Legal e Conformidade
O que é a China PIPL (Personal Information Protection Law)?
O que é a China PIPL (Personal Information Protection Law)?
A Lei de Proteção de Informações Pessoais (PIPL) da China é uma das principais fontes de lei sobre proteção de dados pessoais; uma das três leis básicas sobre assuntos relacionados a dados na China, juntamente com a Lei de Cibersegurança e a Lei de Segurança de Dados. A PIPL entrou em vigor em 1º de novembro de 2021. Para empresas SaaS e desenvolvedores de software com usuários chineses, a conformidade com a PIPL é um requisito, e os procedimentos de fiscalização tornaram-se mais rigorosos.
A quem se aplica a PIPL da China?
A PIPL tem uma dimensão extraterritorial muito forte. As disposições se aplicam a qualquer organização que processe informações pessoais relativas a indivíduos na China. Isso inclui empresas sem presença física na China; suas atividades envolvem o fornecimento de produtos ou serviços a usuários chineses ou a análise de seus padrões de comportamento.
O que a PIPL da China define como informação pessoal?
| Categoria | Definição | Exemplos |
| Informação pessoal | Quaisquer dados relacionados a uma pessoa natural identificada ou identificável (excluindo dados anonimizados) | Nome, e-mail, ID do dispositivo, localização |
| Informações pessoais sensíveis | A gestão e a distribuição desses registros podem impactar a reputação de um indivíduo e sua conduta subsequente, com o grau do impacto sendo influenciado pelo nível de atenção precisa dispensada | O leque de itens incluídos abrange dados biométricos, dados relacionados à saúde, informações financeiras, crenças religiosas e dados específicos de crianças menores de 14 anos |
Quais são as principais obrigações da PIPL para as empresas?
A base legal para o processamento de informações pessoais sob a PIPL é o consentimento, a necessidade contratual, o dever estatutário e o interesse público (sendo o consentimento de longe o mais comum). Considerar as práticas de tratamento de dados pessoais pode ser um foco para as empresas.
Obrigações do processador:
- Prepare os planos e procedimentos de gestão de dados dentro da empresa.
- Diferenciar medidas de proteção para várias categorias de informações pessoais
- Utilizar medidas técnicas de segurança: criptografia, desidentificação, controle de acesso
- Realizar treinamentos regulares de conscientização sobre privacidade de dados com a equipe
- Realizar autoinspeção obrigatória de conformidade; entidades que processam dados de mais de 10 milhões de pessoas são obrigadas a cumprir as Medidas de Auditoria de Conformidade PIPL, que estão em vigor desde 1º de maio de 2025, e devem ser inspecionadas pelo menos uma vez a cada dois anos
- Preparar e executar planos para incidentes de violação de dados, se houver.
Os indivíduos detêm os seguintes direitos contra os operadores de dados:
- Podem ser informados, ter acesso, obter cópias, ter seus dados pessoais corrigidos, ou tê-los excluídos ou transferidos
- Indivíduos podem limitar ou bloquear o processamento
- Solicitar o raciocínio por trás das operações de processamento
Quais são os requisitos de transferência de dados transfronteiriça sob a PIPL da China?
A gestão de PIPL relacionado a transferências de dados transfronteiriças para terceiros países por empresas estrangeiras fora da China apresenta aspectos relacionados a penalidades financeiras ou conformidade regulatória. Desde 1º de janeiro de 2026, existem 3 vias formais; as empresas devem escolher uma.
| Via | Quando se aplica |
| CAC Security Assessment | Exigido para operadores de CII ou processadores de grande volume |
| Registro de Contrato Padrão | Para a maioria das organizações que transferem dados pessoais |
| Certificação | Emitido por instituições aprovadas; Medidas de Certificação em vigor a partir de 1º de janeiro de 2026 |
Como a PIPL da China se compara à GDPR da UE?
| PIPL | GDPR | |
| Âmbito extraterritorial | Sim | Sim |
| Bases legais para o tratamento | 7, sem base de interesses legítimos | 6; inclui interesses legítimos |
| Consentimento separado exigido | Sim — para dados sensíveis, compartilhamento com terceiros, transferências transfronteiriças | Nem sempre |
| Representante no país | Exigido em alguns casos | Representante da UE exigido |
| Transferências transfronteiriças | Mais rigorosas; 3 vias formais | Decisões de adequação + SCCs |
| Foco na segurança nacional | Sim | Não |
Quais são as penalidades para a não conformidade com a PIPL?
Artigo 66 da PIPL determina requisitos financeiros para violações específicas, com valores máximos de 50 milhões de RMB (~US$6,9M) ou 5% da receita global anual.
A aplicação das medidas de fiscalização deixou de ser uma abordagem seletiva. Uma campanha conjunta CAC-MIIT-MPS lançada em abril de 2026 nomeou publicamente 33 aplicativos não conformes e sinalizou uma mudança em direção à fiscalização rotineira.
Conclusão
A conformidade com as novas regras de Privacidade de Dados da China representa uma área a ser considerada por empresas que operam ou visam o mercado chinês, dada a sua relevância para as operações legais e o potencial de constatações regulatórias.