RGPD vs. PIPL: Comparación entre las Leyes de Privacidad de Datos de la UE y China (2026)

Por Equipo Editorial de Recording Law42 min de lectura
RGPD vs. PIPL: Comparación entre las Leyes de Privacidad de Datos de la UE y China (2026)

Preguntas frecuentes

¿Es la PIPL más estricta que el RGPD?

En varias áreas, sí. La PIPL impone multas máximas más altas (5% de los ingresos frente al 4%), responsabilidad personal para los individuos responsables (hasta 1 millón de yuanes más inhabilitaciones profesionales), localización obligatoria de datos para los OICI y los tratantes de gran volumen, evaluaciones de seguridad gubernamentales para las transferencias transfronterizas, y requisitos de consentimiento independiente para el intercambio con terceros y la divulgación pública. El RGPD es más estricto en otros aspectos: ofrece requisitos de independencia del DPD más detallados, exige respuestas a las solicitudes de derechos dentro de un plazo fijo de un mes (frente al estándar 'oportuno' de la PIPL), y limita el acceso gubernamental a los datos personales mediante requisitos de supervisión judicial más sólidos.

¿Se aplica la PIPL a empresas fuera de China?

Sí. El artículo 3 de la PIPL se aplica de manera extraterritorial a las organizaciones fuera de China que traten información personal para proporcionar productos o servicios a personas en China, o para analizar y evaluar el comportamiento de personas en China. Dichas organizaciones deben establecer una entidad dedicada o designar un representante en China conforme al artículo 53. El fallo del Tribunal de Internet de Guangzhou del otoño de 2024 confirmó que los tribunales chinos aplicarán los estándares de la PIPL al tratamiento que hagan organizaciones extranjeras de los datos de residentes chinos, el primer fallo publicado sobre la extraterritorialidad de la PIPL.

¿Cuáles son las tres vías de transferencia transfronteriza bajo la PIPL de China?

El artículo 38 de la PIPL prevé tres vías: (1) una evaluación de seguridad de la CAC, obligatoria para los Operadores de Infraestructura Crítica de la Información y para las organizaciones que en el año anterior hayan tratado la información personal de 100 000 o más personas, hayan tratado información personal sensible de 10 000 o más personas, o hayan transferido acumulativamente los datos de 1 millón o más personas; (2) un contrato estándar presentado ante la CAC; y (3) la certificación por una institución designada por la CAC, una vía formalizada por las medidas conjuntas de certificación de la CAC y la SAMR vigentes desde 2026. Se requiere el consentimiento independiente del titular de los datos para todas las transferencias transfronterizas, sin importar la vía utilizada (art. 39).

¿Por qué la PIPL no incluye el interés legítimo como base jurídica?

La omisión del interés legítimo por parte de la PIPL refleja una decisión de política orientada a limitar la discrecionalidad de las organizaciones al determinar cuándo el tratamiento es lícito sin consentimiento. En virtud del RGPD, el interés legítimo permite a las organizaciones tratar datos con base en su propia evaluación de ponderación entre sus intereses y los derechos de las personas. El enfoque de China, reflejado en el artículo 13 de la PIPL, exige que el tratamiento encaje en una de siete bases enumeradas, otorgando a los reguladores una autoridad más predecible sobre qué tratamientos son permisibles. Las organizaciones que usan el interés legítimo bajo el RGPD para marketing, análisis o prevención de fraude deben obtener el consentimiento o encontrar otra base del artículo 13 para las mismas actividades en China.

¿Tiene China una decisión de adecuación de la UE?

No. Hasta mayo de 2026, la Comisión Europea no ha otorgado a China una decisión de adecuación, y no hay ninguna negociación de adecuación en curso. Las preocupaciones se centran en el régimen de acceso gubernamental de China, en particular el requisito del artículo 7 de la Ley de Inteligencia Nacional de que las organizaciones cooperen con el trabajo de inteligencia, y las restricciones de la Ley Contra el Espionaje sobre la salida de datos de China. Estas disposiciones dificultan que la Comisión Europea determine que China ofrece un nivel de protección 'esencialmente equivalente' al RGPD. Las transferencias de la UE a China deben usar Cláusulas Contractuales Tipo u otro mecanismo del artículo 46, complementado con una evaluación de impacto de la transferencia.

¿Qué son las Medidas de Auditoría de Cumplimiento de la PIPL?

Las Medidas Administrativas para las Auditorías de Cumplimiento de Protección de Información Personal de la CAC, vigentes desde el 1 de mayo de 2025, exigen que las organizaciones que traten la información personal de más de 10 millones de personas en China realicen auditorías de cumplimiento autoiniciadas al menos cada dos años. Las auditorías deben cubrir las bases jurídicas del tratamiento, los procedimientos de consentimiento, el cumplimiento de las transferencias transfronterizas, la toma de decisiones automatizada, el tratamiento de datos sensibles, la retención y eliminación, el procesamiento de solicitudes de los titulares de datos y la respuesta ante incidentes. Los reguladores también pueden ordenar auditorías obligatorias para cualquier organización que presente riesgos significativos o tras un incidente importante. Los auditores externos no pueden auditar a la misma organización más de tres veces.

¿Qué cambió con la Ley de Ciberseguridad de China en 2026?

El Comité Permanente del Congreso Nacional del Pueblo aprobó enmiendas a la Ley de Ciberseguridad el 28 de octubre de 2025, vigentes desde el 1 de enero de 2026. Los cambios clave incluyen: sanciones escalonadas (hasta 10 millones de yuanes para las empresas y 1 millón de yuanes para los individuos por infracciones particularmente graves); las primeras disposiciones legales de gobernanza de IA (que apoyan el desarrollo de la IA a la vez que exigen estándares éticos y monitoreo de riesgos); un alcance extraterritorial ampliado (que ahora cubre a cualquier organización extranjera cuyas actividades pongan en peligro la seguridad de red de China, no solo las actividades relacionadas con infraestructura crítica); obligaciones de seguridad reforzadas en la cadena de suministro; y nuevas circunstancias atenuantes para la corrección oportuna. La CSL enmendada se integra con la DSL y la PIPL como parte del marco chino de gobernanza de datos de tres leyes.

¿Qué derechos individuales otorga la PIPL en comparación con el RGPD?

Los artículos 44-50 de la PIPL otorgan derechos ampliamente paralelos al Capítulo 3 del RGPD: el derecho a saber y decidir (similar al derecho de oposición y limitación del RGPD), el derecho de acceso, el derecho a la corrección, el derecho a la eliminación, el derecho a la portabilidad de los datos (con las condiciones de la CAC) y el derecho a una explicación de las decisiones automatizadas. Una disposición exclusiva de la PIPL es el artículo 49, que permite a los familiares de una persona fallecida ejercer los derechos de acceso, corrección y eliminación en función de sus intereses legítimos; el RGPD no tiene un equivalente. Una diferencia clave son los plazos de respuesta: el RGPD exige respuestas dentro de un mes (art. 12); la PIPL exige solo una respuesta 'oportuna' sin plazo legal fijo.

¿En qué se diferencia el modelo multirregulador de China del sistema de APD de la UE?

En virtud del RGPD, cada Estado miembro de la UE cuenta con una o más APD independientes, coordinadas por el Comité Europeo de Protección de Datos (CEPD) a través del mecanismo de ventanilla única. Una empresa con su establecimiento principal en la UE en Irlanda trata principalmente con la DPC irlandesa para los casos transfronterizos. La PIPL de China utiliza un modelo multirregulador conforme a su artículo 60: la CAC asume el papel principal, pero el MIIT, el Ministerio de Seguridad Pública, la SAMR y los reguladores del sector financiero aplican cada uno la PIPL dentro de sus sectores. Las contrapartes locales también tienen autoridad de aplicación. Múltiples agencias pueden tener jurisdicción concurrente sobre las actividades de una misma organización, sin un equivalente de ventanilla única.

¿Qué es el 'consentimiento independiente' bajo la PIPL de China?

La PIPL exige un 'consentimiento independiente' para cinco actividades específicas: proporcionar información personal a terceros (art. 23), divulgar públicamente información personal (art. 25), tratar información personal sensible (art. 29), transferir información personal fuera de China (art. 39), y usar imágenes recopiladas por equipos de vigilancia pública con fines distintos a la seguridad (art. 26). El consentimiento independiente es un estándar más elevado que el consentimiento estándar: no puede combinarse con los términos y condiciones generales ni con el consentimiento para otras actividades de tratamiento. Una organización debe obtener un consentimiento distinto y específico para cada una de estas actividades, incluso si la persona ya ha otorgado un consentimiento general al tratamiento que realiza la organización.

Actualizaciones

Ampliación importante: se agregaron los Derechos Individuales (arts. 44-50 de la PIPL frente al Capítulo 3 del RGPD), la Estructura de Supervisión (modelo multirregulador de la CAC frente al CEPD/APD), el Marco Legal de Datos Chino más Amplio (Ley de Ciberseguridad enmendada, vigente desde el 1 de enero de 2026), y los Avances Recientes (medidas de auditoría de la PIPL vigentes desde el 1 de mayo de 2025; medidas de certificación transfronteriza vigentes desde enero de 2026). Se actualizó el lenguaje sobre los umbrales de transferencia transfronteriza. Se agregó contexto sobre aplicación. Se amplió el apartado de preguntas frecuentes de 5 a 10 elementos. Se actualizaron el título y la meta descripción.

Fuentes y referencias

  1. Texto Completo de la PIPL (Ley de Protección de Información Personal de la RPC)(npc.gov.cn).gov
  2. Texto Completo del RGPD (Reglamento (UE) 2016/679)(eur-lex.europa.eu).gov
  3. Ley de Ciberseguridad de China (2017, enmendada, vigente desde el 1 de enero de 2026)(npc.gov.cn).gov
  4. Ley de Seguridad de Datos de China (DSL, vigente desde el 1 de septiembre de 2021)(npc.gov.cn).gov
  5. Ley de Inteligencia Nacional de la RPC, art. 7 (China Law Translate)(chinalawtranslate.com)
  6. Administración del Ciberespacio de China (CAC)(cac.gov.cn).gov
  7. Comité Europeo de Protección de Datos (CEPD)(edpb.europa.eu).gov
  8. Decisiones de Adecuación de la Comisión Europea(commission.europa.eu).gov
  9. DLA Piper: Auditorías Obligatorias de Protección de Datos en China desde el 1 de Mayo de 2025(privacymatters.dlapiper.com)
  10. DLA Piper: Proyecto de Reglamento de China sobre Certificación para Transferencias Transfronterizas de Datos (enero de 2025)(privacymatters.dlapiper.com)
  11. Linklaters: Las Enmiendas de 2025 a la Ley de Ciberseguridad de China(techinsights.linklaters.com)
  12. IAPP: Análisis de la PIPL de China y su Comparación con el RGPD de la UE(iapp.org)
  13. IAPP: El Primer Caso sobre el Alcance Extraterritorial de la PIPL(iapp.org)
  14. IAPP: Operaciones de Privacidad en China, la Llamada de Atención de Dior(iapp.org)
  15. Baker McKenzie: Reguladores, Prioridades de Aplicación y Sanciones en China(resourcehub.bakermckenzie.com)
  16. Encuesta de DLA Piper sobre Multas del RGPD y Vulneraciones de Datos: Enero de 2025(dlapiper.com)
Compartir: