Legal e Conformidade
O que é a PIPL (Lei de Proteção de Informações Pessoais) da China?
O que é a PIPL (Lei de Proteção de Informações Pessoais) da China?
A Lei de Proteção de Informações Pessoais (PIPL) da China é uma das principais fontes de legislação sobre proteção de dados pessoais; uma das três leis básicas sobre assuntos relacionados a dados na China, juntamente com a Lei de Cibersegurança e a Lei de Segurança de Dados. A PIPL entrou em vigor em 1º de novembro de 2021. Para empresas SaaS e desenvolvedores de software com usuários chineses, a conformidade com a PIPL é um requisito, e os procedimentos de fiscalização tornaram-se mais rigorosos.
A quem se aplica a PIPL da China?
A PIPL tem uma dimensão extraterritorial muito forte. As suas disposições aplicam-se a qualquer organização que processe informações pessoais relativas a indivíduos na China. Isto inclui empresas sem presença física na China; as suas atividades envolvem o fornecimento de produtos ou serviços a utilizadores chineses ou a análise dos seus padrões de comportamento.
O que a PIPL da China define como informação pessoal?
| Categoria | Definição | Exemplos |
| Informação pessoal | Quaisquer dados relacionados a uma pessoa singular identificada ou identificável (excluindo dados anonimizados) | Nome, e-mail, ID do dispositivo, localização |
| Informações pessoais sensíveis | A gestão e distribuição desses registros podem impactar a reputação de um indivíduo e sua conduta subsequente, sendo o grau de impacto influenciado pelo nível de atenção precisa dispensada | A gama de itens incluídos abrange dados biométricos, dados relacionados à saúde, informações financeiras, crenças religiosas e dados específicos de crianças com menos de 14 anos |
Quais são as principais obrigações da PIPL para as empresas?
A base legal para o tratamento de informações pessoais sob a PIPL é o consentimento, a necessidade contratual, o dever legal e o interesse público (sendo o consentimento de longe o mais comum). Considerar as práticas de tratamento de dados pessoais pode ser um foco para as empresas.
Obrigações do processador:
- Preparar os planos e procedimentos de gestão de dados na empresa.
- Diferenciar medidas de proteção para diversas categorias de informações pessoais
- Usar medidas de segurança técnicas: criptografia, desidentificação, controle de acesso
- Realizar treinamentos regulares de conscientização sobre privacidade de dados com a equipe.
- Realizar autoinspeção obrigatória de conformidade; entidades que processam dados de mais de 10 milhões de pessoas são obrigadas a cumprir as Medidas de Auditoria de Conformidade PIPL, que entraram em vigor a partir de 1º de maio de 2025, e devem ser inspecionadas pelo menos uma vez a cada dois anos
- Preparar e executar planos para incidentes de violação de dados, se houver.
Os indivíduos detêm os seguintes direitos em relação aos responsáveis pelo tratamento de dados:
- Podem ser informados, ter acesso, obter cópias, ter os seus dados pessoais corrigidos, ou tê-los eliminados ou transferidos
- Indivíduos podem limitar ou bloquear o processamento
- Solicitar a justificativa para as operações de processamento
Quais são os requisitos para a transferência transfronteiriça de dados sob a PIPL da China?
A gestão de PIPL relativo a transferências de dados transfronteiriças para terceiros países por empresas estrangeiras fora da China apresenta aspectos relacionados a penalidades financeiras ou conformidade regulatória. Desde 1º de janeiro de 2026, existem 3 vias formais; as empresas devem escolher uma.
| Via | Quando Se Aplica |
| Avaliação de Segurança do CAC | Necessário para operadores de CII ou processadores de grande volume |
| Registro de Contrato Padrão | Para a maioria das organizações que transferem dados pessoais |
| Certificação | Emitido por instituições aprovadas; Medidas de Certificação em vigor a partir de 1º de janeiro de 2026 |
Como a PIPL da China se compara à GDPR da UE?
| PIPL | GDPR | |
| Âmbito extraterritorial | sim | sim |
| Bases legais para processamento | 7, sem base de interesses legítimos | 6; inclui interesses legítimos |
| Consentimento separado exigido | Sim — para dados sensíveis, partilha com terceiros, transferências transfronteiriças | Nem sempre |
| Representante no país | Exigido em alguns casos | Representante na UE exigido |
| Transferências transfronteiriças | Mais rigoroso; 3 vias formais | Decisões de Adequação + SCCs |
| Foco na segurança nacional | sim | Não |
Quais são as penalidades para a Não Conformidade com a PIPL?
Artigo 66 da PIPL determina requisitos financeiros para violações específicas, com valores máximos de RMB 50 milhões (~$6,9 milhões) ou 5% da receita global anual.
A aplicação das medidas de fiscalização mudou de uma abordagem seletiva. Uma campanha conjunta CAC-MIIT-MPS lançada em abril de 2026 nomeou publicamente 33 aplicativos não conformes e sinalizou um movimento em direção à fiscalização rotineira.
Conclusão
A conformidade com as novas regras de Privacidade de Dados da China representa uma área a ser considerada por empresas que operam ou visam o mercado chinês, dada a sua relevância para as operações jurídicas e o potencial de constatações regulatórias.