La DPDPA ya está en vigor en India. Ejecuta un análisis de privacidad gratuito en tu sitio. Analizar ahora

China

Cumplimiento de la PIPL de China con ConsentX

Ley de Protección de la Información Personal

La Ley de Protección de la Información Personal (PIPL) de China es la principal ley integral del país en materia de protección de la información personal. Regula la recopilación, el uso, el almacenamiento, la divulgación, la transferencia y otros tratamientos de información personal, y establece derechos para las personas y obligaciones para los tratantes de información personal. La PIPL se adoptó el 20 de agosto de 2021 y entró en vigor el 1 de noviembre de 2021. Se aplica no solo al tratamiento realizado dentro de China, sino también, en circunstancias determinadas, al tratamiento fuera de China que implique información personal de personas en China. Desde la entrada en vigor de la PIPL, China ha desarrollado un amplio marco regulatorio complementario que abarca la seguridad de los datos, las transferencias transfronterizas, los contratos estándar, la certificación, las auditorías de cumplimiento y el tratamiento de datos de red. Para las organizaciones que operan sitios web, aplicaciones, plataformas SaaS, servicios de comercio electrónico, tecnologías publicitarias u otros servicios digitales que involucren a personas en China, el cumplimiento de la PIPL puede implicar la evaluación de la base de licitud, la gestión del consentimiento, los avisos de privacidad, los controles de datos sensibles, los derechos de los titulares, la seguridad, las evaluaciones de impacto sobre la protección de la información personal (PIPIA), los mecanismos de transferencia transfronteriza y las auditorías de cumplimiento.
Región

China

Estado

En vigor desde el 1 de noviembre de 2021

Adoptada el 20 de agosto de 2021 y complementada por normas que han seguido desarrollándose desde entonces, incluidas las reglas de flujos transfronterizos de datos de 2024 y las medidas de auditoría de cumplimiento de 2025.

Grupo

Asia y África

La PIPL de un vistazo

País

China

Nombre completo

Ley de Protección de la Información Personal de la República Popular China

Abreviatura común

PIPL

Adoptada

20 de agosto de 2021

En vigor

1 de noviembre de 2021

Regulador principal

Administración del Ciberespacio de China (CAC) y otras autoridades competentes

Consentimiento

Una base de licitud entre varias

Información personal sensible

Requisitos reforzados

Consentimiento separado

Exigido en circunstancias determinadas

Aviso de privacidad

Obligatorio

Derechos de los titulares

Sí

PIPIA

Exigida en situaciones determinadas de tratamiento de alto riesgo

Seguridad

Obligatoria

Transferencias transfronterizas

Reguladas

Auditoría de cumplimiento

Exigida periódicamente para tratantes que manejan más de 10 millones de personas

Estado

En vigor

¿Quién debe cumplir la PIPL?

La PIPL se aplica a las organizaciones que tratan información personal dentro de China. También puede aplicarse a organizaciones fuera de China cuando traten información personal de personas situadas en China con fines que incluyen la prestación de productos o servicios a personas en China, el análisis o la evaluación del comportamiento de personas en China, y otras circunstancias previstas por leyes o reglamentos administrativos. Esto significa que una organización no necesita necesariamente estar constituida en China para tener obligaciones bajo la PIPL.

Sanciones de la PIPL

En caso de infracción de la PIPL, las infracciones ordinarias pueden dar lugar a multas de hasta 1 millón de RMB para la organización correspondiente, con sanciones personales adicionales para el personal responsable. En infracciones graves, las multas pueden alcanzar los 50 millones de RMB o hasta el 5 % de la facturación del ejercicio anterior, según el cálculo legal aplicable. Las personas responsables también pueden enfrentarse a multas personales y, en casos graves, a restricciones para ejercer como consejeros, supervisores, altos directivos o responsables de protección de la información personal. La consecuencia regulatoria efectiva depende de la naturaleza, la gravedad y las circunstancias de la infracción.

En resumen

  • Tratamiento de información personal
  • Consentimiento y otras bases de licitud
  • Información personal sensible
  • Avisos de privacidad y transparencia
  • Minimización de datos
  • Limitación de la finalidad
  • Derechos individuales
  • Decisiones automatizadas
  • Información personal de menores
  • Seguridad de los datos
  • Evaluaciones de impacto sobre la protección de la información personal
  • Auditorías de cumplimiento en protección de la información personal
  • Transferencias transfronterizas de datos
  • Localización de datos en circunstancias determinadas
  • Obligaciones de gobernanza de los tratantes de información personal
  • Supervisión regulatoria y sanciones

La PIPL no es simplemente una ley basada solo en el consentimiento. El artículo 13 prevé varias circunstancias en las que puede tratarse información personal, incluidas el consentimiento, la necesidad contractual, la gestión de recursos humanos conforme a las reglas aplicables, las obligaciones legales, las situaciones de salud pública o emergencia, el tratamiento por interés público, la información hecha pública por la propia persona y otras circunstancias previstas por la ley o por reglamentos administrativos.

¿Qué es la PIPL de China?

La Ley de Protección de la Información Personal de la República Popular China es la norma integral del país en materia de protección de la información personal.

La ley tiene por objeto:

  • Proteger los derechos e intereses relativos a la información personal
  • Regular el tratamiento de información personal
  • Salvaguardar el uso lícito y razonable de la información personal
  • Establecer obligaciones para los tratantes de información personal
  • Dotar a las personas de derechos exigibles
  • Establecer requisitos para las transferencias transfronterizas de datos
  • Apoyar la supervisión y la aplicación de las normas sobre tratamiento de información personal

La PIPL forma parte del marco más amplio de gobernanza de datos de China, junto con leyes y reglamentos sobre ciberseguridad y seguridad de los datos.

Organizaciones potencialmente afectadas

Entre las organizaciones potencialmente afectadas se incluyen:

  • Empresas chinas
  • Empresas internacionales que atienden a clientes chinos
  • Plataformas de comercio electrónico
  • Proveedores de SaaS
  • Aplicaciones móviles
  • Plataformas publicitarias
  • Proveedores de analítica
  • Entidades financieras
  • Organizaciones sanitarias
  • Instituciones educativas
  • Empresas tecnológicas
  • Plataformas sociales
  • Empleadores
  • Mercados en línea
  • Negocios de marketing

¿Qué es la información personal según la PIPL?

La PIPL define la información personal como la información registrada electrónicamente o por otros medios que se refiere a una persona física identificada o identificable.

No incluye la información que ha sido anonimizada. Los ejemplos pueden incluir:

  • Nombre
  • Fecha de nacimiento
  • Información de identificación
  • Número de teléfono
  • Dirección de correo electrónico
  • Información de cuenta
  • Dirección IP cuando se refiere a una persona identificable
  • Identificadores de dispositivo
  • Información de ubicación
  • Información de navegación
  • Registros de compra
  • Información financiera
  • Información laboral
  • Información educativa
  • Información biométrica
  • Información de salud
  • Perfiles de usuario
  • Información sobre comportamiento

La CAC de China publicó orientaciones actualizadas en enero de 2026 en las que se enumeran ejemplos como información de identidad, información biométrica, identificadores en línea, información financiera, registros de comunicaciones, registros de navegación, información de dispositivo, información de ubicación e información de perfiles de usuario.

¿Qué es el tratamiento de información personal?

La PIPL abarca una amplia gama de actividades de tratamiento. El tratamiento puede incluir:

  • Recopilación
  • Almacenamiento
  • Uso
  • Tratamiento
  • Transmisión
  • Suministro
  • Divulgación
  • Supresión

Por tanto, la ley se aplica a todo el ciclo de vida de la información personal.

Principios de tratamiento de la PIPL

El artículo 5 exige que la información personal se trate conforme a principios que incluyen:

  • Licitud: el tratamiento debe contar con una base legal aplicable.
  • Legitimidad: el tratamiento debe tener una finalidad legítima y no debe implicar prácticas ilícitas.
  • Necesidad: el tratamiento debe ser necesario para la finalidad declarada.
  • Buena fe: las organizaciones no deben emplear métodos engañosos, fraudulentos o coercitivos para tratar información personal.
  • Limitación de la finalidad: la finalidad debe ser clara y razonable, y el tratamiento debe guardar relación directa con ella.
  • Minimización de datos: la recopilación debe limitarse a lo necesario.
  • Transparencia: las personas deben recibir información adecuada sobre el tratamiento.
  • Seguridad: deben aplicarse medidas adecuadas para proteger la información personal frente al acceso no autorizado, la pérdida, la alteración y otros riesgos.

Estos principios constituyen la base del cumplimiento de la PIPL.

¿La PIPL exige consentimiento?

No para toda actividad de tratamiento.

El consentimiento es una de las circunstancias lícitas del artículo 13, pero la PIPL también reconoce otras bases de tratamiento. Estas pueden incluir el tratamiento que sea:

  • Necesario para celebrar o ejecutar un contrato
  • Necesario para la gestión de recursos humanos conforme a reglas laborales legalmente establecidas y convenios colectivos
  • Necesario para cumplir deberes u obligaciones legales
  • Necesario en situaciones de emergencia para proteger la vida, la salud o los bienes
  • Realizado con fines de interés público
  • Basado en información personal hecha pública por la propia persona conforme a la ley
  • Autorizado de otro modo por leyes o reglamentos administrativos

Por tanto, las organizaciones deberían identificar la base legal aplicable a cada actividad de tratamiento en lugar de solicitar consentimiento automáticamente para todo.

¿Qué hace válido el consentimiento según la PIPL?

Cuando se recurre al consentimiento, este debe obtenerse sobre la base de información adecuada y de una elección voluntaria.

Las organizaciones deberían evitar:

  • Interfaces de consentimiento engañosas
  • Consentimiento coercitivo
  • Finalidades poco claras
  • Recopilación excesiva de datos
  • Agrupar finalidades no relacionadas
  • Finalidades de tratamiento ocultas
  • Hacer que el consentimiento sea innecesariamente difícil de rechazar o retirar

La PIPL también establece requisitos de consentimiento separado para determinadas actividades de tratamiento.

Consentimiento separado según la PIPL

El consentimiento separado es especialmente importante para ciertas actividades de tratamiento de mayor riesgo. Los ejemplos pueden incluir:

  • Tratamiento de información personal sensible en circunstancias determinadas
  • Suministro de información personal a otros tratantes en circunstancias determinadas
  • Divulgación pública de información personal en circunstancias determinadas
  • Suministro transfronterizo de información personal

Para las transferencias internacionales, las orientaciones vigentes de la CAC confirman que, cuando se suministra información personal al extranjero, el tratante debe cumplir los requisitos de información y de consentimiento separado aplicables.

ConsentX puede dar soporte a experiencias de consentimiento separado cuando se requiere una señal de consentimiento específica.

Información personal sensible

La PIPL ofrece una protección reforzada a la información personal sensible.

La información personal sensible es aquella que, si se filtra o se usa ilegalmente, puede causar fácilmente un daño a la dignidad de una persona física o poner gravemente en peligro su seguridad personal o patrimonial. Los ejemplos pueden incluir:

  • Identificación biométrica
  • Creencias religiosas
  • Identidades específicamente designadas
  • Información médica y de salud
  • Cuentas financieras
  • Información sobre los desplazamientos de una persona
  • Otra información sensible reconocida por las normas aplicables

La clasificación exacta depende de la naturaleza y el contexto de la información.

Requisitos para la información personal sensible

Antes de tratar información personal sensible, las organizaciones deberían evaluar:

  • Si el tratamiento es necesario
  • Si existe una finalidad específica
  • El impacto potencial en las personas
  • La base legal aplicable
  • Los controles de seguridad adecuados
  • Si se requiere consentimiento separado
  • Los requisitos de conservación
  • Los requisitos de divulgación y transferencia

La PIPL exige información adicional sobre la necesidad de tratar información personal sensible y su impacto en los derechos e intereses de las personas.

Cuando el consentimiento es la base legal, la PIPL exige consentimiento separado para la información personal sensible, con sujeción a las excepciones legales aplicables.

Información personal de menores

La PIPL prevé protecciones reforzadas para los menores.

La información personal de menores de 14 años se trata como información personal sensible. Las organizaciones que traten dicha información deben establecer reglas de tratamiento específicas y aplicar salvaguardas adicionales. Cuando se requiere consentimiento, puede ser necesario el de los padres o tutores.

Esto es especialmente relevante para:

  • Aplicaciones infantiles
  • Plataformas educativas
  • Servicios de videojuegos
  • Plataformas sociales
  • Comercio electrónico
  • Publicidad en línea
  • Servicios digitales orientados a la familia

Avisos de privacidad según la PIPL

La PIPL exige que los tratantes de información personal faciliten información clara a las personas.

La información de privacidad puede incluir:

  • Identidad y datos de contacto del tratante
  • Finalidad del tratamiento
  • Métodos de tratamiento
  • Categorías de información personal
  • Plazo de conservación
  • Cómo pueden las personas ejercer sus derechos
  • Otra información exigida por la ley

La información debe presentarse de forma clara y comprensible.

En el caso de la información personal sensible, las organizaciones deberían explicar además la necesidad del tratamiento y su impacto en los derechos e intereses individuales.

Política de privacidad y banner de consentimiento

Un banner de cookies o de consentimiento no debe considerarse un sustituto de una política de privacidad completa conforme a la PIPL.

Una experiencia digital conforme puede requerir un aviso de privacidad, información sobre las finalidades, el consentimiento aplicable, el consentimiento separado cuando proceda, la aplicación técnica y la evidencia correspondiente.

ConsentX puede dar soporte a la capa técnica de consentimiento mientras las organizaciones mantienen la documentación de privacidad más amplia que exige la PIPL.

Cookies y seguimiento según la PIPL

Las cookies, los píxeles y otras tecnologías de seguimiento deberían evaluarse en función del tratamiento de información personal que realizan.

Las organizaciones deberían considerar:

  • Qué información se recopila
  • Si las personas pueden ser identificadas
  • Por qué se utiliza la tecnología
  • Si los datos se transfieren a otra parte
  • Si la tecnología implica información sensible
  • Si se requiere consentimiento
  • Si la información se transfiere fuera de China
  • Cuánto tiempo se conserva la información

Entre las tecnologías habituales se incluyen:

  • Cookies de analítica
  • Píxeles publicitarios
  • Rastreadores de redes sociales
  • Herramientas de grabación de sesión
  • Etiquetas de marketing
  • Tecnologías de personalización
  • Rastreadores de conversión
  • Contenido incrustado de terceros

Cuando el consentimiento es la base legal adecuada, ConsentX puede ayudar a impedir que los rastreadores aplicables se ejecuten antes de la señal de consentimiento requerida.

Derechos de los titulares según la PIPL

La PIPL otorga a las personas amplios derechos sobre su información personal. Estos incluyen los derechos a:

  • Conocer
  • Decidir
  • Limitar el tratamiento
  • Rechazar el tratamiento
  • Acceder
  • Copiar
  • Corregir
  • Completar
  • Suprimir
  • Solicitar explicaciones sobre las reglas de tratamiento
  • Ejercer los derechos aplicables en relación con las decisiones automatizadas

La PIPL también permite que las personas soliciten que sus derechos se ejerzan a través de una persona o institución designada, en las condiciones aplicables.

Derecho de acceso y copia

Las personas pueden ejercer los derechos de acceso y copia de su información personal.

Las organizaciones deberían establecer flujos de trabajo para:

  • Recibir solicitudes
  • Verificar la identidad
  • Identificar los sistemas pertinentes
  • Localizar la información personal
  • Revisar las restricciones aplicables
  • Producir la información requerida
  • Registrar la respuesta

Derecho de corrección y complemento

Las personas pueden solicitar la corrección o el complemento de información personal inexacta o incompleta.

Las organizaciones deberían mantener mecanismos para:

  • Verificar las solicitudes
  • Actualizar los sistemas de origen
  • Actualizar a los tratantes posteriores
  • Mantener la coherencia
  • Registrar los cambios

Derecho de supresión

Las personas pueden solicitar la supresión cuando se cumplan las condiciones legales.

La supresión puede resultar pertinente cuando:

  • Se ha alcanzado la finalidad del tratamiento
  • La finalidad del tratamiento no puede alcanzarse
  • El tratamiento ya no es necesario
  • Se retira el consentimiento cuando este es la base legal y no se aplica otra base
  • El tratamiento infringe las leyes aplicables
  • Concurren otras circunstancias legales

Las organizaciones deberían mantener procedimientos documentados de supresión y conservación.

Derecho a retirar el consentimiento

Cuando el tratamiento se basa en el consentimiento, las personas tienen derecho a retirarlo.

La retirada debe ser practicable y no debe dificultarse innecesariamente. La organización debería poder:

  • Identificar el consentimiento pertinente
  • Registrar la retirada
  • Detener el tratamiento aplicable
  • Actualizar los sistemas posteriores cuando proceda
  • Mantener un registro de auditoría
  • Continuar solo cuando otra base de licitud permita el tratamiento de forma independiente

ConsentX puede aportar la infraestructura técnica para gestionar estos cambios de preferencias.

Decisiones automatizadas

La PIPL contiene disposiciones específicas sobre las decisiones automatizadas.

Cuando se utilizan decisiones automatizadas, las organizaciones deberían considerar:

  • La transparencia
  • La equidad
  • Si las decisiones producen un trato diferenciado irrazonable
  • Los derechos individuales
  • Mecanismos de exclusión o alternativos cuando proceda
  • Las restricciones a las decisiones automatizadas en las circunstancias previstas por la ley

El marco de auditoría de cumplimiento de 2025 indica específicamente a los auditores que examinen si las decisiones automatizadas basadas en preferencias o hábitos de transacción dan lugar a un trato diferenciado irrazonable.

Esto es relevante para:

  • Sistemas de IA
  • Motores de recomendación
  • Calificación crediticia
  • Selección de personal
  • Publicidad
  • Personalización
  • Detección de fraude
  • Decisiones automatizadas de elegibilidad

Evaluación de impacto sobre la protección de la información personal

La PIPL exige una evaluación de impacto sobre la protección de la información personal (PIPIA) antes de determinadas actividades de tratamiento de alto riesgo.

El artículo 55 identifica circunstancias que incluyen:

  • Tratar información personal sensible
  • Usar información personal para decisiones automatizadas
  • Encomendar el tratamiento a otra parte
  • Suministrar información personal a otro tratante
  • Divulgar públicamente información personal
  • Suministrar información personal fuera de China
  • Otras actividades de tratamiento con un impacto significativo en las personas

La evaluación debería examinar:

  • Si las finalidades y los métodos de tratamiento son lícitos, legítimos y necesarios
  • El impacto en los derechos e intereses individuales
  • Los riesgos de seguridad
  • Si las medidas de protección son adecuadas y eficaces

Los registros de la PIPIA deben conservarse durante al menos tres años.

Evaluaciones de impacto y gestión del consentimiento

La gestión del consentimiento puede formar parte de una PIPIA más amplia.

Por ejemplo, una organización puede documentar:

  • Qué cookies se despliegan
  • Qué información recopilan
  • Por qué se utilizan
  • Qué terceros reciben la información
  • Si se requiere consentimiento
  • Qué ocurre antes del consentimiento
  • Qué ocurre tras la retirada
  • Cómo se conserva la evidencia del consentimiento

ConsentX puede aportar evidencia técnica para esta parte de la evaluación.

Seguridad de los datos según la PIPL

Los tratantes de información personal deben implementar medidas adecuadas para proteger la información personal.

Los controles de seguridad pueden incluir:

  • Controles de acceso
  • Autenticación
  • Cifrado
  • Desidentificación
  • Monitorización de seguridad
  • Formación del personal
  • Procesos de respuesta a incidentes
  • Controles de proveedores
  • Clasificación de datos
  • Copias de seguridad y recuperación
  • Políticas internas

La PIPL exige que los tratantes establezcan sistemas de protección de la información personal y adopten medidas de seguridad adecuadas en función del tipo y la escala del tratamiento.

Responsable de protección de la información personal

La PIPL exige que determinados tratantes que manejan información personal en el umbral prescrito por la autoridad nacional del ciberespacio designen a una persona responsable de la protección de la información personal.

Esa persona es responsable de supervisar las actividades de tratamiento de información personal y las medidas de protección.

El tratante también debe divulgar la información de contacto pertinente y presentar la información requerida a las autoridades competentes. Las organizaciones deberían determinar si su volumen de tratamiento y sus actividades activan esta obligación.

Representantes para organizaciones extranjeras

Una organización fuera de China que quede dentro del alcance extraterritorial de la PIPL debe establecer una institución específica o designar un representante en China para gestionar los asuntos de protección de la información personal cuando así lo exija el artículo 53.

La organización debe presentar la información pertinente sobre la institución o el representante ante las autoridades competentes.

Esta es una consideración importante para las empresas internacionales que prestan servicio a usuarios chinos.

Auditorías de cumplimiento según la PIPL

El marco de cumplimiento de China se ha desarrollado significativamente desde la entrada en vigor de la PIPL original. Las Medidas de Auditoría de Cumplimiento en Protección de la Información Personal entraron en vigor el 1 de mayo de 2025.

Las reglas establecen dos escenarios principales de auditoría. En la auditoría interna o profesional periódica, los tratantes de información personal deberían realizar auditorías de cumplimiento con regularidad, y los tratantes que manejen información personal de más de 10 millones de personas deben realizar una auditoría de cumplimiento en protección de la información personal al menos una vez cada dos años.

En la auditoría exigida por el regulador, las autoridades competentes pueden requerir que una organización contrate a una institución profesional para una auditoría de cumplimiento cuando se detecten riesgos significativos, impactos a gran escala sobre las personas o determinados incidentes graves de seguridad de la información personal.

Esto hace que la evidencia continua y la gobernanza de la privacidad sean cada vez más importantes para los grandes tratantes.

Auditoría de cumplimiento en protección de la información personal

El marco de auditoría de cumplimiento abarca áreas que incluyen:

  • Tratamiento lícito
  • Consentimiento
  • Consentimiento separado
  • Avisos de privacidad
  • Minimización de datos
  • Conservación
  • Derechos individuales
  • Relaciones con tratantes
  • Seguridad
  • Decisiones automatizadas
  • Información personal sensible
  • Datos de menores
  • Transferencias internacionales
  • PIPIA
  • Gobernanza organizativa

Las reglas de auditoría de 2025 también ofrecen una guía detallada para evaluar estos requisitos.

Transferencias internacionales de datos según la PIPL

Las transferencias internacionales son una de las partes más importantes del marco de privacidad de China.

El artículo 38 establece varios mecanismos para transferir información personal fuera de China, incluidos:

  • Superar una evaluación de seguridad organizada por la CAC
  • Obtener la certificación de protección de la información personal
  • Celebrar un contrato estándar con el destinatario en el extranjero
  • Otras condiciones establecidas por leyes, reglamentos o la autoridad nacional del ciberespacio

Reglas transfronterizas de 2024

Las Disposiciones para Facilitar y Regular los Flujos Transfronterizos de Datos de China entraron en vigor el 22 de marzo de 2024 y ajustaron los umbrales y las exenciones para las transferencias transfronterizas de información personal.

Bajo el marco actual, determinadas transferencias pueden quedar exentas de los requisitos de evaluación de seguridad, contrato estándar y certificación. Los ejemplos incluyen transferencias determinadas que son necesarias para:

  • Compras transfronterizas
  • Entregas transfronterizas
  • Remesas transfronterizas
  • Pagos transfronterizos
  • Apertura de cuentas
  • Reservas de viaje
  • Tramitación de visados
  • Servicios de examen
  • Determinada gestión transfronteriza de recursos humanos
  • Protección de emergencia de la vida, la salud o los bienes

También existe una exención para los operadores que no son de infraestructuras de información críticas y que suministran al extranjero información personal de menos de 100.000 personas en un año natural, excluida la información personal sensible y con sujeción a las reglas aplicables.

Umbrales actuales de transferencia transfronteriza

Para las organizaciones distintas de los operadores de infraestructuras de información críticas, el marco actual distingue a grandes rasgos lo siguiente.

Menos de 100.000 personas. Determinadas transferencias de información personal de menos de 100.000 personas en un año natural pueden quedar exentas de los tres mecanismos principales de salida, con sujeción a las condiciones y exclusiones aplicables.

De 100.000 a menos de 1 millón de personas. Cuando se alcanzan los umbrales aplicables, la organización generalmente necesita utilizar un contrato estándar de exportación de información personal o la certificación de protección de la información personal, con sujeción a las exenciones aplicables.

1 millón de personas o más. Un tratante que no sea operador de infraestructuras críticas y que suministre al extranjero información personal de 1 millón de personas o más en el periodo pertinente queda generalmente sujeto al requisito de evaluación de seguridad, con sujeción a las exenciones aplicables.

Información personal sensible. El umbral para la información personal sensible es sustancialmente más bajo: suministrar al extranjero información personal sensible de 10.000 personas o más puede activar el marco de evaluación de seguridad, con sujeción a las exenciones aplicables.

Contrato estándar de exportación de información personal

Una de las vías para las transferencias internacionales que cumplen los requisitos es el marco del contrato estándar de exportación de información personal de China. El contrato establece obligaciones entre el tratante chino de información personal y el destinatario en el extranjero.

Las organizaciones que utilicen este mecanismo deberían evaluar:

  • La finalidad de la transferencia
  • Las categorías de datos
  • Las categorías de titulares
  • Los métodos de tratamiento
  • El destinatario en el extranjero
  • Las medidas de seguridad
  • Los derechos individuales
  • La conservación
  • La respuesta a incidentes
  • Las obligaciones regulatorias aplicables

La vía del contrato estándar debería evaluarse junto con las reglas vigentes de flujos transfronterizos de datos, en lugar de considerarse automáticamente necesaria para toda transferencia.

Certificación de protección de la información personal

China también prevé un mecanismo de certificación para las transferencias transfronterizas que cumplen los requisitos. Las Medidas de Certificación de Exportación de Información Personal se emitieron en 2025 y entraron en vigor el 1 de enero de 2026.

El marco de 2026 especifica condiciones para los tratantes que no son operadores de infraestructuras críticas y que, durante el año natural pertinente, suministran al extranjero:

  • Información personal no sensible de al menos 100.000 pero menos de 1 millón de personas, o
  • Información personal sensible de menos de 10.000 personas

con sujeción a las reglas aplicables. Las organizaciones no pueden dividir artificialmente los volúmenes de datos para eludir una evaluación de seguridad obligatoria.

Consentimiento separado para transferencias transfronterizas

Cuando la PIPL exige consentimiento para una transferencia internacional, ese consentimiento debe estar adecuadamente separado del tratamiento no relacionado.

Las orientaciones de la CAC de julio de 2026 señalan que el consentimiento separado para el suministro transfronterizo debe ser específico y claro y no puede obtenerse mediante una autorización general agrupada con otras actividades de tratamiento de información personal.

Esto es especialmente relevante para:

  • Plataformas SaaS internacionales
  • Sistemas CRM globales
  • Servicios de nube internacionales
  • Proveedores de analítica en el extranjero
  • Plataformas publicitarias globales
  • Empleadores multinacionales
  • Sistemas internacionales de atención al cliente

Localización de datos

La PIPL exige que determinada información personal se almacene en el país.

Los operadores de infraestructuras de información críticas están sujetos a requisitos de almacenamiento nacional para la información personal recopilada y generada en China. Otros tratantes que traten información personal hasta el umbral prescrito por la autoridad nacional del ciberespacio también pueden quedar sujetos a requisitos de almacenamiento nacional y de evaluación de seguridad al exportar información.

Por tanto, las organizaciones internacionales no deberían asumir que la información personal recopilada en China puede transferirse automáticamente a infraestructuras globales.

Conservación de datos

La PIPL exige que la información personal se conserve únicamente durante el periodo más breve necesario para alcanzar la finalidad del tratamiento, salvo que las leyes o reglamentos aplicables exijan un plazo mayor.

Las organizaciones deberían establecer:

  • Calendarios de conservación
  • Plazos de conservación por finalidad
  • Procedimientos de supresión
  • Procesos de anonimización
  • Gestión de copias de seguridad
  • Requisitos de supresión para los tratantes

El marco de auditoría de cumplimiento de 2025 exige específicamente que los auditores examinen si las organizaciones definen plazos de conservación o el método para determinarlos y si dicho plazo es el más breve necesario para alcanzar la finalidad del tratamiento.

Notificación de brechas de datos

Cuando la información personal se filtre, se altere o se pierda, o pueda hacerlo, el tratante debe adoptar inmediatamente medidas correctoras y notificar a las autoridades competentes y a las personas afectadas conforme exige la PIPL.

El proceso de respuesta a incidentes debería abarcar:

  • Detección
  • Contención
  • Evaluación del riesgo
  • Remediación
  • Notificación al regulador
  • Notificación a las personas cuando proceda
  • Documentación
  • Medidas correctoras de seguimiento

Las organizaciones no deberían asumir que un flujo global genérico de gestión de brechas satisface automáticamente los requisitos de China.

Tratantes externos

Cuando un tratante de información personal encomienda el tratamiento a otra organización, los controles adecuados deberían abordar:

  • La finalidad del tratamiento
  • El periodo de tratamiento
  • El método de tratamiento
  • Las categorías de información personal
  • Las medidas de seguridad
  • Los derechos y responsabilidades
  • La supervisión
  • La terminación
  • La supresión o devolución

La PIPL también exige una evaluación de impacto sobre la protección de la información personal en circunstancias que impliquen tratamiento encomendado y otras divulgaciones a terceros determinadas.

Privacidad desde el diseño

El cumplimiento de la PIPL debería incorporarse a los productos y sistemas digitales desde el principio.

Un programa de privacidad desde el diseño puede incluir:

  • Minimización de datos
  • Limitación de la finalidad
  • Gestión del consentimiento
  • Consentimiento separado
  • Avisos de privacidad
  • Controles de acceso
  • Controles de conservación
  • Cifrado
  • PIPIA
  • Gestión de proveedores
  • Controles de transferencia internacional
  • Flujos de DSAR
  • Registro de auditoría

Marketing directo y personalización

El marketing digital puede implicar un tratamiento extenso de información personal. Los ejemplos incluyen:

  • Email marketing
  • Publicidad comportamental
  • Retargeting
  • Segmentación de clientes
  • Ofertas personalizadas
  • Motores de recomendación
  • Identificadores publicitarios
  • Perfiles de analítica

Las organizaciones deberían evaluar:

  • La finalidad
  • La base de licitud
  • La transparencia
  • Los requisitos de consentimiento
  • Las decisiones automatizadas
  • Las divulgaciones a terceros
  • Las transferencias internacionales

Cuando se recurre al consentimiento, las organizaciones deberían conservar evidencia que muestre a qué consintió la persona y cuándo.

IA y elaboración de perfiles según la PIPL

La inteligencia artificial y la elaboración de perfiles pueden generar riesgos significativos para la privacidad.

Las disposiciones de la PIPL sobre decisiones automatizadas son relevantes para:

  • Sistemas de recomendación con IA
  • Elaboración de perfiles de comportamiento
  • Publicidad automatizada
  • Calificación crediticia
  • Selección de personal
  • Precios personalizados
  • Detección de fraude
  • Decisiones de elegibilidad

La organización debería evaluar:

  • Las fuentes de datos
  • La finalidad del tratamiento
  • La transparencia
  • La equidad
  • Los derechos individuales
  • La posible discriminación
  • La intervención humana
  • La seguridad
  • Los requisitos de PIPIA

El marco de auditoría de cumplimiento de 2025 aborda específicamente las decisiones automatizadas y el trato diferenciado irrazonable.

Aplicación de la PIPL

La administración del ciberespacio de China y otras autoridades competentes tienen facultades para supervisar y hacer cumplir los requisitos de protección de la información personal.

Las medidas regulatorias pueden incluir:

  • Órdenes de corrección
  • Advertencias
  • Confiscación de ganancias ilícitas
  • Multas
  • Suspensión de la actividad
  • Suspensión o cese de los servicios de la aplicación
  • Revocación de las licencias pertinentes en casos graves
  • Responsabilidad personal de las personas responsables
  • Otras consecuencias legales

La PIPL prevé sanciones especialmente significativas para las infracciones graves.

¿Quién regula la PIPL?

La Administración del Ciberespacio de China (CAC) desempeña un papel central en el marco chino de protección de la información personal.

Otros departamentos competentes también pueden tener responsabilidades en materia de protección de la información personal según el sector y el contexto regulatorio.

La propia PIPL se refiere a los departamentos responsables de desempeñar funciones de protección de la información personal, en lugar de asignar cada aspecto de la aplicación a un único regulador.

Lista de comprobación de cumplimiento de la PIPL

Un programa práctico debería abarcar lo siguiente.

  • Mapear el tratamiento de información personal
  • Identificar a los tratantes de información personal
  • Identificar la información personal sensible
  • Identificar la información personal de menores
  • Determinar las bases de licitud aplicables
  • Revisar los avisos de privacidad
  • Revisar cookies y rastreadores
  • Determinar dónde se requiere consentimiento
  • Identificar los requisitos de consentimiento separado
  • Configurar los mecanismos de consentimiento adecuados
  • Bloquear los rastreadores aplicables antes del consentimiento
  • Registrar el consentimiento
  • Permitir la retirada del consentimiento
  • Establecer procedimientos de derechos de los titulares
  • Implementar controles de seguridad
  • Establecer procedimientos de respuesta a brechas
  • Realizar una PIPIA cuando proceda
  • Revisar a los tratantes externos
  • Revisar las transferencias internacionales
  • Determinar si se requiere evaluación de seguridad
  • Determinar si se requiere contrato estándar
  • Determinar si es aplicable la certificación
  • Revisar los requisitos de localización
  • Establecer plazos de conservación
  • Implementar procedimientos de supresión
  • Designar un responsable de protección de la información personal cuando proceda
  • Establecer un representante en China cuando proceda
  • Realizar auditorías de cumplimiento cuando proceda
  • Mantener la documentación de cumplimiento
  • Seguir los desarrollos regulatorios de la CAC

Por qué importa la gestión del consentimiento en la PIPL

Un sitio web moderno puede implicar decenas de tecnologías que recopilan, analizan o transmiten información. Los ejemplos incluyen:

  • Herramientas de analítica
  • Píxeles publicitarios
  • Scripts de redes sociales
  • Etiquetas de marketing
  • Tecnologías de grabación de sesión
  • Sistemas de personalización
  • Contenido incrustado
  • Integraciones de CRM
  • API de terceros

Por tanto, el cumplimiento de la PIPL requiere más que publicar una política de privacidad. Las organizaciones necesitan visibilidad sobre qué tecnologías operan en sus sitios web y cómo se recopila y comparte la información personal.

ConsentX ayuda a las organizaciones a descubrir, categorizar, informar, obtener consentimiento, bloquear, registrar, gestionar preferencias y demostrar evidencia.

Cómo ayuda ConsentX con el cumplimiento de la PIPL

Gestión del consentimiento

Recoge el consentimiento cuando el consentimiento sea la base legal aplicable.

Retirada del consentimiento

Ofrece un mecanismo para que los usuarios revisen y cambien las preferencias aplicables.

Descubrimiento de cookies y rastreadores

Identifica cookies, píxeles, scripts y tecnologías de seguimiento que operan en tus propiedades digitales.

Flujos de DSAR

Da soporte a flujos operativos de acceso, corrección, supresión y solicitudes relacionadas de los titulares.

Bloqueo previo de scripts

Impide que los rastreadores no esenciales aplicables se ejecuten antes de la señal de consentimiento requerida.

Evidencia de auditoría

Mantiene registros que pueden respaldar revisiones internas de cumplimiento y una gobernanza de privacidad más amplia.

Reglas regionales

Aplica configuraciones de privacidad y consentimiento distintas según la ubicación del visitante y los requisitos del negocio.

Consentimiento separado

Crea flujos de consentimiento específicos para las actividades de tratamiento que requieren una señal de consentimiento separada.

Evidencia de consentimiento

Conserva registros que muestran qué se aceptó, cuándo se aceptó, qué finalidades se cubrieron, qué versión de consentimiento se presentó y si las preferencias se cambiaron posteriormente.

Prepárate para la PIPL con ConsentX

Construye una experiencia de privacidad más transparente y auditable para los usuarios en China. Descubre cookies y rastreadores, configura experiencias de consentimiento específicas para China, da soporte a flujos de consentimiento separado, bloquea los rastreadores aplicables antes del consentimiento, registra las decisiones de consentimiento, gestiona los cambios de preferencias, atiende las solicitudes de los titulares, mantén evidencia de auditoría y aplica reglas de privacidad regionales. ConsentX ayuda a convertir los requisitos de privacidad en controles operativos.

Esta página ofrece un resumen en lenguaje sencillo del marco chino de protección de la información personal con fines informativos generales y no constituye asesoramiento jurídico. Ninguna plataforma tecnológica puede, por sí sola, hacer que una organización cumpla plenamente la ley. Las organizaciones deberían evaluar sus actividades de tratamiento específicas y consultar con asesoría legal china cualificada cuando sea necesario.

Cómo cumplir la PIPL con ConsentX

  1. 1

    Escanea tu sitio web

    Usa ConsentX para identificar:

    • Cookies
    • Rastreadores
    • Píxeles
    • Herramientas de analítica
    • Tecnologías publicitarias
    • Scripts de terceros
    • Servicios incrustados

    Esto aporta visibilidad sobre las tecnologías que operan en tu sitio web.

  2. 2

    Categoriza las tecnologías

    Clasifica las tecnologías según su finalidad, por ejemplo:

    • Necesarias
    • Analítica
    • Funcionales
    • Publicidad
    • Personalización
    • Redes sociales
  3. 3

    Determina la base legal

    No asumas que toda tecnología requiere consentimiento. Evalúa si el tratamiento correspondiente se basa en:

    • Consentimiento
    • Necesidad contractual
    • Obligación legal
    • Interés público
    • Otras bases aplicables de la PIPL
  4. 4

    Configura la experiencia de consentimiento

    Cuando se requiera consentimiento, ofrece una experiencia de consentimiento clara e informada. Cuando se requiera consentimiento separado, crea una interacción de consentimiento específica en lugar de apoyarte en una única elección general.

  5. 5

    Bloquea los rastreadores aplicables

    Configura ConsentX para impedir que las tecnologías no esenciales aplicables se ejecuten antes de la señal de consentimiento pertinente.

  6. 6

    Registra el consentimiento

    Conserva evidencia de:

    • Fecha y hora del consentimiento
    • Decisiones de consentimiento
    • Finalidades del tratamiento
    • Configuración del consentimiento
    • Versión del consentimiento
    • Cambios de preferencias
    • Retirada
  7. 7

    Permite la retirada

    Ofrece a las personas un mecanismo accesible para cambiar las preferencias aplicables.

  8. 8

    Atiende las solicitudes de los titulares

    Usa flujos de trabajo estructurados para gestionar:

    • Acceso
    • Copia
    • Corrección
    • Supresión
    • Limitación
    • Retirada
    • Otros derechos aplicables
  9. 9

    Mantén evidencia de auditoría

    Conserva la evidencia adecuada que muestre cómo funcionan los controles de privacidad y consentimiento.

Preguntas frecuentes

Países sujetos al PIPL