PIPL: la legge cinese sulla protezione delle informazioni personali

A cura di: Masha Komnenic CIPP/E, CIPM, CIPT, FIP Masha Komnenic CIPP/E, CIPM, CIPT, FIP | Aggiornato il: 5 dicembre 2025

Prova Termly, gratis
PIPL-Cina-Legge sulla protezione delle informazioni personali-01

La legge cinese sulla protezione dei dati personali (PIPL) è entrata in vigore il 1° novembre 2021.

Come il Regolamento generale sulla protezione dei datiGDPR), questa legge è completa, si allinea agli standard globali emergenti in materia di privacy e interessa siti web e aziende di tutto il mondo.

Di seguito, spiegherò più dettagliatamente cos'è il PIPL e come puoi preparare la tua azienda ad allinearsi meglio alla legge cinese sulla privacy dei dati.

Indice dei contenuti
  1. Qual è la nuova legge cinese sulla privacy?
  2. Cosa significa il PIPL cinese per i consumatori?
  3. Cosa significa il PIPL per i marketer?
  4. Cosa significa il PIPL per le multinazionali del settore privato?
  5. Chi deve rispettare il PIPL cinese?
  6. Quali sono i requisiti del PIPL per le aziende?
  7. Come conformarsi al PIPL
  8. Sanzioni e multe PIPL in Cina
  9. Le leggi cinesi sulla privacy dei dati rispetto ad altri Paesi: Come si colloca il PIPL rispetto a leggi simili?
  10. Conclusione

Qual è la nuova legge cinese sulla privacy?

La legge cinese sulla protezione dei dati, la PIPL , è l'ultima di una serie di leggi volte a proteggere i dati personali degli individui in Cina.

Secondo Todd Liao , avvocato presso lo studio legale Morgan Lewis di Shanghai, lo scopo del PIPL è stabilire un quadro generale su come le aziende, sia all'interno che all'esterno della Cina, dovrebbero elaborare, raccogliere e trasferire i dati personali.

Ciò rende il PIPL molto simile al GDPR dell'UE.

Qual è il significato di PIPL?

PIPL è una sigla che sta per Legge sulla protezione delle informazioni personali della Cina.

Qual è la data di entrata in vigore del PIPL?

È stato approvato il 20 agosto 2021 e il PIPL è entrato in vigore il 1° novembre 2021 .

Cosa significa il PIPL cinese per i consumatori?

La nuova legge cinese sulla protezione dei dati personali rappresenta una svolta per i consumatori.

Il PIPL garantisce agli individui determinati diritti nel Capitolo IV del PIPL , tra cui:

  • Il diritto di sapere che cosa le aziende faranno con i loro dati personali
  • Il diritto di prendere decisioni sui propri dati personali
  • Il diritto di vietare o limitare il trattamento dei propri dati personali da parte delle aziende.
  • Il diritto di copiare e consultare i propri dati personali presso i responsabili del trattamento
  • Il diritto di cancellare e correggere i propri dati personali
  • Il diritto alla portabilità dei propri dati personali
  • Il diritto di chiedervi spiegazioni sulle regole del trattamento

I parenti stretti di una persona possono esercitare questi diritti per i propri interessi legittimi e giustificati anche dopo la sua morte, a meno che la persona non abbia preso altre disposizioni in vita.

Cosa pensano i consumatori del PIPL

L'esigenza di qualcosa di simile al PIPL era attesa da tempo dai consumatori cinesi.

Secondo un sondaggio Cisco dell'ottobre 2021 , i consumatori cinesi erano i più entusiasti delle leggi sulla privacy rispetto ai consumatori di tutti gli altri Paesi presi in esame.

Circa l'80% di coloro che erano a conoscenza della legge cinese sulla sicurezza informatica del 2017 ha ritenuto che avesse avuto un effetto positivo .

Possiamo quindi aspettarci che i consumatori cinesi approvino il PIPL, soprattutto perché garantirà una rigorosa sicurezza dei dati nel settore privato.

Inoltre, PIPL consentirà ai consumatori di avere maggiore controllo su se e come i loro dati personali vengono condivisi.

Tuttavia, il PIPL non proteggerà le informazioni personali dei consumatori dal trattamento e dall'elaborazione da parte del governo, poiché regolamenta solo il settore privato.

Cosa significa il PIPL per i marketer?

Il PIPL ha diversi effetti su addetti al marketing e inserzionisti:

  • Fornire agli operatori di mercato linee guida più chiare per operare a livello nazionale e internazionale.
  • Contribuire a stabilire uno standard globale coerente a cui le aziende multinazionali possano adattarsi.

Gli addetti al marketing dovrebbero applicare quanto appreso dalla conformità al GDPR ed esaminare attentamente quanto segue per la conformità al PIPL:

  • Cookie per la memorizzazione di informazioni personali
  • Campagne di lead generation
  • Analisi e relazioni con i clienti
  • Tracciamento della posizione degli individui nelle campagne di retargeting e remarketing
  • Moduli di contatto
  • Newsletter
  • Utilizzo di algoritmi per prevedere il comportamento dei consumatori
  • Utilizzo e accesso ai dati di terzi
  • Utilizzo, elaborazione e trasferimento di dati transfrontalieri

Per ricevere assistenza per assicurarti di essere conforme alle attuali leggi sulla privacy dei dati, usa Termly scanner di conformità e generatore di informativa sulla privacy .

Cosa significa il PIPL per le multinazionali del settore privato?

Il PIPL contribuisce a migliorare le relazioni tra le aziende multinazionali del settore privato.

Ad esempio, nel marzo 2021 è stato rivelato che grandi aziende tecnologiche cinesi come ByteDance e Tencent stanno sviluppando un identificatore mobile chiamato CAID.

Il CAID rispettava tutti gli standard cinesi sulla privacy dei dati, ma era in contrasto con l'aggiornamento della privacy di Apple, che limitava l'utilizzo del suo Identifier for Advertisers (IDFA) da parte degli inserzionisti.

Ciò significava che Apple doveva prendere una decisione difficile: interrompere i rapporti con gli inserzionisti cinesi o accettare CAID e dare agli inserzionisti cinesi un vantaggio rispetto a quelli di altri mercati?

Fortunatamente, Apple non deve più preoccuparsi di questo problema.

Ora che la Cina ha introdotto la PIPL, il regime di privacy del Paese si è allineato agli standard internazionali. Di conseguenza, ci sarà maggiore coerenza – almeno nel settore privato – su quali dati è consentito utilizzare e raccogliere e quando.

Chi deve rispettare il PIPL cinese?

Ai sensi dell'articolo 73, il PIPL si applica a tutti i "responsabili del trattamento dei dati personali", ovvero a persone e organizzazioni che "decidono autonomamente le finalità e le modalità del trattamento".

La legge cinese sulla protezione dei dati si applica solo alle organizzazioni del settore privato e non si applica alle persone che trattano informazioni personali per motivi familiari o personali.

Come il GDPR dell'UE, il PIPL cinese richiede la conformità delle organizzazioni di tutto il mondo. Tutte le organizzazioni che elaborano, raccolgono o trasferiscono i dati personali di persone residenti in Cina devono rispettare la PIPL.

Tuttavia, a differenza del GDPR, il PIPL protegge i dati dei consumatori solo dalle aziende private. Ciò significa che il governo cinese avrà ancora pieno accesso ai dati personali dei consumatori cinesi.

Quali sono i requisiti del PIPL per le aziende?

Il PIPL stabilisce standard rigorosi per la conformità. Ecco i concetti e le definizioni a cui le aziende devono prestare attenzione.

Base per l'elaborazione

Secondo l'articolo 13, le imprese possono trattare i dati personali delle persone solo se soddisfano almeno uno dei seguenti criteri:

  • Hanno ottenuto il consenso dei singoli.
  • Hanno bisogno dei dati personali degli individui per adempiere o concludere un contratto in cui il consumatore è una parte interessata.
  • Hanno bisogno dei dati personali degli individui per la gestione delle risorse umane, come stabilito dalle leggi sul lavoro e dai contratti collettivi legali.
  • Hanno bisogno dei dati personali delle persone per adempiere a doveri, obblighi o responsabilità previsti dalla legge.
  • Hanno bisogno delle informazioni personali degli individui per attività di interesse pubblico e per incidenti, come la segnalazione di notizie e le condizioni di emergenza.
  • Le persone stesse hanno già divulgato i loro dati personali.

Il PIPL vieta inoltre alle aziende di trattare i dati personali in modo "ingannevole o coercitivo", quindi assicuratevi di avere una politica sulla privacy trasparente che dia ai consumatori una comprensione accurata di come tratterete i loro dati personali.

Definizione di informazioni personali sensibili

Come il GDPR, il PIPL stabilisce una definizione completa di "dati personali sensibili" (SPI).

Ai sensi dell'articolo 28 della PIPL, per dati personali sensibili si intendono informazioni personali che potrebbero facilmente danneggiare la dignità, la sicurezza personale o patrimoniale di un individuo.

Questo SPI comprende:

  • Informazioni sulle caratteristiche biometriche
  • Stato di speciale designazione
  • Credenze religiose
  • Salute medica
  • Informazioni finanziarie
  • Tracciamento della posizione individuale
  • Informazioni personali di minori di 14 anni

Obblighi dei trasformatori

La PIPL stabilisce numerosi obblighi per i soggetti che trattano dati personali.

Le aziende devono informare gli individui su quanto segue prima di trattare i loro dati personali:

  • Nome e modalità di contatto del responsabile del trattamento dei dati personali
  • Lo scopo del trattamento delle informazioni personali dell'individuo, le categorie di informazioni personali trattate, le modalità di trattamento e il periodo di conservazione
  • Procedure e metodi per l'esercizio dei diritti delle persone ai sensi della PIPL
  • Eventuali modifiche al processo di gestione

Inoltre, le aziende devono stabilire quanto segue prima di trattare i dati personali delle persone:

  • Regole operative e strutture di gestione interne
  • Misure di sicurezza per prevenire violazioni e fughe di dati, come la de-identificazione e la crittografia.
  • Gestione a categorie delle informazioni personali
  • Determinazione dei limiti operativi per il trattamento dei dati personali e formazione e addestramento periodico dei dipendenti in materia di sicurezza.

Se la tua azienda gestisce una certa quantità di dati, la cui quantità deve ancora essere determinata dal dipartimento per la sicurezza informatica e l'informatizzazione del governo cinese, devi nominare dei responsabili della protezione delle informazioni personali.

Questi funzionari saranno responsabili della supervisione della gestione delle informazioni personali e delle misure di protezione.

Dopo aver nominato questi funzionari, è necessario comunicare al governo i loro metodi di contatto e i loro nomi.

Ai sensi dell'articolo 54, le aziende che trattano informazioni personali devono verificare regolarmente i propri processi di gestione delle informazioni personali per verificare se sono conformi alle leggi e ai regolamenti amministrativi pertinenti.

Consenso

L›articolo 14 del PIPL impone alle aziende di prestare estrema attenzione nell'ottenere e determinare il consenso. Come nel GDPR, il consenso deve essere:

  • Volontario
  • Una dichiarazione esplicita
  • Forniti dopo che l'individuo ha ricevuto piena conoscenza delle modalità di utilizzo delle sue informazioni.

Le persone hanno il diritto di revocare il proprio consenso in qualsiasi momento e le aziende devono fornire un modo conveniente per ritirarlo. Le aziende devono inoltre ottenere un nuovo o rinnovato consenso dalle persone quando:

  • Trasmettere i propri dati a terzi
  • Cambiare il modo in cui gestiscono i propri dati
  • Utilizzando i loro dati in qualsiasi tipo di processo decisionale automatizzato.

Quando si ottiene il consenso per un processo decisionale automatizzato, è necessario fornire una spiegazione trasparente del processo decisionale e dimostrare al consumatore che i risultati saranno equi e giusti.

I consumatori non possono fornire un consenso adeguato se il processo decisionale automatizzato crea risultati distorti.

È inoltre necessario fare riferimento specifico al consenso richiesto per ciascun dato personale. In caso contrario, non sarete in grado di soddisfare gli standard del PIPL in materia di consenso specifico.

Inoltre, la PIPL richiede il consenso dei genitori o di un tutore prima di trattare le informazioni di un minore di 14 anni.

Terze parti in Cina

Secondo l'articolo 21, se la vostra azienda vuole condividere i dati personali di un consumatore con una terza parte o un soggetto incaricato in Cina, dovete:

  • Ottenere il consenso del consumatore
  • Stabilite un contratto con una terza parte che delinei cosa farà con i dati.

Ai sensi del PIPL, le terze parti non sono autorizzate a condividere i dati dei consumatori con altre terze parti.

Per regolamentare questo secondo trasferimento di dati è necessario creare un altro contratto.

Trasferimenti transfrontalieri di informazioni personali

Il PIPL pone molte limitazioni ai trasferimenti transfrontalieri di informazioni personali.

Ai sensi dell'articolo 38, la vostra azienda deve soddisfare una delle seguenti condizioni prima di trasferire le informazioni personali dei consumatori al di fuori della Cina:

  • Superare una valutazione della sicurezza. Questa viene stabilita dal Dipartimento di Stato per la sicurezza informatica e l'informatizzazione.
  • Stabilire un contratto con la parte ricevente straniera. Il contratto deve essere redatto secondo gli standard del Dipartimento di Stato per la sicurezza informatica e l'informatizzazione. Non abbiamo ancora molti dettagli, ma questo contratto sarà probabilmente simile alle clausole contrattuali standard (SCC) dell'UE per i trasferimenti di dati tra l'uE e i Paesi terzi.
  • Ottenere una certificazione di protezione dei dati personali. Questa può essere rilasciata da un ente specializzato secondo le disposizioni stabilite dal Dipartimento di Stato per la sicurezza informatica e l'informatizzazione. Il governo cinese fornirà maggiori informazioni su questo organismo specializzato e su come ottenere la certificazione di protezione delle informazioni personali da questo organismo.
  • Rispettare le altre condizioni previste dai regolamenti o dalla legge.

Se i responsabili del trattamento dei dati personali della vostra azienda non vivono in Cina, dovete nominare un "rappresentante designato" o un "ufficio dedicato" in Cina per gestire tutte le questioni relative al trattamento dei dati personali.

Dopo aver nominato questo rappresentante, dovrete comunicarne il nome e le modalità di contatto al governo cinese. Purtroppo, il governo cinese non ha ancora rivelato come si può scegliere questo rappresentante.

Il PIPL vieta inoltre alle aziende di fornire informazioni personali a qualsiasi entità governativa straniera senza l'autorizzazione del governo cinese.

Secondo l'articolo 41, solo:

le autorità competenti della Repubblica Popolare Cinese [...] devono gestire le richieste delle autorità giudiziarie o di polizia straniere relative alla fornitura di informazioni personali.

Come conformarsi al PIPL

Il PIPL impone molti obblighi alle aziende. Tuttavia, se la vostra organizzazione è già GDPR, avete già fatto la maggior parte del lavoro.

Dovreste prendere nota delle differenze tra la PIPL e il GDPR e trovare un avvocato che vi aiuti a prepararvi per diventare conformi alla PIPL.

Dopo essersi fatti un'idea più precisa di ciò che richiede la conformità al PIPL, si può pensare di adottare le seguenti misure:

  • Costituire un team per la revisione dei processi di gestione delle informazioni personali e del software.
  • Collaborate con le risorse umane, le vendite, il marketing, l'iT e gli altri reparti dell'organizzazione che gestiscono informazioni personali per creare procedure e politiche conformi alla PIPL. Se esternalizzate il lavoro a terzi o ad agenzie, come il servizio clienti, le piattaforme cloud e i servizi di marketing, richiedete loro di firmare un contratto che delinei le loro responsabilità in base ai principi della PIPL.
  • Formare e informare tutti i dipendenti, i freelance e gli appaltatori indipendenti sui metodi di gestione delle informazioni personali conformi alla PIPL.
  • Aggiornate l'informativa sulla privacy, i termini e le condizioni, le notifiche sui cookie e tutti i contratti in modo che siano in linea con la PIPL. Se prima non avete ottenuto un consenso esplicito e volontario, dovete informare queste persone e chiedere loro di fornire un consenso esplicito e volontario ogni volta che trattate i loro dati personali.
  • Assicuratevi che il vostro software e la vostra infrastruttura IT abbiano le misure di sicurezza e i diritti di accesso richiesti.
  • Registrate tutte le politiche, gli sforzi e le procedure messe in atto per proteggere le informazioni personali degli individui. Create un piano di audit per rivedere regolarmente queste procedure.

Termly

Provate Termly gratuitamente!

Termly è una soluzione facile da usare per le varie leggi mondiali sulla privacy dei dati.

termly-dashboard-add-privacy-policy-screenshot

Sappiamo che tenersi al passo con le complesse leggi sulla privacy dei dati può essere fonte di confusione e di perdita di tempo; ecco perché facciamo il lavoro duro per voi!

Provate GRATUITAMENTE i nostri generatori di politiche legali e le nostre soluzioni di gestione consenso ai cookie !

Sanzioni e multe PIPL in Cina

Rispetto alle sue controparti, le sanzioni e le ammende previste dal PIPL sono incredibilmente severe. Le violazioni del PIPL possono comportare:

  • Sospensione del servizio in Cina.
  • Confisca di tutti gli introiti che un'azienda ha ottenuto grazie alle violazioni del PIPL.
  • Denuncia penale se la violazione del PIPL è un reato.
  • Punizione della gestione della pubblica sicurezza se la violazione del PIPL è una violazione della gestione della pubblica sicurezza.
  • Risarcimento alle vittime, se il trattamento delle informazioni personali viola gli interessi e i diritti delle persone e provoca un danno.

Se l'ente si rifiuta di correggere le proprie violazioni, il governo può imporre una multa fino a 1 milione di yuan al responsabile diretto delle violazioni.

Anche il personale direttamente responsabile sarà multato per un importo compreso tra 10.000 e 100.000 yuan.

Inoltre, le "gravi violazioni" - che l'articolo 66 definisce come violazioni ripetute, intenzionali e flagranti - incorreranno in una delle due sanzioni previste:

  • Multe fino a 50 milioni di Yuan (7.821.055 USD)
  • Circa il 5% dei ricavi annuali dell'ente che ha commesso l'infrazione e multe che vanno da 100.000 a 1 milione di Yuan (da 15.642 a 156.421 USD) per il personale direttamente responsabile.

Anche al personale direttamente responsabile di cui sopra può essere vietato di ricoprire le seguenti posizioni per un certo periodo:

  • Manager di alto livello
  • Direttore
  • Supervisore
  • Responsabile della protezione dei dati personali

Le leggi cinesi sulla privacy dei dati rispetto ad altri Paesi: Come si colloca il PIPL rispetto a leggi simili?

Ecco come la legge cinese sulla privacy dei dati si confronta con quella di altri Paesi.

PIPL vs. GDPR

Come accennato in precedenza, il PIPL assomiglia al GDPR sotto molti aspetti.

Come il GDPR, il PIPL stabilisce standard rigorosi per la protezione della privacy, richiedendo un consenso esplicito e volontario prima che le aziende possano trattare i dati personali dei consumatori.

Inoltre, ha un'ampia giurisdizione internazionale, il che significa che anche le aziende che non hanno nulla a che fare con la Cina possono essere interessate dalla legge se raccolgono dati di persone in Cina.

Entrambe le leggi regolano anche il trattamento delle informazioni offshore.

L›articolo 53 del PIPL prevede che le entità offshore che trattano informazioni personali al di fuori della Cina debbano nominare un rappresentante o creare un "ufficio dedicato" in Cina prima di poter trasferire legalmente i dati personali dei consumatori in Cina. Analogamente, il GDPR richiede che i responsabili del trattamento offshore nominino un rappresentante nell'UE.

Esistono inoltre alcune differenze significative tra il PIPL e il GDPR.

A differenza del GDPR, l'articolo 13 del PIPL include la gestione delle risorse umane e i dipendenti nella definizione di informazioni personali protette. Ciò significa che tutte le informazioni personali relative alle risorse umane e all'occupazione, comprese le valutazioni delle prestazioni e le buste paga, non possono essere inviate al di fuori della Cina, a meno che il dipendente non abbia dato il proprio consenso informato o le informazioni siano state rese anonime. Questa normativa ha molte implicazioni per le aziende che hanno filiali HR situate al di fuori della Cina.

Anche il PIPL e il GDPR prevedono basi giuridiche diverse per il trattamento.

Mentre il GDPR considera i "processi legittimi" come base legittima per il trattamento, il PIPL non lo fa. Oltre al consenso, l'articolo 13 del PIPL consente ai responsabili del trattamento dei dati personali di trattare i dati personali quando:

  • Hanno bisogno di informazioni personali per adempiere o concludere un contratto in cui il consumatore è parte interessata.
  • Le informazioni personali sono necessarie per la gestione delle risorse umane, come stabilito dalle leggi sul lavoro e dai contratti collettivi legali.
  • Hanno bisogno di informazioni personali per adempiere a doveri, obblighi o responsabilità previsti dalla legge.
  • Le informazioni personali sono necessarie per attività e incidenti di interesse pubblico, come la segnalazione di notizie e le condizioni di emergenza.
  • Le persone stesse hanno già divulgato i loro dati personali.

PIPL vs. CCPA

Il PIPL assomiglia anche al California Consumer Privacy Act(CCPA), entrato in vigore il 1° gennaio 2020 e che sarà modificato dal California Privacy Rights Act of 2020(CPRA) il 1° gennaio 2023.

Come il PIPL, il CCPA stabilisce un'ampia definizione di informazioni personali, che comprende:

  • Nome
  • Email
  • Dati di geolocalizzazione
  • Indirizzo IP
  • Dati delle famiglie
  • Informazioni biometriche

Tuttavia, a differenza del PIPL, il CCPA non richiede alle aziende di ottenere il consenso esplicito o "opt-in" di un individuo prima di utilizzare o raccogliere le sue informazioni personali. Le organizzazioni devono invece ottenere il consenso solo se intendono vendere le informazioni personali di qualcuno.

Inoltre, il CCPA non considera il trasferimento o la condivisione di informazioni come vendita di informazioni, mentre il PIPL regolamenta tutte le forme di trattamento ed elaborazione dei dati. Pertanto, il PIPL ha un campo di applicazione più ampio rispetto al CCPA.

un'altra differenza tra il PIPL e il CCPA è il trattamento dei minori.

Il CCPA vieta alle aziende di vendere intenzionalmente i dati personali dei consumatori di età inferiore ai 16 anni, a meno che non si verifichi una di queste due situazioni:

  • Il consumatore ha un'età compresa tra i 13 e i 16 anni e ha "autorizzato in modo esplicito la vendita" delle sue informazioni personali.
  • Il consumatore ha meno di 13 anni e il suo tutore ha "autorizzato la vendita" delle sue informazioni personali.

Il PIPL, invece, prevede un modello più semplice per la protezione dei dati personali dei minori. Ai sensi dell ›articolo 31, chi tratta i dati personali di un minore di 14 anni deve fare quanto segue:

  • Ottenere il consenso del genitore o tutore del minore.
  • Creare regole specifiche per il trattamento dei dati personali dei minori di 14 anni.

Conclusione

Anche se la conformità al PIPL sembra scoraggiante, non è poi così difficile se siete già GDPR.

Il PIPL contiene molte disposizioni simili al GDPR e, in misura minore, al CCPA, quindi le aziende che già rispettano queste leggi avranno familiarità con i requisiti del PIPL.

Si consiglia vivamente di rivolgersi a un avvocato o a un esperto in materia di privacy per ottenere la conformità alla PIPL.

Le organizzazioni dovrebbero iniziare a prendere provvedimenti il prima possibile per evitare sanzioni e multe.

Masha Komnenic CIPP/E, CIPM, CIPT, FIP
Per saperne di più su chi scrive

Scritto da Masha Komnenic CIPP/E, CIPM, CIPT, FIP

Masha è una specialista in sicurezza delle informazioni e trattamento dei dati nonché Certified Data Protection Officer. Negli ultimi sei anni ha lavorato come Data Protection Officer, aiutando piccole e medie imprese a raggiungere la conformità legale. È stata anche mentore della conformità alla privacy per molti acceleratori d'impresa internazionali. È specializzata nell'implementazione, nel monitoraggio e nella verifica della conformità aziendale alle normative sulla privacy (HIPAA, PIPEDA, Direttiva ePrivacy, GDPR, CCPA, POPIA, LGPD). Ha studiato Legge all'Università di Belgrado e superato l'esame di abilitazione alla professione forense nel 2016. Per saperne di più su chi scrive

Articoli correlati

Guarda le altre risorse