O marco legal
A PIPL entrou em vigor em 1º de novembro de 2021 e se soma à Lei de Segurança Cibernética (2017) e à Lei de Segurança de Dados (2021). Ela se aplica extraterritorialmente ao tratamento de dados de indivíduos na China para fins de oferta de produtos ou serviços ou de análise de seu comportamento, e os operadores no exterior devem nomear um representante ou entidade local.
O consentimento faz o trabalho pesado. A lei lista outras bases (contrato, gestão de recursos humanos, deveres legais, emergências, motivos limitados de interesse jornalístico e público), mas não inclui nada equivalente a legítimo interesse, de modo que a maior parte do tratamento comercial se apoia no consentimento, e o 'consentimento em separado', um ato distinto e específico, é exigido para informações pessoais sensíveis, divulgação, compartilhamento com terceiros e transferências transfronteiriças. A tomada de decisão automatizada usada para marketing deve oferecer uma opção que não se baseie em características pessoais, razão pela qual os aplicativos chineses trazem um botão de personalização.
O Regulamento de Gestão da Segurança de Dados de Rede, em vigor desde 1º de janeiro de 2025, consolidou e ampliou esses deveres para todos os operadores de dados de rede, reforçando a notificação de violações, as obrigações das plataformas e a governança de dados importantes. Em março de 2024, as Disposições sobre a Promoção e Regulação dos Fluxos Transfronteiriços de Dados, da CAC, flexibilizaram significativamente os limiares de transferência: transferências abaixo de determinados volumes, dados de recursos humanos e dados necessários para contratos transfronteiriços (viagens, pagamentos, remessas) foram dispensados dos mecanismos mais rigorosos, e as zonas de livre comércio podem adotar listas negativas. A multa de RMB 8,026 bi aplicada à DiDi em 2022 continua sendo o marco de fiscalização, a CAC realiza campanhas repetidas de repressão a aplicativos, e a fiscalização de transferências já chegou, com o regulador de ciberespaço de Xangai multando a Trip.com em RMB 10 mi em junho de 2026 por transferir informações pessoais para o exterior sem a avaliação exigida. Uma Lei de Segurança Cibernética emendada, em vigor desde 1º de janeiro de 2026, elevou as sanções e vinculou o diploma mais estreitamente à PIPL.
Principais instrumentos
Lei de Proteção de Informações Pessoais (PIPL)
Diploma nacional abrangente de privacidade: bases centradas em consentimento, consentimento em separado para dados sensíveis e transferências, direitos dos titulares de dados, pessoal no estilo de encarregado de proteção de dados (DPO), e multas de até 5% do faturamento.
Regulamento de Gestão da Segurança de Dados de Rede
Regulamentos do Conselho de Estado que operacionalizam os deveres da PIPL, da DSL e da CSL para operadores de dados de rede, incluindo regras para plataformas, obrigações sobre dados importantes e notificação de incidentes.
Disposições sobre a Promoção e Regulação dos Fluxos Transfronteiriços de Dados
Flexibilizou o regime de transferências: isenções para transferências de baixo volume, dados de recursos humanos e transferências necessárias a contratos; elevou os limiares para avaliação de segurança; permitiu listas negativas em zonas de livre comércio.
Marketing e publicidade
O consentimento é a base fundamental, e o 'consentimento em separado' é exigido para dados sensíveis, transferências transfronteiriças e compartilhamento com outros operadores. Não existe base de legítimo interesse. Trate a nota de consentimento acima como a regra de planejamento; a linha de sanções abaixo é o custo de precificar isso errado.
O retargeting silencioso de usuários chineses está fora de cogitação. A personalização exige divulgação e um botão para desativá-la, o compartilhamento de dados com terceiros exige consentimento em separado, e mover dados de CRM ou de analytics para fora da China exige uma via de transferência autorizada, a menos que se aplique uma isenção. A maioria das marcas globais regionaliza totalmente sua infraestrutura na China.
Transferências internacionais
Três vias: avaliação de segurança da CAC, registro do contrato-padrão chinês ou certificação, cujas medidas de implementação entraram em vigor em 1º de janeiro de 2026. Os limiares foram flexibilizados em março de 2024, mas dados importantes e transferências de grande volume ainda exigem avaliação.
Fiscalização e sanções
Até RMB 50 mi ou 5% do faturamento do ano anterior, além de responsabilização pessoal dos responsáveis e suspensão das atividades.