China PIPL - Compliance mit ConsentX
Gesetz zum Schutz personenbezogener Informationen
China
In Kraft seit dem 1. November 2021
Verabschiedet am 20. August 2021 und ergänzt durch Vorschriften, die seither weiterentwickelt wurden, darunter die Regeln zu grenzüberschreitenden Datenflüssen von 2024 und die Compliance-Audit-Massnahmen von 2025.
Asien & Afrika
PIPL auf einen Blick
China
Gesetz der Volksrepublik China zum Schutz personenbezogener Informationen
PIPL
20. August 2021
1. November 2021
Cyberspace Administration of China (CAC) und weitere zuständige Behörden
Eine von mehreren Rechtsgrundlagen
Erhöhte Anforderungen
In bestimmten Fällen erforderlich
Erforderlich
Ja
In bestimmten risikoreichen Verarbeitungssituationen erforderlich
Erforderlich
Reguliert
Regelmässig erforderlich für Verarbeiter mit mehr als 10 Millionen Betroffenen
In Kraft
Wer muss das PIPL einhalten?
Das PIPL gilt für Organisationen, die personenbezogene Informationen in China verarbeiten. Es kann auch für Organisationen ausserhalb Chinas gelten, wenn sie personenbezogene Informationen von Personen in China zu Zwecken verarbeiten, die unter anderem das Anbieten von Produkten oder Dienstleistungen an Personen in China, die Analyse oder Bewertung des Verhaltens von Personen in China sowie weitere durch Gesetze oder Verwaltungsvorschriften vorgesehene Umstände umfassen. Das bedeutet, dass eine Organisation nicht zwingend in China gegründet sein muss, um PIPL-Pflichten zu haben.
PIPL-Sanktionen
Bei Verstössen gegen das PIPL können gewöhnliche Verstösse zu Bussgeldern von bis zu 1 Million RMB für die betreffende Organisation führen, mit zusätzlichen persönlichen Sanktionen für verantwortliche Personen. Bei schweren Verstössen können die Bussgelder je nach der anwendbaren gesetzlichen Berechnung bis zu 50 Millionen RMB oder bis zu 5 % des Vorjahresumsatzes erreichen. Verantwortliche Personen können ebenfalls persönliche Bussgelder und in schweren Fällen Beschränkungen für die Tätigkeit als Direktorin, Aufsichtsperson, leitende Angestellte oder Beauftragte für den Schutz personenbezogener Informationen treffen. Die tatsächliche aufsichtsrechtliche Folge hängt von Art, Schwere und Umständen des Verstosses ab.
Kurz gefasst
- Verarbeitung personenbezogener Informationen
- Einwilligung und weitere Rechtsgrundlagen der Verarbeitung
- Sensible personenbezogene Informationen
- Datenschutzhinweise und Transparenz
- Datenminimierung
- Zweckbindung
- Rechte der Betroffenen
- Automatisierte Entscheidungsfindung
- Personenbezogene Informationen von Kindern
- Datensicherheit
- Folgenabschätzungen zum Schutz personenbezogener Informationen
- Compliance-Audits zum Schutz personenbezogener Informationen
- Grenzüberschreitende Datenübermittlungen
- Datenlokalisierung in bestimmten Fällen
- Governance-Pflichten der Verarbeiter personenbezogener Informationen
- Aufsicht und Sanktionen
Das PIPL ist nicht einfach ein reines Einwilligungsgesetz. Artikel 13 sieht mehrere Umstände vor, unter denen personenbezogene Informationen verarbeitet werden dürfen, darunter Einwilligung, vertragliche Erforderlichkeit, Personalverwaltung nach den anwendbaren Regeln, gesetzliche Pflichten, Situationen der öffentlichen Gesundheit oder Notlagen, Verarbeitung im öffentlichen Interesse, von der betroffenen Person selbst veröffentlichte Informationen sowie weitere gesetzlich oder durch Verwaltungsvorschriften vorgesehene Umstände.
Was ist Chinas PIPL?
Das Gesetz der Volksrepublik China zum Schutz personenbezogener Informationen ist Chinas umfassendes Gesetz zum Schutz personenbezogener Informationen.
Das Gesetz bezweckt:
- Rechte und Interessen an personenbezogenen Informationen zu schützen
- Die Verarbeitung personenbezogener Informationen zu regeln
- Die rechtmässige und angemessene Nutzung personenbezogener Informationen zu sichern
- Pflichten für Verarbeiter personenbezogener Informationen zu begründen
- Einzelpersonen durchsetzbare Rechte zu geben
- Anforderungen an grenzüberschreitende Datenübermittlungen festzulegen
- Aufsicht und Durchsetzung bei der Verarbeitung personenbezogener Informationen zu unterstützen
Das PIPL ist Teil des breiteren Datenordnungsrahmens Chinas neben Gesetzen und Vorschriften zu Cybersicherheit und Datensicherheit.
Potenziell betroffene Organisationen
Zu den potenziell betroffenen Organisationen zählen:
- Chinesische Unternehmen
- Internationale Unternehmen mit chinesischen Kundinnen und Kunden
- E-Commerce-Plattformen
- SaaS-Anbieter
- Mobile Anwendungen
- Werbeplattformen
- Analyseanbieter
- Finanzinstitute
- Gesundheitsorganisationen
- Bildungseinrichtungen
- Technologieunternehmen
- Soziale Plattformen
- Arbeitgeber
- Online-Marktplätze
- Marketingunternehmen
Was sind personenbezogene Informationen nach dem PIPL?
Das PIPL definiert personenbezogene Informationen als elektronisch oder auf andere Weise aufgezeichnete Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
Anonymisierte Informationen fallen nicht darunter. Beispiele können sein:
- Name
- Geburtsdatum
- Identifikationsinformationen
- Telefonnummer
- E-Mail-Adresse
- Kontoinformationen
- IP-Adresse, soweit sie sich auf eine identifizierbare Person bezieht
- Gerätekennungen
- Standortinformationen
- Browsing-Informationen
- Kaufhistorie
- Finanzinformationen
- Beschäftigungsinformationen
- Bildungsinformationen
- Biometrische Informationen
- Gesundheitsinformationen
- Nutzerprofile
- Verhaltensinformationen
Chinas CAC veröffentlichte im Januar 2026 aktualisierte Leitlinien mit Beispielen wie Identitätsinformationen, biometrischen Informationen, Online-Kennungen, Finanzinformationen, Kommunikationsaufzeichnungen, Browsing-Aufzeichnungen, Geräteinformationen, Standortinformationen und Nutzerprofilinformationen.
Was ist die Verarbeitung personenbezogener Informationen?
Das PIPL erfasst ein breites Spektrum an Verarbeitungstätigkeiten. Die Verarbeitung kann umfassen:
- Erhebung
- Speicherung
- Nutzung
- Verarbeitung
- Übermittlung
- Bereitstellung
- Offenlegung
- Löschung
Das Gesetz gilt daher über den gesamten Lebenszyklus personenbezogener Informationen.
Verarbeitungsgrundsätze des PIPL
Artikel 5 verlangt, dass personenbezogene Informationen nach Grundsätzen verarbeitet werden, die unter anderem umfassen:
- Rechtmässigkeit: Die Verarbeitung muss eine anwendbare Rechtsgrundlage haben.
- Legitimität: Die Verarbeitung muss einen legitimen Zweck verfolgen und darf keine rechtswidrigen Praktiken umfassen.
- Erforderlichkeit: Die Verarbeitung sollte für den angegebenen Zweck erforderlich sein.
- Treu und Glauben: Organisationen dürfen keine irreführenden, betrügerischen oder nötigenden Methoden zur Verarbeitung personenbezogener Informationen einsetzen.
- Zweckbindung: Der Zweck sollte klar und angemessen sein, und die Verarbeitung sollte in unmittelbarem Zusammenhang damit stehen.
- Datenminimierung: Die Erhebung sollte auf das Erforderliche beschränkt sein.
- Transparenz: Betroffene sollten angemessene Informationen über die Verarbeitung erhalten.
- Sicherheit: Angemessene Massnahmen sollten personenbezogene Informationen vor unbefugtem Zugriff, Verlust, Veränderung und anderen Risiken schützen.
Diese Grundsätze bilden die Grundlage der PIPL-Compliance.
Verlangt das PIPL eine Einwilligung?
Nicht für jede Verarbeitungstätigkeit.
Die Einwilligung ist einer der rechtmässigen Umstände nach Artikel 13, doch das PIPL anerkennt auch andere Verarbeitungsgrundlagen. Dazu kann eine Verarbeitung zählen, die:
- Für den Abschluss oder die Erfüllung eines Vertrags erforderlich ist
- Für die Personalverwaltung nach rechtlich festgelegten Arbeitsregeln und Kollektivverträgen erforderlich ist
- Zur Erfüllung gesetzlicher Pflichten oder Aufgaben erforderlich ist
- In Notlagen zum Schutz von Leben, Gesundheit oder Eigentum erforderlich ist
- Zu Zwecken des öffentlichen Interesses erfolgt
- Auf von der betroffenen Person rechtmässig veröffentlichten personenbezogenen Informationen beruht
- Anderweitig durch Gesetze oder Verwaltungsvorschriften gestattet ist
Organisationen sollten daher für jede Verarbeitungstätigkeit die anwendbare Rechtsgrundlage bestimmen, statt für alles automatisch eine Einwilligung einzuholen.
Was macht eine Einwilligung nach dem PIPL wirksam?
Wird auf die Einwilligung abgestellt, sollte sie auf Grundlage angemessener Informationen und einer freiwilligen Entscheidung eingeholt werden.
Organisationen sollten Folgendes vermeiden:
- Täuschende Einwilligungsoberflächen
- Nötigende Einwilligung
- Unklare Zwecke
- Übermässige Datenerhebung
- Bündelung nicht zusammenhängender Zwecke
- Verborgene Verarbeitungszwecke
- Die Einwilligung unnötig schwer ablehnbar oder widerrufbar zu machen
Das PIPL begründet zudem Anforderungen an eine gesonderte Einwilligung für bestimmte Verarbeitungstätigkeiten.
Gesonderte Einwilligung nach dem PIPL
Die gesonderte Einwilligung ist besonders wichtig für bestimmte risikoreichere Verarbeitungstätigkeiten. Beispiele können sein:
- Verarbeitung sensibler personenbezogener Informationen in bestimmten Fällen
- Bereitstellung personenbezogener Informationen an andere Verarbeiter in bestimmten Fällen
- Öffentliche Offenlegung personenbezogener Informationen in bestimmten Fällen
- Grenzüberschreitende Bereitstellung personenbezogener Informationen
Für internationale Übermittlungen bestätigen die aktuellen CAC-Leitlinien, dass der Verarbeiter bei der Bereitstellung personenbezogener Informationen ins Ausland die einschlägigen Informations- und Anforderungen an die gesonderte Einwilligung erfüllen muss, soweit anwendbar.
ConsentX kann gesonderte Einwilligungsabläufe unterstützen, wenn ein eigenes Einwilligungssignal erforderlich ist.
Sensible personenbezogene Informationen
Das PIPL sieht einen erhöhten Schutz für sensible personenbezogene Informationen vor.
Sensible personenbezogene Informationen sind Informationen, die bei Offenlegung oder rechtswidriger Nutzung leicht die Würde einer natürlichen Person verletzen oder deren persönliche oder Vermögenssicherheit ernsthaft gefährden können. Beispiele können sein:
- Biometrische Identifikation
- Religiöse Überzeugungen
- Besonders bezeichnete Identitäten
- Medizinische und Gesundheitsinformationen
- Finanzkonten
- Informationen über den Aufenthaltsort einer Person
- Weitere nach den anwendbaren Regeln anerkannte sensible Informationen
Die genaue Einordnung hängt von Art und Kontext der Informationen ab.
Anforderungen an sensible personenbezogene Informationen
Vor der Verarbeitung sensibler personenbezogener Informationen sollten Organisationen beurteilen:
- Ob die Verarbeitung erforderlich ist
- Ob ein spezifischer Zweck besteht
- Die möglichen Auswirkungen auf Betroffene
- Die anwendbare Rechtsgrundlage
- Angemessene Sicherheitskontrollen
- Ob eine gesonderte Einwilligung erforderlich ist
- Aufbewahrungsanforderungen
- Anforderungen an Offenlegung und Übermittlung
Das PIPL verlangt zusätzliche Informationen zur Erforderlichkeit der Verarbeitung sensibler personenbezogener Informationen und zu deren Auswirkungen auf die Rechte und Interessen der Betroffenen.
Ist die Einwilligung die Rechtsgrundlage, verlangt das PIPL für sensible personenbezogene Informationen eine gesonderte Einwilligung, vorbehaltlich der anwendbaren gesetzlichen Ausnahmen.
Personenbezogene Informationen von Kindern
Das PIPL sieht einen erhöhten Schutz für Minderjährige vor.
Personenbezogene Informationen von Personen unter 14 Jahren gelten als sensible personenbezogene Informationen. Organisationen, die solche Informationen verarbeiten, müssen eigene Verarbeitungsregeln aufstellen und zusätzliche Schutzmassnahmen anwenden. Wo eine Einwilligung erforderlich ist, kann die Einwilligung der Eltern oder Erziehungsberechtigten notwendig sein.
Dies ist besonders relevant für:
- Kinder-Apps
- Bildungsplattformen
- Gaming-Dienste
- Soziale Plattformen
- E-Commerce
- Online-Werbung
- Familienorientierte digitale Dienste
Datenschutzhinweise nach dem PIPL
Das PIPL verpflichtet Verarbeiter personenbezogener Informationen, Betroffenen klare Informationen bereitzustellen.
Die Datenschutzinformationen können umfassen:
- Identität und Kontaktdaten des Verarbeiters
- Zweck der Verarbeitung
- Verarbeitungsmethoden
- Kategorien personenbezogener Informationen
- Aufbewahrungsdauer
- Wie Betroffene ihre Rechte ausüben können
- Weitere gesetzlich vorgeschriebene Informationen
Die Informationen sollten klar und verständlich dargestellt werden.
Bei sensiblen personenbezogenen Informationen sollten Organisationen zusätzlich die Erforderlichkeit der Verarbeitung und die Auswirkungen auf die Rechte und Interessen der Betroffenen erläutern.
Datenschutzerklärung und Einwilligungsbanner
Ein Cookie- oder Einwilligungsbanner sollte nicht als Ersatz für eine vollständige PIPL-Datenschutzerklärung betrachtet werden.
Ein konformes digitales Erlebnis kann einen Datenschutzhinweis, Zweckinformationen, die anwendbare Einwilligung, die gesonderte Einwilligung, soweit erforderlich, die technische Durchsetzung und entsprechende Nachweise erfordern.
ConsentX kann die technische Einwilligungsebene unterstützen, während Organisationen die umfassendere Datenschutzdokumentation pflegen, die das PIPL verlangt.
Cookies und Tracking nach dem PIPL
Cookies, Pixel und andere Tracking-Technologien sollten anhand der von ihnen durchgeführten Verarbeitung personenbezogener Informationen beurteilt werden.
Organisationen sollten berücksichtigen:
- Welche Informationen erhoben werden
- Ob Personen identifiziert werden können
- Warum die Technologie eingesetzt wird
- Ob die Daten an eine andere Partei übermittelt werden
- Ob die Technologie sensible Informationen betrifft
- Ob eine Einwilligung erforderlich ist
- Ob Informationen ausserhalb Chinas übermittelt werden
- Wie lange Informationen aufbewahrt werden
Zu den gängigen Technologien zählen:
- Analyse-Cookies
- Werbepixel
- Social-Media-Tracker
- Session-Recording-Werkzeuge
- Marketing-Tags
- Personalisierungstechnologien
- Conversion-Tracker
- Eingebettete Inhalte Dritter
Wo die Einwilligung die passende Rechtsgrundlage ist, kann ConsentX helfen zu verhindern, dass die betreffenden Tracker vor dem erforderlichen Einwilligungssignal ausgeführt werden.
Betroffenenrechte nach dem PIPL
Das PIPL gewährt Einzelpersonen weitreichende Rechte an ihren personenbezogenen Informationen. Dazu gehören die Rechte auf:
- Kenntnis
- Entscheidung
- Einschränkung der Verarbeitung
- Ablehnung der Verarbeitung
- Auskunft
- Kopie
- Berichtigung
- Ergänzung
- Löschung
- Erläuterung der Verarbeitungsregeln
- Ausübung der anwendbaren Rechte bei automatisierter Entscheidungsfindung
Das PIPL erlaubt Betroffenen zudem, unter den anwendbaren Voraussetzungen die Ausübung ihrer Rechte durch eine benannte Person oder Einrichtung zu verlangen.
Recht auf Auskunft und Kopie
Betroffene können die Rechte auf Auskunft über und Kopie ihrer personenbezogenen Informationen ausüben.
Organisationen sollten Abläufe einrichten, um:
- Anfragen entgegenzunehmen
- Die Identität zu prüfen
- Die betreffenden Systeme zu ermitteln
- Die personenbezogenen Informationen zu lokalisieren
- Anwendbare Beschränkungen zu prüfen
- Die erforderlichen Informationen bereitzustellen
- Die Antwort zu dokumentieren
Recht auf Berichtigung und Ergänzung
Betroffene können die Berichtigung oder Ergänzung unrichtiger oder unvollständiger personenbezogener Informationen verlangen.
Organisationen sollten Mechanismen vorhalten für:
- Die Prüfung von Anfragen
- Die Aktualisierung der Quellsysteme
- Die Aktualisierung nachgelagerter Verarbeiter
- Die Wahrung der Konsistenz
- Die Dokumentation der Änderungen
Recht auf Löschung
Betroffene können die Löschung verlangen, wenn die gesetzlichen Voraussetzungen erfüllt sind.
Eine Löschung kann relevant werden, wenn:
- Der Verarbeitungszweck erreicht wurde
- Der Verarbeitungszweck nicht erreicht werden kann
- Die Verarbeitung nicht mehr erforderlich ist
- Die Einwilligung widerrufen wird, sofern sie die Rechtsgrundlage ist und keine andere Grundlage greift
- Die Verarbeitung gegen anwendbare Gesetze verstösst
- Weitere gesetzliche Umstände vorliegen
Organisationen sollten dokumentierte Lösch- und Aufbewahrungsverfahren vorhalten.
Recht auf Widerruf der Einwilligung
Beruht die Verarbeitung auf einer Einwilligung, haben Betroffene das Recht, diese zu widerrufen.
Der Widerruf sollte praktikabel sein und nicht unnötig erschwert werden. Die Organisation sollte in der Lage sein:
- Die betreffende Einwilligung zu identifizieren
- Den Widerruf zu dokumentieren
- Die betreffende Verarbeitung einzustellen
- Nachgelagerte Systeme bei Bedarf zu aktualisieren
- Einen Prüfnachweis zu führen
- Nur fortzufahren, wenn eine andere Rechtsgrundlage die Verarbeitung eigenständig erlaubt
ConsentX kann die technische Infrastruktur für die Verwaltung dieser Präferenzänderungen bereitstellen.
Automatisierte Entscheidungsfindung
Das PIPL enthält besondere Bestimmungen zur automatisierten Entscheidungsfindung.
Wird automatisierte Entscheidungsfindung eingesetzt, sollten Organisationen berücksichtigen:
- Transparenz
- Fairness
- Ob Entscheidungen zu unangemessener Ungleichbehandlung führen
- Rechte der Betroffenen
- Opt-out- oder Alternativmechanismen, soweit anwendbar
- Beschränkungen automatisierter Entscheidungen in gesetzlich bestimmten Fällen
Der Compliance-Audit-Rahmen von 2025 weist Prüferinnen und Prüfer ausdrücklich an zu untersuchen, ob automatisierte Entscheidungsfindung auf Grundlage von Präferenzen oder Transaktionsgewohnheiten zu unangemessener Ungleichbehandlung führt.
Dies ist relevant für:
- KI-Systeme
- Empfehlungssysteme
- Kreditscoring
- Personalauswahl
- Werbung
- Personalisierung
- Betrugserkennung
- Automatisierte Anspruchsentscheidungen
Folgenabschätzung zum Schutz personenbezogener Informationen
Das PIPL verlangt vor bestimmten risikoreichen Verarbeitungstätigkeiten eine Folgenabschätzung zum Schutz personenbezogener Informationen (PIPIA).
Artikel 55 benennt Umstände, darunter:
- Verarbeitung sensibler personenbezogener Informationen
- Nutzung personenbezogener Informationen für automatisierte Entscheidungsfindung
- Beauftragung einer anderen Partei mit der Verarbeitung
- Bereitstellung personenbezogener Informationen an einen anderen Verarbeiter
- Öffentliche Offenlegung personenbezogener Informationen
- Bereitstellung personenbezogener Informationen ausserhalb Chinas
- Weitere Verarbeitungstätigkeiten mit erheblichen Auswirkungen auf Betroffene
Die Abschätzung sollte prüfen:
- Ob Verarbeitungszwecke und -methoden rechtmässig, legitim und erforderlich sind
- Die Auswirkungen auf die Rechte und Interessen der Betroffenen
- Sicherheitsrisiken
- Ob die Schutzmassnahmen angemessen und wirksam sind
PIPIA-Aufzeichnungen müssen mindestens drei Jahre aufbewahrt werden.
Folgenabschätzungen und Einwilligungsmanagement
Das Einwilligungsmanagement kann einen Teil einer umfassenderen PIPIA bilden.
Beispielsweise kann eine Organisation dokumentieren:
- Welche Cookies eingesetzt werden
- Welche Informationen sie erheben
- Warum sie verwendet werden
- Welche Dritten die Informationen erhalten
- Ob eine Einwilligung erforderlich ist
- Was vor der Einwilligung geschieht
- Was nach einem Widerruf geschieht
- Wie Einwilligungsnachweise aufbewahrt werden
ConsentX kann für diesen Teil der Abschätzung technische Nachweise liefern.
Datensicherheit nach dem PIPL
Verarbeiter personenbezogener Informationen müssen angemessene Massnahmen zum Schutz personenbezogener Informationen umsetzen.
Sicherheitskontrollen können umfassen:
- Zugriffskontrollen
- Authentifizierung
- Verschlüsselung
- De-Identifizierung
- Sicherheitsüberwachung
- Mitarbeiterschulungen
- Incident-Response-Prozesse
- Lieferantenkontrollen
- Datenklassifizierung
- Backup und Wiederherstellung
- Interne Richtlinien
Das PIPL verlangt von Verarbeitern, Systeme zum Schutz personenbezogener Informationen einzurichten und angemessene Sicherheitsmassnahmen entsprechend Art und Umfang der Verarbeitung zu treffen.
Beauftragte für den Schutz personenbezogener Informationen
Das PIPL verlangt von bestimmten Verarbeitern, die personenbezogene Informationen in dem von der nationalen Cyberspace-Behörde vorgeschriebenen Umfang verarbeiten, eine für den Schutz personenbezogener Informationen verantwortliche Person zu benennen.
Diese Person ist für die Überwachung der Verarbeitungstätigkeiten und der Schutzmassnahmen verantwortlich.
Der Verarbeiter muss zudem die betreffenden Kontaktdaten offenlegen und die erforderlichen Angaben bei den zuständigen Behörden einreichen. Organisationen sollten prüfen, ob ihr Verarbeitungsvolumen und ihre Tätigkeiten diese Pflicht auslösen.
Vertretungen für ausländische Organisationen
Eine Organisation ausserhalb Chinas, die in den extraterritorialen Anwendungsbereich des PIPL fällt, muss eine eigene Einrichtung errichten oder eine Vertretung in China benennen, die Angelegenheiten des Schutzes personenbezogener Informationen wahrnimmt, soweit Artikel 53 dies verlangt.
Die Organisation muss die einschlägigen Angaben zur Einrichtung oder Vertretung bei den zuständigen Behörden einreichen.
Dies ist eine wichtige Überlegung für internationale Unternehmen, die chinesische Nutzerinnen und Nutzer bedienen.
Compliance-Audits nach dem PIPL
Chinas Compliance-Rahmen hat sich seit dem Inkrafttreten des ursprünglichen PIPL erheblich weiterentwickelt. Die Massnahmen für Compliance-Audits zum Schutz personenbezogener Informationen traten am 1. Mai 2025 in Kraft.
Die Regeln sehen zwei Hauptszenarien für Audits vor. Beim regelmässigen internen oder professionellen Audit sollten Verarbeiter personenbezogener Informationen periodisch Compliance-Audits durchführen; Verarbeiter, die personenbezogene Informationen von mehr als 10 Millionen Personen verarbeiten, müssen mindestens alle zwei Jahre ein Compliance-Audit zum Schutz personenbezogener Informationen durchführen.
Beim behördlich angeordneten Audit können die zuständigen Behörden verlangen, dass eine Organisation eine professionelle Institution mit einem Compliance-Audit beauftragt, wenn erhebliche Risiken, grossflächige Auswirkungen auf Betroffene oder bestimmte schwerwiegende Sicherheitsvorfälle festgestellt werden.
Damit gewinnen laufende Nachweise und Datenschutz-Governance für grosse Verarbeiter zunehmend an Bedeutung.
Compliance-Audit zum Schutz personenbezogener Informationen
Der Compliance-Audit-Rahmen deckt unter anderem folgende Bereiche ab:
- Rechtmässige Verarbeitung
- Einwilligung
- Gesonderte Einwilligung
- Datenschutzhinweise
- Datenminimierung
- Aufbewahrung
- Rechte der Betroffenen
- Beziehungen zu Verarbeitern
- Sicherheit
- Automatisierte Entscheidungsfindung
- Sensible personenbezogene Informationen
- Daten von Kindern
- Internationale Übermittlungen
- PIPIA
- Organisatorische Governance
Die Audit-Regeln von 2025 enthalten zudem einen detaillierten Prüfleitfaden zur Bewertung dieser Anforderungen.
Internationale Datenübermittlungen nach dem PIPL
Internationale Übermittlungen sind einer der wichtigsten Teile des chinesischen Datenschutzrahmens.
Artikel 38 sieht mehrere Mechanismen für die Übermittlung personenbezogener Informationen ausserhalb Chinas vor, darunter:
- Das Bestehen einer von der CAC organisierten Sicherheitsprüfung
- Die Erlangung einer Zertifizierung zum Schutz personenbezogener Informationen
- Der Abschluss eines Standardvertrags mit dem Empfänger im Ausland
- Weitere durch Gesetze, Vorschriften oder die nationale Cyberspace-Behörde festgelegte Bedingungen
Grenzüberschreitende Datenregeln von 2024
Chinas Bestimmungen zur Erleichterung und Regulierung grenzüberschreitender Datenflüsse traten am 22. März 2024 in Kraft und passten die Schwellenwerte und Ausnahmen für grenzüberschreitende Übermittlungen personenbezogener Informationen an.
Nach dem geltenden Rahmen können bestimmte Übermittlungen von den Anforderungen an Sicherheitsprüfung, Standardvertrag und Zertifizierung ausgenommen sein. Beispiele sind bestimmte Übermittlungen, die erforderlich sind für:
- Grenzüberschreitenden Einkauf
- Grenzüberschreitende Lieferungen
- Grenzüberschreitende Überweisungen
- Grenzüberschreitende Zahlungen
- Kontoeröffnung
- Reisebuchungen
- Visabearbeitung
- Prüfungsdienstleistungen
- Bestimmte grenzüberschreitende Personalverwaltung
- Notfallschutz von Leben, Gesundheit oder Eigentum
Zudem besteht eine Ausnahme für Betreiber, die keine kritische Informationsinfrastruktur betreiben und in einem Kalenderjahr personenbezogene Informationen von weniger als 100.000 Personen ins Ausland bereitstellen, ausgenommen sensible personenbezogene Informationen und vorbehaltlich der anwendbaren Regeln.
Aktuelle Schwellenwerte für grenzüberschreitende Übermittlungen
Für andere Organisationen als Betreiber kritischer Informationsinfrastrukturen unterscheidet der geltende Rahmen im Wesentlichen wie folgt.
Weniger als 100.000 Personen. Bestimmte Übermittlungen personenbezogener Informationen von weniger als 100.000 Personen in einem Kalenderjahr können von den drei zentralen Ausfuhrmechanismen ausgenommen sein, vorbehaltlich der anwendbaren Bedingungen und Ausschlüsse.
100.000 bis weniger als 1 Million Personen. Sind die anwendbaren Schwellenwerte erreicht, muss die Organisation in der Regel entweder einen Standardvertrag für den Export personenbezogener Informationen oder eine Zertifizierung zum Schutz personenbezogener Informationen nutzen, vorbehaltlich anwendbarer Ausnahmen.
1 Million Personen oder mehr. Ein Verarbeiter, der keine kritische Informationsinfrastruktur betreibt und im massgeblichen Zeitraum personenbezogene Informationen von 1 Million Personen oder mehr ins Ausland bereitstellt, fällt in der Regel unter die Pflicht zur Sicherheitsprüfung, vorbehaltlich der anwendbaren Ausnahmen.
Sensible personenbezogene Informationen. Der Schwellenwert für sensible personenbezogene Informationen liegt deutlich niedriger: Die Bereitstellung sensibler personenbezogener Informationen von 10.000 Personen oder mehr ins Ausland kann den Rahmen der Sicherheitsprüfung auslösen, vorbehaltlich anwendbarer Ausnahmen.
Standardvertrag für den Export personenbezogener Informationen
Ein Weg für qualifizierende internationale Übermittlungen ist Chinas Rahmen des Standardvertrags für den Export personenbezogener Informationen. Der Vertrag begründet Pflichten zwischen dem chinesischen Verarbeiter personenbezogener Informationen und dem Empfänger im Ausland.
Organisationen, die diesen Mechanismus nutzen, sollten beurteilen:
- Zweck der Übermittlung
- Datenkategorien
- Kategorien betroffener Personen
- Verarbeitungsmethoden
- Empfänger im Ausland
- Sicherheitsmassnahmen
- Rechte der Betroffenen
- Aufbewahrung
- Incident Response
- Anwendbare aufsichtsrechtliche Pflichten
Der Weg über den Standardvertrag sollte gemeinsam mit den geltenden Regeln zu grenzüberschreitenden Datenflüssen bewertet werden, statt für jede Übermittlung automatisch als erforderlich zu gelten.
Zertifizierung zum Schutz personenbezogener Informationen
China sieht auch einen Zertifizierungsmechanismus für qualifizierende grenzüberschreitende Übermittlungen vor. Die Massnahmen zur Zertifizierung des Exports personenbezogener Informationen wurden 2025 erlassen und traten am 1. Januar 2026 in Kraft.
Der Rahmen von 2026 legt Bedingungen für Verarbeiter fest, die keine kritische Informationsinfrastruktur betreiben und im massgeblichen Kalenderjahr ins Ausland bereitstellen:
- Nicht sensible personenbezogene Informationen von mindestens 100.000, aber weniger als 1 Million Personen, oder
- Sensible personenbezogene Informationen von weniger als 10.000 Personen
vorbehaltlich der anwendbaren Regeln. Organisationen dürfen Datenmengen nicht künstlich aufteilen, um eine verpflichtende Sicherheitsprüfung zu umgehen.
Gesonderte Einwilligung für grenzüberschreitende Übermittlungen
Verlangt das PIPL für eine internationale Übermittlung eine Einwilligung, muss diese angemessen von nicht zusammenhängenden Verarbeitungen getrennt sein.
Die CAC-Leitlinien vom Juli 2026 halten fest, dass die gesonderte Einwilligung für die grenzüberschreitende Bereitstellung spezifisch und eindeutig sein muss und nicht durch eine pauschale Autorisierung eingeholt werden kann, die mit anderen Verarbeitungstätigkeiten gebündelt ist.
Dies ist besonders relevant für:
- Internationale SaaS-Plattformen
- Globale CRM-Systeme
- Internationale Cloud-Dienste
- Analyseanbieter im Ausland
- Globale Werbeplattformen
- Multinationale Arbeitgeber
- Internationale Kundenservice-Systeme
Datenlokalisierung
Das PIPL verlangt, dass bestimmte personenbezogene Informationen im Inland gespeichert werden.
Betreiber kritischer Informationsinfrastrukturen unterliegen Anforderungen an die inländische Speicherung personenbezogener Informationen, die in China erhoben und erzeugt werden. Auch andere Verarbeiter, die personenbezogene Informationen bis zu dem von der nationalen Cyberspace-Behörde vorgeschriebenen Schwellenwert verarbeiten, können beim Export von Informationen Anforderungen an die inländische Speicherung und an Sicherheitsprüfungen unterliegen.
Internationale Organisationen sollten daher nicht davon ausgehen, dass in China erhobene personenbezogene Informationen automatisch in globale Infrastrukturen übermittelt werden dürfen.
Datenaufbewahrung
Das PIPL verlangt, dass personenbezogene Informationen nur für den kürzesten zur Erreichung des Verarbeitungszwecks erforderlichen Zeitraum aufbewahrt werden, sofern nicht anwendbare Gesetze oder Vorschriften eine längere Aufbewahrung verlangen.
Organisationen sollten festlegen:
- Aufbewahrungspläne
- Zweckspezifische Aufbewahrungsfristen
- Löschverfahren
- Anonymisierungsprozesse
- Umgang mit Backups
- Löschanforderungen für Verarbeiter
Der Compliance-Audit-Rahmen von 2025 verlangt ausdrücklich, dass Prüferinnen und Prüfer untersuchen, ob Organisationen Aufbewahrungsfristen oder die Methode zu deren Bestimmung festlegen und ob die Frist die kürzeste zur Erreichung des Verarbeitungszwecks erforderliche ist.
Meldung von Datenpannen
Werden personenbezogene Informationen offengelegt, verändert oder verloren oder droht dies, muss der Verarbeiter unverzüglich Abhilfemassnahmen ergreifen und die zuständigen Behörden sowie die betroffenen Personen benachrichtigen, wie das PIPL es verlangt.
Der Incident-Response-Prozess sollte umfassen:
- Erkennung
- Eindämmung
- Risikobewertung
- Behebung
- Behördliche Meldung
- Benachrichtigung der Betroffenen, wo erforderlich
- Dokumentation
- Nachgelagerte Korrekturmassnahmen
Organisationen sollten nicht davon ausgehen, dass ein generischer globaler Ablauf für Datenpannen die Anforderungen Chinas automatisch erfüllt.
Drittverarbeiter
Beauftragt ein Verarbeiter personenbezogener Informationen eine andere Organisation mit der Verarbeitung, sollten angemessene Kontrollen Folgendes regeln:
- Verarbeitungszweck
- Verarbeitungsdauer
- Verarbeitungsmethode
- Kategorien personenbezogener Informationen
- Sicherheitsmassnahmen
- Rechte und Pflichten
- Aufsicht
- Beendigung
- Löschung oder Rückgabe
Das PIPL verlangt zudem eine Folgenabschätzung zum Schutz personenbezogener Informationen in Fällen beauftragter Verarbeitung und bestimmter weiterer Offenlegungen an Dritte.
Datenschutz durch Technikgestaltung
Die PIPL-Compliance sollte von Anfang an in digitale Produkte und Systeme einbezogen werden.
Ein Programm für Datenschutz durch Technikgestaltung kann umfassen:
- Datenminimierung
- Zweckbindung
- Einwilligungsmanagement
- Gesonderte Einwilligung
- Datenschutzhinweise
- Zugriffskontrollen
- Aufbewahrungskontrollen
- Verschlüsselung
- PIPIA
- Lieferantenmanagement
- Kontrollen internationaler Übermittlungen
- DSAR-Workflows
- Audit-Protokollierung
Direktmarketing und Personalisierung
Digitales Marketing kann eine umfangreiche Verarbeitung personenbezogener Informationen umfassen. Beispiele sind:
- E-Mail-Marketing
- Verhaltensbasierte Werbung
- Retargeting
- Kundensegmentierung
- Personalisierte Angebote
- Empfehlungssysteme
- Werbekennungen
- Analyseprofile
Organisationen sollten beurteilen:
- Zweck
- Rechtsgrundlage
- Transparenz
- Einwilligungsanforderungen
- Automatisierte Entscheidungsfindung
- Offenlegungen an Dritte
- Internationale Übermittlungen
Wird auf die Einwilligung abgestellt, sollten Organisationen Nachweise vorhalten, die zeigen, worin die Person eingewilligt hat und wann.
KI und Profiling nach dem PIPL
Künstliche Intelligenz und Profiling können erhebliche Datenschutzrisiken schaffen.
Die Bestimmungen des PIPL zur automatisierten Entscheidungsfindung sind relevant für:
- KI-Empfehlungssysteme
- Verhaltensbasiertes Profiling
- Automatisierte Werbung
- Kreditscoring
- Personalauswahl
- Personalisierte Preisgestaltung
- Betrugserkennung
- Anspruchsentscheidungen
Die Organisation sollte beurteilen:
- Datenquellen
- Verarbeitungszweck
- Transparenz
- Fairness
- Rechte der Betroffenen
- Mögliche Diskriminierung
- Menschliches Eingreifen
- Sicherheit
- PIPIA-Anforderungen
Der Compliance-Audit-Rahmen von 2025 befasst sich ausdrücklich mit automatisierter Entscheidungsfindung und unangemessener Ungleichbehandlung.
Durchsetzung des PIPL
Chinas Cyberspace-Verwaltung und weitere zuständige Behörden verfügen über Befugnisse zur Aufsicht und Durchsetzung der Anforderungen zum Schutz personenbezogener Informationen.
Aufsichtsmassnahmen können umfassen:
- Anordnungen zur Korrektur
- Verwarnungen
- Einziehung rechtswidriger Gewinne
- Bussgelder
- Aussetzung des Geschäftsbetriebs
- Aussetzung oder Beendigung von Anwendungsdiensten
- Entzug einschlägiger Lizenzen in schweren Fällen
- Persönliche Haftung verantwortlicher Personen
- Weitere rechtliche Folgen
Das PIPL sieht für schwere Verstösse besonders erhebliche Sanktionen vor.
Wer reguliert das PIPL?
Die Cyberspace Administration of China (CAC) spielt eine zentrale Rolle im chinesischen Rahmen zum Schutz personenbezogener Informationen.
Auch andere zuständige Stellen können je nach Branche und regulatorischem Kontext Aufgaben im Bereich des Schutzes personenbezogener Informationen wahrnehmen.
Das PIPL selbst verweist auf die für den Schutz personenbezogener Informationen zuständigen Stellen, statt jeden Aspekt der Durchsetzung einer einzigen Behörde zuzuweisen.
PIPL-Compliance-Checkliste
Ein praxistaugliches Programm sollte Folgendes abdecken.
- Verarbeitung personenbezogener Informationen kartieren
- Verarbeiter personenbezogener Informationen identifizieren
- Sensible personenbezogene Informationen identifizieren
- Personenbezogene Informationen von Kindern identifizieren
- Anwendbare Rechtsgrundlagen bestimmen
- Datenschutzhinweise überprüfen
- Cookies und Tracker überprüfen
- Bestimmen, wo eine Einwilligung erforderlich ist
- Anforderungen an die gesonderte Einwilligung ermitteln
- Geeignete Einwilligungsmechanismen konfigurieren
- Betreffende Tracker vor der Einwilligung blockieren
- Einwilligungen dokumentieren
- Widerruf der Einwilligung unterstützen
- Verfahren für Betroffenenrechte einrichten
- Sicherheitskontrollen umsetzen
- Verfahren zur Reaktion auf Datenpannen einrichten
- PIPIA durchführen, wo erforderlich
- Drittverarbeiter überprüfen
- Internationale Übermittlungen überprüfen
- Bestimmen, ob eine Sicherheitsprüfung erforderlich ist
- Bestimmen, ob ein Standardvertrag erforderlich ist
- Bestimmen, ob eine Zertifizierung anwendbar ist
- Lokalisierungsanforderungen überprüfen
- Aufbewahrungsfristen festlegen
- Löschverfahren umsetzen
- Eine Beauftragte oder einen Beauftragten für den Schutz personenbezogener Informationen benennen, wo erforderlich
- Eine Vertretung in China einrichten, wo erforderlich
- Compliance-Audits durchführen, wo erforderlich
- Compliance-Dokumentation pflegen
- Regulatorische Entwicklungen der CAC verfolgen
Warum Einwilligungsmanagement beim PIPL zählt
Eine moderne Website kann Dutzende von Technologien umfassen, die Informationen erheben, analysieren oder übermitteln. Beispiele sind:
- Analysewerkzeuge
- Werbepixel
- Social-Media-Skripte
- Marketing-Tags
- Session-Recording-Technologien
- Personalisierungssysteme
- Eingebettete Inhalte
- CRM-Integrationen
- Drittanbieter-APIs
PIPL-Compliance erfordert daher mehr als die Veröffentlichung einer Datenschutzerklärung. Organisationen brauchen Transparenz darüber, welche Technologien auf ihren Websites laufen und wie personenbezogene Informationen erhoben und geteilt werden.
ConsentX unterstützt Organisationen beim Entdecken, Kategorisieren, Informieren, Einholen der Einwilligung, Blockieren, Dokumentieren, Verwalten von Präferenzen und Nachweisen.
So unterstützt ConsentX bei der PIPL-Compliance
Einwilligungsmanagement
Erfassen Sie Einwilligungen, wo die Einwilligung die anwendbare Rechtsgrundlage ist.
DSAR-Workflows
Unterstützt operative Abläufe für Auskunft, Berichtigung, Löschung und damit verbundene Betroffenenanfragen.
Erkennung von Cookies und Trackern
Identifizieren Sie Cookies, Pixel, Skripte und Tracking-Technologien, die auf Ihren digitalen Angeboten laufen.
Gesonderte Einwilligung
Erstellen Sie eigene Einwilligungsabläufe für Verarbeitungstätigkeiten, die ein gesondertes Einwilligungssignal erfordern.
Widerruf der Einwilligung
Bieten Sie einen Mechanismus, mit dem Nutzerinnen und Nutzer die anwendbaren Präferenzen erneut aufrufen und ändern können.
Prüfnachweise
Führen Sie Aufzeichnungen, die interne Compliance-Prüfungen und eine umfassendere Datenschutz-Governance unterstützen können.
Vorherige Skriptblockierung
Verhindern Sie, dass die betreffenden nicht essenziellen Tracker vor dem erforderlichen Einwilligungssignal ausgeführt werden.
Regionale Regeln
Wenden Sie je nach Standort der Besucherinnen und Besucher sowie geschäftlichen Anforderungen unterschiedliche Datenschutz- und Einwilligungskonfigurationen an.
Einwilligungsnachweise
Führen Sie Aufzeichnungen darüber, was akzeptiert wurde, wann es akzeptiert wurde, welche Zwecke abgedeckt waren, welche Einwilligungsversion angezeigt wurde und ob Präferenzen später geändert wurden.
Mit ConsentX PIPL-bereit werden
Schaffen Sie ein transparenteres und prüfbares Datenschutzerlebnis für Nutzerinnen und Nutzer in China. Entdecken Sie Cookies und Tracker, konfigurieren Sie China-spezifische Einwilligungserlebnisse, unterstützen Sie Abläufe für die gesonderte Einwilligung, blockieren Sie betreffende Tracker vor der Einwilligung, dokumentieren Sie Einwilligungsentscheidungen, verwalten Sie Präferenzänderungen, bearbeiten Sie Betroffenenanfragen, führen Sie Prüfnachweise und wenden Sie regionale Datenschutzregeln an. ConsentX hilft, Datenschutzanforderungen in operative Kontrollen zu überführen.
Diese Seite bietet eine allgemein verständliche Zusammenfassung des chinesischen Rahmens zum Schutz personenbezogener Informationen zu allgemeinen Informationszwecken und stellt keine Rechtsberatung dar. Keine Technologieplattform kann eine Organisation eigenständig vollständig rechtskonform machen. Organisationen sollten ihre konkreten Verarbeitungstätigkeiten beurteilen und bei Bedarf qualifizierte chinesische Rechtsberatung hinzuziehen.
So erfüllen Sie das PIPL mit ConsentX
- 1
Scannen Sie Ihre Website
Nutzen Sie ConsentX, um Folgendes zu identifizieren:
- Cookies
- Tracker
- Pixel
- Analysewerkzeuge
- Werbetechnologien
- Skripte von Drittanbietern
- Eingebettete Dienste
Damit erhalten Sie Transparenz über die Technologien, die auf Ihrer Website laufen.
- 2
Kategorisieren Sie Technologien
Ordnen Sie Technologien nach ihrem Zweck ein, etwa:
- Notwendig
- Analyse
- Funktional
- Werbung
- Personalisierung
- Soziale Medien
- 3
Bestimmen Sie die Rechtsgrundlage
Gehen Sie nicht davon aus, dass jede Technologie eine Einwilligung erfordert. Prüfen Sie, ob die betreffende Verarbeitung beruht auf:
- Einwilligung
- Vertraglicher Erforderlichkeit
- Gesetzlicher Verpflichtung
- Öffentlichem Interesse
- Weiteren anwendbaren PIPL-Grundlagen
- 4
Konfigurieren Sie das Einwilligungserlebnis
Wo eine Einwilligung erforderlich ist, bieten Sie ein klares und informiertes Einwilligungserlebnis. Wo eine gesonderte Einwilligung erforderlich ist, schaffen Sie eine eigene Einwilligungsinteraktion, statt sich auf eine einzige pauschale Auswahl zu stützen.
- 5
Blockieren Sie betreffende Tracker
Konfigurieren Sie ConsentX so, dass die betreffenden nicht essenziellen Technologien nicht vor dem massgeblichen Einwilligungssignal ausgeführt werden.
- 6
Dokumentieren Sie die Einwilligung
Führen Sie Nachweise über:
- Datum und Uhrzeit der Einwilligung
- Einwilligungsentscheidungen
- Verarbeitungszwecke
- Einwilligungskonfiguration
- Einwilligungsversion
- Präferenzänderungen
- Widerruf
- 7
Ermöglichen Sie den Widerruf
Geben Sie Betroffenen einen zugänglichen Mechanismus, um die anwendbaren Präferenzen zu ändern.
- 8
Unterstützen Sie Betroffenenanfragen
Nutzen Sie strukturierte Abläufe für:
- Auskunft
- Kopie
- Berichtigung
- Löschung
- Einschränkung
- Widerruf
- Weitere anwendbare Rechte
- 9
Führen Sie Prüfnachweise
Bewahren Sie geeignete Nachweise darüber auf, wie Datenschutz- und Einwilligungskontrollen funktionieren.