La Ley de Protección de Información Personal (PIPL) de China entró en vigor el 1 de noviembre de 2021.
Al igual que el Reglamento General de Protección de Datos ( rgpd ), esta ley es integral, se alinea con el estándar global emergente de privacidad y afecta a sitios web y empresas de todo el mundo.
A continuación, explico más sobre la PIPL y cómo puede preparar su negocio para alinearlo mejor con la ley de privacidad de datos de China.
- ¿Qué es la nueva ley de privacidad china?
- ¿Qué significa la PIPL china para los consumidores?
- ¿Qué significa la PIPL para los vendedores?
- ¿Qué significa la PIPL para las empresas multinacionales del sector privado?
- ¿Quién debe cumplir la PIPL china?
- ¿Cuáles son los requisitos de la PIPL para las empresas?
- Cómo cumplir con la PIPL
- Sanciones y multas de la PIPL en China
- La legislación china sobre privacidad de datos frente a la de otros países: ¿Cómo se compara la PIPL con leyes similares?
- Conclusión
¿Qué es la nueva ley de privacidad china?
La ley de protección de datos de China, la PIPL , es la última de una serie de leyes destinadas a proteger los datos personales de las personas en China.
Según Todd Liao , abogado de Morgan Lewis en Shanghai, el propósito de la PIPL es establecer un marco general sobre cómo las empresas, tanto dentro como fuera de China, deben procesar, recopilar y transferir datos personales.
Esto hace que el PIPL sea muy similar al de la UE. rgpd .
¿Qué significa PIPL?
PIPL es un acrónimo de Ley de Protección de Datos Personales de China.
¿Cuál es la fecha de entrada en vigor de la PIPL?
Se aprobó el 20 de agosto de 2021 y la PIPL entró en vigor el 1 de noviembre de 2021 .
¿Qué significa la PIPL china para los consumidores?
La nueva ley de protección de información personal de China supone un cambio radical para los consumidores.
La PIPL otorga a las personas ciertos derechos en el Capítulo IV de la PIPL que incluyen:
- Derecho a saber qué van a hacer las empresas con sus datos personales
- Derecho a tomar decisiones sobre sus datos personales
- Derecho a prohibir o restringir a las empresas el tratamiento de sus datos personales
- Derecho a copiar y consultar sus datos personales de los encargados del tratamiento
- Derecho a suprimir y rectificar sus datos personales
- Derecho a la portabilidad de sus datos personales
- Derecho a pedirle explicaciones sobre las normas de tratamiento
Los parientes cercanos de una persona también pueden ejercer estos derechos por sus propios intereses justificados y legítimos después de que la persona haya fallecido, a menos que la persona hubiera tomado otras disposiciones en vida.
Cómo se sienten los consumidores con respecto a la PIPL
Los consumidores chinos esperaban desde hacía tiempo la necesidad de algo parecido a la PIPL.
Según una encuesta realizada por Cisco en octubre de 2021 , los consumidores de China fueron los más entusiastas con respecto a las leyes de privacidad en comparación con los consumidores de todos los demás países medidos.
Alrededor del 80% de los que conocían la Ley de Ciberseguridad de China de 2017 sintieron que tuvo un efecto positivo .
Por ello, podemos esperar que los consumidores chinos aprueben la PIPL, en particular porque proporcionará una estricta seguridad de los datos en el sector privado.
Además, la PIPL permitirá a los consumidores tener más control sobre si se comparte su información personal y cómo se comparte.
Sin embargo, la PIPL no protegerá la información personal de los consumidores frente al manejo y tratamiento por parte del gobierno, ya que sólo regula el sector privado.
¿Qué significa la PIPL para los vendedores?
La PIPL afecta a los especialistas en marketing y anunciantes de varias maneras:
- Proporcionar a los comercializadores directrices más claras para operar a escala nacional e internacional.
- Ayudar a establecer una norma mundial coherente a la que puedan adaptarse las empresas multinacionales.
Los especialistas en marketing deberían aplicar lo que han aprendido de rgpd Cumplimiento y revise cuidadosamente lo siguiente para el cumplimiento de PIPL :
- Cookies para almacenar información personal
- Campañas de captación de clientes potenciales
- Análisis y relaciones con los clientes
- Localización de personas en campañas de retargeting y remarketing
- Formularios de contacto
- Boletines
- Utilizar algoritmos para predecir el comportamiento de los consumidores
- Utilización y acceso a datos de terceros
- Utilización, tratamiento y transferencia de datos transfronterizos
Para obtener ayuda para asegurarse de que cumple con las leyes de privacidad de datos actuales, utilice Termly Escáner de cumplimiento y Generador de política de privacidad .
¿Qué significa la PIPL para las empresas multinacionales del sector privado?
El PIPL ayuda a mejorar las relaciones entre empresas multinacionales del sector privado.
Por ejemplo, en marzo de 2021 se reveló que grandes empresas tecnológicas chinas como ByteDance y Tencent estaban desarrollando un identificador móvil llamado CAID.
El CAID cumplía con todos los estándares de privacidad de datos de China, pero iba en contra de la actualización de privacidad de Apple, que limitaba a los anunciantes el uso de su Identificador para anunciantes (IDFA).
Esto significó que Apple tuvo que tomar una decisión difícil: ¿debería terminar su relación con los vendedores chinos o aceptar CAID y darles a los anunciantes chinos una ventaja sobre los de otros mercados?
Afortunadamente, Apple ya no tiene que pensar en este asunto.
Ahora que China cuenta con la Ley de Protección de Datos Personales (PIPL), su régimen de privacidad se ha adaptado a los estándares internacionales. Por lo tanto, habrá mayor coherencia , al menos en el sector privado, sobre qué datos se pueden usar y recopilar, y cuándo.
¿Quién debe cumplir la PIPL china?
Según el artículo 73, la LIPP se aplica a todos los "encargados del tratamiento de datos personales", que se refiere a las personas y organizaciones que "deciden los fines y métodos del tratamiento" por su cuenta.
La ley china de protección de datos sólo se aplica a las organizaciones del sector privado y no a los particulares que manejan información personal por motivos familiares o personales.
Al igual que la rgpd de la UE, la PIPL de China exige su cumplimiento por parte de organizaciones de todo el mundo. Cualquier organización que procese, recopile o transfiera datos personales de personas residentes en China debe cumplir la PIPL.
Sin embargo, a diferencia de la rgpd, la PIPL sólo protege los datos de los consumidores frente a las empresas privadas. Esto significa que el gobierno chino seguirá teniendo pleno acceso a los datos personales de los consumidores chinos.
¿Cuáles son los requisitos de la PIPL para las empresas?
La Ley de Protección de Datos Personales (PIPL) establece normas estrictas de cumplimiento. A continuación, se presentan los conceptos y definiciones que las empresas deben tener en cuenta.
Base para el tratamiento
Según el artículo 13, las empresas sólo pueden tratar datos personales de particulares si cumplen al menos uno de los siguientes criterios:
- Han obtenido el consentimiento de los individuos.
- Necesitan información personal de los particulares para cumplir o celebrar un contrato en el que el consumidor es parte interesada.
- Necesitan la información personal de los individuos para la gestión de los recursos humanos, tal y como determinan las leyes laborales y los contratos colectivos legales.
- Necesitan la información personal de las personas para cumplir deberes, obligaciones o responsabilidades legales.
- Necesitan la información personal de los individuos para actividades e incidentes de interés público, como la información periodística y las condiciones de emergencia.
- Los propios individuos ya han revelado sus datos personales.
La LPRP también prohíbe a las empresas tratar la información personal de forma "engañosa o coercitiva", así que asegúrese de que su política de privacidad es transparente y ofrece a los consumidores información precisa sobre cómo tratará sus datos personales.
Definición de información personal sensible
Me gusta el rgpd , la PIPL establece una definición integral de “ información personal sensible (SPI) ”.
De acuerdo con el artículo 28 de la PIPL, la información personal sensible se refiere a información personal que puede fácilmente dañar la dignidad o la seguridad personal o patrimonial de un individuo.
Este SPI incluye:
- Información sobre características biométricas
- Estatus especial
- Creencias religiosas
- Salud médica
- Información financiera
- Localización individual
- Datos personales de menores de 14 años
Obligaciones de los transformadores
La PIPL establece muchas obligaciones para los procesadores de información personal.
Las empresas deben informar a las personas sobre lo siguiente antes de manejar sus datos personales:
- Nombre y forma de contacto del responsable del tratamiento de la información personal
- La finalidad del tratamiento de la información personal de la persona, las categorías de información personal tratada, los métodos de tratamiento y el período de conservación.
- Procedimientos y métodos para que los particulares ejerzan sus derechos en virtud de la PIPL
- Cualquier cambio en el proceso de manipulación
Además, las empresas deben establecer lo siguiente antes de tratar datos personales de particulares:
- Normas de funcionamiento y estructuras internas de gestión
- Medidas de seguridad para evitar violaciones y filtraciones de datos, como la desidentificación y el cifrado.
- Gestión categorizada de la información personal
- Determinación de límites operativos para el tratamiento de información personal y formación y educación periódicas de los empleados en materia de seguridad.
Si su empresa maneja una cierta cantidad de datos (que aún debe ser determinada por el departamento de ciberseguridad e informatización del gobierno chino), debe designar oficiales de protección de información personal.
Estos oficiales serán responsables de supervisar el manejo de la información personal y las medidas de protección.
Después de nombrar a estos funcionarios, tiene que revelar sus métodos de contacto y sus nombres al gobierno.
Según el artículo 54, las empresas que manejan información personal deben auditar periódicamente sus procesos de gestión de la información personal para comprobar si cumplen las leyes y reglamentos administrativos pertinentes.
Consentimiento
El artículo 14 de la LPRL exige a las empresas que sean extremadamente cuidadosas a la hora de obtener y determinar el consentimiento. Al igual que en rgpd, el consentimiento debe ser:
- Voluntario
- Una declaración explícita
- Una vez que la persona ha tenido pleno conocimiento de cómo se utilizará su información.
Las personas tienen derecho a rescindir su consentimiento en cualquier momento, y las empresas deben proporcionarles una forma cómoda de retirarlo. Las empresas también deben obtener el consentimiento nuevo o renovado de las personas cuando:
- Transmisión de sus datos a terceros
- Cambiar la forma en que manejan sus datos
- Utilizar sus datos en cualquier tipo de toma de decisiones automatizada
Al obtener el consentimiento para la toma de decisiones automatizada, es necesario proporcionar una explicación transparente del proceso de toma de decisiones y demostrar al consumidor que los resultados serán justos y equitativos.
Los consumidores no pueden brindar un consentimiento adecuado si su toma de decisiones automatizada genera resultados sesgados.
También debe hacer referencias específicas a qué consentimiento se requiere para cada dato personal. De lo contrario, no podrá cumplir las normas de la PIPL sobre consentimiento específico.
Además, la PIPL le obliga a obtener el consentimiento paterno o del tutor antes de tratar los datos de un menor de 14 años.
Terceros en China
Según el artículo 21, si su empresa desea compartir los datos personales de un consumidor con un tercero o una parte encargada en China, debe hacerlo:
- Obtener el consentimiento del consumidor
- Establecer un contrato con un tercero en el que se especifique qué hará con los datos.
Según la ley PIPL, a terceros no se les permite compartir datos de consumidores con otros terceros.
Es necesario crear otro contrato para regular esa segunda transferencia de datos.
Transferencias transfronterizas de datos personales
La PIPL impone muchas limitaciones a las transferencias transfronterizas de información personal.
Según el artículo 38, su empresa debe cumplir una de las siguientes condiciones antes de transferir información personal de los consumidores fuera de China:
- Superar una evaluación de seguridad. La establece el departamento estatal de ciberseguridad e informatización.
- Establezca un contrato con la parte receptora extranjera. Debes crear este contrato de acuerdo con las normas del departamento estatal de ciberseguridad e informatización. Aún no tenemos muchos detalles, pero este contrato será probablemente similar a las cláusulas contractuales tipo (CCT) de la UE para las transferencias de datos entre países de la UE y de fuera de la UE.
- Obtener una certificación de protección de datos personales. Puede obtenerla de un organismo especializado según las disposiciones establecidas por el departamento estatal de ciberseguridad e informatización. El gobierno chino le proporcionará más información sobre este organismo especializado y sobre cómo puede obtener la certificación de protección de información personal de este organismo.
- Cumplir otras condiciones reglamentarias o legales.
Si las personas encargadas del tratamiento de la información personal de su empresa no viven en China, tiene que nombrar un "representante designado" u "oficina especializada"en China para que se ocupe de todos los asuntos relacionados con el tratamiento de la información personal.
Después de nombrar a este representante, tiene que comunicar su nombre y forma de contacto al gobierno chino. Lamentablemente, el gobierno chino aún no ha revelado cómo puedes elegir a este representante.
La PIPL también prohíbe a las empresas dar información personal a cualquier entidad gubernamental extranjera sin permiso del gobierno chino.
Según el artículo 41, únicamente:
las autoridades competentes de la República Popular China [...] deben atender las solicitudes de las autoridades judiciales o policiales extranjeras relativas al suministro de información personal.
Cómo cumplir con la PIPL
La PIPL impone muchas obligaciones a las empresas. Sin embargo, si su organización ya cumple la normativa rgpd, ya ha hecho la mayor parte del trabajo.
Lo que debe hacer es tomar nota de las diferencias entre PIPL y rgpd y buscar un abogado que le ayude a prepararse para cumplir la PIPL.
Después de hacerse una mejor idea de lo que exige el cumplimiento de la PIPL, considere la posibilidad de dar los siguientes pasos:
- Forme un equipo para revisar los procesos y programas informáticos de tratamiento de la información personal.
- Trabaja con los departamentos de recursos humanos, ventas, marketing, TI y otros departamentos de tu organización que manejen información personal para crear procedimientos y políticas que cumplan con la PIPL. Si subcontrata el trabajo a terceros o agencias, como el servicio de atención al cliente, las plataformas en la nube y los servicios de marketing, exíjales que firmen un contrato en el que se describan sus responsabilidades de acuerdo con los principios de la PIPL.
- Formar e informar a todos los empleados, autónomos y contratistas independientes sobre los métodos de tratamiento de la información personal conformes con la PIPL.
- Actualice su política de privacidad, términos y condiciones, notificaciones de cookies y todos los contratos para que se ajusten a la PIPL. Si antes no obtenía el consentimiento explícito y voluntario, debe notificárselo a estas personas y pedirles que den su consentimiento explícito y voluntario cada vez que trate sus datos personales.
- Asegúrese de que su software y su infraestructura informática cuentan con las medidas de seguridad y los derechos de acceso necesarios.
- Registre todas las políticas, esfuerzos y procedimientos que ponga en marcha para proteger la información personal de los individuos. Cree un plan de auditoría para revisar estos procedimientos con regularidad.
![]()
Pruebe gratis Termly
Termly es una solución fácil de usar para varias leyes de privacidad de datos de todo el mundo.

Sabemos que mantenerse al día con las complejas leyes de privacidad de datos puede ser confuso y llevar mucho tiempo; por eso hacemos el trabajo duro por usted.
Pruebe GRATIS nuestros generadores de políticas legales y soluciones de cookies gestión del consentimiento .
Sanciones y multas de la PIPL en China
En comparación con sus homólogas, las sanciones y multas de la PIPL son increíblemente severas. Las infracciones de la PIPL pueden dar lugar a:
- Suspensión del servicio en China.
- Confiscación de cualquier ingreso que una empresa haya obtenido por infracciones de la PIPL.
- Acusación penal si la infracción de la PIPL es constitutiva de delito.
- Sanción de la gestión de la seguridad pública si la violación de la PIPL es una violación de la gestión de la seguridad pública.
- Indemnización a las víctimas, si el tratamiento de la información personal vulnera los intereses y derechos de las personas afectadas y causa perjuicios.
Si la entidad se niega a corregir sus infracciones, el gobierno puede imponer una multa de hasta 1 millón de yuanes al responsable directo de las infracciones.
Cualquier otro personal directamente responsable también será multado con entre 10.000 y 100.000 yuanes.
Además, las "violaciones graves" -que el artículo 66 define como violaciones repetidas, intencionadas y flagrantes- incurrirán en una de las dos sanciones:
- Multas de hasta 50 millones de yuanes (7.821.055 USD)
- Alrededor del 5% de los ingresos anuales de la entidad infractora y multas de 100.000 a 1 millón de yuanes (15.642 a 156.421 USD) para el resto del personal directamente responsable.
Al resto del personal directamente responsable mencionado anteriormente también se le puede prohibir ocupar los siguientes puestos durante un periodo determinado:
- Alto directivo
- Director
- Supervisor
- Responsable de protección de datos personales
La legislación china sobre privacidad de datos frente a la de otros países: ¿Cómo se compara la PIPL con leyes similares?
He aquí la comparación de la legislación china sobre privacidad de datos con la de otros países.
PIPL vs. rgpd
Como ya se ha mencionado, el PIPL se parece al rgpd en muchos aspectos.
Al igual que la rgpd, la PIPL establece normas estrictas para la protección de la privacidad, exigiendo el consentimiento explícito y voluntario antes de que las empresas puedan manejar la información personal de los consumidores.
También tiene una amplia jurisdicción internacional, lo que significa que incluso empresas que no tienen nada que ver con China pueden verse afectadas por la ley si recogen datos de personas en China.
Ambas leyes regulan también el tratamiento de la información en el extranjero.
El artículo 53 de la PIPL exige a las entidades de tratamiento de datos personales extraterritoriales situadas fuera de China que designen a un representante o creen una "oficina especializada" en China antes de que puedan transferir legalmente cualquier dato personal de consumidores en China. Del mismo modo, rgpd exige a las entidades que designen un representante en la UE para los responsables del tratamiento extraterritoriales.
También hay algunas diferencias significativas entre el PIPL y el rgpd.
A diferencia de rgpd, el artículo 13 de la PIPL incluye la gestión de RRHH y los empleados en la definición de información personal protegida. Esto significa que toda la información personal relacionada con RRHH y el empleo, incluidas las evaluaciones de rendimiento y los talones de pago, no puede enviarse fuera de China a menos que el empleado haya dado su consentimiento informado o la información haya sido anonimizada. Esta normativa tiene muchas implicaciones para las empresas que tienen sucursales de RRHH situadas fuera de China.
La PIPL y la rgpd también tienen diferentes bases legales para el tratamiento.
Mientras que la rgpd considera los "procesos legítimos" como base jurídica para el tratamiento, la LIPP no lo hace. Además del consentimiento, el artículo 13 de la LOPD también permite a los responsables del tratamiento tratar datos personales cuando:
- Necesitan información personal para cumplir o celebrar un contrato en el que el consumidor es parte interesada.
- Necesitan la información personal para la gestión de los recursos humanos, tal y como determinan las leyes laborales y los contratos colectivos legales.
- Necesitan información personal para cumplir deberes, obligaciones o responsabilidades legales.
- Necesitan la información personal para actividades e incidentes de interés público, como noticias y situaciones de emergencia.
- Los propios individuos ya han revelado sus datos personales.
PIPL frente a CCPA
La PIPL también se parece a la Ley de Privacidad del Consumidor de California(CCPA), que entró en vigor el 1 de enero de 2020 y será modificada por la Ley de Derechos de Privacidad de California de 2020(CPRA) el 1 de enero de 2023.
Al igual que la PIPL, la CCPA establece una definición amplia de información personal, que incluye:
- Nombre
- Correo electrónico
- Datos de geolocalización
- Dirección IP
- Datos de los hogares
- Información biométrica
Sin embargo, a diferencia de la PIPL, la CCPA no exige que las empresas obtengan el consentimiento explícito o "opt-in" de una persona antes de utilizar o recopilar su información personal. En cambio, las organizaciones sólo necesitan obtener el consentimiento si pretenden vender la información personal de alguien.
La CCPA tampoco considera la transferencia o el intercambio de información como venta de información, mientras que la PIPL regula todas las formas de tratamiento y procesamiento de datos. Como tal, la PIPL tiene un ámbito de aplicación más amplio que la CCPA.
Otra diferencia entre la PIPL y la CCPA es cómo tratan a los menores.
La CCPA prohíbe a las empresas vender intencionadamente información personal de consumidores menores de 16 años a menos que se dé una de estas dos situaciones:
- El consumidor tiene entre 13 y 16 años y ha "autorizado afirmativamente la venta" de su información personal.
- El consumidor es menor de 13 años y su tutor ha "autorizado afirmativamente la venta" de su información personal.
En cambio, la LIPP tiene un modelo más sencillo para proteger la información personal de los menores. Según el artículo 31, los responsables del tratamiento de datos personales deben hacer lo siguiente cuando traten los datos personales de un menor de 14 años:
- Obtener el consentimiento de los padres o tutores del menor.
- Crear normas especializadas de tratamiento de información personal para menores de 14 años.
Conclusión
Aunque el cumplimiento de PIPL parece desalentador, no es tan difícil si ya estás rgpd -obediente.
La PIPL tiene muchas disposiciones similares a la rgpd y, en menor medida, la CCPA, por lo que las empresas que ya cumplen con estas leyes estarán familiarizadas con los requisitos de la PIPL.
Le recomendamos encarecidamente que contrate a un abogado o a un experto en privacidad para que le ayude a cumplir con la PIPL.
Las organizaciones deben empezar a tomar medidas lo antes posible para evitar sanciones y multas.

