Juridisch en Compliance

Wat is China PIPL (Personal Information Protection Law)?

Auteur: Oleksandra Butenko, Copywriter

Beoordeeld door: George Ploaie, Chief Operating Officer (COO)

Wat is China's PIPL (Personal Information Protection Law)

Wat is China PIPL (Personal Information Protection Law)?

China’s Personal Information Protection Law (PIPL) is een belangrijke rechtsbron op het gebied van persoonsgegevensbescherming; een van de drie basiswetten voor gegevensgerelateerde zaken in China, samen met de Cybersecurity Law en de Data Security Law. De PIPL is op 1 november 2021 van kracht geworden. Voor SaaS-bedrijven en softwareontwikkelaars met Chinese gebruikers is naleving van de PIPL een vereiste, en de handhavingsprocedures zijn strenger geworden.

Op wie is China's PIPL van toepassing?

PIPL heeft een zeer sterke extraterritoriale dimensie. De bepalingen hebben betrekking op elke organisatie die persoonsgegevens verwerkt van personen in China. Dit omvat bedrijven zonder fysieke aanwezigheid in China; hun activiteiten omvatten het leveren van producten of diensten aan Chinese gebruikers of het analyseren van hun gedragspatronen.

Wat definieert China's PIPL als persoonsgegevens?

Categorie Definitie Voorbeelden
Persoonsgegevens Alle gegevens betreffende een geïdentificeerde of identificeerbare natuurlijke persoon (met uitzondering van geanonimiseerde gegevens) Naam, e-mailadres, apparaat-ID, locatie
Gevoelige persoonsgegevens Het beheer en de verspreiding van deze dossiers kunnen de reputatie en het daaropvolgende gedrag van een individu beïnvloeden, waarbij de mate van impact wordt beïnvloed door de nauwkeurigheid van de bestede aandacht. De inbegrepen items omvatten biometrische gegevens, gezondheidsgerelateerde gegevens, financiële informatie, religieuze overtuigingen en gegevens specifiek voor kinderen jonger dan 14 jaar

 

Wat zijn de belangrijkste PIPL-verplichtingen voor bedrijven?

De wettelijke grondslag voor de verwerking van persoonlijke informatie onder PIPL is toestemming, contractuele noodzaak, wettelijke plicht en publiek belang (waarbij toestemming verreweg het meest voorkomt). Het overwegen van praktijken voor het omgaan met persoonsgegevens kan een aandachtspunt zijn voor bedrijven.

Verplichtingen van de verwerker:

  •   Stel de gegevensbeheerplannen en -procedures binnen het bedrijf op.
  •   Onderscheid beschermingsmaatregelen voor verschillende categorieën persoonsgegevens.
  •   Gebruik technische veiligheidsmaatregelen: encryptie, de-identificatie, toegangscontrole.
  •   Voer regelmatig trainingen over gegevensprivacybewustzijn uit met het personeel.
  •   Voer een verplichte zelfinspectie van de naleving uit; entiteiten die gegevens verwerken van meer dan 10 miljoen mensen moeten voldoen aan de PIPL Compliance Audit Measures, die van kracht zijn sinds 1 mei 2025 en minstens eens in de twee jaar moeten worden geïnspecteerd
  •   Bereid plannen voor en voer deze uit voor datalekincidenten, indien van toepassing.

Betrokkenen hebben de volgende rechten ten opzichte van gegevensverwerkers:

  •   Ze kunnen geïnformeerd worden, toegang hebben, kopieën ontvangen, hun persoonlijke gegevens laten corrigeren, of deze laten verwijderen of overdragen
  •   Personen kunnen de verwerking beperken of blokkeren
  •   Vragen naar de reden achter de verwerkingen

Wat zijn de vereisten voor grensoverschrijdende gegevensoverdracht onder China's PIPL?

Het beheer van PIPL met betrekking tot grensoverschrijdende gegevensoverdrachten naar derde landen door buitenlandse bedrijven buiten China, presenteert aspecten met betrekking tot financiële sancties of naleving van regelgeving. Sinds 1 januari 2026 zijn er 3 formele trajecten; bedrijven moeten er één kiezen.

Traject Wanneer het van toepassing is
CAC Security Assessment Vereist voor CII-exploitanten of grootschalige verwerkers
Standaard Contractindiening Voor de meeste organisaties die persoonsgegevens overdragen
Certificering Uitgegeven door goedgekeurde instellingen; Certificeringsmaatregelen van kracht vanaf 1 januari 2026

 

Hoe verhoudt China's PIPL zich tot de GDPR van de EU?

PIPL AVG
Extraterritoriale reikwijdte Ja Ja
Wettelijke grondslagen voor verwerking 7, geen grondslag van gerechtvaardigd belang 6; inclusief gerechtvaardigd belang
Afzonderlijke toestemming vereist Ja — voor gevoelige gegevens, delen met derden, grensoverschrijdende overdrachten Niet altijd
Lokale vertegenwoordiger In sommige gevallen vereist EU-vertegenwoordiger vereist
Grensoverschrijdende overdrachten Strenger; 3 formele trajecten Adequaatheidsbesluiten + SCC's
Focus op nationale veiligheid Ja Nee

Wat zijn de sancties bij niet-naleving van de PIPL?

Artikel 66 van de PIPL bepaalt financiële vereisten voor specifieke overtredingen, met maximale bedragen van RMB 50 miljoen (~$6.9M) of 5% van de jaarlijkse wereldwijde omzet.
De toepassing van handhavingsmaatregelen is verschoven van een selectieve aanpak. Een gezamenlijke CAC-MIIT-MPS campagne gelanceerd in april 2026 publiekelijk 33 niet-conforme apps genoemd en een verschuiving naar routinematige handhaving gesignaleerd.

Conclusie

Naleving van China’s nieuwe gegevensbeschermingsregels vormt een aandachtspunt voor bedrijven die actief zijn op of zich richten op de Chinese markt, gezien de relevantie ervan voor juridische bedrijfsvoering en het potentieel voor bevindingen van toezichthouders.

Klaar om te beginnen?

We zijn bekend met uw situatie. Laat ons onze 18 jaar ervaring delen en uw wereldwijde dromen realiseren.
Mozaïekafbeelding
nl_NLNederlands