English中文
China flag

China

中国数据隐私法:PIPL、CSL与DSL合规指南(2026年)

作者 Recording Law 编辑团队审阅日期 2026年7月23日56 分钟阅读
中国数据隐私法:PIPL、CSL与DSL合规指南(2026年)

常见问题

中国的PIPL是否适用于境外公司?

适用。PIPL具有明确的域外适用效力。它适用于为向中国境内人员提供产品或服务,或者分析、评估其行为,而处理中国境内人员个人信息的境外主体。此类主体须在中国境内指定代表机构或者设立法律实体,负责处理个人信息保护相关事务,并须遵守与境内处理者相同的实质性要求。

中国PIPL下的三种跨境数据传输机制是什么?

这三种机制分别是:(1)网信办安全评估,强制适用于关键信息基础设施运营者、重要数据处理者,以及处理超过100万人个人信息的处理者;(2)采用网信办规定模板的标准合同,适用于传输量较小或风险较低的传输;(3)由网信办认可机构开展的个人信息保护认证,已于2026年1月1日起全面落地。这三种机制均要求在任何传输前取得数据主体的单独同意,并完成个人信息保护影响评估。

中国《网络安全法》自2026年1月1日起有哪些变化?

2025年10月对《网络安全法》的修订自2026年1月1日起施行,大幅提高了罚款额度。对关键信息基础设施运营者而言,造成特别严重后果的违法行为最高罚款提高至人民币1000万元。对一般网络运营者而言,情节严重违法行为的上限提高至人民币200万元。此次修订还将域外执法范围从关键基础设施扩大至任何危害中国网络安全的境外活动,并新增了关于AI和算法安全的条款。

中国对数据处理者的强制合规审计要求是什么?

根据自2025年5月1日起施行的PIPL合规审计管理办法,处理超过1000万人个人信息的主体须至少每两年审计一次。处理不足1000万人的主体须定期审计,具体频率由主体自行根据风险确定。任何处理未成年人个人信息的主体,无论处理量大小,均须每年审计一次并于每年1月31日前向网信办备案审计结果。发生严重事件后,或者当网信办发现高风险处理活动时,网信办也可以责令进行强制审计。

在中国,公司须在多长时间内报告数据泄露事件?

根据自2025年11月1日起施行的网络安全事件报告管理办法,时限取决于运营者的类型。关键信息基础设施运营者须在一小时内向关基保护部门和公安机关报告。国家机关须在两小时内报告。其他网络运营者须在发现属于报告范围的事件后四小时内向省级网信部门报告。未报告或延迟报告本身构成一项独立的PIPL违法行为,须承担额外处罚。

中国是否要求数据本地化?

强制本地化要求适用于关键信息基础设施运营者,此类运营者须将在中国境内收集的个人信息和重要数据存储在位于中国大陆的服务器上。对于非关键信息基础设施运营者,PIPL和《数据安全法》一般不要求数据本地化,但金融、医疗和电信领域的行业规定可能施加额外的存储要求。非关键信息基础设施运营者的数据出境,可以通过已批准的跨境机制进行。

中国开出的最大一笔数据隐私罚款是多少?

网信办于2022年7月对滴滴出行处以人民币80.26亿元(约合12亿美元)的罚款,涉及长达七年的违法行为。调查发现,滴滴违法处理超过647亿条个人信息,包括过度收集用户数据和非法处理车辆数据。滴滴的董事长和总裁均被分别处以人民币100万元的个人罚款。该罚款迄今仍是全球任何监管机构开出的最大一笔数据保护处罚,超过了GDPR项下对亚马逊处以的7.46亿欧元罚款。

什么是合法利益,为何它对中国合规工作而言很重要?

合法利益是GDPR下处理个人数据的一项合法依据,允许控制者在其利益超过数据主体隐私利益时处理数据,而无须取得同意。中国PIPL不承认合法利益作为一项有效的合法依据。在GDPR下依赖合法利益开展反欺诈、网络安全监控或营销分析等活动的公司,在中国须为这些相同的活动确定另一项符合PIPL要求的依据,通常是同意或者合同必要性。

更新记录

修正了网信办跨境数据条款(16号令)项下的跨境传输门槛分级:补充了此前缺失的、适用于非关键信息基础设施运营者的10万人以下豁免规定;明确了传输10万人至不满100万人非敏感个人信息(或不满1万人敏感个人信息)的情形适用标准合同或认证路径,而非强制性网信办安全评估;将强制安全评估门槛修正为在一个自然年度内累计传输100万人及以上非敏感个人信息或1万人及以上敏感个人信息;并将网信办安全评估的有效期由两年修正为三年。鉴于网信办与国家市场监督管理总局一项待确认的通知可能调整其技术基础,已对GB/T 46068-2025认证标准的表述作出淡化处理。新增网信办、工业和信息化部、公安部于2026年4月2日联合开展的专项执法行动,以及网信办于2026年4月27日公开通报33款存在个人信息违法行为App的内容。

Expanded to cover the amended Cybersecurity Law (effective January 1, 2026) raising maximum fines to CNY 10 million; the Certification Measures for Cross-Border Data Transfers (effective January 1, 2026) and GB/T 46068-2025 standard (effective March 1, 2026); the PIPL Compliance Audit Measures (effective May 1, 2025) with revised 10-million-individual threshold; new Cybersecurity Incident Reporting Measures (effective November 1, 2025) introducing tiered 1-to-4-hour reporting timelines; the minors personal information audit annual filing requirement (initial deadline January 31, 2026); and updated 2025 enforcement actions including the first cross-border transfer penalty against a European luxury brand.

扩充内容,涵盖修订后的《网络安全法》(自2026年1月1日起施行,将最高罚款提高至人民币1000万元);跨境数据传输认证办法(自2026年1月1日起施行)及国家标准GB/T 46068-2025(自2026年3月1日起施行);PIPL合规审计管理办法(自2025年5月1日起施行,修订后的门槛为1000万人);新的网络安全事件报告管理办法(自2025年11月1日起施行,引入1至4小时的分级报告时限);未成年人个人信息审计年度备案要求(首个截止日期为2026年1月31日);以及更新至2025年的执法行动,包括针对某欧洲奢侈品牌的首例跨境传输处罚。

Original publication covering PIPL (Nov 2021), Data Security Law (Sept 2021), Cybersecurity Law (June 2017), CAC enforcement, Didi CNY 8.026 billion fine, Network Data Security Management Regulations (Jan 2025), and cross-border transfer framework.

首次发布,涵盖PIPL(2021年11月)、《数据安全法》(2021年9月)、《网络安全法》(2017年6月)、网信办执法、滴滴出行人民币80.26亿元罚款、《网络数据安全管理条例》(2025年1月)以及跨境传输框架。

来源与参考资料

  1. 《个人信息保护法》全文(斯坦福大学DigiChina译本)(digichina.stanford.edu)
  2. 中国:修订后的《网络安全法》正式施行(美国国会图书馆)(loc.gov).gov
  3. 中国正式完成《网络安全法》修订:企业须知(Mayer Brown律所)(mayerbrown.com)
  4. 《网络数据安全管理条例》(中华人民共和国国务院)(english.www.gov.cn).gov
  5. 香港个人资料私隐专员公署(PCPD)关于内地PIPL的概览(pcpd.org.hk).gov
  6. 网信办对滴滴处以人民币80亿元罚款,涉及PIPL、CSL及DSL违法行为(dataguidance.com)
  7. 《个人信息保护合规审计管理办法》(Mayer Brown律所)(mayerbrown.com)
  8. 中国跨境数据传输认证办法(China Briefing)(china-briefing.com)
  9. 中国数据隐私执法:跨境传输相关案例(Arnold and Porter律所)(arnoldporter.com)
  10. 中国未成年人个人信息审计年度备案要求(Arnold and Porter律所)(arnoldporter.com)
  11. 中国新版网络安全事件报告管理办法:企业合规要点更新(Bird and Bird律所)(twobirds.com)
  12. China DPO Reporting Requirement Now in Effect (Covington Inside Privacy)(insideprivacy.com)
  13. PIPL与GDPR主要差异对比(China Briefing)(china-briefing.com)
  14. 《网络数据安全管理条例》解读(IAPP)(iapp.org)
  15. 中国《网络安全法》修订提高处罚力度并扩大域外执法范围(Latham and Watkins律所)(lw.com)
  16. 网信办公开通报33款App存在个人信息违法行为的通告(2026年4月27日)(cac.gov.cn).gov
  17. 网信办、工业和信息化部、公安部联合发布关于开展App和SDK领域侵害个人信息权益专项治理行动的通知(2026年4月2日)(cac.gov.cn).gov
  18. 《促进和规范数据跨境流动规定》(网信办16号令,自2024年3月22日起施行)——本次门槛修正的依据来源(cac.gov.cn).gov
分享: