Das DPDPA ist in Indien in Kraft. Führen Sie einen kostenlosen Datenschutz-Scan Ihrer Website durch. Jetzt scannen

China

China PIPL - Compliance mit ConsentX

Gesetz zum Schutz personenbezogener Informationen

Chinas Gesetz zum Schutz personenbezogener Informationen (PIPL) ist das zentrale umfassende Gesetz des Landes zum Schutz personenbezogener Informationen. Es regelt die Erhebung, Nutzung, Speicherung, Offenlegung, Übermittlung und sonstige Verarbeitung personenbezogener Informationen und begründet Rechte für Einzelpersonen sowie Pflichten für Verarbeiter personenbezogener Informationen. Das PIPL wurde am 20. August 2021 verabschiedet und trat am 1. November 2021 in Kraft. Es gilt nicht nur für Verarbeitungen innerhalb Chinas, sondern unter bestimmten Umständen auch für Verarbeitungen ausserhalb Chinas, die personenbezogene Informationen von Personen in China betreffen. Seit dem Inkrafttreten des PIPL hat China einen umfangreichen ergänzenden Regulierungsrahmen entwickelt, der Datensicherheit, grenzüberschreitende Datenübermittlungen, Standardverträge, Zertifizierung, Compliance-Audits und die Verarbeitung von Netzwerkdaten umfasst. Für Organisationen, die Websites, Anwendungen, SaaS-Plattformen, E-Commerce-Dienste, Werbetechnologien oder andere digitale Dienste mit Bezug zu Personen in China betreiben, kann die PIPL-Compliance die Beurteilung der Rechtsgrundlage, Einwilligungsmanagement, Datenschutzhinweise, Kontrollen für sensible Daten, Betroffenenrechte, Sicherheit, Folgenabschätzungen zum Schutz personenbezogener Informationen (PIPIA), Mechanismen für grenzüberschreitende Übermittlungen und Compliance-Audits umfassen.
Region

China

Status

In Kraft seit dem 1. November 2021

Verabschiedet am 20. August 2021 und ergänzt durch Vorschriften, die seither weiterentwickelt wurden, darunter die Regeln zu grenzüberschreitenden Datenflüssen von 2024 und die Compliance-Audit-Massnahmen von 2025.

Gruppe

Asien & Afrika

PIPL auf einen Blick

Land

China

Vollständiger Name

Gesetz der Volksrepublik China zum Schutz personenbezogener Informationen

Gebräuchliche Abkürzung

PIPL

Verabschiedet

20. August 2021

In Kraft

1. November 2021

Hauptaufsichtsbehörde

Cyberspace Administration of China (CAC) und weitere zuständige Behörden

Einwilligung

Eine von mehreren Rechtsgrundlagen

Sensible personenbezogene Informationen

Erhöhte Anforderungen

Gesonderte Einwilligung

In bestimmten Fällen erforderlich

Datenschutzhinweis

Erforderlich

Betroffenenrechte

Ja

PIPIA

In bestimmten risikoreichen Verarbeitungssituationen erforderlich

Sicherheit

Erforderlich

Grenzüberschreitende Übermittlungen

Reguliert

Compliance-Audit

Regelmässig erforderlich für Verarbeiter mit mehr als 10 Millionen Betroffenen

Status

In Kraft

Wer muss das PIPL einhalten?

Das PIPL gilt für Organisationen, die personenbezogene Informationen in China verarbeiten. Es kann auch für Organisationen ausserhalb Chinas gelten, wenn sie personenbezogene Informationen von Personen in China zu Zwecken verarbeiten, die unter anderem das Anbieten von Produkten oder Dienstleistungen an Personen in China, die Analyse oder Bewertung des Verhaltens von Personen in China sowie weitere durch Gesetze oder Verwaltungsvorschriften vorgesehene Umstände umfassen. Das bedeutet, dass eine Organisation nicht zwingend in China gegründet sein muss, um PIPL-Pflichten zu haben.

PIPL-Sanktionen

Bei Verstössen gegen das PIPL können gewöhnliche Verstösse zu Bussgeldern von bis zu 1 Million RMB für die betreffende Organisation führen, mit zusätzlichen persönlichen Sanktionen für verantwortliche Personen. Bei schweren Verstössen können die Bussgelder je nach der anwendbaren gesetzlichen Berechnung bis zu 50 Millionen RMB oder bis zu 5 % des Vorjahresumsatzes erreichen. Verantwortliche Personen können ebenfalls persönliche Bussgelder und in schweren Fällen Beschränkungen für die Tätigkeit als Direktorin, Aufsichtsperson, leitende Angestellte oder Beauftragte für den Schutz personenbezogener Informationen treffen. Die tatsächliche aufsichtsrechtliche Folge hängt von Art, Schwere und Umständen des Verstosses ab.

Kurz gefasst

  • Verarbeitung personenbezogener Informationen
  • Einwilligung und weitere Rechtsgrundlagen der Verarbeitung
  • Sensible personenbezogene Informationen
  • Datenschutzhinweise und Transparenz
  • Datenminimierung
  • Zweckbindung
  • Rechte der Betroffenen
  • Automatisierte Entscheidungsfindung
  • Personenbezogene Informationen von Kindern
  • Datensicherheit
  • Folgenabschätzungen zum Schutz personenbezogener Informationen
  • Compliance-Audits zum Schutz personenbezogener Informationen
  • Grenzüberschreitende Datenübermittlungen
  • Datenlokalisierung in bestimmten Fällen
  • Governance-Pflichten der Verarbeiter personenbezogener Informationen
  • Aufsicht und Sanktionen

Das PIPL ist nicht einfach ein reines Einwilligungsgesetz. Artikel 13 sieht mehrere Umstände vor, unter denen personenbezogene Informationen verarbeitet werden dürfen, darunter Einwilligung, vertragliche Erforderlichkeit, Personalverwaltung nach den anwendbaren Regeln, gesetzliche Pflichten, Situationen der öffentlichen Gesundheit oder Notlagen, Verarbeitung im öffentlichen Interesse, von der betroffenen Person selbst veröffentlichte Informationen sowie weitere gesetzlich oder durch Verwaltungsvorschriften vorgesehene Umstände.

Was ist Chinas PIPL?

Das Gesetz der Volksrepublik China zum Schutz personenbezogener Informationen ist Chinas umfassendes Gesetz zum Schutz personenbezogener Informationen.

Das Gesetz bezweckt:

  • Rechte und Interessen an personenbezogenen Informationen zu schützen
  • Die Verarbeitung personenbezogener Informationen zu regeln
  • Die rechtmässige und angemessene Nutzung personenbezogener Informationen zu sichern
  • Pflichten für Verarbeiter personenbezogener Informationen zu begründen
  • Einzelpersonen durchsetzbare Rechte zu geben
  • Anforderungen an grenzüberschreitende Datenübermittlungen festzulegen
  • Aufsicht und Durchsetzung bei der Verarbeitung personenbezogener Informationen zu unterstützen

Das PIPL ist Teil des breiteren Datenordnungsrahmens Chinas neben Gesetzen und Vorschriften zu Cybersicherheit und Datensicherheit.

Potenziell betroffene Organisationen

Zu den potenziell betroffenen Organisationen zählen:

  • Chinesische Unternehmen
  • Internationale Unternehmen mit chinesischen Kundinnen und Kunden
  • E-Commerce-Plattformen
  • SaaS-Anbieter
  • Mobile Anwendungen
  • Werbeplattformen
  • Analyseanbieter
  • Finanzinstitute
  • Gesundheitsorganisationen
  • Bildungseinrichtungen
  • Technologieunternehmen
  • Soziale Plattformen
  • Arbeitgeber
  • Online-Marktplätze
  • Marketingunternehmen

Was sind personenbezogene Informationen nach dem PIPL?

Das PIPL definiert personenbezogene Informationen als elektronisch oder auf andere Weise aufgezeichnete Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.

Anonymisierte Informationen fallen nicht darunter. Beispiele können sein:

  • Name
  • Geburtsdatum
  • Identifikationsinformationen
  • Telefonnummer
  • E-Mail-Adresse
  • Kontoinformationen
  • IP-Adresse, soweit sie sich auf eine identifizierbare Person bezieht
  • Gerätekennungen
  • Standortinformationen
  • Browsing-Informationen
  • Kaufhistorie
  • Finanzinformationen
  • Beschäftigungsinformationen
  • Bildungsinformationen
  • Biometrische Informationen
  • Gesundheitsinformationen
  • Nutzerprofile
  • Verhaltensinformationen

Chinas CAC veröffentlichte im Januar 2026 aktualisierte Leitlinien mit Beispielen wie Identitätsinformationen, biometrischen Informationen, Online-Kennungen, Finanzinformationen, Kommunikationsaufzeichnungen, Browsing-Aufzeichnungen, Geräteinformationen, Standortinformationen und Nutzerprofilinformationen.

Was ist die Verarbeitung personenbezogener Informationen?

Das PIPL erfasst ein breites Spektrum an Verarbeitungstätigkeiten. Die Verarbeitung kann umfassen:

  • Erhebung
  • Speicherung
  • Nutzung
  • Verarbeitung
  • Übermittlung
  • Bereitstellung
  • Offenlegung
  • Löschung

Das Gesetz gilt daher über den gesamten Lebenszyklus personenbezogener Informationen.

Verarbeitungsgrundsätze des PIPL

Artikel 5 verlangt, dass personenbezogene Informationen nach Grundsätzen verarbeitet werden, die unter anderem umfassen:

  • Rechtmässigkeit: Die Verarbeitung muss eine anwendbare Rechtsgrundlage haben.
  • Legitimität: Die Verarbeitung muss einen legitimen Zweck verfolgen und darf keine rechtswidrigen Praktiken umfassen.
  • Erforderlichkeit: Die Verarbeitung sollte für den angegebenen Zweck erforderlich sein.
  • Treu und Glauben: Organisationen dürfen keine irreführenden, betrügerischen oder nötigenden Methoden zur Verarbeitung personenbezogener Informationen einsetzen.
  • Zweckbindung: Der Zweck sollte klar und angemessen sein, und die Verarbeitung sollte in unmittelbarem Zusammenhang damit stehen.
  • Datenminimierung: Die Erhebung sollte auf das Erforderliche beschränkt sein.
  • Transparenz: Betroffene sollten angemessene Informationen über die Verarbeitung erhalten.
  • Sicherheit: Angemessene Massnahmen sollten personenbezogene Informationen vor unbefugtem Zugriff, Verlust, Veränderung und anderen Risiken schützen.

Diese Grundsätze bilden die Grundlage der PIPL-Compliance.

Verlangt das PIPL eine Einwilligung?

Nicht für jede Verarbeitungstätigkeit.

Die Einwilligung ist einer der rechtmässigen Umstände nach Artikel 13, doch das PIPL anerkennt auch andere Verarbeitungsgrundlagen. Dazu kann eine Verarbeitung zählen, die:

  • Für den Abschluss oder die Erfüllung eines Vertrags erforderlich ist
  • Für die Personalverwaltung nach rechtlich festgelegten Arbeitsregeln und Kollektivverträgen erforderlich ist
  • Zur Erfüllung gesetzlicher Pflichten oder Aufgaben erforderlich ist
  • In Notlagen zum Schutz von Leben, Gesundheit oder Eigentum erforderlich ist
  • Zu Zwecken des öffentlichen Interesses erfolgt
  • Auf von der betroffenen Person rechtmässig veröffentlichten personenbezogenen Informationen beruht
  • Anderweitig durch Gesetze oder Verwaltungsvorschriften gestattet ist

Organisationen sollten daher für jede Verarbeitungstätigkeit die anwendbare Rechtsgrundlage bestimmen, statt für alles automatisch eine Einwilligung einzuholen.

Was macht eine Einwilligung nach dem PIPL wirksam?

Wird auf die Einwilligung abgestellt, sollte sie auf Grundlage angemessener Informationen und einer freiwilligen Entscheidung eingeholt werden.

Organisationen sollten Folgendes vermeiden:

  • Täuschende Einwilligungsoberflächen
  • Nötigende Einwilligung
  • Unklare Zwecke
  • Übermässige Datenerhebung
  • Bündelung nicht zusammenhängender Zwecke
  • Verborgene Verarbeitungszwecke
  • Die Einwilligung unnötig schwer ablehnbar oder widerrufbar zu machen

Das PIPL begründet zudem Anforderungen an eine gesonderte Einwilligung für bestimmte Verarbeitungstätigkeiten.

Gesonderte Einwilligung nach dem PIPL

Die gesonderte Einwilligung ist besonders wichtig für bestimmte risikoreichere Verarbeitungstätigkeiten. Beispiele können sein:

  • Verarbeitung sensibler personenbezogener Informationen in bestimmten Fällen
  • Bereitstellung personenbezogener Informationen an andere Verarbeiter in bestimmten Fällen
  • Öffentliche Offenlegung personenbezogener Informationen in bestimmten Fällen
  • Grenzüberschreitende Bereitstellung personenbezogener Informationen

Für internationale Übermittlungen bestätigen die aktuellen CAC-Leitlinien, dass der Verarbeiter bei der Bereitstellung personenbezogener Informationen ins Ausland die einschlägigen Informations- und Anforderungen an die gesonderte Einwilligung erfüllen muss, soweit anwendbar.

ConsentX kann gesonderte Einwilligungsabläufe unterstützen, wenn ein eigenes Einwilligungssignal erforderlich ist.

Sensible personenbezogene Informationen

Das PIPL sieht einen erhöhten Schutz für sensible personenbezogene Informationen vor.

Sensible personenbezogene Informationen sind Informationen, die bei Offenlegung oder rechtswidriger Nutzung leicht die Würde einer natürlichen Person verletzen oder deren persönliche oder Vermögenssicherheit ernsthaft gefährden können. Beispiele können sein:

  • Biometrische Identifikation
  • Religiöse Überzeugungen
  • Besonders bezeichnete Identitäten
  • Medizinische und Gesundheitsinformationen
  • Finanzkonten
  • Informationen über den Aufenthaltsort einer Person
  • Weitere nach den anwendbaren Regeln anerkannte sensible Informationen

Die genaue Einordnung hängt von Art und Kontext der Informationen ab.

Anforderungen an sensible personenbezogene Informationen

Vor der Verarbeitung sensibler personenbezogener Informationen sollten Organisationen beurteilen:

  • Ob die Verarbeitung erforderlich ist
  • Ob ein spezifischer Zweck besteht
  • Die möglichen Auswirkungen auf Betroffene
  • Die anwendbare Rechtsgrundlage
  • Angemessene Sicherheitskontrollen
  • Ob eine gesonderte Einwilligung erforderlich ist
  • Aufbewahrungsanforderungen
  • Anforderungen an Offenlegung und Übermittlung

Das PIPL verlangt zusätzliche Informationen zur Erforderlichkeit der Verarbeitung sensibler personenbezogener Informationen und zu deren Auswirkungen auf die Rechte und Interessen der Betroffenen.

Ist die Einwilligung die Rechtsgrundlage, verlangt das PIPL für sensible personenbezogene Informationen eine gesonderte Einwilligung, vorbehaltlich der anwendbaren gesetzlichen Ausnahmen.

Personenbezogene Informationen von Kindern

Das PIPL sieht einen erhöhten Schutz für Minderjährige vor.

Personenbezogene Informationen von Personen unter 14 Jahren gelten als sensible personenbezogene Informationen. Organisationen, die solche Informationen verarbeiten, müssen eigene Verarbeitungsregeln aufstellen und zusätzliche Schutzmassnahmen anwenden. Wo eine Einwilligung erforderlich ist, kann die Einwilligung der Eltern oder Erziehungsberechtigten notwendig sein.

Dies ist besonders relevant für:

  • Kinder-Apps
  • Bildungsplattformen
  • Gaming-Dienste
  • Soziale Plattformen
  • E-Commerce
  • Online-Werbung
  • Familienorientierte digitale Dienste

Datenschutzhinweise nach dem PIPL

Das PIPL verpflichtet Verarbeiter personenbezogener Informationen, Betroffenen klare Informationen bereitzustellen.

Die Datenschutzinformationen können umfassen:

  • Identität und Kontaktdaten des Verarbeiters
  • Zweck der Verarbeitung
  • Verarbeitungsmethoden
  • Kategorien personenbezogener Informationen
  • Aufbewahrungsdauer
  • Wie Betroffene ihre Rechte ausüben können
  • Weitere gesetzlich vorgeschriebene Informationen

Die Informationen sollten klar und verständlich dargestellt werden.

Bei sensiblen personenbezogenen Informationen sollten Organisationen zusätzlich die Erforderlichkeit der Verarbeitung und die Auswirkungen auf die Rechte und Interessen der Betroffenen erläutern.

Datenschutzerklärung und Einwilligungsbanner

Ein Cookie- oder Einwilligungsbanner sollte nicht als Ersatz für eine vollständige PIPL-Datenschutzerklärung betrachtet werden.

Ein konformes digitales Erlebnis kann einen Datenschutzhinweis, Zweckinformationen, die anwendbare Einwilligung, die gesonderte Einwilligung, soweit erforderlich, die technische Durchsetzung und entsprechende Nachweise erfordern.

ConsentX kann die technische Einwilligungsebene unterstützen, während Organisationen die umfassendere Datenschutzdokumentation pflegen, die das PIPL verlangt.

Cookies und Tracking nach dem PIPL

Cookies, Pixel und andere Tracking-Technologien sollten anhand der von ihnen durchgeführten Verarbeitung personenbezogener Informationen beurteilt werden.

Organisationen sollten berücksichtigen:

  • Welche Informationen erhoben werden
  • Ob Personen identifiziert werden können
  • Warum die Technologie eingesetzt wird
  • Ob die Daten an eine andere Partei übermittelt werden
  • Ob die Technologie sensible Informationen betrifft
  • Ob eine Einwilligung erforderlich ist
  • Ob Informationen ausserhalb Chinas übermittelt werden
  • Wie lange Informationen aufbewahrt werden

Zu den gängigen Technologien zählen:

  • Analyse-Cookies
  • Werbepixel
  • Social-Media-Tracker
  • Session-Recording-Werkzeuge
  • Marketing-Tags
  • Personalisierungstechnologien
  • Conversion-Tracker
  • Eingebettete Inhalte Dritter

Wo die Einwilligung die passende Rechtsgrundlage ist, kann ConsentX helfen zu verhindern, dass die betreffenden Tracker vor dem erforderlichen Einwilligungssignal ausgeführt werden.

Betroffenenrechte nach dem PIPL

Das PIPL gewährt Einzelpersonen weitreichende Rechte an ihren personenbezogenen Informationen. Dazu gehören die Rechte auf:

  • Kenntnis
  • Entscheidung
  • Einschränkung der Verarbeitung
  • Ablehnung der Verarbeitung
  • Auskunft
  • Kopie
  • Berichtigung
  • Ergänzung
  • Löschung
  • Erläuterung der Verarbeitungsregeln
  • Ausübung der anwendbaren Rechte bei automatisierter Entscheidungsfindung

Das PIPL erlaubt Betroffenen zudem, unter den anwendbaren Voraussetzungen die Ausübung ihrer Rechte durch eine benannte Person oder Einrichtung zu verlangen.

Recht auf Auskunft und Kopie

Betroffene können die Rechte auf Auskunft über und Kopie ihrer personenbezogenen Informationen ausüben.

Organisationen sollten Abläufe einrichten, um:

  • Anfragen entgegenzunehmen
  • Die Identität zu prüfen
  • Die betreffenden Systeme zu ermitteln
  • Die personenbezogenen Informationen zu lokalisieren
  • Anwendbare Beschränkungen zu prüfen
  • Die erforderlichen Informationen bereitzustellen
  • Die Antwort zu dokumentieren

Recht auf Berichtigung und Ergänzung

Betroffene können die Berichtigung oder Ergänzung unrichtiger oder unvollständiger personenbezogener Informationen verlangen.

Organisationen sollten Mechanismen vorhalten für:

  • Die Prüfung von Anfragen
  • Die Aktualisierung der Quellsysteme
  • Die Aktualisierung nachgelagerter Verarbeiter
  • Die Wahrung der Konsistenz
  • Die Dokumentation der Änderungen

Recht auf Löschung

Betroffene können die Löschung verlangen, wenn die gesetzlichen Voraussetzungen erfüllt sind.

Eine Löschung kann relevant werden, wenn:

  • Der Verarbeitungszweck erreicht wurde
  • Der Verarbeitungszweck nicht erreicht werden kann
  • Die Verarbeitung nicht mehr erforderlich ist
  • Die Einwilligung widerrufen wird, sofern sie die Rechtsgrundlage ist und keine andere Grundlage greift
  • Die Verarbeitung gegen anwendbare Gesetze verstösst
  • Weitere gesetzliche Umstände vorliegen

Organisationen sollten dokumentierte Lösch- und Aufbewahrungsverfahren vorhalten.

Recht auf Widerruf der Einwilligung

Beruht die Verarbeitung auf einer Einwilligung, haben Betroffene das Recht, diese zu widerrufen.

Der Widerruf sollte praktikabel sein und nicht unnötig erschwert werden. Die Organisation sollte in der Lage sein:

  • Die betreffende Einwilligung zu identifizieren
  • Den Widerruf zu dokumentieren
  • Die betreffende Verarbeitung einzustellen
  • Nachgelagerte Systeme bei Bedarf zu aktualisieren
  • Einen Prüfnachweis zu führen
  • Nur fortzufahren, wenn eine andere Rechtsgrundlage die Verarbeitung eigenständig erlaubt

ConsentX kann die technische Infrastruktur für die Verwaltung dieser Präferenzänderungen bereitstellen.

Automatisierte Entscheidungsfindung

Das PIPL enthält besondere Bestimmungen zur automatisierten Entscheidungsfindung.

Wird automatisierte Entscheidungsfindung eingesetzt, sollten Organisationen berücksichtigen:

  • Transparenz
  • Fairness
  • Ob Entscheidungen zu unangemessener Ungleichbehandlung führen
  • Rechte der Betroffenen
  • Opt-out- oder Alternativmechanismen, soweit anwendbar
  • Beschränkungen automatisierter Entscheidungen in gesetzlich bestimmten Fällen

Der Compliance-Audit-Rahmen von 2025 weist Prüferinnen und Prüfer ausdrücklich an zu untersuchen, ob automatisierte Entscheidungsfindung auf Grundlage von Präferenzen oder Transaktionsgewohnheiten zu unangemessener Ungleichbehandlung führt.

Dies ist relevant für:

  • KI-Systeme
  • Empfehlungssysteme
  • Kreditscoring
  • Personalauswahl
  • Werbung
  • Personalisierung
  • Betrugserkennung
  • Automatisierte Anspruchsentscheidungen

Folgenabschätzung zum Schutz personenbezogener Informationen

Das PIPL verlangt vor bestimmten risikoreichen Verarbeitungstätigkeiten eine Folgenabschätzung zum Schutz personenbezogener Informationen (PIPIA).

Artikel 55 benennt Umstände, darunter:

  • Verarbeitung sensibler personenbezogener Informationen
  • Nutzung personenbezogener Informationen für automatisierte Entscheidungsfindung
  • Beauftragung einer anderen Partei mit der Verarbeitung
  • Bereitstellung personenbezogener Informationen an einen anderen Verarbeiter
  • Öffentliche Offenlegung personenbezogener Informationen
  • Bereitstellung personenbezogener Informationen ausserhalb Chinas
  • Weitere Verarbeitungstätigkeiten mit erheblichen Auswirkungen auf Betroffene

Die Abschätzung sollte prüfen:

  • Ob Verarbeitungszwecke und -methoden rechtmässig, legitim und erforderlich sind
  • Die Auswirkungen auf die Rechte und Interessen der Betroffenen
  • Sicherheitsrisiken
  • Ob die Schutzmassnahmen angemessen und wirksam sind

PIPIA-Aufzeichnungen müssen mindestens drei Jahre aufbewahrt werden.

Folgenabschätzungen und Einwilligungsmanagement

Das Einwilligungsmanagement kann einen Teil einer umfassenderen PIPIA bilden.

Beispielsweise kann eine Organisation dokumentieren:

  • Welche Cookies eingesetzt werden
  • Welche Informationen sie erheben
  • Warum sie verwendet werden
  • Welche Dritten die Informationen erhalten
  • Ob eine Einwilligung erforderlich ist
  • Was vor der Einwilligung geschieht
  • Was nach einem Widerruf geschieht
  • Wie Einwilligungsnachweise aufbewahrt werden

ConsentX kann für diesen Teil der Abschätzung technische Nachweise liefern.

Datensicherheit nach dem PIPL

Verarbeiter personenbezogener Informationen müssen angemessene Massnahmen zum Schutz personenbezogener Informationen umsetzen.

Sicherheitskontrollen können umfassen:

  • Zugriffskontrollen
  • Authentifizierung
  • Verschlüsselung
  • De-Identifizierung
  • Sicherheitsüberwachung
  • Mitarbeiterschulungen
  • Incident-Response-Prozesse
  • Lieferantenkontrollen
  • Datenklassifizierung
  • Backup und Wiederherstellung
  • Interne Richtlinien

Das PIPL verlangt von Verarbeitern, Systeme zum Schutz personenbezogener Informationen einzurichten und angemessene Sicherheitsmassnahmen entsprechend Art und Umfang der Verarbeitung zu treffen.

Beauftragte für den Schutz personenbezogener Informationen

Das PIPL verlangt von bestimmten Verarbeitern, die personenbezogene Informationen in dem von der nationalen Cyberspace-Behörde vorgeschriebenen Umfang verarbeiten, eine für den Schutz personenbezogener Informationen verantwortliche Person zu benennen.

Diese Person ist für die Überwachung der Verarbeitungstätigkeiten und der Schutzmassnahmen verantwortlich.

Der Verarbeiter muss zudem die betreffenden Kontaktdaten offenlegen und die erforderlichen Angaben bei den zuständigen Behörden einreichen. Organisationen sollten prüfen, ob ihr Verarbeitungsvolumen und ihre Tätigkeiten diese Pflicht auslösen.

Vertretungen für ausländische Organisationen

Eine Organisation ausserhalb Chinas, die in den extraterritorialen Anwendungsbereich des PIPL fällt, muss eine eigene Einrichtung errichten oder eine Vertretung in China benennen, die Angelegenheiten des Schutzes personenbezogener Informationen wahrnimmt, soweit Artikel 53 dies verlangt.

Die Organisation muss die einschlägigen Angaben zur Einrichtung oder Vertretung bei den zuständigen Behörden einreichen.

Dies ist eine wichtige Überlegung für internationale Unternehmen, die chinesische Nutzerinnen und Nutzer bedienen.

Compliance-Audits nach dem PIPL

Chinas Compliance-Rahmen hat sich seit dem Inkrafttreten des ursprünglichen PIPL erheblich weiterentwickelt. Die Massnahmen für Compliance-Audits zum Schutz personenbezogener Informationen traten am 1. Mai 2025 in Kraft.

Die Regeln sehen zwei Hauptszenarien für Audits vor. Beim regelmässigen internen oder professionellen Audit sollten Verarbeiter personenbezogener Informationen periodisch Compliance-Audits durchführen; Verarbeiter, die personenbezogene Informationen von mehr als 10 Millionen Personen verarbeiten, müssen mindestens alle zwei Jahre ein Compliance-Audit zum Schutz personenbezogener Informationen durchführen.

Beim behördlich angeordneten Audit können die zuständigen Behörden verlangen, dass eine Organisation eine professionelle Institution mit einem Compliance-Audit beauftragt, wenn erhebliche Risiken, grossflächige Auswirkungen auf Betroffene oder bestimmte schwerwiegende Sicherheitsvorfälle festgestellt werden.

Damit gewinnen laufende Nachweise und Datenschutz-Governance für grosse Verarbeiter zunehmend an Bedeutung.

Compliance-Audit zum Schutz personenbezogener Informationen

Der Compliance-Audit-Rahmen deckt unter anderem folgende Bereiche ab:

  • Rechtmässige Verarbeitung
  • Einwilligung
  • Gesonderte Einwilligung
  • Datenschutzhinweise
  • Datenminimierung
  • Aufbewahrung
  • Rechte der Betroffenen
  • Beziehungen zu Verarbeitern
  • Sicherheit
  • Automatisierte Entscheidungsfindung
  • Sensible personenbezogene Informationen
  • Daten von Kindern
  • Internationale Übermittlungen
  • PIPIA
  • Organisatorische Governance

Die Audit-Regeln von 2025 enthalten zudem einen detaillierten Prüfleitfaden zur Bewertung dieser Anforderungen.

Internationale Datenübermittlungen nach dem PIPL

Internationale Übermittlungen sind einer der wichtigsten Teile des chinesischen Datenschutzrahmens.

Artikel 38 sieht mehrere Mechanismen für die Übermittlung personenbezogener Informationen ausserhalb Chinas vor, darunter:

  • Das Bestehen einer von der CAC organisierten Sicherheitsprüfung
  • Die Erlangung einer Zertifizierung zum Schutz personenbezogener Informationen
  • Der Abschluss eines Standardvertrags mit dem Empfänger im Ausland
  • Weitere durch Gesetze, Vorschriften oder die nationale Cyberspace-Behörde festgelegte Bedingungen

Grenzüberschreitende Datenregeln von 2024

Chinas Bestimmungen zur Erleichterung und Regulierung grenzüberschreitender Datenflüsse traten am 22. März 2024 in Kraft und passten die Schwellenwerte und Ausnahmen für grenzüberschreitende Übermittlungen personenbezogener Informationen an.

Nach dem geltenden Rahmen können bestimmte Übermittlungen von den Anforderungen an Sicherheitsprüfung, Standardvertrag und Zertifizierung ausgenommen sein. Beispiele sind bestimmte Übermittlungen, die erforderlich sind für:

  • Grenzüberschreitenden Einkauf
  • Grenzüberschreitende Lieferungen
  • Grenzüberschreitende Überweisungen
  • Grenzüberschreitende Zahlungen
  • Kontoeröffnung
  • Reisebuchungen
  • Visabearbeitung
  • Prüfungsdienstleistungen
  • Bestimmte grenzüberschreitende Personalverwaltung
  • Notfallschutz von Leben, Gesundheit oder Eigentum

Zudem besteht eine Ausnahme für Betreiber, die keine kritische Informationsinfrastruktur betreiben und in einem Kalenderjahr personenbezogene Informationen von weniger als 100.000 Personen ins Ausland bereitstellen, ausgenommen sensible personenbezogene Informationen und vorbehaltlich der anwendbaren Regeln.

Aktuelle Schwellenwerte für grenzüberschreitende Übermittlungen

Für andere Organisationen als Betreiber kritischer Informationsinfrastrukturen unterscheidet der geltende Rahmen im Wesentlichen wie folgt.

Weniger als 100.000 Personen. Bestimmte Übermittlungen personenbezogener Informationen von weniger als 100.000 Personen in einem Kalenderjahr können von den drei zentralen Ausfuhrmechanismen ausgenommen sein, vorbehaltlich der anwendbaren Bedingungen und Ausschlüsse.

100.000 bis weniger als 1 Million Personen. Sind die anwendbaren Schwellenwerte erreicht, muss die Organisation in der Regel entweder einen Standardvertrag für den Export personenbezogener Informationen oder eine Zertifizierung zum Schutz personenbezogener Informationen nutzen, vorbehaltlich anwendbarer Ausnahmen.

1 Million Personen oder mehr. Ein Verarbeiter, der keine kritische Informationsinfrastruktur betreibt und im massgeblichen Zeitraum personenbezogene Informationen von 1 Million Personen oder mehr ins Ausland bereitstellt, fällt in der Regel unter die Pflicht zur Sicherheitsprüfung, vorbehaltlich der anwendbaren Ausnahmen.

Sensible personenbezogene Informationen. Der Schwellenwert für sensible personenbezogene Informationen liegt deutlich niedriger: Die Bereitstellung sensibler personenbezogener Informationen von 10.000 Personen oder mehr ins Ausland kann den Rahmen der Sicherheitsprüfung auslösen, vorbehaltlich anwendbarer Ausnahmen.

Standardvertrag für den Export personenbezogener Informationen

Ein Weg für qualifizierende internationale Übermittlungen ist Chinas Rahmen des Standardvertrags für den Export personenbezogener Informationen. Der Vertrag begründet Pflichten zwischen dem chinesischen Verarbeiter personenbezogener Informationen und dem Empfänger im Ausland.

Organisationen, die diesen Mechanismus nutzen, sollten beurteilen:

  • Zweck der Übermittlung
  • Datenkategorien
  • Kategorien betroffener Personen
  • Verarbeitungsmethoden
  • Empfänger im Ausland
  • Sicherheitsmassnahmen
  • Rechte der Betroffenen
  • Aufbewahrung
  • Incident Response
  • Anwendbare aufsichtsrechtliche Pflichten

Der Weg über den Standardvertrag sollte gemeinsam mit den geltenden Regeln zu grenzüberschreitenden Datenflüssen bewertet werden, statt für jede Übermittlung automatisch als erforderlich zu gelten.

Zertifizierung zum Schutz personenbezogener Informationen

China sieht auch einen Zertifizierungsmechanismus für qualifizierende grenzüberschreitende Übermittlungen vor. Die Massnahmen zur Zertifizierung des Exports personenbezogener Informationen wurden 2025 erlassen und traten am 1. Januar 2026 in Kraft.

Der Rahmen von 2026 legt Bedingungen für Verarbeiter fest, die keine kritische Informationsinfrastruktur betreiben und im massgeblichen Kalenderjahr ins Ausland bereitstellen:

  • Nicht sensible personenbezogene Informationen von mindestens 100.000, aber weniger als 1 Million Personen, oder
  • Sensible personenbezogene Informationen von weniger als 10.000 Personen

vorbehaltlich der anwendbaren Regeln. Organisationen dürfen Datenmengen nicht künstlich aufteilen, um eine verpflichtende Sicherheitsprüfung zu umgehen.

Gesonderte Einwilligung für grenzüberschreitende Übermittlungen

Verlangt das PIPL für eine internationale Übermittlung eine Einwilligung, muss diese angemessen von nicht zusammenhängenden Verarbeitungen getrennt sein.

Die CAC-Leitlinien vom Juli 2026 halten fest, dass die gesonderte Einwilligung für die grenzüberschreitende Bereitstellung spezifisch und eindeutig sein muss und nicht durch eine pauschale Autorisierung eingeholt werden kann, die mit anderen Verarbeitungstätigkeiten gebündelt ist.

Dies ist besonders relevant für:

  • Internationale SaaS-Plattformen
  • Globale CRM-Systeme
  • Internationale Cloud-Dienste
  • Analyseanbieter im Ausland
  • Globale Werbeplattformen
  • Multinationale Arbeitgeber
  • Internationale Kundenservice-Systeme

Datenlokalisierung

Das PIPL verlangt, dass bestimmte personenbezogene Informationen im Inland gespeichert werden.

Betreiber kritischer Informationsinfrastrukturen unterliegen Anforderungen an die inländische Speicherung personenbezogener Informationen, die in China erhoben und erzeugt werden. Auch andere Verarbeiter, die personenbezogene Informationen bis zu dem von der nationalen Cyberspace-Behörde vorgeschriebenen Schwellenwert verarbeiten, können beim Export von Informationen Anforderungen an die inländische Speicherung und an Sicherheitsprüfungen unterliegen.

Internationale Organisationen sollten daher nicht davon ausgehen, dass in China erhobene personenbezogene Informationen automatisch in globale Infrastrukturen übermittelt werden dürfen.

Datenaufbewahrung

Das PIPL verlangt, dass personenbezogene Informationen nur für den kürzesten zur Erreichung des Verarbeitungszwecks erforderlichen Zeitraum aufbewahrt werden, sofern nicht anwendbare Gesetze oder Vorschriften eine längere Aufbewahrung verlangen.

Organisationen sollten festlegen:

  • Aufbewahrungspläne
  • Zweckspezifische Aufbewahrungsfristen
  • Löschverfahren
  • Anonymisierungsprozesse
  • Umgang mit Backups
  • Löschanforderungen für Verarbeiter

Der Compliance-Audit-Rahmen von 2025 verlangt ausdrücklich, dass Prüferinnen und Prüfer untersuchen, ob Organisationen Aufbewahrungsfristen oder die Methode zu deren Bestimmung festlegen und ob die Frist die kürzeste zur Erreichung des Verarbeitungszwecks erforderliche ist.

Meldung von Datenpannen

Werden personenbezogene Informationen offengelegt, verändert oder verloren oder droht dies, muss der Verarbeiter unverzüglich Abhilfemassnahmen ergreifen und die zuständigen Behörden sowie die betroffenen Personen benachrichtigen, wie das PIPL es verlangt.

Der Incident-Response-Prozess sollte umfassen:

  • Erkennung
  • Eindämmung
  • Risikobewertung
  • Behebung
  • Behördliche Meldung
  • Benachrichtigung der Betroffenen, wo erforderlich
  • Dokumentation
  • Nachgelagerte Korrekturmassnahmen

Organisationen sollten nicht davon ausgehen, dass ein generischer globaler Ablauf für Datenpannen die Anforderungen Chinas automatisch erfüllt.

Drittverarbeiter

Beauftragt ein Verarbeiter personenbezogener Informationen eine andere Organisation mit der Verarbeitung, sollten angemessene Kontrollen Folgendes regeln:

  • Verarbeitungszweck
  • Verarbeitungsdauer
  • Verarbeitungsmethode
  • Kategorien personenbezogener Informationen
  • Sicherheitsmassnahmen
  • Rechte und Pflichten
  • Aufsicht
  • Beendigung
  • Löschung oder Rückgabe

Das PIPL verlangt zudem eine Folgenabschätzung zum Schutz personenbezogener Informationen in Fällen beauftragter Verarbeitung und bestimmter weiterer Offenlegungen an Dritte.

Datenschutz durch Technikgestaltung

Die PIPL-Compliance sollte von Anfang an in digitale Produkte und Systeme einbezogen werden.

Ein Programm für Datenschutz durch Technikgestaltung kann umfassen:

  • Datenminimierung
  • Zweckbindung
  • Einwilligungsmanagement
  • Gesonderte Einwilligung
  • Datenschutzhinweise
  • Zugriffskontrollen
  • Aufbewahrungskontrollen
  • Verschlüsselung
  • PIPIA
  • Lieferantenmanagement
  • Kontrollen internationaler Übermittlungen
  • DSAR-Workflows
  • Audit-Protokollierung

Direktmarketing und Personalisierung

Digitales Marketing kann eine umfangreiche Verarbeitung personenbezogener Informationen umfassen. Beispiele sind:

  • E-Mail-Marketing
  • Verhaltensbasierte Werbung
  • Retargeting
  • Kundensegmentierung
  • Personalisierte Angebote
  • Empfehlungssysteme
  • Werbekennungen
  • Analyseprofile

Organisationen sollten beurteilen:

  • Zweck
  • Rechtsgrundlage
  • Transparenz
  • Einwilligungsanforderungen
  • Automatisierte Entscheidungsfindung
  • Offenlegungen an Dritte
  • Internationale Übermittlungen

Wird auf die Einwilligung abgestellt, sollten Organisationen Nachweise vorhalten, die zeigen, worin die Person eingewilligt hat und wann.

KI und Profiling nach dem PIPL

Künstliche Intelligenz und Profiling können erhebliche Datenschutzrisiken schaffen.

Die Bestimmungen des PIPL zur automatisierten Entscheidungsfindung sind relevant für:

  • KI-Empfehlungssysteme
  • Verhaltensbasiertes Profiling
  • Automatisierte Werbung
  • Kreditscoring
  • Personalauswahl
  • Personalisierte Preisgestaltung
  • Betrugserkennung
  • Anspruchsentscheidungen

Die Organisation sollte beurteilen:

  • Datenquellen
  • Verarbeitungszweck
  • Transparenz
  • Fairness
  • Rechte der Betroffenen
  • Mögliche Diskriminierung
  • Menschliches Eingreifen
  • Sicherheit
  • PIPIA-Anforderungen

Der Compliance-Audit-Rahmen von 2025 befasst sich ausdrücklich mit automatisierter Entscheidungsfindung und unangemessener Ungleichbehandlung.

Durchsetzung des PIPL

Chinas Cyberspace-Verwaltung und weitere zuständige Behörden verfügen über Befugnisse zur Aufsicht und Durchsetzung der Anforderungen zum Schutz personenbezogener Informationen.

Aufsichtsmassnahmen können umfassen:

  • Anordnungen zur Korrektur
  • Verwarnungen
  • Einziehung rechtswidriger Gewinne
  • Bussgelder
  • Aussetzung des Geschäftsbetriebs
  • Aussetzung oder Beendigung von Anwendungsdiensten
  • Entzug einschlägiger Lizenzen in schweren Fällen
  • Persönliche Haftung verantwortlicher Personen
  • Weitere rechtliche Folgen

Das PIPL sieht für schwere Verstösse besonders erhebliche Sanktionen vor.

Wer reguliert das PIPL?

Die Cyberspace Administration of China (CAC) spielt eine zentrale Rolle im chinesischen Rahmen zum Schutz personenbezogener Informationen.

Auch andere zuständige Stellen können je nach Branche und regulatorischem Kontext Aufgaben im Bereich des Schutzes personenbezogener Informationen wahrnehmen.

Das PIPL selbst verweist auf die für den Schutz personenbezogener Informationen zuständigen Stellen, statt jeden Aspekt der Durchsetzung einer einzigen Behörde zuzuweisen.

PIPL-Compliance-Checkliste

Ein praxistaugliches Programm sollte Folgendes abdecken.

  • Verarbeitung personenbezogener Informationen kartieren
  • Verarbeiter personenbezogener Informationen identifizieren
  • Sensible personenbezogene Informationen identifizieren
  • Personenbezogene Informationen von Kindern identifizieren
  • Anwendbare Rechtsgrundlagen bestimmen
  • Datenschutzhinweise überprüfen
  • Cookies und Tracker überprüfen
  • Bestimmen, wo eine Einwilligung erforderlich ist
  • Anforderungen an die gesonderte Einwilligung ermitteln
  • Geeignete Einwilligungsmechanismen konfigurieren
  • Betreffende Tracker vor der Einwilligung blockieren
  • Einwilligungen dokumentieren
  • Widerruf der Einwilligung unterstützen
  • Verfahren für Betroffenenrechte einrichten
  • Sicherheitskontrollen umsetzen
  • Verfahren zur Reaktion auf Datenpannen einrichten
  • PIPIA durchführen, wo erforderlich
  • Drittverarbeiter überprüfen
  • Internationale Übermittlungen überprüfen
  • Bestimmen, ob eine Sicherheitsprüfung erforderlich ist
  • Bestimmen, ob ein Standardvertrag erforderlich ist
  • Bestimmen, ob eine Zertifizierung anwendbar ist
  • Lokalisierungsanforderungen überprüfen
  • Aufbewahrungsfristen festlegen
  • Löschverfahren umsetzen
  • Eine Beauftragte oder einen Beauftragten für den Schutz personenbezogener Informationen benennen, wo erforderlich
  • Eine Vertretung in China einrichten, wo erforderlich
  • Compliance-Audits durchführen, wo erforderlich
  • Compliance-Dokumentation pflegen
  • Regulatorische Entwicklungen der CAC verfolgen

Warum Einwilligungsmanagement beim PIPL zählt

Eine moderne Website kann Dutzende von Technologien umfassen, die Informationen erheben, analysieren oder übermitteln. Beispiele sind:

  • Analysewerkzeuge
  • Werbepixel
  • Social-Media-Skripte
  • Marketing-Tags
  • Session-Recording-Technologien
  • Personalisierungssysteme
  • Eingebettete Inhalte
  • CRM-Integrationen
  • Drittanbieter-APIs

PIPL-Compliance erfordert daher mehr als die Veröffentlichung einer Datenschutzerklärung. Organisationen brauchen Transparenz darüber, welche Technologien auf ihren Websites laufen und wie personenbezogene Informationen erhoben und geteilt werden.

ConsentX unterstützt Organisationen beim Entdecken, Kategorisieren, Informieren, Einholen der Einwilligung, Blockieren, Dokumentieren, Verwalten von Präferenzen und Nachweisen.

So unterstützt ConsentX bei der PIPL-Compliance

Einwilligungsmanagement

Erfassen Sie Einwilligungen, wo die Einwilligung die anwendbare Rechtsgrundlage ist.

DSAR-Workflows

Unterstützt operative Abläufe für Auskunft, Berichtigung, Löschung und damit verbundene Betroffenenanfragen.

Erkennung von Cookies und Trackern

Identifizieren Sie Cookies, Pixel, Skripte und Tracking-Technologien, die auf Ihren digitalen Angeboten laufen.

Gesonderte Einwilligung

Erstellen Sie eigene Einwilligungsabläufe für Verarbeitungstätigkeiten, die ein gesondertes Einwilligungssignal erfordern.

Widerruf der Einwilligung

Bieten Sie einen Mechanismus, mit dem Nutzerinnen und Nutzer die anwendbaren Präferenzen erneut aufrufen und ändern können.

Prüfnachweise

Führen Sie Aufzeichnungen, die interne Compliance-Prüfungen und eine umfassendere Datenschutz-Governance unterstützen können.

Vorherige Skriptblockierung

Verhindern Sie, dass die betreffenden nicht essenziellen Tracker vor dem erforderlichen Einwilligungssignal ausgeführt werden.

Regionale Regeln

Wenden Sie je nach Standort der Besucherinnen und Besucher sowie geschäftlichen Anforderungen unterschiedliche Datenschutz- und Einwilligungskonfigurationen an.

Einwilligungsnachweise

Führen Sie Aufzeichnungen darüber, was akzeptiert wurde, wann es akzeptiert wurde, welche Zwecke abgedeckt waren, welche Einwilligungsversion angezeigt wurde und ob Präferenzen später geändert wurden.

Mit ConsentX PIPL-bereit werden

Schaffen Sie ein transparenteres und prüfbares Datenschutzerlebnis für Nutzerinnen und Nutzer in China. Entdecken Sie Cookies und Tracker, konfigurieren Sie China-spezifische Einwilligungserlebnisse, unterstützen Sie Abläufe für die gesonderte Einwilligung, blockieren Sie betreffende Tracker vor der Einwilligung, dokumentieren Sie Einwilligungsentscheidungen, verwalten Sie Präferenzänderungen, bearbeiten Sie Betroffenenanfragen, führen Sie Prüfnachweise und wenden Sie regionale Datenschutzregeln an. ConsentX hilft, Datenschutzanforderungen in operative Kontrollen zu überführen.

Diese Seite bietet eine allgemein verständliche Zusammenfassung des chinesischen Rahmens zum Schutz personenbezogener Informationen zu allgemeinen Informationszwecken und stellt keine Rechtsberatung dar. Keine Technologieplattform kann eine Organisation eigenständig vollständig rechtskonform machen. Organisationen sollten ihre konkreten Verarbeitungstätigkeiten beurteilen und bei Bedarf qualifizierte chinesische Rechtsberatung hinzuziehen.

So erfüllen Sie das PIPL mit ConsentX

  1. 1

    Scannen Sie Ihre Website

    Nutzen Sie ConsentX, um Folgendes zu identifizieren:

    • Cookies
    • Tracker
    • Pixel
    • Analysewerkzeuge
    • Werbetechnologien
    • Skripte von Drittanbietern
    • Eingebettete Dienste

    Damit erhalten Sie Transparenz über die Technologien, die auf Ihrer Website laufen.

  2. 2

    Kategorisieren Sie Technologien

    Ordnen Sie Technologien nach ihrem Zweck ein, etwa:

    • Notwendig
    • Analyse
    • Funktional
    • Werbung
    • Personalisierung
    • Soziale Medien
  3. 3

    Bestimmen Sie die Rechtsgrundlage

    Gehen Sie nicht davon aus, dass jede Technologie eine Einwilligung erfordert. Prüfen Sie, ob die betreffende Verarbeitung beruht auf:

    • Einwilligung
    • Vertraglicher Erforderlichkeit
    • Gesetzlicher Verpflichtung
    • Öffentlichem Interesse
    • Weiteren anwendbaren PIPL-Grundlagen
  4. 4

    Konfigurieren Sie das Einwilligungserlebnis

    Wo eine Einwilligung erforderlich ist, bieten Sie ein klares und informiertes Einwilligungserlebnis. Wo eine gesonderte Einwilligung erforderlich ist, schaffen Sie eine eigene Einwilligungsinteraktion, statt sich auf eine einzige pauschale Auswahl zu stützen.

  5. 5

    Blockieren Sie betreffende Tracker

    Konfigurieren Sie ConsentX so, dass die betreffenden nicht essenziellen Technologien nicht vor dem massgeblichen Einwilligungssignal ausgeführt werden.

  6. 6

    Dokumentieren Sie die Einwilligung

    Führen Sie Nachweise über:

    • Datum und Uhrzeit der Einwilligung
    • Einwilligungsentscheidungen
    • Verarbeitungszwecke
    • Einwilligungskonfiguration
    • Einwilligungsversion
    • Präferenzänderungen
    • Widerruf
  7. 7

    Ermöglichen Sie den Widerruf

    Geben Sie Betroffenen einen zugänglichen Mechanismus, um die anwendbaren Präferenzen zu ändern.

  8. 8

    Unterstützen Sie Betroffenenanfragen

    Nutzen Sie strukturierte Abläufe für:

    • Auskunft
    • Kopie
    • Berichtigung
    • Löschung
    • Einschränkung
    • Widerruf
    • Weitere anwendbare Rechte
  9. 9

    Führen Sie Prüfnachweise

    Bewahren Sie geeignete Nachweise darüber auf, wie Datenschutz- und Einwilligungskontrollen funktionieren.

Häufig gestellte Fragen

Länder unter PIPL