Skip to content
World Watch/China/数据与隐私

数据与隐私 · China

数据与隐私 — China (2026)

综合法国家索引 81 · B+

中国已实施了一套以《个人信息保护法》(PIPL)为核心、类似《通用数据保护条例》(GDPR)的综合性个人信息保护制度,并辅以《数据安全法》(DSL,涉及数据分类、国家/重要数据)和《网络安全法》(CSL,涉及网络安全、跨境规则)。 国家互联网信息办公室(CAC)负责执法和规则制定工作,跨境转移框架已于2026年1月1日随着《跨境个人信息转移认证办法》的出台而最终确立,至此完成了三条法律途径(安全评估、标准合同、认证)。 2026年的执法工作十分积极,国家互联网信息办公室于2026年1月发布的问答文件进一步收紧了运营要求,同时国家互联网信息办公室、工业和信息化部及公安部联合开展了针对违规应用程序的专项整治行动。

主要框架《个人信息保护法》(PIPL,2021年11月1日起施行),与《网络安全法》(CSL,2017年; 首次修订版自2026年1月1日起生效)及《数据安全法》(DSL,2021年)共同实施,由中国国家互联网信息办公室(CAC)作为主要监管机构。

核心要点

基本法及生效日期

《个人信息保护法》(PIPL)于2021年8月20日通过,自2021年11月1日起施行,是中国首部综合性个人信息保护法律; 该法适用于对中国境内个人信息的处理,且当处理目的在于向中国境内个人提供产品/服务或对其进行分析时,其管辖范围具有域外效力。

监管机构

中国国家互联网信息办公室(CAC)是主要监管机构,负责与工业和信息化部、公安部、国家市场监督管理总局以及各行业监管机构进行协调。国家互联网信息办公室负责制定实施细则、开展安全评估、进行审计、处以罚款,并责令下架不符合规定的应用程序和服务。

核心义务与个人权利

数据处理者必须具备合法依据(通常为同意),提供明确通知,开展个人信息保护影响评估,在达到相关阈值时任命数据保护官(DPO),并确保数据安全; 敏感个人信息(生物识别信息、健康信息、金融账户信息、宗教信仰、地理位置信息、14岁以下未成年人信息)需要获得单独的知情同意,并采取严格的保护措施。个人享有访问权、复制权、更正权、删除权、限制处理权、数据可携权以及撤回同意的权利。

跨境数据传输(框架将于2026年1月完成)

《个人信息保护法》(PIPL)为个人信息跨境传输提供了三条法律途径:由国家互联网信息办公室(CAC)主导的安全评估(有效期三年)、经国家互联网信息办公室批准的《标准合同条款》以及国家互联网信息办公室的认证。 《跨境个人信息转移认证管理办法》(中央政法委/国家市场监管总局,2025年10月14日)已于2026年1月1日生效,从而完善了该框架;GB/T 46068-2025认证技术要求将于2026年3月1日生效。

处罚

对于严重违规行为,行政罚款最高可达5000万元人民币或上一年营业额的5%,同时还将没收非法所得、暂停服务并吊销营业执照。 直接责任人最高可被处以100万元人民币罚款,并被禁止担任高级管理人员或数据保护官(DPO)职务;严重滥用数据的行为可能触犯《刑法》规定,面临最高7年的刑事处罚。

2026年执法和规则制定活动

2026年1月,国家互联网信息办公室发布了一份问答文件,进一步收紧了针对人脸识别、个人信息保护法(PIPIA)及数据保护官(DPO)职责的要求;《未成年人个人信息合规审计申报规定》(2025年12月)确立了年度审计申报义务,首个截止日期为2026年1月31日; 此外,2026年5月,国家互联网信息办公室(CAC)、工业和信息化部(MIIT)及公安部(MPS)联合发布了《网络安全标识管理规定》,同时继续开展针对违规应用的2026年专项整治行动。

阅读英文版的完整简介、地图和时间轴

本页面仅为方便起见而提供的译文;英文版本为权威版本,且不构成法律建议。