Legal și conformitate
Ce este PIPL China (Legea privind protecția informațiilor personale)?
Ce este PIPL China (Legea privind protecția informațiilor personale)?
China’s Personal Information Protection Law (PIPL) este o sursă majoră de legislație privind protecția datelor cu caracter personal; una dintre cele trei legi fundamentale referitoare la aspectele legate de date în China, alături de Cybersecurity Law și Data Security Law. PIPL a intrat în vigoare la 1 noiembrie 2021. Pentru companiile SaaS și dezvoltatorii de software cu utilizatori chinezi, conformitatea cu PIPL este o cerință, iar procedurile de aplicare au devenit mai stricte.
Cui i se aplică China's PIPL?
PIPL are o dimensiune extra-teritorială foarte puternică. Prevederile se referă la orice organizație care prelucrează informații personale privind persoanele fizice din China. Aceasta include afacerile fără o prezență fizică în China; activitățile lor implică furnizarea de produse sau servicii utilizatorilor chinezi sau analiza modelelor lor de comportament.
Ce definește PIPL-ul Chinei drept informații personale?
| Categorie | Definiție | Exemple |
| Informații personale | Orice date referitoare la o persoană fizică identificată sau identificabilă (excluzând datele anonimizate) | Nume, e-mail, ID-ul dispozitivului, locație |
| Informații personale sensibile | Gestionarea și distribuirea acestor înregistrări poate afecta reputația unui individ și conduita ulterioară, gradul de impact fiind influențat de nivelul de atenție precisă acordată | Gama de elemente incluse acoperă date biometrice, date legate de sănătate, informații financiare, convingeri religioase și date specifice copiilor sub 14 ani |
Care sunt obligațiile fundamentale PIPL pentru companii?
Baza legală pentru prelucrarea informațiilor personale conform PIPL este consimțământul, necesitatea contractuală, obligația legală și interesul public (consimțământul fiind de departe cel mai comun). Luarea în considerare a practicilor de gestionare a datelor personale ar putea fi un punct central pentru companii.
Obligații ale procesatorului:
- Elaborați planurile și procedurile de gestionare a datelor în cadrul companiei.
- Diferențiați măsurile de protecție pentru diverse categorii de date cu caracter personal.
- Utilizați măsuri tehnice de securitate: criptare, de-identificare, controlul accesului.
- Desfășurați sesiuni periodice de conștientizare privind confidențialitatea datelor cu personalul.
- Efectuați auto-inspecția obligatorie de conformitate; entitățile care prelucrează datele a peste 10 milioane de persoane sunt obligate să se conformeze în baza Măsurilor de Audit de Conformitate PIPL, care au intrat în vigoare de la 1 mai 2025, și trebuie inspectate cel puțin o dată la doi ani.
- Pregătiți și executați planuri pentru incidente de încălcare a datelor, dacă este cazul.
Persoanele fizice au următoarele drepturi față de operatorii de date:
- Pot fi informate, pot accesa, pot obține copii, pot solicita corectarea datelor personale sau ștergerea ori transferul acestora.
- Persoanele fizice pot limita sau bloca prelucrarea
- Pot solicita motivul operațiunilor de prelucrare
Care sunt cerințele privind transferul transfrontalier de date conform PIPL din China?
Gestionarea PIPL privind transferurile transfrontaliere de date către țări terțe de către companii străine din afara Chinei prezintă aspecte legate de sancțiuni financiare sau conformitatea cu reglementările. Începând cu 1 ianuarie 2026, există 3 căi formale; companiile trebuie să aleagă una.
| Cale | Când se aplică |
| Evaluare de Securitate CAC | Necesar pentru operatorii CII sau procesatorii de volum mare |
| Depunere standard de contract | Pentru majoritatea organizațiilor care transferă date cu caracter personal |
| Certificare | Emise de instituții aprobate; Măsuri de certificare efective de la 1 ianuarie 2026 |
Cum se compară PIPL-ul Chinei cu GDPR-ul UE?
| PIPL | GDPR | |
| Aplicabilitate extrateritorială | da | da |
| Temeiuri juridice pentru prelucrare | 7, fără temei pentru interese legitime | 6; include interese legitime |
| Consimțământ separat necesar | Da — pentru date sensibile, partajare cu terți, transferuri transfrontaliere | Nu întotdeauna |
| Reprezentant în țară | Obligatoriu în anumite cazuri | Reprezentant UE obligatoriu |
| Transferuri transfrontaliere | Mai stricte; 3 căi formale | Decizii de adecvare + SCC-uri |
| Accent pe securitatea națională | da | Nu |
Care sunt penalitățile pentru nerespectarea PIPL?
Articolul 66 din PIPL stabilește cerințe financiare pentru încălcări specifice, cu sume maxime de 50 de milioane RMB (aproximativ 6,9 milioane USD) sau 5% din venitul anual global.
Aplicarea măsurilor de aplicare a legii a trecut de la o abordare selectivă. O campanie comună CAC-MIIT-MPS lansată în aprilie 2026 a numit public 33 de aplicații neconforme și a semnalat o trecere către o aplicare de rutină.
Concluzie
Conformitatea cu noile reguli de confidențialitate a datelor din China reprezintă un aspect de luat în considerare pentru companiile care activează sau vizează piața chineză, dată fiind relevanța sa pentru operațiunile juridice și potențialul de constatări de reglementare.