Compliance · · 5 min read
La Cina intensifica i controlli sulle norme relative ai trasferimenti transfrontalieri di dati
Le autorità cinesi responsabili della regolamentazione dei dati sono passate dall’istituzione delle regole sui trasferimenti alla loro applicazione, con sanzioni e nuovi requisiti per le aziende che inviano informazioni personali all’estero.
Le aziende che trasferiscono informazioni personali dalla Cina si trovano ad affrontare un contesto normativo sempre più rigoroso, poiché le autorità di regolamentazione stanno spostando l’attenzione dall’elaborazione delle regole alla verifica del rispetto delle stesse da parte delle imprese. Mondaq.com riferisce che il regime cinese sui trasferimenti transfrontalieri di dati è pienamente operativo dal 1° gennaio 2026.
Il sistema prevede tre modalità per effettuare trasferimenti leciti: una valutazione della sicurezza condotta dalla Cyberspace Administration of China (CAC), il deposito di un contratto standard oppure la certificazione per la protezione delle informazioni personali (PI). Le aziende che trasferiscono all’estero dati relativi ai dipendenti, informazioni sui clienti o dati delle applicazioni devono stabilire quale modalità si applichi alle loro attività e mantenere la relativa documentazione di conformità.
Questo cambiamento ha già prodotto un’attività significativa sul fronte dei controlli. L’anno ha incluso una sanzione di RMB 10 milioni nei confronti di Ctrip e un caso di rilievo riguardante Dior. Le autorità hanno inoltre introdotto misure specifiche per le organizzazioni che trattano dati su scale molto diverse, comprese sia le piccole imprese sia quelle che gestiscono informazioni relative a più di 10 milioni di persone.
Le esenzioni non eliminano gli obblighi fondamentali
Le norme prevedono alcune esenzioni, ma secondo Mondaq.com vengono interpretate in modo restrittivo. Anche quando un trasferimento può rientrare in un’esenzione da una particolare modalità, le aziende devono comunque adempiere agli obblighi relativi all’informativa, al consenso e alla valutazione d’impatto.
Un documento di domande e risposte della CAC pubblicato il 24 luglio 2026 ha illustrato il rischio. Il documento affermava che l’invio all’estero del curriculum di un candidato con sede in Cina non è considerato gestione di dati relativi alle risorse umane ai fini dell’esenzione applicabile. Di conseguenza, un datore di lavoro non può presumere che l’invio all’estero di documenti relativi alla selezione del personale rientri automaticamente nell’eccezione prevista per le risorse umane.
Tale interpretazione crea un problema pratico per i datori di lavoro multinazionali. Un curriculum può essere inviato a un team di selezione all’estero, a un responsabile delle assunzioni o a una società del gruppo nell’ambito di una normale procedura di candidatura, ma il trasferimento richiede comunque all’organizzazione di esaminare la modalità applicabile e i più ampi obblighi in materia di privacy. Un inoltro automatico senza tale preparazione potrebbe esporre l’azienda a un serio rischio di sanzioni.
Il messaggio più ampio è che le aziende non dovrebbero considerare un’esenzione come sostitutiva di un sistema di governance. Devono comprendere quali informazioni lasciano la Cina, perché vengono inviate, chi le riceve e quali registri dimostrano la conformità. L’articolo sottolinea che il quadro sui trasferimenti deve essere considerato insieme ai requisiti più generali che restano in vigore.
Regole diverse per i responsabili del trattamento di piccole e grandi dimensioni
La Cina sta inoltre adeguando il proprio approccio in base al volume di informazioni personali trattate. Il 22 luglio 2026, la CAC e il Ministero della Pubblica Sicurezza hanno emanato norme per i responsabili del trattamento di informazioni personali su piccola scala. Tali misure sono entrate in vigore il 1° settembre 2026 e si applicano ai responsabili che trattano dati relativi a meno di 100.000 persone.
Il nuovo regime offre a queste organizzazioni un significativo alleggerimento rispetto ai requisiti applicabili ai responsabili del trattamento di maggiori dimensioni. Non elimina, tuttavia, ogni garanzia. Restano in vigore le tutele relative alle informazioni personali sensibili e ai dati dei minori. I responsabili del trattamento di piccole dimensioni devono inoltre completare un audit semplificato almeno una volta ogni cinque anni.
All’estremo opposto, il 7 agosto 2026 la CAC ha pubblicato per la consultazione pubblica una bozza di norme. Le disposizioni proposte riguardano i responsabili del trattamento di informazioni personali di grandi dimensioni che gestiscono dati relativi a più di 10 milioni di persone. La bozza indica che i maggiori detentori di dati costituiscono un particolare obiettivo dell’attività di regolamentazione, sebbene l’articolo non indichi quando tali disposizioni diventeranno definitive.
Nel loro insieme, le misure mostrano un quadro che sta diventando più differenziato, pur mantenendo obblighi di base. Le imprese più piccole possono beneficiare di un trattamento semplificato, ma non possono ignorare le informazioni sensibili, i dati dei minori o la necessità di riesaminare le proprie prassi. I responsabili del trattamento di maggiori dimensioni dovrebbero aspettarsi controlli più rigorosi, mentre le autorità elaborano requisiti specificamente calibrati sulla loro scala operativa.
Una violazione può innescare un’indagine più ampia
Il caso Dior dimostra perché la conformità alle norme sui trasferimenti non può essere separata dalla gestione degli incidenti. Dior (Shanghai) ha ricevuto una sanzione nel settembre 2025 dopo che una violazione avvenuta a maggio aveva esposto informazioni sui clienti inviate a Parigi. Secondo Mondaq.com, il trasferimento era privo di una valida base giuridica ed è stato inoltre criticato per l’informativa inadeguata, l’assenza di un consenso separato e la crittografia insufficiente.
Il caso è importante perché le preoccupazioni delle autorità si sono estese oltre l’immediato incidente di sicurezza. Una violazione, un reclamo o un’indagine ufficiale possono indurre a esaminare più ampiamente il modo in cui un’azienda gestisce le informazioni personali. La verifica può riguardare la modalità di trasferimento adottata dall’organizzazione, i registri dei consensi, le valutazioni d’impatto e i relativi controlli, anziché limitarsi all’evento che ha inizialmente attirato l’attenzione.
Per le aziende, la priorità pratica consiste nel mappare i flussi di dati relativi alla Cina prima che un incidente imponga di affrontare la questione. Ogni trasferimento dovrebbe essere associato alla modalità appropriata, documentando le relative informative, i consensi e le valutazioni. I dati relativi alle selezioni del personale meritano particolare attenzione, perché le indicazioni della CAC di luglio chiariscono che l’invio all’estero del curriculum di un candidato può non rientrare nell’esenzione prevista per le risorse umane.
Il rapporto di Mondaq.com consiglia alle aziende di valutare subito i propri sistemi, anziché aspettare che una violazione o un’indagine delle autorità riveli una lacuna. Le conseguenze di un’indagine possono estendersi ben oltre un singolo trasferimento, rendendo una revisione completa delle pratiche relative ai dati transfrontalieri più utile di una risposta circoscritta a un incidente isolato.