インドで DPDPA が施行されました。サイトの無料プライバシースキャンを実行しましょう。 今すぐスキャン

中国

ConsentXで実現する中国PIPLコンプライアンス

個人情報保護法

中国の個人情報保護法(PIPL)は、同国における個人情報保護の中心的な包括法です。個人情報の収集、利用、保管、開示、移転その他の取扱いを規律し、個人の権利と個人情報取扱者の義務を定めています。PIPLは2021年8月20日に採択され、2021年11月1日に施行されました。中国国内で行われる取扱いだけでなく、一定の場合には、中国国内の個人の個人情報に関わる中国国外での取扱いにも適用されます。PIPLの施行以降、中国はデータセキュリティ、国外データ移転、標準契約、認証、コンプライアンス監査、ネットワークデータ処理を対象とする広範な補完的規制枠組みを整備してきました。ウェブサイト、アプリケーション、SaaSプラットフォーム、電子商取引サービス、広告技術その他のデジタルサービスを運営し、中国国内の個人に関わる組織にとって、PIPLへの対応には、適法根拠の評価、同意管理、プライバシー通知、機微情報の管理、データ主体の権利、安全管理、個人情報保護影響評価(PIPIA)、国外移転の仕組み、コンプライアンス監査が含まれ得ます。
地域

中国

ステータス

2021年11月1日から施行

2021年8月20日に採択され、その後も発展を続ける関連法令によって補完されています。2024年の国外データ移転規則や2025年のコンプライアンス監査措置などが含まれます。

グループ

アジア・アフリカ

PIPLの概要

国

中国

正式名称

中華人民共和国個人情報保護法

一般的な略称

PIPL

採択

2021年8月20日

施行

2021年11月1日

主たる規制当局

国家インターネット情報弁公室(CAC)およびその他の所管当局

同意

適法根拠のひとつ

機微個人情報

強化された要件

個別の同意

一定の場合に必要

プライバシー通知

必要

データ主体の権利

あり

PIPIA

一定の高リスク取扱いで必要

安全管理

必要

国外移転

規制対象

コンプライアンス監査

1,000万人超を取り扱う取扱者は定期的に必要

ステータス

施行中

PIPLの遵守が求められる対象

PIPLは、中国国内で個人情報を取り扱う組織に適用されます。また、中国国内の個人に商品やサービスを提供する目的、中国国内の個人の行動を分析または評価する目的、その他法律や行政法規が定める場合には、中国国外の組織にも適用され得ます。つまり、PIPL上の義務を負うために、組織が必ずしも中国で設立されている必要はありません。

PIPLの制裁

PIPL違反について、通常の違反では当該組織に対し最大100万人民元の罰金が科され得るほか、責任者個人にも別途制裁が科され得ます。重大な違反の場合、罰金は適用される法定の算定方法に応じて5,000万人民元または前年度売上高の5%までに達することがあります。責任を負う個人も個人としての罰金を科され、重大な場合には取締役、監査役、上級管理職、個人情報保護責任者としての就任制限を受けることがあります。実際の規制上の帰結は、違反の性質、重大性および状況によって決まります。

要点

  • 個人情報の取扱い
  • 同意およびその他の適法な取扱根拠
  • 機微個人情報
  • プライバシー通知と透明性
  • データ最小化
  • 目的の限定
  • 個人の権利
  • 自動化された意思決定
  • 未成年者の個人情報
  • データセキュリティ
  • 個人情報保護影響評価
  • 個人情報保護コンプライアンス監査
  • 国外へのデータ移転
  • 一定の場合のデータ国内保存
  • 個人情報取扱者のガバナンス義務
  • 規制上の執行と制裁

PIPLは単なる同意一辺倒の法律ではありません。第13条は、同意、契約上の必要性、適用規則に基づく人事管理、法的義務、公衆衛生または緊急事態、公共の利益のための取扱い、本人が公開した情報、その他法律や行政法規が定める場合など、個人情報を取り扱うことができる複数の場合を定めています。

中国のPIPLとは

中華人民共和国個人情報保護法は、中国の包括的な個人情報保護法です。

同法の目的は次のとおりです。

  • 個人情報に関する権利と利益を保護すること
  • 個人情報の取扱いを規律すること
  • 個人情報の適法かつ合理的な利用を確保すること
  • 個人情報取扱者の義務を定めること
  • 個人に実効的な権利を認めること
  • 国外へのデータ移転に関する要件を定めること
  • 個人情報の取扱いに対する監督と執行を支えること

PIPLは、サイバーセキュリティやデータセキュリティに関する法令と並び、中国のより広いデータガバナンスの枠組みの一部を成しています。

影響を受け得る組織

影響を受け得る組織には次のものが含まれます。

  • 中国企業
  • 中国の顧客に対応する国際企業
  • 電子商取引プラットフォーム
  • SaaS事業者
  • モバイルアプリケーション
  • 広告プラットフォーム
  • 分析事業者
  • 金融機関
  • 医療機関
  • 教育機関
  • テクノロジー企業
  • ソーシャルプラットフォーム
  • 雇用主
  • オンラインマーケットプレイス
  • マーケティング事業者

PIPLにおける個人情報とは

PIPLは個人情報を、電子的またはその他の方法で記録され、識別された、または識別され得る自然人に関する情報と定義しています。

匿名化された情報は含まれません。例としては次のものが挙げられます。

  • 氏名
  • 生年月日
  • 身分証明情報
  • 電話番号
  • メールアドレス
  • アカウント情報
  • 識別可能な個人に関係する場合のIPアドレス
  • 端末識別子
  • 位置情報
  • 閲覧情報
  • 購入履歴
  • 金融情報
  • 雇用情報
  • 学歴情報
  • 生体情報
  • 健康情報
  • ユーザープロファイル
  • 行動情報

中国のCACは2026年1月に更新されたガイダンスを公表し、身分情報、生体情報、オンライン識別子、金融情報、通信記録、閲覧記録、端末情報、位置情報、ユーザープロファイル情報などを例として挙げています。

個人情報の取扱いとは

PIPLは幅広い取扱活動を対象としています。取扱いには次のものが含まれ得ます。

  • 収集
  • 保管
  • 利用
  • 加工
  • 送信
  • 提供
  • 公開
  • 削除

したがって同法は、個人情報のライフサイクル全体に適用されます。

PIPLの取扱原則

第5条は、個人情報を次のような原則に従って取り扱うことを求めています。

  • 適法性:取扱いには適用される適法根拠がなければなりません。
  • 正当性:取扱いには正当な目的が必要であり、違法な手法を伴ってはなりません。
  • 必要性:取扱いは明示した目的のために必要でなければなりません。
  • 誠実性:組織は、誤解を招く、欺瞞的な、または強要的な方法で個人情報を取り扱ってはなりません。
  • 目的の限定:目的は明確かつ合理的でなければならず、取扱いはその目的と直接関連している必要があります。
  • データ最小化:収集は必要な範囲に限定されるべきです。
  • 透明性:本人は取扱いについて適切な情報を受けるべきです。
  • 安全管理:適切な措置により、権限のないアクセス、滅失、改変その他のリスクから個人情報を保護すべきです。

これらの原則がPIPL対応の基礎を成します。

PIPLは同意を必要としますか

すべての取扱活動について必要というわけではありません。

同意は第13条が定める適法な場合のひとつですが、PIPLは他の取扱根拠も認めています。これには次のような取扱いが含まれ得ます。

  • 契約の締結または履行に必要な場合
  • 法令に基づき定められた労働規則および労働協約に従った人事管理に必要な場合
  • 法定の職務または義務の遂行に必要な場合
  • 緊急時に生命、健康または財産を守るために必要な場合
  • 公共の利益のために行われる場合
  • 本人が法令に従って公開した個人情報に基づく場合
  • その他法律または行政法規により認められる場合

したがって組織は、すべてについて自動的に同意を求めるのではなく、取扱活動ごとに適用される適法根拠を特定すべきです。

PIPLにおいて同意が有効となる条件

同意に依拠する場合、適切な情報提供と自発的な選択に基づいて取得されるべきです。

組織は次の点を避けるべきです。

  • 誤解を招く同意画面
  • 強要的な同意
  • 不明確な目的
  • 過剰なデータ収集
  • 関連性のない目的の抱き合わせ
  • 隠された取扱目的
  • 同意の拒否や撤回を不必要に困難にすること

PIPLはまた、一定の取扱活動について個別の同意の要件を定めています。

PIPLにおける個別の同意

個別の同意は、一定のより高リスクな取扱活動について特に重要です。例としては次のものが挙げられます。

  • 一定の場合における機微個人情報の取扱い
  • 一定の場合における他の個人情報取扱者への個人情報の提供
  • 一定の場合における個人情報の公開
  • 個人情報の国外提供

国外移転については、現行のCACガイダンスにおいて、個人情報を国外へ提供する場合、取扱者は該当する通知および個別同意の要件を遵守しなければならないことが確認されています。

ConsentXは、専用の同意シグナルが必要な場合に個別同意の体験を支援できます。

機微個人情報

PIPLは機微個人情報に強化された保護を与えています。

機微個人情報とは、漏えいまたは違法な利用があった場合に、自然人の尊厳を害し、または人身の安全もしくは財産の安全を著しく危うくするおそれが容易に生じる情報です。例としては次のものが挙げられます。

  • 生体識別情報
  • 宗教的信条
  • 特定の身分
  • 医療・健康情報
  • 金融口座
  • 個人の行動軌跡に関する情報
  • 適用規則上認められるその他の機微情報

正確な分類は、情報の性質と文脈によって決まります。

機微個人情報に関する要件

機微個人情報を取り扱う前に、組織は次の点を評価すべきです。

  • 取扱いが必要かどうか
  • 特定の目的が存在するかどうか
  • 個人に及び得る影響
  • 適用される適法根拠
  • 適切な安全管理措置
  • 個別の同意が必要かどうか
  • 保存に関する要件
  • 開示および移転に関する要件

PIPLは、機微個人情報を取り扱う必要性と、それが個人の権利利益に及ぼす影響について、追加の通知を求めています。

同意が適法根拠である場合、PIPLは機微個人情報について個別の同意を求めます(適用される法定の例外を除く)。

未成年者の個人情報

PIPLは未成年者に対し強化された保護を定めています。

14歳未満の個人の個人情報は機微個人情報として扱われます。かかる情報を取り扱う組織は、専用の取扱規則を定め、追加の保護措置を講じなければなりません。同意が必要な場合、親権者または後見人の同意が必要となることがあります。

これは特に次の分野に関係します。

  • 子ども向けアプリ
  • 教育プラットフォーム
  • ゲームサービス
  • ソーシャルプラットフォーム
  • 電子商取引
  • オンライン広告
  • 家族向けデジタルサービス

PIPLにおけるプライバシー通知

PIPLは、個人情報取扱者が本人に明確な情報を提供することを求めています。

プライバシーに関する情報には次のものが含まれ得ます。

  • 取扱者の身元および連絡先
  • 取扱いの目的
  • 取扱いの方法
  • 個人情報の種類
  • 保存期間
  • 本人が権利を行使する方法
  • 法令が求めるその他の情報

情報は明確でわかりやすい方法で提示されるべきです。

機微個人情報については、組織は取扱いの必要性と個人の権利利益への影響を追加で説明すべきです。

プライバシーポリシーと同意バナー

Cookieバナーや同意バナーは、PIPLが求める完全なプライバシーポリシーの代わりとみなすべきではありません。

適合したデジタル体験には、プライバシー通知、目的の情報、該当する同意、必要な場合の個別同意、技術的な実装、そして証跡が必要となることがあります。

ConsentXは技術的な同意レイヤーを支援できますが、PIPLが求めるより広いプライバシー文書は組織が整備する必要があります。

PIPLにおけるCookieとトラッキング

Cookie、ピクセルその他のトラッキング技術は、それらが行う個人情報の取扱いに基づいて評価されるべきです。

組織は次の点を検討すべきです。

  • どのような情報が収集されるか
  • 個人を識別できるかどうか
  • その技術がなぜ使われるのか
  • データが他者へ移転されるかどうか
  • その技術が機微情報を伴うかどうか
  • 同意が必要かどうか
  • 情報が中国国外へ移転されるかどうか
  • 情報がどれだけの期間保存されるか

一般的な技術には次のものがあります。

  • 分析用Cookie
  • 広告ピクセル
  • ソーシャルメディアのトラッカー
  • セッション記録ツール
  • マーケティングタグ
  • パーソナライズ技術
  • コンバージョントラッカー
  • 第三者の埋め込みコンテンツ

同意が適切な適法根拠である場合、ConsentXは、必要な同意シグナルの前に該当するトラッカーが実行されないようにする助けとなります。

PIPLにおけるデータ主体の権利

PIPLは、自らの個人情報について個人に広範な権利を認めています。これには次の権利が含まれます。

  • 知る権利
  • 決定する権利
  • 取扱いを制限する権利
  • 取扱いを拒否する権利
  • アクセスする権利
  • 複製する権利
  • 訂正する権利
  • 補完する権利
  • 削除する権利
  • 取扱規則について説明を求める権利
  • 自動化された意思決定に関する該当する権利を行使する権利

PIPLはまた、適用される条件のもとで、指定した個人または機関を通じて権利を行使するよう求めることも認めています。

アクセスおよび複製の権利

個人は、自らの個人情報にアクセスし、その複製を得る権利を行使できます。

組織は次のためのワークフローを整備すべきです。

  • 請求を受け付ける
  • 本人確認を行う
  • 関連するシステムを特定する
  • 個人情報の所在を確認する
  • 適用される制限を確認する
  • 必要な情報を作成する
  • 対応を記録する

訂正および補完の権利

個人は、不正確または不完全な個人情報の訂正または補完を求めることができます。

組織は次のための仕組みを維持すべきです。

  • 請求内容を確認する
  • 元のシステムを更新する
  • 下流の取扱者を更新する
  • 整合性を保つ
  • 変更を記録する

削除の権利

個人は、法定の要件が満たされる場合に削除を求めることができます。

削除は次のような場合に関係し得ます。

  • 取扱いの目的が達成された場合
  • 取扱いの目的が達成できない場合
  • 取扱いがもはや必要でない場合
  • 同意が適法根拠であり他の根拠が適用されない中で同意が撤回された場合
  • 取扱いが適用法令に違反する場合
  • その他の法定の事由がある場合

組織は、文書化された削除および保存の手続を維持すべきです。

同意撤回の権利

取扱いが同意に基づく場合、個人には同意を撤回する権利があります。

撤回は実行可能でなければならず、不必要に困難にしてはなりません。組織は次のことができるべきです。

  • 該当する同意を特定する
  • 撤回を記録する
  • 該当する取扱いを停止する
  • 必要に応じて下流のシステムを更新する
  • 監査記録を維持する
  • 他の適法根拠が独立してその取扱いを認める場合にのみ継続する

ConsentXは、こうした設定変更を管理するための技術基盤を提供できます。

自動化された意思決定

PIPLには自動化された意思決定に関する個別の規定があります。

自動化された意思決定を用いる場合、組織は次の点を検討すべきです。

  • 透明性
  • 公平性
  • 決定が不合理な差別的取扱いを生じないか
  • 個人の権利
  • 該当する場合のオプトアウトまたは代替手段
  • 法律が定める場合における自動化された決定の制限

2025年のコンプライアンス監査の枠組みは、嗜好や取引習慣に基づく自動化された意思決定が不合理な差別的取扱いをもたらしていないかを検査するよう、監査人に明示的に指示しています。

これは次の分野に関係します。

  • AIシステム
  • レコメンドエンジン
  • 信用スコアリング
  • 採用
  • 広告
  • パーソナライズ
  • 不正検知
  • 自動化された適格性判断

個人情報保護影響評価

PIPLは、一定の高リスクな取扱活動の前に個人情報保護影響評価(PIPIA)を行うことを求めています。

第55条は次のような場合を挙げています。

  • 機微個人情報を取り扱う場合
  • 自動化された意思決定に個人情報を用いる場合
  • 取扱いを他者に委託する場合
  • 他の取扱者に個人情報を提供する場合
  • 個人情報を公開する場合
  • 個人情報を中国国外へ提供する場合
  • その他個人に重大な影響を及ぼす取扱活動

評価では次の点を検討すべきです。

  • 取扱いの目的および方法が適法、正当かつ必要であるか
  • 個人の権利利益への影響
  • セキュリティ上のリスク
  • 保護措置が適切かつ有効であるか

PIPIAの記録は少なくとも3年間保存しなければなりません。

影響評価と同意管理

同意管理は、より広いPIPIAの一部を構成し得ます。

たとえば組織は次の事項を文書化できます。

  • どのCookieが設置されているか
  • それらがどのような情報を収集するか
  • なぜ使われているか
  • どの第三者が情報を受け取るか
  • 同意が必要かどうか
  • 同意前に何が起こるか
  • 撤回後に何が起こるか
  • 同意の証跡がどのように維持されるか

ConsentXは、評価のこの部分について技術的な証跡を提供できます。

PIPLにおけるデータセキュリティ

個人情報取扱者は、個人情報を保護するため適切な措置を講じなければなりません。

セキュリティ対策には次のものが含まれ得ます。

  • アクセス制御
  • 認証
  • 暗号化
  • 非識別化
  • セキュリティ監視
  • 従業員研修
  • インシデント対応プロセス
  • ベンダー管理
  • データの分類
  • バックアップと復旧
  • 社内規程

PIPLは、取扱者が個人情報保護の体制を整備し、取扱いの種類と規模に応じた適切な安全管理措置を講じることを求めています。

個人情報保護責任者

PIPLは、国家インターネット情報部門が定める基準に達する個人情報を取り扱う一定の取扱者に対し、個人情報保護の責任者を指定することを求めています。

当該責任者は、個人情報の取扱活動および保護措置を監督する責任を負います。

取扱者はまた、該当する連絡先を公表し、所管当局に必要な情報を提出しなければなりません。組織は、自らの取扱規模と活動がこの義務を生じさせるかを判断すべきです。

国外組織の代表者

PIPLの域外適用範囲に含まれる中国国外の組織は、第53条が求める場合、個人情報保護に関する事項を扱う専門機関を設置し、または中国国内に代表者を指定しなければなりません。

当該組織は、その機関または代表者に関する情報を所管当局に提出しなければなりません。

これは、中国の利用者に対応する国際的な事業者にとって重要な検討事項です。

PIPLにおけるコンプライアンス監査

中国のコンプライアンスの枠組みは、当初のPIPL施行以降、大きく発展してきました。個人情報保護コンプライアンス監査措置は2025年5月1日に施行されました。

同規則は主に2つの監査の場面を定めています。定期的な内部監査または専門機関による監査では、個人情報取扱者は定期的にコンプライアンス監査を実施すべきであり、1,000万人を超える個人の個人情報を取り扱う取扱者は、少なくとも2年に1回、個人情報保護コンプライアンス監査を実施しなければなりません。

規制当局が求める監査では、重大なリスク、個人への大規模な影響、または一定の重大な個人情報セキュリティ事案が認められる場合、所管当局は組織に対し、専門機関にコンプライアンス監査を委託するよう求めることができます。

これにより、大規模な取扱者にとって継続的な証跡とプライバシーガバナンスの重要性がますます高まっています。

個人情報保護コンプライアンス監査

コンプライアンス監査の枠組みは、次のような領域を対象としています。

  • 適法な取扱い
  • 同意
  • 個別の同意
  • プライバシー通知
  • データ最小化
  • 保存
  • 個人の権利
  • 取扱者との関係
  • 安全管理
  • 自動化された意思決定
  • 機微個人情報
  • 未成年者のデータ
  • 国外移転
  • PIPIA
  • 組織的ガバナンス

2025年の監査規則は、これらの要件を評価するための詳細な監査ガイドも提供しています。

PIPLにおける国外へのデータ移転

国外移転は、中国のプライバシー制度の中でも最も重要な部分のひとつです。

第38条は、個人情報を中国国外へ移転するための複数の仕組みを定めています。

  • CACが実施する安全評価に合格すること
  • 個人情報保護認証を取得すること
  • 国外の受領者と標準契約を締結すること
  • 法律、法規または国家インターネット情報部門が定めるその他の条件

2024年の国外移転規則

中国の「データ越境流通の促進および規範化に関する規定」は2024年3月22日に施行され、個人情報の国外移転に関する基準と適用除外が調整されました。

現行の枠組みでは、一定の移転が安全評価、標準契約および認証の要件から除外され得ます。例としては、次の目的に必要な一定の移転が挙げられます。

  • 越境ショッピング
  • 越境配送
  • 越境送金
  • 越境決済
  • 口座開設
  • 旅行予約
  • ビザ申請手続
  • 試験関連サービス
  • 一定の越境人事管理
  • 生命、健康または財産の緊急保護

また、重要情報インフラ運営者ではない事業者が、暦年内に10万人未満の個人情報を国外へ提供する場合には適用除外があります(機微個人情報を除き、適用規則に従います)。

現行の国外移転基準

重要情報インフラ運営者以外の組織について、現行の枠組みは概ね次のように区分しています。

10万人未満。暦年内に10万人未満の個人情報を移転する一定の場合は、適用条件と除外事項に従い、3つの主要な国外移転メカニズムの適用を免れることがあります。

10万人以上100万人未満。適用基準に達する場合、組織は原則として個人情報国外提供の標準契約または個人情報保護認証のいずれかを用いる必要があります(適用される免除に従います)。

100万人以上。重要情報インフラ運営者でない取扱者が、該当期間に100万人以上の個人情報を国外へ提供する場合、原則として安全評価の要件に該当します(適用される免除に従います)。

機微個人情報。機微個人情報の基準は大幅に低く、1万人以上の機微個人情報を国外へ提供すると安全評価の枠組みが適用され得ます(適用される免除に従います)。

個人情報国外提供の標準契約

要件を満たす国外移転の経路のひとつが、中国の個人情報国外提供標準契約の枠組みです。同契約は、中国の個人情報取扱者と国外の受領者との間の義務を定めます。

この仕組みを用いる組織は、次の点を評価すべきです。

  • 移転の目的
  • データの種類
  • データ主体の類型
  • 取扱いの方法
  • 国外の受領者
  • 安全管理措置
  • 個人の権利
  • 保存
  • インシデント対応
  • 適用される規制上の義務

標準契約の経路は、あらゆる移転に自動的に必要なものとして扱うのではなく、現行の国外データ移転規則と併せて評価すべきです。

個人情報保護認証

中国は、要件を満たす国外移転のための認証の仕組みも設けています。個人情報国外提供認証弁法は2025年に公布され、2026年1月1日に施行されました。

2026年の枠組みは、重要情報インフラ運営者でない取扱者が該当する暦年内に国外へ提供する場合の条件を定めています。

  • 10万人以上100万人未満の非機微個人情報、または
  • 1万人未満の機微個人情報

(適用規則に従います)。組織は、必須の安全評価を回避するためにデータ量を人為的に分割することはできません。

国外移転のための個別の同意

PIPLが国外移転について同意を求める場合、その同意は関連性のない取扱いから適切に分離されていなければなりません。

CACの2026年7月ガイダンスは、国外提供に関する個別の同意は具体的かつ明確でなければならず、他の個人情報取扱活動と抱き合わせた包括的な授権によって取得することはできないとしています。

これは特に次の分野に関係します。

  • 国際的なSaaSプラットフォーム
  • グローバルCRMシステム
  • 国際的なクラウドサービス
  • 国外の分析事業者
  • グローバル広告プラットフォーム
  • 多国籍の雇用主
  • 国際的なカスタマーサポートシステム

データの国内保存

PIPLは、一定の個人情報を国内に保存することを求めています。

重要情報インフラ運営者は、中国国内で収集・生成した個人情報について国内保存の要件に服します。国家インターネット情報部門が定める基準に達する個人情報を取り扱うその他の取扱者も、情報を国外へ提供する際に国内保存および安全評価の要件に服することがあります。

したがって国際的な組織は、中国で収集した個人情報を自動的にグローバル基盤へ移転できると考えるべきではありません。

データの保存期間

PIPLは、適用法令がより長い保存期間を求める場合を除き、個人情報を取扱いの目的達成に必要な最短期間のみ保存することを求めています。

組織は次の事項を定めるべきです。

  • 保存スケジュール
  • 目的別の保存期間
  • 削除手続
  • 匿名化の処理
  • バックアップの取扱い
  • 取扱者に対する削除要件

2025年のコンプライアンス監査の枠組みは、組織が保存期間またはその決定方法を定めているか、また当該期間が取扱いの目的達成に必要な最短のものであるかを検査するよう、監査人に明示的に求めています。

データ侵害の通知

個人情報が漏えい、改ざんまたは滅失し、またはそのおそれがある場合、取扱者は直ちに是正措置を講じ、PIPLが求めるところに従って所管当局および関係する個人に通知しなければなりません。

インシデント対応プロセスは次の要素を含むべきです。

  • 検知
  • 封じ込め
  • リスク評価
  • 是正
  • 当局への通知
  • 必要な場合の本人への通知
  • 記録
  • 事後の是正措置

組織は、一般的なグローバルの侵害対応フローが中国の要件を自動的に満たすと考えるべきではありません。

第三者の取扱者

個人情報取扱者が他の組織に取扱いを委託する場合、適切な管理は次の事項を定めるべきです。

  • 取扱いの目的
  • 取扱いの期間
  • 取扱いの方法
  • 個人情報の種類
  • 安全管理措置
  • 権利と責任
  • 監督
  • 終了
  • 削除または返還

PIPLはまた、委託による取扱いその他一定の第三者提供の場合に個人情報保護影響評価を求めています。

プライバシー・バイ・デザイン

PIPLへの対応は、当初からデジタル製品およびシステムに組み込むべきです。

プライバシー・バイ・デザインの取り組みには次のものが含まれ得ます。

  • データ最小化
  • 目的の限定
  • 同意管理
  • 個別の同意
  • プライバシー通知
  • アクセス制御
  • 保存期間の管理
  • 暗号化
  • PIPIA
  • ベンダー管理
  • 国外移転の管理
  • DSARワークフロー
  • 監査ログ

ダイレクトマーケティングとパーソナライズ

デジタルマーケティングは広範な個人情報の取扱いを伴い得ます。例としては次のものが挙げられます。

  • メールマーケティング
  • 行動ターゲティング広告
  • リターゲティング
  • 顧客セグメンテーション
  • パーソナライズされたオファー
  • レコメンドエンジン
  • 広告識別子
  • 分析プロファイル

組織は次の点を評価すべきです。

  • 目的
  • 適法根拠
  • 透明性
  • 同意の要件
  • 自動化された意思決定
  • 第三者への提供
  • 国外移転

同意に依拠する場合、組織は、本人が何に同意し、それがいつであったかを示す証跡を保持すべきです。

PIPLにおけるAIとプロファイリング

人工知能とプロファイリングは、重大なプライバシーリスクを生じ得ます。

PIPLの自動化された意思決定に関する規定は、次の分野に関係します。

  • AIレコメンドシステム
  • 行動プロファイリング
  • 自動化された広告
  • 信用スコアリング
  • 採用
  • パーソナライズされた価格設定
  • 不正検知
  • 適格性判断

組織は次の点を評価すべきです。

  • データの出所
  • 取扱いの目的
  • 透明性
  • 公平性
  • 個人の権利
  • 差別の可能性
  • 人による関与
  • 安全管理
  • PIPIAの要件

2025年のコンプライアンス監査の枠組みは、自動化された意思決定と不合理な差別的取扱いを明示的に扱っています。

PIPLの執行

中国のインターネット情報部門およびその他の所管当局は、個人情報保護の要件を監督し執行する権限を有しています。

規制上の措置には次のものが含まれ得ます。

  • 是正命令
  • 警告
  • 違法所得の没収
  • 罰金
  • 業務の停止
  • アプリケーションサービスの停止または終了
  • 重大な場合における関連許認可の取消し
  • 責任者個人の責任
  • その他の法的帰結

PIPLは重大な違反について特に重い制裁を定めています。

PIPLを所管するのはどこですか

国家インターネット情報弁公室(CAC)は、中国の個人情報保護の枠組みにおいて中心的な役割を担っています。

分野や規制上の文脈に応じて、他の所管部門も個人情報保護に関する責任を負うことがあります。

PIPL自体は、執行のあらゆる側面を単一の規制当局に割り当てるのではなく、個人情報保護の職務を担う部門に言及しています。

PIPLコンプライアンス・チェックリスト

実務的な取り組みは次の事項を網羅すべきです。

  • 個人情報の取扱いを整理する
  • 個人情報取扱者を特定する
  • 機微個人情報を特定する
  • 未成年者の個人情報を特定する
  • 適用される適法根拠を判断する
  • プライバシー通知を見直す
  • Cookieとトラッカーを見直す
  • 同意が必要な範囲を判断する
  • 個別同意の要件を特定する
  • 適切な同意の仕組みを設定する
  • 同意前に該当トラッカーをブロックする
  • 同意を記録する
  • 同意の撤回に対応する
  • データ主体の権利に関する手続を整備する
  • 安全管理措置を実施する
  • 侵害対応の手続を整備する
  • 必要な場合にPIPIAを実施する
  • 第三者の取扱者を見直す
  • 国外移転を見直す
  • 安全評価が必要かを判断する
  • 標準契約が必要かを判断する
  • 認証が適用されるかを判断する
  • 国内保存の要件を確認する
  • 保存期間を定める
  • 削除手続を整備する
  • 必要な場合に個人情報保護責任者を指定する
  • 必要な場合に中国国内の代表者を設置する
  • 必要な場合にコンプライアンス監査を実施する
  • コンプライアンス文書を維持する
  • CACの規制動向を注視する

PIPLにおいて同意管理が重要な理由

現代のウェブサイトには、情報を収集、分析、送信する数十もの技術が関わり得ます。例としては次のものが挙げられます。

  • 分析ツール
  • 広告ピクセル
  • ソーシャルメディアのスクリプト
  • マーケティングタグ
  • セッション記録技術
  • パーソナライズシステム
  • 埋め込みコンテンツ
  • CRM連携
  • 第三者API

したがってPIPLへの対応は、プライバシーポリシーを公開するだけでは足りません。組織は、自社サイトでどの技術が動作し、個人情報がどのように収集・共有されているかを可視化する必要があります。

ConsentXは、発見、分類、情報提供、同意取得、ブロック、記録、設定管理、証跡の提示までを支援します。

PIPL対応におけるConsentXの支援

同意管理

同意が適用される適法根拠である場合に同意を取得します。

同意の撤回

利用者が該当する設定を再確認し変更できる仕組みを提供します。

個別の同意

個別の同意シグナルが必要な取扱活動について、専用の同意フローを作成します。

事前スクリプトブロッキング

必要な同意シグナルの前に、該当する非必須トラッカーが実行されないようにします。

DSARワークフロー

アクセス、訂正、削除その他関連するデータ主体の請求に関する実務フローに対応します。

監査用の証跡

社内のコンプライアンス点検やより広いプライバシーガバナンスを支える記録を保持します。

地域別ルール

訪問者の所在地や事業上の要件に応じて、異なるプライバシーおよび同意の設定を適用します。

Cookieとトラッカーの発見

デジタル資産全体で動作するCookie、ピクセル、スクリプト、トラッキング技術を特定します。

同意の証跡

何に同意したか、いつ同意したか、どの目的が対象であったか、どの同意バージョンが提示されたか、その後に設定が変更されたかを示す記録を保持します。

ConsentXでPIPLに備える

中国の利用者に向けて、より透明で監査可能なプライバシー体験を構築しましょう。Cookieとトラッカーを発見し、中国向けの同意体験を設定し、個別同意のフローに対応し、同意前に該当トラッカーをブロックし、同意の選択を記録し、設定変更を管理し、データ主体の請求に対応し、監査用の証跡を保持し、地域ごとのプライバシールールを適用できます。ConsentXは、プライバシー要件を運用上の統制へと落とし込む助けとなります。

このページは中国の個人情報保護制度について一般的な情報提供を目的としたわかりやすい要約であり、法的助言ではありません。いかなる技術プラットフォームも、それ単独で組織を完全に法令順守の状態にすることはできません。組織は自らの具体的な取扱活動を評価し、必要に応じて中国の有資格の法律専門家に相談すべきです。

ConsentXでPIPLに対応する方法

  1. 1

    ウェブサイトをスキャンする

    ConsentXで次のものを特定します。

    • Cookie
    • トラッカー
    • ピクセル
    • 分析ツール
    • 広告技術
    • 第三者スクリプト
    • 埋め込みサービス

    これにより、サイトで動作している技術を可視化できます。

  2. 2

    技術を分類する

    各技術を目的に応じて分類します。たとえば次のとおりです。

    • 必須
    • 分析
    • 機能
    • 広告
    • パーソナライズ
    • ソーシャルメディア
  3. 3

    適法根拠を判断する

    すべての技術に同意が必要だと考えないでください。該当する取扱いが次のいずれに依拠するかを評価します。

    • 同意
    • 契約上の必要性
    • 法的義務
    • 公共の利益
    • その他PIPL上の適用可能な根拠
  4. 4

    同意体験を設定する

    同意が必要な場合は、明確で十分な情報に基づく同意体験を提供します。個別の同意が必要な場合は、単一の包括的な選択に頼るのではなく、専用の同意インタラクションを作成します。

  5. 5

    該当トラッカーをブロックする

    該当する非必須技術が、関連する同意シグナルの前に実行されないようConsentXを設定します。

  6. 6

    同意を記録する

    次の事項の証跡を保持します。

    • 同意の日時
    • 同意の選択内容
    • 取扱いの目的
    • 同意の設定内容
    • 同意のバージョン
    • 設定の変更
    • 撤回
  7. 7

    撤回に対応する

    該当する設定を変更できる、利用しやすい仕組みを個人に提供します。

  8. 8

    データ主体の請求に対応する

    体系化されたワークフローで次を管理します。

    • アクセス
    • 複製
    • 訂正
    • 削除
    • 制限
    • 撤回
    • その他該当する権利
  9. 9

    監査用の証跡を保持する

    プライバシーおよび同意の統制がどのように機能しているかを示す適切な証跡を保管します。

よくある質問

PIPL の対象国