Compliance · · 5 min read

China intensifica la aplicación de las normas sobre transferencias transfronterizas de datos

Los reguladores de datos de China han pasado de establecer normas para las transferencias a hacerlas cumplir, con sanciones y nuevos requisitos que afectan a las empresas que envían información personal al extranjero.

Las empresas que transfieren información personal desde China se enfrentan a un entorno de cumplimiento más exigente, ya que los reguladores han pasado de diseñar las normas a comprobar si las empresas las cumplen. Mondaq.com informa de que el régimen chino de datos transfronterizos está plenamente operativo desde el 1 de enero de 2026.

El sistema ofrece tres vías para realizar transferencias lícitas: una evaluación de seguridad llevada a cabo por la Administración del Ciberespacio de China (CAC), la presentación de documentación al amparo de un Contrato Estándar o la certificación de protección de Información Personal (PI). Las empresas que trasladan fuera de China registros de empleados, información de clientes o datos de aplicaciones deben determinar qué vía se aplica a sus actividades y mantener la documentación de cumplimiento correspondiente.

Este cambio ya ha dado lugar a una actividad sancionadora significativa. El año ha incluido una multa de 10 millones de RMB contra Ctrip y un caso importante relacionado con Dior. Los reguladores también han introducido medidas diferenciadas para organizaciones que tratan datos a escalas muy distintas, incluidas tanto pequeñas empresas como aquellas que gestionan información de más de 10 millones de personas.

Las exenciones no eliminan las obligaciones esenciales

Las normas contemplan exenciones, pero Mondaq.com señala que se están interpretando de forma restrictiva. Incluso cuando una transferencia pueda acogerse a una exención de una vía concreta, las empresas deben seguir atendiendo las obligaciones relativas a la información, el consentimiento y las evaluaciones de impacto.

Un documento de preguntas y respuestas de la CAC publicado el 24 de julio de 2026 ilustró el riesgo. En él se indicaba que el envío al extranjero del currículum de un candidato radicado en China no se considera gestión de datos de recursos humanos a efectos de la exención pertinente. Por tanto, un empleador no puede dar por hecho que enviar materiales de selección al extranjero queda automáticamente cubierto por la excepción aplicable a los recursos humanos.

Esta interpretación plantea un problema práctico para los empleadores multinacionales. Un currículum puede enviarse a un equipo de selección extranjero, a un responsable de contratación o a una empresa del grupo como parte de un proceso ordinario de solicitud de empleo, pero la transferencia sigue exigiendo que la organización examine el mecanismo aplicable y sus obligaciones más amplias en materia de privacidad. El reenvío automático sin esa preparación podría exponer a la empresa a un riesgo sancionador grave.

El mensaje más amplio es que las empresas no deben tratar una exención como sustituto de la gobernanza. Necesitan entender qué información sale de China, por qué se envía, quién la recibe y qué registros demuestran el cumplimiento. El artículo subraya que el marco de transferencias debe considerarse junto con los requisitos más generales que siguen vigentes.

Normas diferentes para los responsables del tratamiento pequeños y grandes

China también está ajustando su enfoque en función del volumen de información personal gestionada. El 22 de julio de 2026, la CAC y el Ministerio de Seguridad Pública emitieron normas para los responsables del tratamiento de información personal a pequeña escala. Estas medidas entraron en vigor el 1 de septiembre de 2026 y se aplican a los responsables que gestionan datos relativos a menos de 100.000 personas.

El nuevo régimen ofrece a esas organizaciones un alivio significativo frente a los requisitos aplicables a los responsables del tratamiento de mayor tamaño. Sin embargo, no elimina todas las salvaguardias. Siguen vigentes las protecciones relativas a la información personal sensible y a los datos de menores. Los responsables pequeños también deben realizar una auditoría simplificada al menos una vez cada cinco años.

En el otro extremo, la CAC publicó el 7 de agosto de 2026 un proyecto de normas para recabar comentarios públicos. Las disposiciones propuestas se refieren a los grandes responsables del tratamiento de información personal que gestionan datos relativos a más de 10 millones de personas. El proyecto indica que los mayores titulares de datos son un foco regulador específico, aunque el artículo no señala cuándo se convertirán esas disposiciones en definitivas.

En conjunto, las medidas muestran un marco que se está volviendo más diferenciado, pero que mantiene obligaciones básicas. Las empresas más pequeñas pueden recibir un trato simplificado, pero no pueden ignorar la información sensible, los datos de menores ni la necesidad de revisar sus prácticas. Los responsables del tratamiento de mayor tamaño deben esperar un escrutinio más estrecho a medida que las autoridades desarrollen requisitos específicos para su escala de operaciones.

Una brecha puede desencadenar una investigación más amplia

El caso de Dior demuestra por qué el cumplimiento de las normas sobre transferencias no puede separarse de la respuesta a incidentes. Dior (Shanghai) recibió una sanción en septiembre de 2025 después de que una brecha ocurrida en mayo expusiera información de clientes que había sido enviada a París. Según Mondaq.com, la transferencia carecía de un mecanismo jurídico válido y también fue criticada por la información insuficiente, la falta de consentimiento separado y el cifrado inadecuado.

El caso es importante porque la preocupación de los reguladores se extendió más allá del incidente de seguridad inmediato. Una brecha, una reclamación o una investigación oficial pueden propiciar un examen más amplio de la forma en que una empresa gestiona la información personal. Esa revisión puede abarcar el mecanismo de transferencia de la organización, los registros de consentimiento, las evaluaciones de impacto y los controles relacionados, en lugar de limitarse al hecho que inicialmente atrajo la atención.

Para las empresas, la prioridad práctica es trazar sus flujos de datos relacionados con China antes de que un incidente las obligue a hacerlo. Cada transferencia debe asociarse a la vía adecuada, y la información, los consentimientos y las evaluaciones pertinentes deben quedar documentados. Los datos de selección de personal merecen especial atención, porque las directrices de julio de la CAC dejan claro que el envío al extranjero del currículum de un candidato puede quedar fuera de la exención de recursos humanos prevista.

El informe de Mondaq.com aconseja a las empresas evaluar ahora sus mecanismos en lugar de esperar a que una brecha o una investigación reguladora revele una deficiencia. Las consecuencias de una investigación pueden ir mucho más allá de una sola transferencia, por lo que una revisión completa de las prácticas de datos transfronterizos resulta más valiosa que una respuesta limitada a un incidente aislado.

chinadata protectioncross-border transfersprivacy compliancecybersecuritypersonal informationregulation

Continue reading

Read this in another language