Kwestie prawne i zgodność

Czym jest China PIPL (Personal Information Protection Law)?

Zaktualizowano dnia: wrzesień 17, 2026

Autor: Oleksandra Butenko, Copywriterka

Sprawdzono przez: George Ploaie, Dyrektor Operacyjny (COO)

Czym jest China's PIPL (Personal Information Protection Law)

Czym jest China PIPL (Personal Information Protection Law)?

Chińska Ustawa o Ochronie Danych Osobowych (PIPL) jest głównym źródłem prawa dotyczącego ochrony danych osobowych; to jedna z trzech podstawowych ustaw dotyczących kwestii związanych z danymi w Chinach, obok Ustawy o Cyberbezpieczeństwie i Ustawy o Bezpieczeństwie Danych. PIPL weszła w życie 1 listopada 2021 roku. Dla firm SaaS i twórców oprogramowania obsługujących chińskich użytkowników, zgodność z PIPL jest wymogiem, a procedury egzekwowania prawa stały się bardziej rygorystyczne.

Kogo dotyczy chińska PIPL?

PIPL ma bardzo silny wymiar eksterytorialny. Przepisy te dotyczą każdej organizacji, która przetwarza dane osobowe dotyczące osób fizycznych w Chinach. Obejmuje to firmy bez fizycznej obecności w Chinach; ich działania polegają na dostarczaniu produktów lub usług chińskim użytkownikom lub analizowaniu ich wzorców zachowań.

Co chińskie PIPL definiuje jako dane osobowe?

Kategoria Definicja Przykłady
Dane osobowe Wszelkie dane dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej (z wyłączeniem danych zanonimizowanych) Imię i nazwisko, adres e-mail, identyfikator urządzenia, lokalizacja
Wrażliwe dane osobowe Zarządzanie i dystrybucja tych danych może wpływać na reputację osoby oraz jej późniejsze postępowanie, a stopień tego wpływu zależy od poziomu precyzyjnej uwagi, jaką się im poświęca Zakres uwzględnianych elementów obejmuje dane biometryczne, dane dotyczące zdrowia, informacje finansowe, przekonania religijne oraz dane dotyczące dzieci poniżej 14 roku życia

 

Jakie są podstawowe obowiązki PIPL dla firm?

Podstawą prawną przetwarzania danych osobowych zgodnie z PIPL jest zgoda, konieczność umowna, obowiązek ustawowy i interes publiczny (przy czym zgoda jest zdecydowanie najczęstsza). Rozważenie praktyk w zakresie przetwarzania danych osobowych mogłoby być priorytetem dla firm.

Obowiązki przetwarzającego:

  •   Opracuj plany i procedury zarządzania danymi w ramach firmy.
  •   Zróżnicuj środki ochrony dla różnych kategorii danych osobowych.
  •   Stosuj techniczne środki bezpieczeństwa: szyfrowanie, deidentyfikację, kontrolę dostępu.
  •   Prowadź regularne szkolenia z zakresu świadomości ochrony danych osobowych dla personelu.
  •   Przeprowadzanie obowiązkowej samooceny zgodności; podmioty przetwarzające dane ponad 10 milionów osób są zobowiązane do przestrzegania zasad zgodnie z PIPL Compliance Audit Measures, które obowiązują od 1 maja 2025 r. i muszą być kontrolowane co najmniej raz na dwa lata.
  •   Przygotowywanie i realizacja planów na wypadek incydentów naruszenia danych, jeśli takie nastąpią.

Osoby fizyczne posiadają następujące prawa wobec administratorów danych:

  •   Mogą być informowane, mieć dostęp, otrzymywać kopie, żądać sprostowania, usunięcia lub przeniesienia swoich danych osobowych.
  •   Osoby fizyczne mogą ograniczyć lub zablokować przetwarzanie
  •   Zapytaj o uzasadnienie operacji przetwarzania

Jakie są wymogi dotyczące transgranicznego transferu danych zgodnie z chińską PIPL?

Zarządzanie PIPL dotyczące transgranicznego transferu danych do krajów trzecich przez zagraniczne firmy spoza Chin, przedstawia aspekty związane z karami finansowymi lub zgodnością z przepisami. Od 1 stycznia 2026 roku istnieją 3 formalne ścieżki; firmy muszą wybrać jedną.

Ścieżka Kiedy ma zastosowanie
Ocena bezpieczeństwa CAC Wymagane dla operatorów KII lub podmiotów przetwarzających dane na dużą skalę
Zgłoszenie standardowej umowy Dla większości organizacji przekazujących dane osobowe
Certyfikacja Wydawana przez zatwierdzone instytucje; Środki certyfikacji obowiązujące od 1 stycznia 2026

 

Jak chiński PIPL porównuje się do unijnego RODO?

PIPL RODO
Zakres eksterytorialny Tak Tak
Podstawy prawne przetwarzania 7, brak podstawy uzasadnionych interesów 6; obejmuje uzasadnione interesy
Wymagana osobna zgoda Tak — dla danych wrażliwych, udostępniania stronom trzecim, transferów transgranicznych Nie zawsze
Przedstawiciel krajowy Wymagany w niektórych przypadkach Wymagany przedstawiciel UE
Transgraniczne transfery Surowsze; 3 formalne ścieżki Decyzje stwierdzające odpowiedni stopień ochrony + SCC
Nacisk na bezpieczeństwo narodowe Tak Nie

Jakie są kary za nieprzestrzeganie PIPL?

Artykuł 66 PIPL określa wymogi finansowe dla określonych naruszeń, z maksymalnymi kwotami 50 milionów RMB (około 6,9 miliona USD) lub 5% rocznych globalnych przychodów.
Stosowanie środków egzekwowania prawa zmieniło się z podejścia selektywnego. A wspólna kampania CAC-MIIT-MPS uruchomiona w kwietniu 2026 roku publicznie wymieniło 33 niezgodne aplikacje i zapowiedziało przejście do rutynowego egzekwowania przepisów.

Wniosek

Zgodność z nowymi chińskimi przepisami o ochronie danych stanowi obszar, który firmy działające na rynku chińskim lub na niego ukierunkowane powinny wziąć pod uwagę, biorąc pod uwagę jego znaczenie dla operacji prawnych i potencjalne konsekwencje regulacyjne.

Gotowy do rozpoczęcia?

Doskonale rozumiemy Twoją sytuację. Podzielmy się naszym ponad 20-letnim doświadczeniem i sprawmy, aby Twoje globalne marzenia stały się rzeczywistością.
Obraz mozaikowy
pl_PLPolski