Conformidade com a PIPL da China usando o ConsentX
Lei de Proteção de Informações Pessoais
China
Em vigor desde 1º de novembro de 2021
Adotada em 20 de agosto de 2021 e complementada por normas que seguiram se desenvolvendo desde então, incluindo as regras de fluxos transfronteiriços de dados de 2024 e as medidas de auditoria de conformidade de 2025.
Ásia e África
A PIPL em resumo
China
Lei de Proteção de Informações Pessoais da República Popular da China
PIPL
20 de agosto de 2021
1º de novembro de 2021
Administração do Ciberespaço da China (CAC) e outras autoridades competentes
Uma base legal entre várias
Requisitos reforçados
Exigido em circunstâncias determinadas
Obrigatório
Sim
Exigida em situações determinadas de tratamento de alto risco
Obrigatória
Reguladas
Exigida periodicamente para tratadores que lidam com mais de 10 milhões de pessoas
Em vigor
Quem deve cumprir a PIPL?
A PIPL se aplica a organizações que tratam informações pessoais na China. Ela também pode se aplicar a organizações fora da China quando tratam informações pessoais de pessoas localizadas na China para finalidades que incluem fornecer produtos ou serviços a pessoas na China, analisar ou avaliar o comportamento de pessoas na China e outras circunstâncias previstas em leis ou regulamentos administrativos. Isso significa que uma organização não precisa necessariamente estar constituída na China para ter obrigações sob a PIPL.
Penalidades da PIPL
Em caso de violação da PIPL, violações comuns podem resultar em multas de até RMB 1 milhão para a organização em questão, com penalidades pessoais adicionais para os responsáveis. Para violações graves, as multas podem chegar a RMB 50 milhões ou até 5% do faturamento do exercício anterior, conforme o cálculo legal aplicável. As pessoas responsáveis também podem sofrer multas pessoais e, em casos graves, restrições para atuar como conselheiros, supervisores, executivos seniores ou encarregados de proteção de informações pessoais. A consequência regulatória efetiva depende da natureza, da gravidade e das circunstâncias da violação.
Em resumo
- Tratamento de informações pessoais
- Consentimento e outras bases legais de tratamento
- Informações pessoais sensíveis
- Avisos de privacidade e transparência
- Minimização de dados
- Limitação da finalidade
- Direitos individuais
- Decisões automatizadas
- Informações pessoais de menores
- Segurança de dados
- Avaliações de impacto à proteção de informações pessoais
- Auditorias de conformidade em proteção de informações pessoais
- Transferências transfronteiriças de dados
- Localização de dados em circunstâncias determinadas
- Obrigações de governança dos tratadores de informações pessoais
- Fiscalização regulatória e penalidades
A PIPL não é simplesmente uma lei baseada apenas em consentimento. O artigo 13 prevê diversas circunstâncias em que informações pessoais podem ser tratadas, incluindo consentimento, necessidade contratual, gestão de recursos humanos conforme as regras aplicáveis, obrigações legais, situações de saúde pública ou emergência, tratamento de interesse público, informações tornadas públicas pela própria pessoa e outras circunstâncias previstas em lei ou em regulamentos administrativos.
O que é a PIPL da China?
A Lei de Proteção de Informações Pessoais da República Popular da China é a norma abrangente do país em matéria de proteção de informações pessoais.
A lei tem por objetivo:
- Proteger os direitos e interesses relativos a informações pessoais
- Regular o tratamento de informações pessoais
- Resguardar o uso lícito e razoável de informações pessoais
- Estabelecer obrigações para os tratadores de informações pessoais
- Assegurar às pessoas direitos exigíveis
- Estabelecer requisitos para transferências transfronteiriças de dados
- Apoiar a supervisão e a fiscalização do tratamento de informações pessoais
A PIPL integra o arcabouço mais amplo de governança de dados da China, ao lado de leis e regulamentos sobre cibersegurança e segurança de dados.
Organizações potencialmente afetadas
Entre as organizações potencialmente afetadas estão:
- Empresas chinesas
- Empresas internacionais que atendem clientes chineses
- Plataformas de comércio eletrônico
- Provedores de SaaS
- Aplicativos móveis
- Plataformas de publicidade
- Provedores de analytics
- Instituições financeiras
- Organizações de saúde
- Instituições de ensino
- Empresas de tecnologia
- Plataformas sociais
- Empregadores
- Marketplaces on-line
- Empresas de marketing
O que são informações pessoais sob a PIPL?
A PIPL define informações pessoais como informações registradas eletronicamente ou por outros meios que se relacionam a uma pessoa natural identificada ou identificável.
Não inclui informações que tenham sido anonimizadas. Os exemplos podem incluir:
- Nome
- Data de nascimento
- Informações de identificação
- Número de telefone
- Endereço de e-mail
- Informações de conta
- Endereço IP quando se relaciona a uma pessoa identificável
- Identificadores de dispositivo
- Informações de localização
- Informações de navegação
- Registros de compra
- Informações financeiras
- Informações de emprego
- Informações educacionais
- Informações biométricas
- Informações de saúde
- Perfis de usuário
- Informações comportamentais
A CAC da China publicou orientações atualizadas em janeiro de 2026 listando exemplos como informações de identidade, informações biométricas, identificadores on-line, informações financeiras, registros de comunicações, registros de navegação, informações de dispositivo, informações de localização e informações de perfil de usuário.
O que é tratamento de informações pessoais?
A PIPL abrange uma ampla gama de atividades de tratamento. O tratamento pode incluir:
- Coleta
- Armazenamento
- Uso
- Tratamento
- Transmissão
- Fornecimento
- Divulgação
- Exclusão
A lei, portanto, se aplica a todo o ciclo de vida das informações pessoais.
Princípios de tratamento da PIPL
O artigo 5 exige que as informações pessoais sejam tratadas de acordo com princípios que incluem:
- Legalidade: o tratamento deve ter uma base legal aplicável.
- Legitimidade: o tratamento deve ter finalidade legítima e não deve envolver práticas ilícitas.
- Necessidade: o tratamento deve ser necessário para a finalidade declarada.
- Boa-fé: as organizações não devem usar métodos enganosos, fraudulentos ou coercitivos para tratar informações pessoais.
- Limitação da finalidade: a finalidade deve ser clara e razoável, e o tratamento deve estar diretamente relacionado a ela.
- Minimização de dados: a coleta deve limitar-se ao necessário.
- Transparência: as pessoas devem receber informações adequadas sobre o tratamento.
- Segurança: medidas adequadas devem proteger as informações pessoais contra acesso não autorizado, perda, alteração e outros riscos.
Esses princípios formam a base da conformidade com a PIPL.
A PIPL exige consentimento?
Não para toda atividade de tratamento.
O consentimento é uma das circunstâncias lícitas do artigo 13, mas a PIPL também reconhece outras bases de tratamento. Estas podem incluir o tratamento que seja:
- Necessário para celebrar ou executar um contrato
- Necessário para a gestão de recursos humanos conforme regras trabalhistas legalmente estabelecidas e acordos coletivos
- Necessário para cumprir deveres ou obrigações legais
- Necessário em situações de emergência para proteger a vida, a saúde ou o patrimônio
- Realizado para finalidades de interesse público
- Baseado em informações pessoais tornadas públicas pela própria pessoa nos termos da lei
- De outro modo autorizado por leis ou regulamentos administrativos
Portanto, as organizações devem identificar a base legal aplicável a cada atividade de tratamento, em vez de solicitar consentimento automaticamente para tudo.
O que torna o consentimento válido sob a PIPL?
Quando se recorre ao consentimento, ele deve ser obtido com base em informações adequadas e em escolha voluntária.
As organizações devem evitar:
- Interfaces de consentimento enganosas
- Consentimento coercitivo
- Finalidades pouco claras
- Coleta excessiva de dados
- Agrupar finalidades não relacionadas
- Finalidades de tratamento ocultas
- Tornar o consentimento desnecessariamente difícil de recusar ou revogar
A PIPL também estabelece requisitos de consentimento separado para determinadas atividades de tratamento.
Consentimento separado sob a PIPL
O consentimento separado é especialmente importante para certas atividades de tratamento de maior risco. Os exemplos podem incluir:
- Tratamento de informações pessoais sensíveis em circunstâncias determinadas
- Fornecimento de informações pessoais a outros tratadores em circunstâncias determinadas
- Divulgação pública de informações pessoais em circunstâncias determinadas
- Fornecimento transfronteiriço de informações pessoais
Para transferências internacionais, as orientações vigentes da CAC confirmam que, quando informações pessoais são fornecidas ao exterior, o tratador deve cumprir os requisitos de aviso e de consentimento separado aplicáveis.
O ConsentX pode apoiar experiências de consentimento separado quando é necessário um sinal de consentimento dedicado.
Informações pessoais sensíveis
A PIPL oferece proteção reforçada às informações pessoais sensíveis.
Informações pessoais sensíveis são aquelas que, se vazadas ou usadas ilegalmente, podem facilmente causar dano à dignidade de uma pessoa natural ou colocar seriamente em risco sua segurança pessoal ou patrimonial. Os exemplos podem incluir:
- Identificação biométrica
- Crenças religiosas
- Identidades especificamente designadas
- Informações médicas e de saúde
- Contas financeiras
- Informações sobre o deslocamento de uma pessoa
- Outras informações sensíveis reconhecidas pelas regras aplicáveis
A classificação exata depende da natureza e do contexto das informações.
Requisitos para informações pessoais sensíveis
Antes de tratar informações pessoais sensíveis, as organizações devem avaliar:
- Se o tratamento é necessário
- Se existe uma finalidade específica
- O impacto potencial sobre as pessoas
- A base legal aplicável
- Os controles de segurança adequados
- Se é exigido consentimento separado
- Os requisitos de retenção
- Os requisitos de divulgação e transferência
A PIPL exige informação adicional sobre a necessidade de tratar informações pessoais sensíveis e sobre seu impacto nos direitos e interesses das pessoas.
Quando o consentimento é a base legal, a PIPL exige consentimento separado para informações pessoais sensíveis, ressalvadas as exceções legais aplicáveis.
Informações pessoais de menores
A PIPL prevê proteções reforçadas para menores.
As informações pessoais de menores de 14 anos são tratadas como informações pessoais sensíveis. As organizações que tratam essas informações devem estabelecer regras de tratamento dedicadas e aplicar salvaguardas adicionais. Quando o consentimento é exigido, pode ser necessário o consentimento dos pais ou responsáveis.
Isso é particularmente relevante para:
- Aplicativos infantis
- Plataformas de educação
- Serviços de jogos
- Plataformas sociais
- Comércio eletrônico
- Publicidade on-line
- Serviços digitais voltados à família
Avisos de privacidade sob a PIPL
A PIPL exige que os tratadores de informações pessoais forneçam informações claras às pessoas.
As informações de privacidade podem incluir:
- Identidade e dados de contato do tratador
- Finalidade do tratamento
- Métodos de tratamento
- Categorias de informações pessoais
- Prazo de retenção
- Como as pessoas podem exercer seus direitos
- Outras informações exigidas por lei
As informações devem ser apresentadas de forma clara e compreensível.
No caso de informações pessoais sensíveis, as organizações devem explicar adicionalmente a necessidade do tratamento e o impacto sobre os direitos e interesses individuais.
Política de privacidade e banner de consentimento
Um banner de cookies ou de consentimento não deve ser tratado como substituto de uma política de privacidade completa exigida pela PIPL.
Uma experiência digital em conformidade pode exigir aviso de privacidade, informações sobre finalidades, o consentimento aplicável, consentimento separado quando exigido, aplicação técnica e evidências.
O ConsentX pode apoiar a camada técnica de consentimento enquanto as organizações mantêm a documentação de privacidade mais ampla exigida pela PIPL.
Cookies e rastreamento sob a PIPL
Cookies, pixels e outras tecnologias de rastreamento devem ser avaliados com base no tratamento de informações pessoais que realizam.
As organizações devem considerar:
- Quais informações são coletadas
- Se as pessoas podem ser identificadas
- Por que a tecnologia é usada
- Se os dados são transferidos a outra parte
- Se a tecnologia envolve informações sensíveis
- Se o consentimento é exigido
- Se as informações são transferidas para fora da China
- Por quanto tempo as informações são retidas
As tecnologias comuns incluem:
- Cookies de analytics
- Pixels de publicidade
- Rastreadores de redes sociais
- Ferramentas de gravação de sessão
- Tags de marketing
- Tecnologias de personalização
- Rastreadores de conversão
- Conteúdo incorporado de terceiros
Quando o consentimento é a base legal adequada, o ConsentX pode ajudar a impedir que os rastreadores aplicáveis sejam executados antes do sinal de consentimento exigido.
Direitos dos titulares sob a PIPL
A PIPL concede às pessoas amplos direitos sobre suas informações pessoais. Estes incluem os direitos de:
- Saber
- Decidir
- Restringir o tratamento
- Recusar o tratamento
- Acessar
- Copiar
- Corrigir
- Complementar
- Excluir
- Solicitar explicações sobre as regras de tratamento
- Exercer os direitos aplicáveis quanto às decisões automatizadas
A PIPL também permite que as pessoas solicitem o exercício de seus direitos por meio de pessoa ou instituição designada, nas condições aplicáveis.
Direito de acesso e cópia
As pessoas podem exercer os direitos de acessar e copiar suas informações pessoais.
As organizações devem estabelecer fluxos de trabalho para:
- Receber solicitações
- Verificar identidade
- Identificar os sistemas pertinentes
- Localizar as informações pessoais
- Analisar as restrições aplicáveis
- Produzir as informações exigidas
- Registrar a resposta
Direito de correção e complementação
As pessoas podem solicitar a correção ou a complementação de informações pessoais inexatas ou incompletas.
As organizações devem manter mecanismos para:
- Verificar as solicitações
- Atualizar os sistemas de origem
- Atualizar os tratadores subsequentes
- Manter a consistência
- Registrar as alterações
Direito de exclusão
As pessoas podem solicitar a exclusão quando atendidas as condições legais.
A exclusão pode se tornar pertinente quando:
- A finalidade do tratamento foi alcançada
- A finalidade do tratamento não pode ser alcançada
- O tratamento não é mais necessário
- O consentimento é revogado quando ele é a base legal e nenhuma outra base se aplica
- O tratamento viola as leis aplicáveis
- Outras circunstâncias legais se aplicam
As organizações devem manter procedimentos documentados de exclusão e retenção.
Direito de revogar o consentimento
Quando o tratamento se baseia no consentimento, as pessoas têm o direito de revogá-lo.
A revogação deve ser praticável e não deve ser dificultada desnecessariamente. A organização deve ser capaz de:
- Identificar o consentimento pertinente
- Registrar a revogação
- Interromper o tratamento aplicável
- Atualizar os sistemas subsequentes quando necessário
- Manter um registro de auditoria
- Prosseguir apenas quando outra base legal permitir o tratamento de forma independente
O ConsentX pode fornecer a infraestrutura técnica para gerenciar essas mudanças de preferências.
Decisões automatizadas
A PIPL contém disposições específicas sobre decisões automatizadas.
Quando decisões automatizadas são usadas, as organizações devem considerar:
- Transparência
- Equidade
- Se as decisões produzem tratamento diferenciado não razoável
- Direitos individuais
- Mecanismos de exclusão ou alternativos quando aplicável
- Restrições a decisões automatizadas nas circunstâncias previstas em lei
O arcabouço de auditoria de conformidade de 2025 orienta especificamente os auditores a examinar se decisões automatizadas baseadas em preferências ou hábitos de transação resultam em tratamento diferenciado não razoável.
Isso é relevante para:
- Sistemas de IA
- Motores de recomendação
- Escoragem de crédito
- Recrutamento
- Publicidade
- Personalização
- Detecção de fraude
- Decisões automatizadas de elegibilidade
Avaliação de impacto à proteção de informações pessoais
A PIPL exige uma avaliação de impacto à proteção de informações pessoais (PIPIA) antes de determinadas atividades de tratamento de alto risco.
O artigo 55 identifica circunstâncias que incluem:
- Tratar informações pessoais sensíveis
- Usar informações pessoais para decisões automatizadas
- Confiar o tratamento a outra parte
- Fornecer informações pessoais a outro tratador
- Divulgar publicamente informações pessoais
- Fornecer informações pessoais para fora da China
- Outras atividades de tratamento com impacto significativo sobre as pessoas
A avaliação deve examinar:
- Se as finalidades e os métodos de tratamento são lícitos, legítimos e necessários
- O impacto sobre os direitos e interesses individuais
- Os riscos de segurança
- Se as medidas de proteção são adequadas e eficazes
Os registros da PIPIA devem ser mantidos por pelo menos três anos.
Avaliações de impacto e gestão de consentimento
A gestão de consentimento pode compor uma parte de uma PIPIA mais ampla.
Por exemplo, uma organização pode documentar:
- Quais cookies estão implantados
- Quais informações eles coletam
- Por que são usados
- Quais terceiros recebem as informações
- Se o consentimento é exigido
- O que ocorre antes do consentimento
- O que ocorre após a revogação
- Como a evidência de consentimento é mantida
O ConsentX pode fornecer evidência técnica para essa parte da avaliação.
Segurança de dados sob a PIPL
Os tratadores de informações pessoais devem implementar medidas adequadas para proteger as informações pessoais.
Os controles de segurança podem incluir:
- Controles de acesso
- Autenticação
- Criptografia
- Desidentificação
- Monitoramento de segurança
- Treinamento de colaboradores
- Processos de resposta a incidentes
- Controles de fornecedores
- Classificação de dados
- Backup e recuperação
- Políticas internas
A PIPL exige que os tratadores estabeleçam sistemas de proteção de informações pessoais e adotem medidas de segurança adequadas conforme o tipo e a escala do tratamento.
Encarregado de proteção de informações pessoais
A PIPL exige que determinados tratadores que lidam com informações pessoais no limiar prescrito pela autoridade nacional do ciberespaço nomeiem uma pessoa responsável pela proteção de informações pessoais.
Essa pessoa é responsável por supervisionar as atividades de tratamento de informações pessoais e as medidas de proteção.
O tratador também deve divulgar as informações de contato pertinentes e enviar as informações exigidas às autoridades competentes. As organizações devem determinar se seu volume de tratamento e suas atividades acionam essa obrigação.
Representantes para organizações estrangeiras
Uma organização fora da China que se enquadre no alcance extraterritorial da PIPL deve estabelecer uma instituição dedicada ou nomear um representante na China para tratar de assuntos de proteção de informações pessoais quando exigido pelo artigo 53.
A organização deve enviar as informações pertinentes sobre a instituição ou o representante às autoridades competentes.
Essa é uma consideração importante para empresas internacionais que atendem usuários chineses.
Auditorias de conformidade sob a PIPL
O arcabouço de conformidade da China evoluiu significativamente desde a entrada em vigor da PIPL original. As Medidas de Auditoria de Conformidade em Proteção de Informações Pessoais passaram a vigorar em 1º de maio de 2025.
As regras estabelecem dois cenários principais de auditoria. Na auditoria interna ou profissional periódica, os tratadores de informações pessoais devem realizar auditorias de conformidade regularmente, e os tratadores que lidam com informações pessoais de mais de 10 milhões de pessoas devem realizar uma auditoria de conformidade em proteção de informações pessoais pelo menos uma vez a cada dois anos.
Na auditoria exigida pelo regulador, as autoridades competentes podem determinar que uma organização contrate uma instituição profissional para uma auditoria de conformidade quando forem identificados riscos significativos, impactos em larga escala sobre as pessoas ou determinados incidentes graves de segurança de informações pessoais.
Isso torna a evidência contínua e a governança de privacidade cada vez mais importantes para grandes tratadores.
Auditoria de conformidade em proteção de informações pessoais
O arcabouço de auditoria de conformidade abrange áreas que incluem:
- Tratamento lícito
- Consentimento
- Consentimento separado
- Avisos de privacidade
- Minimização de dados
- Retenção
- Direitos individuais
- Relações com tratadores
- Segurança
- Decisões automatizadas
- Informações pessoais sensíveis
- Dados de menores
- Transferências internacionais
- PIPIA
- Governança organizacional
As regras de auditoria de 2025 também trazem um guia detalhado para avaliar esses requisitos.
Transferências internacionais de dados sob a PIPL
As transferências internacionais são uma das partes mais importantes do arcabouço de privacidade da China.
O artigo 38 estabelece diversos mecanismos para transferir informações pessoais para fora da China, incluindo:
- Aprovação em avaliação de segurança organizada pela CAC
- Obtenção de certificação de proteção de informações pessoais
- Celebração de contrato padrão com o destinatário no exterior
- Outras condições estabelecidas por leis, regulamentos ou pela autoridade nacional do ciberespaço
Regras transfronteiriças de 2024
As Disposições para Facilitar e Regular os Fluxos Transfronteiriços de Dados da China entraram em vigor em 22 de março de 2024 e ajustaram os limiares e as isenções para transferências transfronteiriças de informações pessoais.
No arcabouço atual, determinadas transferências podem ser isentas dos requisitos de avaliação de segurança, contrato padrão e certificação. Os exemplos incluem transferências determinadas necessárias para:
- Compras transfronteiriças
- Entregas transfronteiriças
- Remessas transfronteiriças
- Pagamentos transfronteiriços
- Abertura de conta
- Reservas de viagem
- Processamento de vistos
- Serviços de exames
- Determinada gestão transfronteiriça de recursos humanos
- Proteção emergencial da vida, da saúde ou do patrimônio
Há também uma isenção para operadores que não são de infraestrutura crítica de informação e que fornecem ao exterior informações pessoais de menos de 100.000 pessoas em um ano civil, excluídas informações pessoais sensíveis e observadas as regras aplicáveis.
Limiares atuais de transferência transfronteiriça
Para organizações que não sejam operadores de infraestrutura crítica de informação, o arcabouço atual distingue, em linhas gerais, o seguinte.
Menos de 100.000 pessoas. Determinadas transferências de informações pessoais de menos de 100.000 pessoas em um ano civil podem ser isentas dos três principais mecanismos de saída, observadas as condições e exclusões aplicáveis.
De 100.000 a menos de 1 milhão de pessoas. Quando os limiares aplicáveis são atingidos, a organização geralmente precisa usar um contrato padrão de exportação de informações pessoais ou a certificação de proteção de informações pessoais, observadas as isenções aplicáveis.
1 milhão de pessoas ou mais. Um tratador que não seja operador de infraestrutura crítica e que forneça ao exterior informações pessoais de 1 milhão de pessoas ou mais no período pertinente geralmente se enquadra no requisito de avaliação de segurança, observadas as isenções aplicáveis.
Informações pessoais sensíveis. O limiar para informações pessoais sensíveis é substancialmente mais baixo: fornecer ao exterior informações pessoais sensíveis de 10.000 pessoas ou mais pode acionar o arcabouço de avaliação de segurança, observadas as isenções aplicáveis.
Contrato padrão de exportação de informações pessoais
Um dos caminhos para transferências internacionais qualificadas é o arcabouço do contrato padrão de exportação de informações pessoais da China. O contrato estabelece obrigações entre o tratador chinês de informações pessoais e o destinatário no exterior.
As organizações que usam esse mecanismo devem avaliar:
- Finalidade da transferência
- Categorias de dados
- Categorias de titulares
- Métodos de tratamento
- Destinatário no exterior
- Medidas de segurança
- Direitos individuais
- Retenção
- Resposta a incidentes
- Obrigações regulatórias aplicáveis
O caminho do contrato padrão deve ser avaliado junto com as regras vigentes de fluxos transfronteiriços de dados, em vez de ser tratado como automaticamente necessário para toda transferência.
Certificação de proteção de informações pessoais
A China também oferece um mecanismo de certificação para transferências transfronteiriças qualificadas. As Medidas de Certificação de Exportação de Informações Pessoais foram editadas em 2025 e entraram em vigor em 1º de janeiro de 2026.
O arcabouço de 2026 especifica condições para tratadores que não são operadores de infraestrutura crítica e que, durante o ano civil pertinente, fornecem ao exterior:
- Informações pessoais não sensíveis de pelo menos 100.000 e menos de 1 milhão de pessoas, ou
- Informações pessoais sensíveis de menos de 10.000 pessoas
observadas as regras aplicáveis. As organizações não podem fracionar artificialmente volumes de dados para evitar uma avaliação de segurança obrigatória.
Consentimento separado para transferências transfronteiriças
Quando a PIPL exige consentimento para uma transferência internacional, esse consentimento deve estar adequadamente separado de tratamentos não relacionados.
As orientações da CAC de julho de 2026 afirmam que o consentimento separado para o fornecimento transfronteiriço deve ser específico e claro e não pode ser obtido por meio de autorização genérica agrupada com outras atividades de tratamento de informações pessoais.
Isso é particularmente relevante para:
- Plataformas SaaS internacionais
- Sistemas de CRM globais
- Serviços de nuvem internacionais
- Provedores de analytics no exterior
- Plataformas globais de publicidade
- Empregadores multinacionais
- Sistemas internacionais de atendimento ao cliente
Localização de dados
A PIPL exige que determinadas informações pessoais sejam armazenadas no país.
Os operadores de infraestrutura crítica de informação estão sujeitos a requisitos de armazenamento doméstico para informações pessoais coletadas e geradas na China. Outros tratadores que tratam informações pessoais até o limiar prescrito pela autoridade nacional do ciberespaço também podem ficar sujeitos a requisitos de armazenamento doméstico e de avaliação de segurança ao exportar informações.
Portanto, organizações internacionais não devem presumir que informações pessoais coletadas na China possam ser transferidas automaticamente para infraestrutura global.
Retenção de dados
A PIPL exige que as informações pessoais sejam retidas apenas pelo menor período necessário para alcançar a finalidade do tratamento, salvo se leis ou regulamentos aplicáveis exigirem prazo maior.
As organizações devem estabelecer:
- Cronogramas de retenção
- Prazos de retenção por finalidade
- Procedimentos de exclusão
- Processos de anonimização
- Tratamento de backups
- Requisitos de exclusão para tratadores
O arcabouço de auditoria de conformidade de 2025 exige especificamente que os auditores examinem se as organizações definem prazos de retenção ou o método para determiná-los e se esse prazo é o menor necessário para alcançar a finalidade do tratamento.
Notificação de violação de dados
Quando informações pessoais forem ou puderem ser vazadas, adulteradas ou perdidas, o tratador deve adotar imediatamente medidas corretivas e notificar as autoridades competentes e as pessoas envolvidas conforme exigido pela PIPL.
O processo de resposta a incidentes deve abranger:
- Detecção
- Contenção
- Avaliação de risco
- Remediação
- Notificação ao regulador
- Notificação às pessoas quando exigido
- Documentação
- Ações corretivas posteriores
As organizações não devem presumir que um fluxo global genérico de resposta a violações atende automaticamente aos requisitos da China.
Tratadores terceiros
Quando um tratador de informações pessoais confia o tratamento a outra organização, os controles adequados devem abordar:
- Finalidade do tratamento
- Período de tratamento
- Método de tratamento
- Categorias de informações pessoais
- Medidas de segurança
- Direitos e responsabilidades
- Supervisão
- Encerramento
- Exclusão ou devolução
A PIPL também exige avaliação de impacto à proteção de informações pessoais em circunstâncias que envolvam tratamento confiado a terceiros e outras divulgações determinadas a terceiros.
Privacidade desde a concepção
A conformidade com a PIPL deve ser incorporada a produtos e sistemas digitais desde o início.
Um programa de privacidade desde a concepção pode incluir:
- Minimização de dados
- Limitação da finalidade
- Gestão de consentimento
- Consentimento separado
- Avisos de privacidade
- Controles de acesso
- Controles de retenção
- Criptografia
- PIPIA
- Gestão de fornecedores
- Controles de transferência internacional
- Fluxos de DSAR
- Registro de auditoria
Marketing direto e personalização
O marketing digital pode envolver tratamento extenso de informações pessoais. Os exemplos incluem:
- E-mail marketing
- Publicidade comportamental
- Retargeting
- Segmentação de clientes
- Ofertas personalizadas
- Motores de recomendação
- Identificadores de publicidade
- Perfis de analytics
As organizações devem avaliar:
- Finalidade
- Base legal
- Transparência
- Requisitos de consentimento
- Decisões automatizadas
- Divulgações a terceiros
- Transferências internacionais
Quando se recorre ao consentimento, as organizações devem manter evidências que mostrem com o que a pessoa consentiu e quando.
IA e definição de perfis sob a PIPL
A inteligência artificial e a definição de perfis podem criar riscos significativos à privacidade.
As disposições da PIPL sobre decisões automatizadas são relevantes para:
- Sistemas de recomendação com IA
- Definição de perfis comportamentais
- Publicidade automatizada
- Escoragem de crédito
- Recrutamento
- Preços personalizados
- Detecção de fraude
- Decisões de elegibilidade
A organização deve avaliar:
- Fontes de dados
- Finalidade do tratamento
- Transparência
- Equidade
- Direitos individuais
- Potencial discriminação
- Intervenção humana
- Segurança
- Requisitos de PIPIA
O arcabouço de auditoria de conformidade de 2025 trata especificamente de decisões automatizadas e de tratamento diferenciado não razoável.
Fiscalização da PIPL
A administração do ciberespaço da China e outras autoridades competentes têm poderes para supervisionar e fazer cumprir os requisitos de proteção de informações pessoais.
As medidas regulatórias podem incluir:
- Ordens de correção
- Advertências
- Confisco de ganhos ilícitos
- Multas
- Suspensão das atividades
- Suspensão ou encerramento dos serviços do aplicativo
- Revogação das licenças pertinentes em casos graves
- Responsabilidade pessoal dos responsáveis
- Outras consequências legais
A PIPL prevê sanções particularmente significativas para violações graves.
Quem regula a PIPL?
A Administração do Ciberespaço da China (CAC) desempenha papel central no arcabouço chinês de proteção de informações pessoais.
Outros departamentos competentes também podem ter responsabilidades de proteção de informações pessoais, conforme o setor e o contexto regulatório.
A própria PIPL faz referência aos departamentos responsáveis por desempenhar funções de proteção de informações pessoais, em vez de atribuir todos os aspectos da fiscalização a um único regulador.
Checklist de conformidade com a PIPL
Um programa prático deve abranger o seguinte.
- Mapear o tratamento de informações pessoais
- Identificar os tratadores de informações pessoais
- Identificar informações pessoais sensíveis
- Identificar informações pessoais de menores
- Determinar as bases legais aplicáveis
- Revisar os avisos de privacidade
- Revisar cookies e rastreadores
- Determinar onde o consentimento é exigido
- Identificar os requisitos de consentimento separado
- Configurar os mecanismos de consentimento adequados
- Bloquear os rastreadores aplicáveis antes do consentimento
- Registrar o consentimento
- Permitir a revogação do consentimento
- Estabelecer procedimentos de direitos dos titulares
- Implementar controles de segurança
- Estabelecer procedimentos de resposta a violações
- Realizar PIPIA quando exigido
- Revisar os tratadores terceiros
- Revisar as transferências internacionais
- Determinar se é exigida avaliação de segurança
- Determinar se é exigido contrato padrão
- Determinar se a certificação é aplicável
- Revisar os requisitos de localização
- Estabelecer prazos de retenção
- Implementar procedimentos de exclusão
- Nomear um encarregado de proteção de informações pessoais quando exigido
- Estabelecer um representante na China quando exigido
- Realizar auditorias de conformidade quando exigido
- Manter a documentação de conformidade
- Acompanhar os desenvolvimentos regulatórios da CAC
Por que a gestão de consentimento importa na PIPL
Um site moderno pode envolver dezenas de tecnologias que coletam, analisam ou transmitem informações. Os exemplos incluem:
- Ferramentas de analytics
- Pixels de publicidade
- Scripts de redes sociais
- Tags de marketing
- Tecnologias de gravação de sessão
- Sistemas de personalização
- Conteúdo incorporado
- Integrações de CRM
- APIs de terceiros
Portanto, a conformidade com a PIPL exige mais do que publicar uma política de privacidade. As organizações precisam de visibilidade sobre quais tecnologias operam em seus sites e como as informações pessoais são coletadas e compartilhadas.
O ConsentX ajuda as organizações a descobrir, categorizar, informar, obter consentimento, bloquear, registrar, gerenciar preferências e demonstrar evidências.
Como o ConsentX ajuda na conformidade com a PIPL
Gestão de consentimento
Colete consentimento quando o consentimento for a base legal aplicável.
Revogação de consentimento
Ofereça um mecanismo para que os usuários revisitem e alterem as preferências aplicáveis.
Fluxos de DSAR
Ofereça fluxos operacionais para acesso, correção, exclusão e solicitações relacionadas dos titulares.
Descoberta de cookies e rastreadores
Identifique cookies, pixels, scripts e tecnologias de rastreamento que operam em suas propriedades digitais.
Bloqueio prévio de scripts
Impeça que os rastreadores não essenciais aplicáveis sejam executados antes do sinal de consentimento exigido.
Evidência de auditoria
Mantenha registros que possam apoiar revisões internas de conformidade e a governança de privacidade mais ampla.
Consentimento separado
Crie fluxos de consentimento dedicados para atividades de tratamento que exigem um sinal de consentimento separado.
Regras regionais
Aplique configurações distintas de privacidade e consentimento com base na localização do visitante e nos requisitos do negócio.
Evidência de consentimento
Mantenha registros que mostram o que foi aceito, quando foi aceito, quais finalidades foram cobertas, qual versão de consentimento foi apresentada e se as preferências foram alteradas posteriormente.
Prepare-se para a PIPL com o ConsentX
Construa uma experiência de privacidade mais transparente e auditável para os usuários na China. Descubra cookies e rastreadores, configure experiências de consentimento específicas para a China, ofereça fluxos de consentimento separado, bloqueie os rastreadores aplicáveis antes do consentimento, registre as escolhas de consentimento, gerencie mudanças de preferências, atenda às solicitações dos titulares, mantenha evidências de auditoria e aplique regras regionais de privacidade. O ConsentX ajuda a transformar requisitos de privacidade em controles operacionais.
Esta página fornece um resumo em linguagem simples do arcabouço chinês de proteção de informações pessoais para fins informativos gerais e não constitui aconselhamento jurídico. Nenhuma plataforma de tecnologia pode, por si só, tornar uma organização plenamente em conformidade legal. As organizações devem avaliar suas atividades de tratamento específicas e consultar assessoria jurídica chinesa qualificada quando necessário.
Como cumprir a PIPL usando o ConsentX
- 1
Escaneie seu site
Use o ConsentX para identificar:
- Cookies
- Rastreadores
- Pixels
- Ferramentas de analytics
- Tecnologias de publicidade
- Scripts de terceiros
- Serviços incorporados
Isso estabelece visibilidade sobre as tecnologias que operam no seu site.
- 2
Categorize as tecnologias
Classifique as tecnologias conforme sua finalidade, como:
- Necessárias
- Analytics
- Funcionais
- Publicidade
- Personalização
- Redes sociais
- 3
Determine a base legal
Não presuma que toda tecnologia exige consentimento. Avalie se o tratamento correspondente se baseia em:
- Consentimento
- Necessidade contratual
- Obrigação legal
- Interesse público
- Outras bases aplicáveis da PIPL
- 4
Configure a experiência de consentimento
Quando o consentimento for exigido, ofereça uma experiência de consentimento clara e informada. Quando o consentimento separado for exigido, crie uma interação de consentimento dedicada em vez de depender de uma única escolha genérica.
- 5
Bloqueie os rastreadores aplicáveis
Configure o ConsentX para impedir que as tecnologias não essenciais aplicáveis sejam executadas antes do sinal de consentimento pertinente.
- 6
Registre o consentimento
Mantenha evidências de:
- Data e hora do consentimento
- Escolhas de consentimento
- Finalidades do tratamento
- Configuração do consentimento
- Versão do consentimento
- Mudanças de preferências
- Revogação
- 7
Permita a revogação
Ofereça às pessoas um mecanismo acessível para alterar as preferências aplicáveis.
- 8
Atenda às solicitações dos titulares
Use fluxos de trabalho estruturados para gerenciar:
- Acesso
- Cópia
- Correção
- Exclusão
- Restrição
- Revogação
- Outros direitos aplicáveis
- 9
Mantenha evidências de auditoria
Guarde evidências adequadas que mostrem como os controles de privacidade e consentimento funcionam.