法律与合规
什么是中国PIPL(个人信息保护法)?
什么是中国PIPL(个人信息保护法)?
中国的个人信息保护法 (PIPL) 是个人数据保护的主要法律渊源;它是中国数据相关事务的三部基本法律之一,与《网络安全法》和《数据安全法》并列。PIPL 于2021年11月1日生效。对于拥有中国用户的SaaS公司和软件开发商而言,遵守PIPL是强制性要求,且执法程序已变得更加严格。
中国的PIPL适用于哪些对象?
PIPL具有非常强的域外适用性。其规定适用于处理中国境内个人信息的任何组织。这包括在中国没有实体业务的企业;其活动涉及向中国用户提供产品或服务,或分析其行为模式。
中国的PIPL将个人信息定义为什么?
| 类别 | 定义 | 示例 |
| 个人信息 | 与已识别或可识别的自然人相关的任何数据(不包括匿名数据) | 姓名、电子邮件、设备ID、位置 |
| 敏感个人信息 | 这些记录的管理和分发可能会影响个人的声誉和后续行为,影响程度取决于所给予的精确关注水平 | 涵盖的范围包括生物识别数据、健康相关数据、财务信息、宗教信仰以及14岁以下儿童的特定数据 |
企业有哪些核心的PIPL义务?
PIPL项下处理个人信息的法律基础是同意、合同必要性、法定职责和公共利益(其中,同意是迄今为止最常见的)。考虑个人数据处理实践可能是企业关注的重点。
处理者义务:
- 在公司内部准备数据管理计划和程序。
- 区分不同类别的个人信息保护措施
- 采用技术安全措施:加密、去标识化、访问控制
- 定期对员工开展数据隐私意识培训
- 进行强制性合规自查;处理1000万以上个人数据的主体需遵守自2025年5月1日起生效的《个人信息保护法》合规审计措施,且必须至少每两年接受一次检查
- 制定并执行数据泄露事件应急预案(如有)。
个人对数据处理者拥有以下权利:
- 他们可以被告知、查阅、获取副本、更正或删除其个人数据,或要求将其数据转移。
- 个人可以限制或阻止处理
- 询问处理操作背后的理由
在中国的PIPL下,跨境数据传输要求是什么?
对...的管理 PIPL 涉及中国境外外国公司向第三国进行跨境数据传输,涉及罚款或合规方面的问题。自2026年1月1日起,有3种正式途径;公司必须选择其中一种。
| 途径 | 适用情况 |
| 国家网信办安全评估 | 关键信息基础设施运营者或大规模数据处理者必需 |
| 标准合同备案 | 适用于大多数传输个人数据的组织 |
| 认证 | 经批准机构签发;认证措施于2026年1月1日生效 |
中国《个人信息保护法》与欧盟《通用数据保护条例》有何异同?
| PIPL | GDPR | |
| 域外适用范围 | 是 | 是 |
| 处理的合法基础 | 7种,不包括合法利益基础 | 6种;包括合法利益 |
| 要求单独同意 | 是 — 针对敏感数据、第三方共享、跨境传输 | 并非总是如此 |
| 境内代表 | 在某些情况下需要 | 需要欧盟代表 |
| 跨境传输 | 更严格;3种正式途径 | 充分性认定 + 标准合同条款 |
| 侧重国家安全 | 是 | 否 |
违反PIPL的处罚是什么?
PIPL第66条 规定了特定违规行为的罚款金额,最高可达人民币5000万元(约合690万美元)或年度全球营业额的5%。
执法措施的应用已从选择性方法转变为。一个 由CAC、MIIT和MPS于2026年4月联合发起的行动 公开点名了33款违规应用,并预示着将走向常态化执法。
结论
考虑到其与法律运营的相关性以及可能面临的监管调查结果,遵守中国新的数据隐私规定是在中国运营或以中国市场为目标的企业需要考虑的一个方面。