Compliance · · 5 min read

China intensifica a aplicação das regras sobre dados transfronteiriços

Os reguladores chineses de dados passaram de estabelecer regras para transferências a aplicá-las, com multas e novos requisitos que afetam empresas que enviam informações pessoais para o exterior.

As empresas que transferem informações pessoais da China enfrentam um ambiente de conformidade mais exigente à medida que os reguladores passam da elaboração das regras para a verificação do seu cumprimento pelas empresas. A Mondaq.com informa que o regime chinês de dados transfronteiriços está plenamente operacional desde 1 de janeiro de 2026.

O sistema oferece três vias para transferências legais: uma avaliação de segurança conduzida pela Administração do Ciberespaço da China (CAC), o registro nos termos de um Contrato-Padrão ou a certificação de proteção de Informações Pessoais (PI). As empresas que transferem registros de funcionários, informações de clientes ou dados de aplicativos para fora da China devem determinar qual via se aplica às suas atividades e manter a documentação de conformidade correspondente.

Essa mudança já resultou em uma atividade significativa de fiscalização. O ano incluiu uma multa de RMB 10 milhões contra a Ctrip e um caso importante envolvendo a Dior. Os reguladores também introduziram medidas distintas para organizações que processam dados em escalas muito diferentes, incluindo tanto pequenas operadoras quanto empresas que lidam com informações de mais de 10 milhões de pessoas.

As isenções não eliminam as obrigações fundamentais

As regras contêm isenções, mas a Mondaq.com afirma que elas estão sendo interpretadas de forma restritiva. Mesmo quando uma transferência pode se qualificar para uma isenção de uma determinada via, as empresas ainda devem cumprir as obrigações relativas a aviso, consentimento e avaliação de impacto.

Um documento de perguntas e respostas da CAC, publicado em 24 de julho de 2026, ilustrou o risco. O documento afirmou que o envio para o exterior do currículo de um candidato baseado na China não é considerado gestão de dados de recursos humanos para fins da isenção pertinente. Como resultado, um empregador não pode presumir que o encaminhamento de materiais de recrutamento para o exterior esteja automaticamente abrangido pela exceção relativa a RH.

Essa interpretação cria uma questão prática para empregadores multinacionais. Um currículo pode ser enviado a uma equipe de recrutamento no exterior, a um gerente de contratação ou a uma empresa do grupo como parte de um processo normal de candidatura, mas a transferência ainda exige que a organização examine o mecanismo aplicável e suas obrigações mais amplas em matéria de privacidade. O encaminhamento automático sem essa preparação poderia expor a empresa a um sério risco de fiscalização.

A mensagem mais ampla é que as empresas não devem tratar uma isenção como substituta da governança. Elas precisam entender quais informações estão deixando a China, por que estão sendo enviadas, quem as recebe e quais registros comprovam a conformidade. O artigo ressalta que o regime de transferências deve ser considerado juntamente com os requisitos mais gerais que continuam em vigor.

Regras diferentes para processadores pequenos e grandes

A China também está ajustando sua abordagem de acordo com o volume de informações pessoais tratado. Em 22 de julho de 2026, a CAC e o Ministério da Segurança Pública emitiram regras para pequenos processadores de informações pessoais. Essas medidas entraram em vigor em 1 de setembro de 2026 e se aplicam a processadores que lidam com dados relativos a menos de 100.000 pessoas.

O novo regime oferece a essas organizações uma flexibilização significativa em comparação com os requisitos aplicáveis a processadores maiores. No entanto, não elimina todas as salvaguardas. As proteções relativas a informações pessoais sensíveis e aos dados de menores continuam em vigor. Os pequenos processadores também devem concluir uma auditoria simplificada pelo menos uma vez a cada cinco anos.

No outro extremo, a CAC publicou projetos de regras para consulta pública em 7 de agosto de 2026. As disposições propostas dizem respeito a grandes processadores de informações pessoais que lidam com dados relativos a mais de 10 milhões de pessoas. O projeto indica que os maiores detentores de dados são um foco regulatório específico, embora o artigo não informe quando essas disposições se tornarão definitivas.

Em conjunto, as medidas mostram um regime que está se tornando mais diferenciado, mas que mantém obrigações básicas. As empresas menores podem receber um tratamento simplificado, mas não podem ignorar informações sensíveis, dados de crianças ou a necessidade de revisar suas práticas. Os grandes processadores devem esperar um escrutínio mais rigoroso à medida que as autoridades desenvolvem requisitos específicos para sua escala de operações.

Uma violação pode desencadear uma investigação mais ampla

O caso da Dior demonstra por que a conformidade nas transferências não pode ser separada da resposta a incidentes. A Dior (Shanghai) recebeu uma multa em setembro de 2025 após uma violação ocorrida em maio expor informações de clientes que haviam sido enviadas para Paris. Segundo a Mondaq.com, a transferência não contava com um mecanismo jurídico válido e também foi criticada por aviso inadequado, ausência de consentimento separado e criptografia insuficiente.

O caso é importante porque a preocupação regulatória se estendeu para além do incidente de segurança imediato. Uma violação, reclamação ou investigação oficial pode levar a um exame mais amplo da forma como uma empresa administra informações pessoais. Essa análise pode abranger o mecanismo de transferência da organização, os registros de consentimento, as avaliações de impacto e os controles relacionados, em vez de se limitar ao evento que inicialmente chamou a atenção.

Para as empresas, a prioridade prática é mapear seus fluxos de dados relacionados à China antes que um incidente force a questão. Cada transferência deve ser associada à via apropriada, com os avisos, consentimentos e avaliações pertinentes devidamente documentados. Os dados de recrutamento merecem atenção especial, pois a orientação da CAC de julho deixa claro que o envio do currículo de um candidato para o exterior pode ficar fora da esperada isenção relativa a RH.

O relatório da Mondaq.com recomenda que as empresas avaliem agora suas práticas, em vez de esperar que uma violação ou investigação regulatória revele uma lacuna. As consequências de uma investigação podem ir muito além de uma única transferência, tornando uma revisão completa das práticas de dados transfronteiriços mais valiosa do que uma resposta restrita a um incidente isolado.

chinadata protectioncross-border transfersprivacy compliancecybersecuritypersonal informationregulation

Continue reading

Read this in another language