Le cadre juridique
La PIPL est entrée en vigueur le 1er novembre 2021 et vient s'ajouter à la loi sur la cybersécurité (2017) et à la loi sur la sécurité des données (2021). Elle s'applique de manière extraterritoriale au traitement des données de personnes situées en Chine à des fins de fourniture de produits ou de services ou d'analyse de leur comportement, et les responsables de traitement situés à l'étranger doivent désigner un représentant ou une entité locale.
Le consentement fait l'essentiel du travail. La loi énumère d'autres bases (contrat, gestion des ressources humaines, obligations légales, urgences, motifs limités liés à l'information et à l'intérêt public), mais n'inclut rien d'équivalent à l'intérêt légitime, si bien que la plupart des traitements commerciaux reposent sur le consentement, et un « consentement séparé », acte distinct et spécifique, est requis pour les informations personnelles sensibles, la divulgation, le partage avec des tiers et les transferts transfrontaliers. Les décisions automatisées utilisées à des fins de marketing doivent proposer une option non fondée sur les caractéristiques personnelles, ce qui explique pourquoi les applications chinoises comportent un bouton de personnalisation.
Le règlement sur la gestion de la sécurité des données réseau, entré en vigueur le 1er janvier 2025, a consolidé et étendu ces obligations à l'ensemble des responsables de traitement de données réseau, en renforçant le signalement des violations, les obligations des plateformes et la gouvernance des données importantes. En mars 2024, les dispositions de la CAC visant à promouvoir et à encadrer les flux de données transfrontaliers ont sensiblement assoupli les seuils de transfert : les transferts en dessous de certains seuils de volume, les données RH, et les données nécessaires aux contrats transfrontaliers (voyages, paiements, expédition) ont été exemptés des mécanismes les plus lourds, et les zones de libre-échange peuvent appliquer des listes négatives. L'amende de RMB 8,026 Md infligée à DiDi en 2022 demeure la référence en matière d'application, la CAC mène régulièrement des campagnes de répression visant les applications, et l'application aux transferts est désormais réalité, le régulateur du cyberespace de Shanghai ayant infligé à Trip.com une amende de RMB 10 M en juin 2026 pour avoir transféré des informations personnelles à l'étranger sans l'évaluation requise. Une version modifiée de la loi sur la cybersécurité, en vigueur depuis le 1er janvier 2026, a durci les sanctions et rapproché ce texte de la PIPL.
Principaux textes
Loi sur la protection des informations personnelles (PIPL)
Loi nationale complète sur la protection de la vie privée : bases centrées sur le consentement, consentement séparé pour les données sensibles et les transferts, droits des personnes concernées, personnel de type délégué à la protection des données, et amendes pouvant atteindre 5 % du chiffre d'affaires.
Règlement sur la gestion de la sécurité des données réseau
Règlement du Conseil des affaires de l'État mettant en œuvre les obligations de la PIPL, de la DSL et de la CSL pour les responsables de traitement de données réseau, y compris les règles applicables aux plateformes, les obligations relatives aux données importantes et le signalement des incidents.
Dispositions visant à promouvoir et à encadrer les flux de données transfrontaliers
A assoupli le régime des transferts : exemptions pour les transferts de faible volume, les données RH et les transferts nécessaires à l'exécution de contrats ; relèvement des seuils déclenchant l'évaluation de sécurité ; autorisation de listes négatives dans les zones de libre-échange.
Marketing et publicité
Le consentement est la base la plus couramment utilisée, et un « consentement séparé » est requis pour les données sensibles, les transferts transfrontaliers et le partage avec d'autres responsables de traitement. Il n'existe aucune base fondée sur l'intérêt légitime. Considérez la mention du consentement ci-dessus comme la règle de planification ; la ligne sur les sanctions ci-dessous indique le coût d'une mauvaise évaluation.
Le reciblage discret des utilisateurs chinois est exclu. La personnalisation exige une information préalable et un bouton de désactivation, le partage de données avec des tiers nécessite un consentement séparé, et le transfert de données CRM ou analytiques hors de Chine requiert une voie de transfert autorisée, sauf exemption applicable. La plupart des grandes marques mondiales régionalisent entièrement leur infrastructure chinoise.
Transferts transfrontaliers
Trois voies : évaluation de sécurité par la CAC, dépôt d'un contrat type chinois, ou certification, dont les mesures d'application sont entrées en vigueur le 1er janvier 2026. Les seuils ont été assouplis en mars 2024, mais les données importantes et les transferts de gros volume nécessitent toujours une évaluation.
Application et sanctions
Jusqu'à RMB 50 M ou 5 % du chiffre d'affaires de l'année précédente, avec en outre une responsabilité personnelle des individus responsables et une possible suspension d'activité.