33 niet-conforme apps genoemd en een verschuiving naar routinematige handhaving gesignaleerd.
Conclusie
Naleving van China’s nieuwe gegevensbeschermingsregels vormt een aandachtspunt voor bedrijven die actief zijn op of zich richten op de Chinese markt, gezien de relevantie ervan voor juridische bedrijfsvoering en het potentieel voor bevindingen van toezichthouders.