Le DPDPA est en vigueur en Inde. Lancez une analyse de confidentialité gratuite de votre site. Analyser

Chine

Conformité à la PIPL chinoise avec ConsentX

Loi sur la protection des informations personnelles

La loi chinoise sur la protection des informations personnelles (PIPL) est la principale loi générale du pays en matière de protection des informations personnelles. Elle encadre la collecte, l'utilisation, la conservation, la communication, le transfert et tout autre traitement d'informations personnelles et établit des droits pour les personnes ainsi que des obligations pour les responsables du traitement d'informations personnelles. La PIPL a été adoptée le 20 août 2021 et est entrée en vigueur le 1er novembre 2021. Elle s'applique non seulement aux traitements réalisés en Chine, mais aussi, dans des circonstances déterminées, aux traitements hors de Chine portant sur les informations personnelles de personnes situées en Chine. Depuis l'entrée en vigueur de la PIPL, la Chine a développé un vaste cadre réglementaire complémentaire couvrant la sécurité des données, les transferts transfrontaliers, les contrats types, la certification, les audits de conformité et le traitement des données de réseau. Pour les organisations qui exploitent des sites web, des applications, des plateformes SaaS, des services de commerce électronique, des technologies publicitaires ou d'autres services numériques impliquant des personnes en Chine, la conformité à la PIPL peut supposer l'évaluation de la base légale, la gestion du consentement, les avis de confidentialité, les contrôles applicables aux données sensibles, les droits des personnes concernées, la sécurité, les analyses d'impact relatives à la protection des informations personnelles (PIPIA), les mécanismes de transfert transfrontalier et les audits de conformité.
Région

Chine

Statut

En vigueur depuis le 1er novembre 2021

Adoptée le 20 août 2021 et complétée par des textes qui n'ont cessé d'évoluer depuis, notamment les règles de 2024 sur les flux transfrontaliers de données et les mesures d'audit de conformité de 2025.

Groupe

Asie et Afrique

La PIPL en un coup d'œil

Pays

Chine

Intitulé complet

Loi de la République populaire de Chine sur la protection des informations personnelles

Abréviation courante

PIPL

Adoptée

20 août 2021

En vigueur

1er novembre 2021

Régulateur principal

Administration du cyberespace de Chine (CAC) et autres autorités compétentes

Consentement

Une base légale parmi d'autres

Informations personnelles sensibles

Exigences renforcées

Consentement distinct

Requis dans des circonstances déterminées

Avis de confidentialité

Obligatoire

Droits des personnes concernées

Oui

PIPIA

Requise dans certaines situations de traitement à haut risque

Sécurité

Obligatoire

Transferts transfrontaliers

Réglementés

Audit de conformité

Requis périodiquement pour les responsables traitant plus de 10 millions de personnes

Statut

En vigueur

Qui doit se conformer à la PIPL ?

La PIPL s'applique aux organisations qui traitent des informations personnelles en Chine. Elle peut également s'appliquer à des organisations hors de Chine lorsqu'elles traitent des informations personnelles de personnes situées en Chine à des fins telles que la fourniture de produits ou de services à des personnes en Chine, l'analyse ou l'évaluation du comportement de personnes en Chine, ainsi que d'autres circonstances prévues par les lois ou règlements administratifs. Autrement dit, une organisation n'a pas nécessairement besoin d'être constituée en Chine pour être soumise à des obligations au titre de la PIPL.

Sanctions au titre de la PIPL

En cas de violation de la PIPL, les infractions ordinaires peuvent donner lieu à des amendes pouvant atteindre 1 million de RMB pour l'organisation concernée, assorties de sanctions personnelles pour les responsables. Pour les violations graves, les amendes peuvent atteindre 50 millions de RMB ou jusqu'à 5 % du chiffre d'affaires de l'exercice précédent, selon le mode de calcul légal applicable. Les personnes responsables peuvent également encourir des amendes personnelles et, dans les cas graves, des restrictions à l'exercice de fonctions d'administrateur, de superviseur, de dirigeant ou de responsable de la protection des informations personnelles. La conséquence réglementaire effective dépend de la nature, de la gravité et des circonstances de la violation.

En bref

  • Traitement des informations personnelles
  • Consentement et autres bases légales de traitement
  • Informations personnelles sensibles
  • Avis de confidentialité et transparence
  • Minimisation des données
  • Limitation des finalités
  • Droits des personnes
  • Prise de décision automatisée
  • Informations personnelles des mineurs
  • Sécurité des données
  • Analyses d'impact relatives à la protection des informations personnelles
  • Audits de conformité en matière de protection des informations personnelles
  • Transferts transfrontaliers de données
  • Localisation des données dans des circonstances déterminées
  • Obligations de gouvernance des responsables du traitement d'informations personnelles
  • Contrôle réglementaire et sanctions

La PIPL n'est pas simplement une loi fondée uniquement sur le consentement. L'article 13 prévoit plusieurs circonstances dans lesquelles des informations personnelles peuvent être traitées, notamment le consentement, la nécessité contractuelle, la gestion des ressources humaines selon les règles applicables, les obligations légales, les situations de santé publique ou d'urgence, le traitement d'intérêt public, les informations rendues publiques par la personne elle-même et d'autres circonstances prévues par la loi ou par des règlements administratifs.

Qu'est-ce que la PIPL chinoise ?

La loi de la République populaire de Chine sur la protection des informations personnelles est le texte général chinois en matière de protection des informations personnelles.

La loi vise à :

  • Protéger les droits et intérêts relatifs aux informations personnelles
  • Encadrer le traitement des informations personnelles
  • Garantir un usage licite et raisonnable des informations personnelles
  • Établir des obligations pour les responsables du traitement d'informations personnelles
  • Conférer aux personnes des droits opposables
  • Fixer des exigences pour les transferts transfrontaliers de données
  • Soutenir la supervision et l'application des règles relatives au traitement d'informations personnelles

La PIPL s'inscrit dans le cadre plus large de gouvernance des données de la Chine, aux côtés des lois et règlements relatifs à la cybersécurité et à la sécurité des données.

Organisations potentiellement concernées

Parmi les organisations potentiellement concernées figurent :

  • Les entreprises chinoises
  • Les entreprises internationales servant des clients chinois
  • Les plateformes de commerce électronique
  • Les fournisseurs de SaaS
  • Les applications mobiles
  • Les plateformes publicitaires
  • Les fournisseurs d'analyse
  • Les établissements financiers
  • Les organisations de santé
  • Les établissements d'enseignement
  • Les entreprises technologiques
  • Les plateformes sociales
  • Les employeurs
  • Les places de marché en ligne
  • Les entreprises de marketing

Que sont les informations personnelles au titre de la PIPL ?

La PIPL définit les informations personnelles comme les informations enregistrées par voie électronique ou par d'autres moyens qui se rapportent à une personne physique identifiée ou identifiable.

Elle n'inclut pas les informations qui ont été anonymisées. Les exemples peuvent comprendre :

  • Nom
  • Date de naissance
  • Informations d'identification
  • Numéro de téléphone
  • Adresse e-mail
  • Informations de compte
  • Adresse IP lorsqu'elle se rapporte à une personne identifiable
  • Identifiants d'appareil
  • Informations de localisation
  • Informations de navigation
  • Historique d'achats
  • Informations financières
  • Informations d'emploi
  • Informations scolaires
  • Informations biométriques
  • Informations de santé
  • Profils d'utilisateur
  • Informations comportementales

La CAC chinoise a publié en janvier 2026 des orientations actualisées citant des exemples tels que les informations d'identité, les informations biométriques, les identifiants en ligne, les informations financières, les enregistrements de communications, les historiques de navigation, les informations d'appareil, les informations de localisation et les informations de profil d'utilisateur.

Qu'est-ce que le traitement d'informations personnelles ?

La PIPL couvre un large éventail d'activités de traitement. Le traitement peut inclure :

  • La collecte
  • La conservation
  • L'utilisation
  • Le traitement
  • La transmission
  • La fourniture
  • La communication
  • La suppression

La loi s'applique donc à l'ensemble du cycle de vie des informations personnelles.

Principes de traitement de la PIPL

L'article 5 exige que les informations personnelles soient traitées selon des principes comprenant :

  • Licéité : le traitement doit reposer sur une base légale applicable.
  • Légitimité : le traitement doit poursuivre une finalité légitime et ne doit pas impliquer de pratiques illicites.
  • Nécessité : le traitement doit être nécessaire à la finalité annoncée.
  • Bonne foi : les organisations ne doivent pas recourir à des méthodes trompeuses, frauduleuses ou coercitives pour traiter des informations personnelles.
  • Limitation des finalités : la finalité doit être claire et raisonnable, et le traitement doit s'y rapporter directement.
  • Minimisation des données : la collecte doit se limiter à ce qui est nécessaire.
  • Transparence : les personnes doivent recevoir une information appropriée sur le traitement.
  • Sécurité : des mesures appropriées doivent protéger les informations personnelles contre l'accès non autorisé, la perte, l'altération et d'autres risques.

Ces principes constituent le socle de la conformité à la PIPL.

La PIPL exige-t-elle un consentement ?

Pas pour chaque activité de traitement.

Le consentement est l'une des circonstances licites prévues à l'article 13, mais la PIPL reconnaît également d'autres bases de traitement. Celles-ci peuvent inclure un traitement qui est :

  • Nécessaire à la conclusion ou à l'exécution d'un contrat
  • Nécessaire à la gestion des ressources humaines selon des règles de travail légalement établies et des conventions collectives
  • Nécessaire à l'exécution de devoirs ou d'obligations légales
  • Nécessaire en situation d'urgence pour protéger la vie, la santé ou les biens
  • Effectué à des fins d'intérêt public
  • Fondé sur des informations personnelles rendues publiques par la personne conformément à la loi
  • Autrement autorisé par des lois ou règlements administratifs

Les organisations devraient donc déterminer la base légale applicable à chaque activité de traitement plutôt que de demander automatiquement un consentement pour tout.

Qu'est-ce qui rend un consentement valable au titre de la PIPL ?

Lorsque le consentement est retenu, il doit être recueilli sur la base d'une information appropriée et d'un choix volontaire.

Les organisations devraient éviter :

  • Les interfaces de consentement trompeuses
  • Le consentement coercitif
  • Des finalités peu claires
  • Une collecte excessive de données
  • Le regroupement de finalités sans lien
  • Des finalités de traitement dissimulées
  • Rendre le consentement inutilement difficile à refuser ou à retirer

La PIPL établit également des exigences de consentement distinct pour certaines activités de traitement.

Consentement distinct au titre de la PIPL

Le consentement distinct est particulièrement important pour certaines activités de traitement à risque plus élevé. Les exemples peuvent comprendre :

  • Le traitement d'informations personnelles sensibles dans des circonstances déterminées
  • La fourniture d'informations personnelles à d'autres responsables dans des circonstances déterminées
  • La divulgation publique d'informations personnelles dans des circonstances déterminées
  • La fourniture transfrontalière d'informations personnelles

Pour les transferts internationaux, les orientations actuelles de la CAC confirment que, lorsque des informations personnelles sont fournies à l'étranger, le responsable doit respecter les exigences d'information et de consentement distinct applicables.

ConsentX peut prendre en charge des parcours de consentement distinct lorsqu'un signal de consentement dédié est requis.

Informations personnelles sensibles

La PIPL offre une protection renforcée aux informations personnelles sensibles.

Les informations personnelles sensibles sont celles qui, en cas de fuite ou d'utilisation illicite, peuvent facilement porter atteinte à la dignité d'une personne physique ou mettre gravement en danger sa sécurité personnelle ou celle de ses biens. Les exemples peuvent comprendre :

  • L'identification biométrique
  • Les convictions religieuses
  • Les identités spécifiquement désignées
  • Les informations médicales et de santé
  • Les comptes financiers
  • Les informations relatives aux déplacements d'une personne
  • D'autres informations sensibles reconnues par les règles applicables

La qualification exacte dépend de la nature et du contexte des informations.

Exigences relatives aux informations personnelles sensibles

Avant de traiter des informations personnelles sensibles, les organisations devraient évaluer :

  • Si le traitement est nécessaire
  • S'il existe une finalité spécifique
  • L'impact potentiel sur les personnes
  • La base légale applicable
  • Les contrôles de sécurité appropriés
  • Si un consentement distinct est requis
  • Les exigences de conservation
  • Les exigences de communication et de transfert

La PIPL exige une information complémentaire sur la nécessité de traiter des informations personnelles sensibles et sur son impact sur les droits et intérêts des personnes.

Lorsque le consentement est la base légale, la PIPL exige un consentement distinct pour les informations personnelles sensibles, sous réserve des exceptions légales applicables.

Informations personnelles des mineurs

La PIPL prévoit des protections renforcées pour les mineurs.

Les informations personnelles des personnes de moins de 14 ans sont traitées comme des informations personnelles sensibles. Les organisations qui traitent de telles informations doivent établir des règles de traitement dédiées et appliquer des garanties supplémentaires. Lorsqu'un consentement est requis, celui des parents ou du tuteur peut être nécessaire.

Cela concerne particulièrement :

  • Les applications pour enfants
  • Les plateformes éducatives
  • Les services de jeux
  • Les plateformes sociales
  • Le commerce électronique
  • La publicité en ligne
  • Les services numériques destinés aux familles

Avis de confidentialité au titre de la PIPL

La PIPL impose aux responsables du traitement d'informations personnelles de fournir une information claire aux personnes.

L'information de confidentialité peut comprendre :

  • L'identité et les coordonnées du responsable
  • La finalité du traitement
  • Les méthodes de traitement
  • Les catégories d'informations personnelles
  • La durée de conservation
  • La manière dont les personnes peuvent exercer leurs droits
  • Les autres informations exigées par la loi

L'information devrait être présentée de manière claire et compréhensible.

Pour les informations personnelles sensibles, les organisations devraient en outre expliquer la nécessité du traitement et son impact sur les droits et intérêts des personnes.

Politique de confidentialité et bannière de consentement

Une bannière de cookies ou de consentement ne doit pas être considérée comme un substitut à une politique de confidentialité complète au titre de la PIPL.

Une expérience numérique conforme peut nécessiter un avis de confidentialité, des informations sur les finalités, le consentement applicable, un consentement distinct lorsqu'il est requis, une application technique et des preuves.

ConsentX peut prendre en charge la couche technique du consentement tandis que les organisations maintiennent la documentation de confidentialité plus large exigée par la PIPL.

Cookies et suivi au titre de la PIPL

Les cookies, pixels et autres technologies de suivi devraient être évalués au regard du traitement d'informations personnelles qu'ils effectuent.

Les organisations devraient examiner :

  • Quelles informations sont collectées
  • Si les personnes peuvent être identifiées
  • Pourquoi la technologie est utilisée
  • Si les données sont transférées à une autre partie
  • Si la technologie implique des informations sensibles
  • Si un consentement est requis
  • Si des informations sont transférées hors de Chine
  • Combien de temps les informations sont conservées

Les technologies courantes comprennent :

  • Les cookies d'analyse
  • Les pixels publicitaires
  • Les traceurs de réseaux sociaux
  • Les outils d'enregistrement de session
  • Les balises marketing
  • Les technologies de personnalisation
  • Les traceurs de conversion
  • Le contenu tiers intégré

Lorsque le consentement est la base légale appropriée, ConsentX peut aider à empêcher les traceurs concernés de s'exécuter avant le signal de consentement requis.

Droits des personnes concernées au titre de la PIPL

La PIPL confère aux personnes des droits étendus sur leurs informations personnelles. Ceux-ci comprennent les droits de :

  • Savoir
  • Décider
  • Limiter le traitement
  • Refuser le traitement
  • Accéder
  • Copier
  • Rectifier
  • Compléter
  • Effacer
  • Demander des explications sur les règles de traitement
  • Exercer les droits applicables en matière de décision automatisée

La PIPL permet également aux personnes de demander que leurs droits soient exercés par l'intermédiaire d'une personne ou d'une institution désignée, dans les conditions applicables.

Droit d'accès et de copie

Les personnes peuvent exercer leurs droits d'accéder à leurs informations personnelles et d'en obtenir copie.

Les organisations devraient mettre en place des flux de travail pour :

  • Recevoir les demandes
  • Vérifier l'identité
  • Identifier les systèmes concernés
  • Localiser les informations personnelles
  • Examiner les restrictions applicables
  • Produire les informations requises
  • Consigner la réponse

Droit de rectification et de complément

Les personnes peuvent demander la rectification ou le complément d'informations personnelles inexactes ou incomplètes.

Les organisations devraient maintenir des mécanismes permettant de :

  • Vérifier les demandes
  • Mettre à jour les systèmes sources
  • Mettre à jour les sous-traitants en aval
  • Maintenir la cohérence
  • Consigner les modifications

Droit à l'effacement

Les personnes peuvent demander l'effacement lorsque les conditions légales sont réunies.

L'effacement peut devenir pertinent lorsque :

  • La finalité du traitement a été atteinte
  • La finalité du traitement ne peut être atteinte
  • Le traitement n'est plus nécessaire
  • Le consentement est retiré alors qu'il constitue la base légale et qu'aucune autre base ne s'applique
  • Le traitement enfreint les lois applicables
  • D'autres circonstances légales s'appliquent

Les organisations devraient maintenir des procédures documentées d'effacement et de conservation.

Droit de retirer son consentement

Lorsque le traitement repose sur le consentement, les personnes ont le droit de le retirer.

Le retrait doit être praticable et ne doit pas être inutilement difficile. L'organisation devrait être en mesure de :

  • Identifier le consentement concerné
  • Consigner le retrait
  • Cesser le traitement concerné
  • Mettre à jour les systèmes en aval lorsque cela est nécessaire
  • Conserver une trace d'audit
  • Poursuivre uniquement lorsqu'une autre base légale permet indépendamment le traitement

ConsentX peut fournir l'infrastructure technique de gestion de ces changements de préférences.

Prise de décision automatisée

La PIPL comporte des dispositions spécifiques relatives à la prise de décision automatisée.

Lorsque la prise de décision automatisée est utilisée, les organisations devraient examiner :

  • La transparence
  • L'équité
  • Si les décisions produisent un traitement différencié déraisonnable
  • Les droits des personnes
  • Les mécanismes d'exclusion ou alternatifs lorsqu'ils sont applicables
  • Les restrictions aux décisions automatisées dans les cas prévus par la loi

Le cadre d'audit de conformité de 2025 demande expressément aux auditeurs d'examiner si la prise de décision automatisée fondée sur les préférences ou les habitudes de transaction aboutit à un traitement différencié déraisonnable.

Cela concerne :

  • Les systèmes d'IA
  • Les moteurs de recommandation
  • La notation de crédit
  • Le recrutement
  • La publicité
  • La personnalisation
  • La détection de fraude
  • Les décisions d'éligibilité automatisées

Analyse d'impact relative à la protection des informations personnelles

La PIPL exige une analyse d'impact relative à la protection des informations personnelles (PIPIA) avant certaines activités de traitement à haut risque.

L'article 55 identifie des circonstances comprenant :

  • Le traitement d'informations personnelles sensibles
  • L'utilisation d'informations personnelles pour la prise de décision automatisée
  • La confiance du traitement à une autre partie
  • La fourniture d'informations personnelles à un autre responsable
  • La divulgation publique d'informations personnelles
  • La fourniture d'informations personnelles hors de Chine
  • D'autres activités de traitement ayant un impact significatif sur les personnes

L'analyse devrait examiner :

  • Si les finalités et méthodes de traitement sont licites, légitimes et nécessaires
  • L'impact sur les droits et intérêts des personnes
  • Les risques de sécurité
  • Si les mesures de protection sont appropriées et efficaces

Les enregistrements de PIPIA doivent être conservés au moins trois ans.

Analyses d'impact et gestion du consentement

La gestion du consentement peut constituer une composante d'une PIPIA plus large.

Par exemple, une organisation peut documenter :

  • Quels cookies sont déployés
  • Quelles informations ils collectent
  • Pourquoi ils sont utilisés
  • Quels tiers reçoivent les informations
  • Si un consentement est requis
  • Ce qui se passe avant le consentement
  • Ce qui se passe après un retrait
  • Comment la preuve du consentement est conservée

ConsentX peut fournir des preuves techniques pour cette partie de l'analyse.

Sécurité des données au titre de la PIPL

Les responsables du traitement d'informations personnelles doivent mettre en œuvre des mesures appropriées pour protéger les informations personnelles.

Les contrôles de sécurité peuvent comprendre :

  • Les contrôles d'accès
  • L'authentification
  • Le chiffrement
  • La dé-identification
  • La surveillance de la sécurité
  • La formation du personnel
  • Les processus de réponse aux incidents
  • Les contrôles des fournisseurs
  • La classification des données
  • La sauvegarde et la restauration
  • Les politiques internes

La PIPL impose aux responsables d'établir des systèmes de protection des informations personnelles et de prendre des mesures de sécurité appropriées en fonction du type et de l'ampleur du traitement.

Responsable de la protection des informations personnelles

La PIPL impose à certains responsables traitant des informations personnelles au seuil prescrit par l'autorité nationale du cyberespace de désigner une personne chargée de la protection des informations personnelles.

Cette personne est chargée de superviser les activités de traitement d'informations personnelles et les mesures de protection.

Le responsable doit également rendre publiques les coordonnées correspondantes et transmettre les informations requises aux autorités compétentes. Les organisations devraient déterminer si leur volume de traitement et leurs activités déclenchent cette obligation.

Représentants pour les organisations étrangères

Une organisation située hors de Chine et relevant du champ extraterritorial de la PIPL doit établir une institution dédiée ou désigner un représentant en Chine pour traiter les questions de protection des informations personnelles lorsque l'article 53 l'exige.

L'organisation doit transmettre les informations correspondantes concernant l'institution ou le représentant aux autorités compétentes.

Il s'agit d'une considération importante pour les entreprises internationales servant des utilisateurs chinois.

Audits de conformité au titre de la PIPL

Le cadre chinois de conformité a considérablement évolué depuis l'entrée en vigueur de la PIPL initiale. Les Mesures relatives à l'audit de conformité en matière de protection des informations personnelles sont entrées en vigueur le 1er mai 2025.

Les règles établissent deux principaux scénarios d'audit. Dans le cadre de l'audit interne ou professionnel périodique, les responsables du traitement d'informations personnelles devraient réaliser périodiquement des audits de conformité, et ceux qui traitent les informations personnelles de plus de 10 millions de personnes doivent réaliser un audit de conformité en matière de protection des informations personnelles au moins une fois tous les deux ans.

Dans le cadre de l'audit exigé par le régulateur, les autorités compétentes peuvent imposer à une organisation de mandater une institution professionnelle pour un audit de conformité lorsque des risques importants, des impacts à grande échelle sur les personnes ou certains incidents graves de sécurité des informations personnelles sont identifiés.

La preuve continue et la gouvernance de la confidentialité deviennent ainsi de plus en plus importantes pour les grands responsables de traitement.

Audit de conformité en matière de protection des informations personnelles

Le cadre d'audit de conformité couvre notamment les domaines suivants :

  • Traitement licite
  • Consentement
  • Consentement distinct
  • Avis de confidentialité
  • Minimisation des données
  • Conservation
  • Droits des personnes
  • Relations avec les sous-traitants
  • Sécurité
  • Prise de décision automatisée
  • Informations personnelles sensibles
  • Données des mineurs
  • Transferts internationaux
  • PIPIA
  • Gouvernance organisationnelle

Les règles d'audit de 2025 fournissent également un guide détaillé pour évaluer ces exigences.

Transferts internationaux de données au titre de la PIPL

Les transferts internationaux constituent l'un des volets les plus importants du cadre chinois de confidentialité.

L'article 38 établit plusieurs mécanismes pour transférer des informations personnelles hors de Chine, notamment :

  • Réussir une évaluation de sécurité organisée par la CAC
  • Obtenir une certification de protection des informations personnelles
  • Conclure un contrat type avec le destinataire à l'étranger
  • D'autres conditions fixées par des lois, règlements ou l'autorité nationale du cyberespace

Règles transfrontalières de 2024

Les Dispositions chinoises visant à faciliter et à encadrer les flux transfrontaliers de données sont entrées en vigueur le 22 mars 2024 et ont ajusté les seuils et exemptions applicables aux transferts transfrontaliers d'informations personnelles.

Dans le cadre actuel, certains transferts peuvent être exemptés des exigences d'évaluation de sécurité, de contrat type et de certification. Les exemples incluent des transferts déterminés nécessaires à :

  • Les achats transfrontaliers
  • Les livraisons transfrontalières
  • Les transferts de fonds transfrontaliers
  • Les paiements transfrontaliers
  • L'ouverture de compte
  • Les réservations de voyage
  • Le traitement des visas
  • Les services d'examen
  • Certaines activités transfrontalières de gestion des ressources humaines
  • La protection d'urgence de la vie, de la santé ou des biens

Il existe également une exemption pour les opérateurs non exploitants d'infrastructures d'information critiques qui fournissent à l'étranger les informations personnelles de moins de 100 000 personnes au cours d'une année civile, à l'exclusion des informations personnelles sensibles et sous réserve des règles applicables.

Seuils actuels de transfert transfrontalier

Pour les organisations autres que les exploitants d'infrastructures d'information critiques, le cadre actuel distingue globalement les cas suivants.

Moins de 100 000 personnes. Certains transferts d'informations personnelles de moins de 100 000 personnes au cours d'une année civile peuvent être exemptés des trois principaux mécanismes de sortie, sous réserve des conditions et exclusions applicables.

De 100 000 à moins de 1 million de personnes. Lorsque les seuils applicables sont atteints, l'organisation doit généralement recourir soit à un contrat type d'exportation d'informations personnelles, soit à une certification de protection des informations personnelles, sous réserve des exemptions applicables.

1 million de personnes ou plus. Un responsable non exploitant d'infrastructure critique qui fournit à l'étranger les informations personnelles d'un million de personnes ou plus au cours de la période considérée relève généralement de l'exigence d'évaluation de sécurité, sous réserve des exemptions applicables.

Informations personnelles sensibles. Le seuil applicable aux informations personnelles sensibles est nettement plus bas : fournir à l'étranger les informations personnelles sensibles de 10 000 personnes ou plus peut déclencher le cadre d'évaluation de sécurité, sous réserve des exemptions applicables.

Contrat type d'exportation d'informations personnelles

L'une des voies pour les transferts internationaux éligibles est le cadre chinois du contrat type d'exportation d'informations personnelles. Le contrat établit des obligations entre le responsable chinois du traitement d'informations personnelles et le destinataire à l'étranger.

Les organisations recourant à ce mécanisme devraient évaluer :

  • La finalité du transfert
  • Les catégories de données
  • Les catégories de personnes concernées
  • Les méthodes de traitement
  • Le destinataire à l'étranger
  • Les mesures de sécurité
  • Les droits des personnes
  • La conservation
  • La réponse aux incidents
  • Les obligations réglementaires applicables

La voie du contrat type devrait être évaluée en lien avec les règles actuelles sur les flux transfrontaliers de données, plutôt que considérée comme automatiquement nécessaire pour tout transfert.

Certification de protection des informations personnelles

La Chine prévoit également un mécanisme de certification pour les transferts transfrontaliers éligibles. Les Mesures de certification pour l'exportation d'informations personnelles ont été publiées en 2025 et sont entrées en vigueur le 1er janvier 2026.

Le cadre de 2026 précise les conditions applicables aux responsables non exploitants d'infrastructures critiques qui, au cours de l'année civile considérée, fournissent à l'étranger :

  • Les informations personnelles non sensibles d'au moins 100 000 mais de moins de 1 million de personnes, ou
  • Les informations personnelles sensibles de moins de 10 000 personnes

sous réserve des règles applicables. Les organisations ne peuvent pas fractionner artificiellement les volumes de données pour éviter une évaluation de sécurité obligatoire.

Consentement distinct pour les transferts transfrontaliers

Lorsque la PIPL exige un consentement pour un transfert international, ce consentement doit être convenablement séparé des traitements sans lien.

Les orientations de la CAC de juillet 2026 indiquent que le consentement distinct pour la fourniture transfrontalière doit être spécifique et clair et ne peut être obtenu au moyen d'une autorisation globale regroupée avec d'autres activités de traitement d'informations personnelles.

Cela concerne particulièrement :

  • Les plateformes SaaS internationales
  • Les systèmes CRM mondiaux
  • Les services cloud internationaux
  • Les fournisseurs d'analyse à l'étranger
  • Les plateformes publicitaires mondiales
  • Les employeurs multinationaux
  • Les systèmes internationaux de support client

Localisation des données

La PIPL exige que certaines informations personnelles soient conservées sur le territoire national.

Les exploitants d'infrastructures d'information critiques sont soumis à des exigences de stockage national pour les informations personnelles collectées et générées en Chine. D'autres responsables traitant des informations personnelles jusqu'au seuil prescrit par l'autorité nationale du cyberespace peuvent également être soumis à des exigences de stockage national et d'évaluation de sécurité lorsqu'ils exportent des informations.

Les organisations internationales ne devraient donc pas présumer que les informations personnelles collectées en Chine peuvent être automatiquement transférées vers une infrastructure mondiale.

Conservation des données

La PIPL exige que les informations personnelles ne soient conservées que pendant la durée la plus courte nécessaire à la réalisation de la finalité du traitement, sauf si une durée plus longue est imposée par les lois ou règlements applicables.

Les organisations devraient établir :

  • Des calendriers de conservation
  • Des durées de conservation par finalité
  • Des procédures d'effacement
  • Des processus d'anonymisation
  • La gestion des sauvegardes
  • Des exigences d'effacement pour les sous-traitants

Le cadre d'audit de conformité de 2025 impose expressément aux auditeurs d'examiner si les organisations définissent des durées de conservation ou la méthode permettant de les déterminer, et si cette durée est la plus courte nécessaire à la réalisation de la finalité du traitement.

Notification des violations de données

Lorsque des informations personnelles sont ou peuvent être divulguées, altérées ou perdues, le responsable doit immédiatement prendre des mesures correctives et notifier les autorités compétentes et les personnes concernées comme l'exige la PIPL.

Le processus de réponse aux incidents devrait couvrir :

  • La détection
  • Le confinement
  • L'évaluation du risque
  • La remédiation
  • La notification au régulateur
  • La notification aux personnes lorsque cela est requis
  • La documentation
  • Les mesures correctives de suivi

Les organisations ne devraient pas présumer qu'un processus mondial générique de gestion des violations satisfait automatiquement aux exigences de la Chine.

Sous-traitants tiers

Lorsqu'un responsable du traitement d'informations personnelles confie le traitement à une autre organisation, des contrôles appropriés devraient porter sur :

  • La finalité du traitement
  • La durée du traitement
  • La méthode de traitement
  • Les catégories d'informations personnelles
  • Les mesures de sécurité
  • Les droits et responsabilités
  • La supervision
  • La cessation
  • L'effacement ou la restitution

La PIPL exige également une analyse d'impact relative à la protection des informations personnelles dans les cas de traitement confié à un tiers et de certaines autres communications à des tiers.

Protection de la vie privée dès la conception

La conformité à la PIPL devrait être intégrée aux produits et systèmes numériques dès le départ.

Un programme de protection de la vie privée dès la conception peut inclure :

  • La minimisation des données
  • La limitation des finalités
  • La gestion du consentement
  • Le consentement distinct
  • Les avis de confidentialité
  • Les contrôles d'accès
  • Les contrôles de conservation
  • Le chiffrement
  • La PIPIA
  • La gestion des fournisseurs
  • Les contrôles des transferts internationaux
  • Les flux DSAR
  • La journalisation d'audit

Marketing direct et personnalisation

Le marketing numérique peut impliquer un traitement étendu d'informations personnelles. Les exemples incluent :

  • L'e-mail marketing
  • La publicité comportementale
  • Le reciblage
  • La segmentation clientèle
  • Les offres personnalisées
  • Les moteurs de recommandation
  • Les identifiants publicitaires
  • Les profils d'analyse

Les organisations devraient évaluer :

  • La finalité
  • La base légale
  • La transparence
  • Les exigences de consentement
  • La prise de décision automatisée
  • Les communications à des tiers
  • Les transferts internationaux

Lorsque le consentement est retenu, les organisations devraient conserver des preuves indiquant ce à quoi la personne a consenti et quand.

IA et profilage au titre de la PIPL

L'intelligence artificielle et le profilage peuvent créer des risques importants pour la vie privée.

Les dispositions de la PIPL relatives aux décisions automatisées concernent :

  • Les systèmes de recommandation par IA
  • Le profilage comportemental
  • La publicité automatisée
  • La notation de crédit
  • Le recrutement
  • La tarification personnalisée
  • La détection de fraude
  • Les décisions d'éligibilité

L'organisation devrait évaluer :

  • Les sources de données
  • La finalité du traitement
  • La transparence
  • L'équité
  • Les droits des personnes
  • La discrimination potentielle
  • L'intervention humaine
  • La sécurité
  • Les exigences de PIPIA

Le cadre d'audit de conformité de 2025 traite expressément de la prise de décision automatisée et du traitement différencié déraisonnable.

Application de la PIPL

L'administration chinoise du cyberespace et d'autres autorités compétentes disposent de pouvoirs de supervision et d'application des exigences de protection des informations personnelles.

Les mesures réglementaires peuvent comprendre :

  • Des injonctions de mise en conformité
  • Des avertissements
  • La confiscation des gains illicites
  • Des amendes
  • La suspension de l'activité
  • La suspension ou l'arrêt des services applicatifs
  • Le retrait des licences concernées dans les cas graves
  • La responsabilité personnelle des personnes responsables
  • D'autres conséquences juridiques

La PIPL prévoit des sanctions particulièrement significatives pour les violations graves.

Qui régule la PIPL ?

L'Administration du cyberespace de Chine (CAC) joue un rôle central dans le cadre chinois de protection des informations personnelles.

D'autres services compétents peuvent également avoir des responsabilités en matière de protection des informations personnelles selon le secteur et le contexte réglementaire.

La PIPL elle-même renvoie aux services chargés d'exercer des missions de protection des informations personnelles plutôt que d'attribuer chaque aspect de l'application à un régulateur unique.

Liste de contrôle de conformité à la PIPL

Un programme opérationnel devrait couvrir les points suivants.

  • Cartographier le traitement d'informations personnelles
  • Identifier les responsables du traitement d'informations personnelles
  • Identifier les informations personnelles sensibles
  • Identifier les informations personnelles des mineurs
  • Déterminer les bases légales applicables
  • Réexaminer les avis de confidentialité
  • Réexaminer les cookies et traceurs
  • Déterminer les cas où un consentement est requis
  • Identifier les exigences de consentement distinct
  • Configurer les mécanismes de consentement appropriés
  • Bloquer les traceurs concernés avant le consentement
  • Enregistrer le consentement
  • Permettre le retrait du consentement
  • Établir des procédures relatives aux droits des personnes
  • Mettre en œuvre des contrôles de sécurité
  • Établir des procédures de réponse aux violations
  • Réaliser une PIPIA lorsque cela est requis
  • Réexaminer les sous-traitants tiers
  • Réexaminer les transferts internationaux
  • Déterminer si une évaluation de sécurité est requise
  • Déterminer si un contrat type est requis
  • Déterminer si la certification est applicable
  • Réexaminer les exigences de localisation
  • Établir des durées de conservation
  • Mettre en œuvre des procédures d'effacement
  • Désigner un responsable de la protection des informations personnelles lorsque cela est requis
  • Établir un représentant en Chine lorsque cela est requis
  • Réaliser des audits de conformité lorsque cela est requis
  • Tenir à jour la documentation de conformité
  • Suivre les évolutions réglementaires de la CAC

Pourquoi la gestion du consentement compte au titre de la PIPL

Un site web moderne peut faire intervenir des dizaines de technologies qui collectent, analysent ou transmettent des informations. Les exemples incluent :

  • Les outils d'analyse
  • Les pixels publicitaires
  • Les scripts de réseaux sociaux
  • Les balises marketing
  • Les technologies d'enregistrement de session
  • Les systèmes de personnalisation
  • Le contenu intégré
  • Les intégrations CRM
  • Les API tierces

La conformité à la PIPL exige donc davantage que la publication d'une politique de confidentialité. Les organisations ont besoin de visibilité sur les technologies qui fonctionnent sur leurs sites et sur la manière dont les informations personnelles sont collectées et partagées.

ConsentX aide les organisations à découvrir, catégoriser, informer, recueillir le consentement, bloquer, enregistrer, gérer les préférences et démontrer les preuves.

Comment ConsentX vous aide à respecter la PIPL

Gestion du consentement

Recueillez le consentement lorsque le consentement est la base légale applicable.

Blocage préalable des scripts

Empêchez les traceurs non essentiels concernés de s'exécuter avant le signal de consentement requis.

Découverte des cookies et traceurs

Identifiez les cookies, pixels, scripts et technologies de suivi actifs sur vos propriétés numériques.

Retrait du consentement

Offrez aux utilisateurs un mécanisme pour revenir sur leurs choix et modifier les préférences applicables.

Consentement distinct

Créez des parcours de consentement dédiés pour les activités de traitement qui exigent un signal de consentement distinct.

Flux DSAR

Prend en charge les flux opérationnels d'accès, de rectification, d'effacement et les demandes connexes des personnes concernées.

Preuves d'audit

Conservez des registres susceptibles d'appuyer les revues internes de conformité et une gouvernance de la confidentialité plus large.

Règles régionales

Appliquez des configurations de confidentialité et de consentement différentes selon la localisation du visiteur et les besoins de l'entreprise.

Preuve du consentement

Conservez des registres indiquant ce qui a été accepté, quand cela a été accepté, quelles finalités étaient couvertes, quelle version du consentement a été présentée et si les préférences ont été modifiées par la suite.

Préparez-vous à la PIPL avec ConsentX

Construisez une expérience de confidentialité plus transparente et auditable pour les utilisateurs en Chine. Découvrez les cookies et traceurs, configurez des expériences de consentement propres à la Chine, prenez en charge les parcours de consentement distinct, bloquez les traceurs concernés avant le consentement, enregistrez les choix de consentement, gérez les changements de préférences, traitez les demandes des personnes concernées, conservez des preuves d'audit et appliquez des règles de confidentialité régionales. ConsentX aide à transformer les exigences de confidentialité en contrôles opérationnels.

Cette page fournit un résumé en langage clair du cadre chinois de protection des informations personnelles à des fins d'information générale et ne constitue pas un avis juridique. Aucune plateforme technologique ne peut à elle seule rendre une organisation pleinement conforme sur le plan juridique. Les organisations devraient évaluer leurs activités de traitement spécifiques et consulter un conseil juridique chinois qualifié si nécessaire.

Comment se conformer à la PIPL avec ConsentX

  1. 1

    Analysez votre site web

    Utilisez ConsentX pour identifier :

    • Les cookies
    • Les traceurs
    • Les pixels
    • Les outils d'analyse
    • Les technologies publicitaires
    • Les scripts tiers
    • Les services intégrés

    Cela vous donne de la visibilité sur les technologies qui fonctionnent sur votre site.

  2. 2

    Catégorisez les technologies

    Classez les technologies selon leur finalité, par exemple :

    • Nécessaires
    • Analyse
    • Fonctionnelles
    • Publicité
    • Personnalisation
    • Réseaux sociaux
  3. 3

    Déterminez la base légale

    Ne présumez pas que chaque technologie exige un consentement. Évaluez si le traitement concerné repose sur :

    • Le consentement
    • La nécessité contractuelle
    • Une obligation légale
    • L'intérêt public
    • D'autres bases applicables de la PIPL
  4. 4

    Configurez l'expérience de consentement

    Lorsque le consentement est requis, offrez une expérience de consentement claire et éclairée. Lorsqu'un consentement distinct est requis, créez une interaction de consentement dédiée plutôt que de vous appuyer sur un choix global unique.

  5. 5

    Bloquez les traceurs concernés

    Configurez ConsentX pour empêcher les technologies non essentielles concernées de s'exécuter avant le signal de consentement pertinent.

  6. 6

    Enregistrez le consentement

    Conservez des preuves concernant :

    • La date et l'heure du consentement
    • Les choix de consentement
    • Les finalités du traitement
    • La configuration du consentement
    • La version du consentement
    • Les changements de préférences
    • Le retrait
  7. 7

    Permettez le retrait

    Donnez aux personnes un mécanisme accessible pour modifier les préférences applicables.

  8. 8

    Traitez les demandes des personnes concernées

    Utilisez des flux de travail structurés pour gérer :

    • L'accès
    • La copie
    • La rectification
    • L'effacement
    • La limitation
    • Le retrait
    • Les autres droits applicables
  9. 9

    Conservez des preuves d'audit

    Conservez les preuves appropriées montrant le fonctionnement des contrôles de confidentialité et de consentement.

Questions fréquentes

Pays soumis au PIPL