Legal e Conformidade

O que é a China PIPL (Personal Information Protection Law)?

Atualizado em: 17 de setembro de 2026

Autor: Oleksandra Butenko, Redatora

Revisado por: George Ploaie, Diretor de Operações (COO)

O que é a PIPL da China (Personal Information Protection Law)

O que é a China PIPL (Personal Information Protection Law)?

A Lei de Proteção de Informações Pessoais (PIPL) da China é uma das principais fontes de lei sobre proteção de dados pessoais; uma das três leis básicas sobre assuntos relacionados a dados na China, juntamente com a Lei de Cibersegurança e a Lei de Segurança de Dados. A PIPL entrou em vigor em 1º de novembro de 2021. Para empresas SaaS e desenvolvedores de software com usuários chineses, a conformidade com a PIPL é um requisito, e os procedimentos de fiscalização tornaram-se mais rigorosos.

A quem se aplica a PIPL da China?

A PIPL tem uma dimensão extraterritorial muito forte. As disposições se aplicam a qualquer organização que processe informações pessoais relativas a indivíduos na China. Isso inclui empresas sem presença física na China; suas atividades envolvem o fornecimento de produtos ou serviços a usuários chineses ou a análise de seus padrões de comportamento.

O que a PIPL da China define como informação pessoal?

Categoria Definição Exemplos
Informação pessoal Quaisquer dados relacionados a uma pessoa natural identificada ou identificável (excluindo dados anonimizados) Nome, e-mail, ID do dispositivo, localização
Informações pessoais sensíveis A gestão e a distribuição desses registros podem impactar a reputação de um indivíduo e sua conduta subsequente, com o grau do impacto sendo influenciado pelo nível de atenção precisa dispensada O leque de itens incluídos abrange dados biométricos, dados relacionados à saúde, informações financeiras, crenças religiosas e dados específicos de crianças menores de 14 anos

 

Quais são as principais obrigações da PIPL para as empresas?

A base legal para o processamento de informações pessoais sob a PIPL é o consentimento, a necessidade contratual, o dever estatutário e o interesse público (sendo o consentimento de longe o mais comum). Considerar as práticas de tratamento de dados pessoais pode ser um foco para as empresas.

Obrigações do processador:

  •   Prepare os planos e procedimentos de gestão de dados dentro da empresa.
  •   Diferenciar medidas de proteção para várias categorias de informações pessoais
  •   Utilizar medidas técnicas de segurança: criptografia, desidentificação, controle de acesso
  •   Realizar treinamentos regulares de conscientização sobre privacidade de dados com a equipe
  •   Realizar autoinspeção obrigatória de conformidade; entidades que processam dados de mais de 10 milhões de pessoas são obrigadas a cumprir as Medidas de Auditoria de Conformidade PIPL, que estão em vigor desde 1º de maio de 2025, e devem ser inspecionadas pelo menos uma vez a cada dois anos
  •   Preparar e executar planos para incidentes de violação de dados, se houver.

Os indivíduos detêm os seguintes direitos contra os operadores de dados:

  •   Podem ser informados, ter acesso, obter cópias, ter seus dados pessoais corrigidos, ou tê-los excluídos ou transferidos
  •   Indivíduos podem limitar ou bloquear o processamento
  •   Solicitar o raciocínio por trás das operações de processamento

Quais são os requisitos de transferência de dados transfronteiriça sob a PIPL da China?

A gestão de PIPL relacionado a transferências de dados transfronteiriças para terceiros países por empresas estrangeiras fora da China apresenta aspectos relacionados a penalidades financeiras ou conformidade regulatória. Desde 1º de janeiro de 2026, existem 3 vias formais; as empresas devem escolher uma.

Via Quando se aplica
CAC Security Assessment Exigido para operadores de CII ou processadores de grande volume
Registro de Contrato Padrão Para a maioria das organizações que transferem dados pessoais
Certificação Emitido por instituições aprovadas; Medidas de Certificação em vigor a partir de 1º de janeiro de 2026

 

Como a PIPL da China se compara à GDPR da UE?

PIPL GDPR
Âmbito extraterritorial Sim Sim
Bases legais para o tratamento 7, sem base de interesses legítimos 6; inclui interesses legítimos
Consentimento separado exigido Sim — para dados sensíveis, compartilhamento com terceiros, transferências transfronteiriças Nem sempre
Representante no país Exigido em alguns casos Representante da UE exigido
Transferências transfronteiriças Mais rigorosas; 3 vias formais Decisões de adequação + SCCs
Foco na segurança nacional Sim Não

Quais são as penalidades para a não conformidade com a PIPL?

Artigo 66 da PIPL determina requisitos financeiros para violações específicas, com valores máximos de 50 milhões de RMB (~US$6,9M) ou 5% da receita global anual.
A aplicação das medidas de fiscalização deixou de ser uma abordagem seletiva. Uma campanha conjunta CAC-MIIT-MPS lançada em abril de 2026 nomeou publicamente 33 aplicativos não conformes e sinalizou uma mudança em direção à fiscalização rotineira.

Conclusão

A conformidade com as novas regras de Privacidade de Dados da China representa uma área a ser considerada por empresas que operam ou visam o mercado chinês, dada a sua relevância para as operações legais e o potencial de constatações regulatórias.

Pronto para começar?

Já estivemos onde você está. Vamos compartilhar nossos mais de 20 anos de experiência e transformar seus sonhos globais em realidade.
Imagem em Mosaico
pt_BRPortuguês do Brasil