Kinas cyberspace myndighed CAC har sendt et 50 punktsudkast i høring. Kommentarer skal være modtaget senest 7. En databehandler kan blive omfattet ved at behandle oplysninger om mere end 10 millioner personer eller på grund af tjenestens betydning og samfundsmæssige påvirkning.
Research answer

Create a landscape editorial hero image for this Studio Global article: What does China’s Cyberspace Administration propose in its 50-article draft regulation on large platforms’ handling of personal information—. Article summary: China’s Cyberspace Administration (CAC) is consulting on a 50-article draft, the *Provisions on Personal Information Protection for Large Personal Information Handlers*. It consolidates two earlier proposals and is not y. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Kinas cyberspace-myndighed, Cyberspace Administration of China (CAC), har sendt et 50-punktsudkast med titlen Provisions on Personal Information Protection for Large Personal Information Handlers i offentlig høring. Udkastet blev offentliggjort 7. august 2026 og samler to tidligere høringstekster. Det er endnu ikke gældende ret.
Forslaget retter sig mod organisationer, der behandler personoplysninger i meget stort omfang, eller hvis aktiviteter kan få væsentlig betydning for Kinas nationale sikkerhed, økonomi, samfund, folkesundhed eller sikkerhed. For de berørte virksomheder vil konsekvenserne ikke kun handle om den daglige indsamling af data, men også om registrering, lagring, eksport, rapportering og uafhængigt tilsyn.
Kommentarer skal være CAC i hænde senest 7. september 2026. De kan sendes på e-mail til shujuju@cac.gov.cn eller med brev til CAC’s afdeling for netværksdataforvaltning på 15 Fucheng Road, Haidian-distriktet, Beijing 100048. Ved post skal høringen angives på kuverten.
Der er tale om et udkast i offentlig høring, så virksomheder bør betragte kravene som foreslåede forpligtelser – ikke som endelige compliance-krav. Artikel 50 indeholder endnu ingen ikrafttrædelsesdato.
Udkastet bygger på en samlet vurdering frem for én enkelt numerisk grænse. Blandt kriterierne er, om en organisation:
Organisationer, der behandler oplysninger om mere end 10 millioner personer, samt organisationer, der selv vurderer, at de opfylder de bredere kriterier, skal søge om at blive udpeget via CAC på provinsniveau. Den nationale CAC vil sammen med andre relevante myndigheder fastlægge og offentliggøre listen. Myndighederne kan også pålægge en organisation, der ser ud til at være omfattet, at gennemføre ansøgningen, selv om den ikke selv har søgt.
Det betyder, at indflydelsesrige platforme kan blive omfattet, selv om antallet af brugere ikke alene afgør spørgsmålet.
Den nationale cyberspace-myndighed vil efter forslaget kunne offentliggøre en liste over udenlandske organisationer eller personer, hvis behandling af personoplysninger krænker kinesiske borgeres rettigheder eller bringer Kinas nationale sikkerhed eller offentlige interesse i fare. Oplistede aktører kan blive mødt med begrænsninger eller forbud mod at modtage personoplysninger fra Kina.
Bestemmelsen kan dermed få direkte betydning for udenlandske modtagere – ikke kun for den kinesiske platform, der overfører oplysningerne. Samtidig bliver risikovurderingen ved dataoverførsler på tværs af grænser bredere end en traditionel vurdering af privatlivsbeskyttelse.
Omfattede databehandlere skal efter forslaget behandle personoplysninger i overensstemmelse med principperne om lovlighed, rimelighed, nødvendighed og god tro. Indsamlingen skal begrænses til de oplysninger, der er nødvendige for det relevante produkt eller den relevante tjeneste, og må ikke være overdreven.
Hvis samtykke er behandlingsgrundlaget, skal der indhentes særskilt samtykke til en række aktiviteter med højere risiko, herunder:
Hvis formålet, metoden eller kategorierne af behandling ændres, skal der indhentes nyt samtykke. Udkastet kræver også en enkel og lettilgængelig måde at trække samtykke tilbage på.
Behandling af oplysninger om børn under 14 år vil kræve samtykke fra en forælder eller anden værge. Platformen skal samtidig stille en tilgængelig løsning til rådighed, så værgen kan give eller trække samtykket tilbage.
Personoplysninger, der indsamles eller genereres gennem aktiviteter i Kina, skal ifølge udkastet lagres i Kina. Datacentret skal ligge i Kina og overholde gældende nationale politikker og standarder. Den juridiske repræsentant eller den faktiske kontrollerende person for datacentrets driftsenhed skal desuden være kinesisk statsborger.
Forslaget placerer også konkrete forpligtelser hos datacenteroperatører. De skal blandt andet have interne kontrolsystemer og beredskabsplaner, identificere og afhjælpe sikkerhedssvagheder, underrette platformen og myndighederne, når det kræves, samt bistå ved håndtering af databrud.
For virksomheder, der benytter eksterne infrastrukturleverandører, vil valg af datacenter, kontraktvilkår og løbende driftskontrol derfor blive centrale dele af compliance-arbejdet – ikke blot tekniske eller indkøbsmæssige spørgsmål.
Kravet om lokal lagring betyder ikke automatisk, at alle udgående overførsler bliver forbudt. Udkastet åbner for grænseoverskridende udlevering, når det reelt er nødvendigt for virksomheden, men organisationen skal følge Kinas gældende ordninger for dataeksport og indhente det krævede særskilte samtykke.
Store databehandlere skal i praksis skelne mellem at lagre data i Kina og at udlevere dem til en modtager i udlandet. Den første del bliver grundkravet til lagring; den anden udløser yderligere juridiske og proceduremæssige kontroller.
Udkastet lægger op til en mere formaliseret struktur for databeskyttelse, herunder en ansvarlig for beskyttelse af personoplysninger fra virksomhedens øverste ledelse. Omtale af forslaget beskriver også krav til denne rolle, blandt andet kinesisk statsborgerskab, ingen permanent opholdsret eller langtidsophold i et andet land, faglig viden om beskyttelse af personoplysninger og relevant erfaring.
Andre foreslåede styringskrav omfatter:
Udkastet fremhæver også særlige sikkerhedsforanstaltninger for mindreårige, herunder praktiske løsninger til forældres samtykke og tilbagetrækning af samtykke.
Alle omfattede databehandlere skal oprette et udvalg for tilsyn med beskyttelsen af personoplysninger, som uafhængigt skal føre kontrol med organisationens datahåndtering.
Det foreslåede udvalg skal:
De eksterne medlemmer skal være uafhængige, velrenommerede og have erfaring med relevant compliance-arbejde. Som udgangspunkt må de højst sidde i tre store databehandleres udvalg samtidig.
Udvalgets opgaver vil blandt andet være at føre tilsyn med compliance og væsentlige spørgsmål om beskyttelse af personoplysninger, gennemgå politikker og behandlinger med høj risiko, afgive vurderinger eller anbefalinger samt understøtte ansvarlighed gennem rapportering og tilsyn. Virksomheden skal samtidig stille tilstrækkelige ressourcer til rådighed for udvalgets arbejde.
Der er altså tale om mere end et krav om at udpege en databeskyttelsesansvarlig. Forslaget vil skabe et særskilt tilsynslag, hvor eksterne medlemmer skal være i flertal, og give databeskyttelse en mere formel plads i organisationens ledelses- og ansvarlighedsstruktur.
Det første skridt er at vurdere, om organisationen enten opfylder grænsen på 10 millioner personer eller falder ind under kriterierne om tjenestens betydning og samfundsmæssige påvirkning. Derefter bør virksomheden forberede eventuelle kommentarer inden fristen 7. september. Virksomheder, der kan være omfattet, bør også kortlægge:
Forslaget kan stadig blive ændret. Retningen er dog tydelig: Kina overvejer et system, hvor de største og mest samfundskritiske databehandlere mødes med skærpede krav til drift, lokal infrastruktur, ledelsesansvar og eksternt privatlivstilsyn.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Kinas cyberspace myndighed CAC har sendt et 50 punktsudkast i høring. Kommentarer skal være modtaget senest 7.
Kinas cyberspace myndighed CAC har sendt et 50 punktsudkast i høring. Kommentarer skal være modtaget senest 7. En databehandler kan blive omfattet ved at behandle oplysninger om mere end 10 millioner personer eller på grund af tjenestens betydning og samfundsmæssige påvirkning.
Forslaget indeholder blandt andet krav om lagring i Kina, skærpede samtykkeregler, en ledelsesansvarlig for databeskyttelse og et tilsynsudvalg med mindst syv medlemmer, hvor mindst to tredjedele skal være eksterne.