El marco normativo
La PIPL entró en vigor el 1 de noviembre de 2021 y se suma a la Ley de Ciberseguridad (2017) y la Ley de Seguridad de Datos (2021). Se aplica extraterritorialmente al tratamiento de personas en China con el fin de proporcionar productos o servicios o de analizar su comportamiento, y los responsables situados en el extranjero deben designar un representante o entidad local.
El consentimiento hace el trabajo pesado. La ley enumera otras bases (contrato, gestión de recursos humanos, obligaciones legales, emergencias, y motivos limitados de interés informativo y público), pero no incluye nada parecido al interés legítimo, de modo que la mayor parte del tratamiento comercial se apoya en el consentimiento, y se exige un "consentimiento separado" (un acto distinto y específico) para la información personal sensible, la divulgación, el intercambio con terceros y las transferencias transfronterizas. La toma de decisiones automatizada utilizada para el marketing debe ofrecer una opción no basada en las características personales, razón por la cual las aplicaciones chinas incluyen un interruptor de personalización.
El Reglamento de Gestión de la Seguridad de los Datos de Red, vigente desde el 1 de enero de 2025, consolidó y amplió estas obligaciones para todos los responsables de datos de red, endureciendo la notificación de brechas, las obligaciones de las plataformas y la gobernanza de los datos importantes. En marzo de 2024, las Disposiciones de la CAC para Promover y Regular los Flujos Transfronterizos de Datos flexibilizaron de forma significativa los umbrales de transferencia: las transferencias por debajo de determinados umbrales de volumen, los datos de recursos humanos y los datos necesarios para contratos transfronterizos (viajes, pagos, envíos) quedaron exentos de los mecanismos más estrictos, y las zonas de libre comercio pueden aplicar listas negativas. La multa de 8.026 millones de yuanes impuesta a DiDi en 2022 sigue siendo el referente en materia de aplicación, la CAC realiza campañas repetidas contra aplicaciones, y la aplicación en materia de transferencias ya ha llegado, con el regulador del ciberespacio de Shanghái multando a Trip.com con 10 millones de yuanes en junio de 2026 por trasladar información personal al extranjero sin la evaluación requerida. Una Ley de Ciberseguridad modificada, vigente desde el 1 de enero de 2026, aumentó las sanciones y vinculó la norma más estrechamente con la PIPL.
Instrumentos clave
Ley de Protección de la Información Personal (PIPL)
Norma nacional integral de privacidad: bases centradas en el consentimiento, consentimiento separado para datos sensibles y transferencias, derechos de los titulares de los datos, personal de tipo DPO, y multas de hasta el 5 % de la facturación.
Reglamento de Gestión de la Seguridad de los Datos de Red
Reglamento del Consejo de Estado que pone en práctica las obligaciones de la PIPL, la DSL y la CSL para los responsables de datos de red, incluidas las normas para plataformas, las obligaciones sobre datos importantes y la notificación de incidentes.
Disposiciones para Promover y Regular los Flujos Transfronterizos de Datos
Flexibilizaron el régimen de transferencias: exenciones para transferencias de bajo volumen, datos de recursos humanos y transferencias necesarias para contratos; elevaron los umbrales para la evaluación de seguridad; habilitaron listas negativas en las zonas de libre comercio.
Marketing y publicidad
El consentimiento es la base fundamental, y se exige un "consentimiento separado" para los datos sensibles, las transferencias transfronterizas y el intercambio con otros responsables. No existe una base de interés legítimo. Tome la nota de consentimiento anterior como la regla de planificación; la línea de sanciones de abajo es lo que cuesta calcularla mal.
El retargeting discreto de usuarios chinos queda descartado. La personalización requiere divulgación y un interruptor para desactivarla, el intercambio de datos con terceros necesita consentimiento separado, y sacar datos de CRM o de analítica de China exige una vía de transferencia autorizada, salvo que se aplique una exención. La mayoría de las marcas globales regionalizan por completo su infraestructura para China.
Transferencias internacionales
Tres vías: evaluación de seguridad de la CAC, presentación del contrato estándar chino, o certificación, cuyas medidas de aplicación entraron en vigor el 1 de enero de 2026. Los umbrales se flexibilizaron en marzo de 2024, pero los datos importantes y las transferencias de gran volumen todavía requieren evaluación.
Aplicación y sanciones
Hasta 50 millones de yuanes o el 5 % de la facturación del año anterior, además de responsabilidad personal para los individuos responsables y la suspensión del negocio.