DIGITAL PRIVACY REGULATIONSDas weltweite Register des Datenschutzrechts
197 Rechtsordnungen im Blick
Sprache: Deutsch
Asien-Pazifik · In Kraft · Opt-in

🇨🇳 Datenschutzgesetze in China

Chinas PIPL ist dort strenger als die DSGVO, wo es für Vermarkter zählt: Es gibt keine Grundlage berechtigter Interessen, personalisierte Werbung benötigt eine nicht personalisierte Alternative, und grenzüberschreitende Übermittlungen laufen über staatlich überwachte Kanäle.

Aktualisiert am 28. September 2026 · digitalprivacyregs.com
Status
In Kraft
Einwilligungsmodell
Opt-in
Hauptgesetz
Gesetz zum Schutz personenbezogener Informationen (PIPL) + Datensicherheitsgesetz + Cybersicherheitsgesetz
Jahr
2021
Aufsichtsbehörde
Cyberspace Administration of China (CAC)
Marketing-Einwilligung
Einwilligung ist die tragende Rechtsgrundlage, und für sensible Daten, grenzüberschreitende Datenübermittlungen und die Weitergabe an andere Verantwortliche ist eine „gesonderte Einwilligung“ erforderlich. Eine Rechtsgrundlage des berechtigten Interesses existiert nicht.
Datenübermittlung
Drei Wege: Sicherheitsbewertung durch die CAC, Einreichung eines chinesischen Standardvertrags oder Zertifizierung; die zugehörigen Durchführungsmaßnahmen traten am 1. Januar 2026 in Kraft. Die Schwellenwerte wurden im März 2024 gelockert, doch wichtige Daten und Übermittlungen mit großem Volumen benötigen weiterhin eine Bewertung.
Sanktionen
Bis zu 50 Mio. RMB oder 5 % des Umsatzes des Vorjahres, zuzüglich persönlicher Haftung für Verantwortliche und Betriebsaussetzung.

Der Rechtsrahmen

Das PIPL trat am 1. November 2021 in Kraft und ergänzt das Cybersicherheitsgesetz (2017) und das Datensicherheitsgesetz (2021). Es gilt extraterritorial für die Verarbeitung von Daten Betroffener in China zum Zweck der Bereitstellung von Produkten oder Dienstleistungen oder der Analyse ihres Verhaltens; Verantwortliche außerhalb Chinas müssen einen lokalen Vertreter oder eine lokale Einheit benennen.

Die Einwilligung trägt die Hauptlast. Das Gesetz listet weitere Rechtsgrundlagen auf (Vertrag, Personalmanagement, gesetzliche Pflichten, Notfälle, begrenzte Gründe im Nachrichten- und öffentlichen Interesse), lässt aber etwas wie berechtigte Interessen aus. Daher stützt sich die meiste kommerzielle Verarbeitung auf die Einwilligung, und eine „gesonderte Einwilligung“, ein eigenständiger, spezifischer Akt, ist erforderlich für sensible personenbezogene Daten, Offenlegung, Weitergabe an Dritte und grenzüberschreitende Übermittlungen. Automatisierte Entscheidungsfindung für Marketingzwecke muss eine Option anbieten, die nicht auf persönlichen Merkmalen beruht; deshalb verfügen chinesische Apps über einen Personalisierungsschalter.

Die Verordnung zum Management der Netzwerkdatensicherheit, in Kraft seit 1. Januar 2025, bündelte und erweiterte diese Pflichten für alle Verarbeiter von Netzwerkdaten und verschärfte die Meldepflichten bei Datenpannen, die Plattformpflichten und die Governance wichtiger Daten. Im März 2024 lockerten die Bestimmungen der CAC zur Förderung und Regulierung grenzüberschreitender Datenflüsse die Übermittlungsschwellen spürbar: Übermittlungen unterhalb festgelegter Mengenschwellen, Personaldaten sowie Daten, die für grenzüberschreitende Verträge (Reisen, Zahlungen, Versand) erforderlich sind, wurden von den strengeren Mechanismen ausgenommen, und Freihandelszonen dürfen Negativlisten führen. Die Geldbuße von 8,026 Mrd. RMB gegen DiDi im Jahr 2022 bleibt der Maßstab für die Durchsetzung, die CAC führt wiederholt Kampagnen gegen Apps durch, und auch bei Übermittlungen wird inzwischen durchgegriffen: Shanghais Cyberspace-Regulierungsbehörde verhängte im Juni 2026 eine Geldbuße von 10 Mio. RMB gegen Trip.com, weil personenbezogene Daten ohne die erforderliche Bewertung ins Ausland übermittelt wurden. Ein geändertes Cybersicherheitsgesetz, in Kraft seit 1. Januar 2026, erhöhte die Sanktionen und verknüpfte das Gesetz enger mit dem PIPL.

Wichtige Rechtsakte

Gesetz zum Schutz personenbezogener Informationen (PIPL)

2021 · In Kraft

Umfassendes nationales Datenschutzgesetz: einwilligungszentrierte Rechtsgrundlagen, gesonderte Einwilligung für sensible Daten und Übermittlungen, Betroffenenrechte, Personal nach Art eines Datenschutzbeauftragten und Bußgelder bis zu 5 % des Umsatzes.

Amtliche Quelle →

Verordnung zum Management der Netzwerkdatensicherheit

2024 · In Kraft seit 1. Januar 2025

Verordnungen des Staatsrats zur Umsetzung der Pflichten aus PIPL, DSL und CSL für Verarbeiter von Netzwerkdaten, einschließlich Plattformregeln, Pflichten zu wichtigen Daten und Vorfallsmeldungen.

Amtliche Quelle →

Bestimmungen zur Förderung und Regulierung grenzüberschreitender Datenflüsse

2024 · In Kraft

Lockerte das Übermittlungsregime: Ausnahmen für Übermittlungen mit geringem Volumen, Personaldaten und vertraglich notwendige Übermittlungen; höhere Schwellenwerte für die Sicherheitsbewertung; ermöglichte Negativlisten für Freihandelszonen.

Amtliche Quelle →

Marketing und Werbung

Die Einwilligung ist die tragende Rechtsgrundlage, und eine „gesonderte Einwilligung“ ist für sensible Daten, grenzüberschreitende Übermittlungen und die Weitergabe an andere Verarbeiter erforderlich. Eine Grundlage berechtigter Interessen gibt es nicht. Behandeln Sie den Hinweis zur Einwilligung oben als Planungsregel; die Sanktionszeile unten zeigt, was eine Fehleinschätzung kostet.

Stilles Retargeting chinesischer Nutzer ist ausgeschlossen. Personalisierung erfordert Offenlegung und eine Abschaltmöglichkeit, die Weitergabe von Daten an Dritte benötigt eine gesonderte Einwilligung, und der Transfer von CRM- oder Analysedaten aus China heraus braucht einen zugelassenen Übermittlungsweg, sofern keine Ausnahme greift. Die meisten globalen Marken regionalisieren ihren China-Stack vollständig.

Grenzüberschreitende Datenübermittlung

Drei Wege: Sicherheitsbewertung durch die CAC, Einreichung eines chinesischen Standardvertrags oder Zertifizierung; die zugehörigen Durchführungsmaßnahmen traten am 1. Januar 2026 in Kraft. Die Schwellenwerte wurden im März 2024 gelockert, doch wichtige Daten und Übermittlungen mit großem Volumen benötigen weiterhin eine Bewertung.

Durchsetzung und Sanktionen

Bis zu 50 Mio. RMB oder 5 % des Umsatzes des Vorjahres, zuzüglich persönlicher Haftung für Verantwortliche und Betriebsaussetzung.

Primärquellen

Diese Seite zitieren: „Datenschutzgesetze in China.“ Digital Privacy Regulations, 28. September 2026, https://digitalprivacyregs.com/de/china.html. Abgerufen am [Datum].