La Administración del Ciberespacio de China consulta un proyecto de 50 artículos; los comentarios pueden enviarse hasta el 7 de septiembre de 2026 y las reglas aún no están vigentes. El umbral de más de 10 millones de personas se combinaría con criterios más amplios sobre la importancia de los servicios y su impacto...
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What does China’s Cyberspace Administration propose in its 50-article draft regulation on large platforms’ handling of personal information—. Article summary: China’s Cyberspace Administration (CAC) is consulting on a 50-article draft, the *Provisions on Personal Information Protection for Large Personal Information Handlers*. It consolidates two earlier proposals and is not y. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
La Administración del Ciberespacio de China (CAC, por sus siglas en inglés) ha abierto una consulta pública sobre un proyecto de 50 artículos titulado Disposiciones sobre la protección de la información personal por parte de grandes gestores de información personal. Publicado el 7 de agosto de 2026, el texto fusiona dos propuestas anteriores de la CAC y todavía no es una norma en vigor.
El proyecto está dirigido a las organizaciones que procesan información personal a una escala muy grande o cuyas actividades pueden tener efectos relevantes sobre la seguridad nacional, la economía, la sociedad, la salud pública o la seguridad en China. Su impacto práctico iría más allá de la recopilación cotidiana de datos: las entidades incluidas tendrían que afrontar nuevas exigencias de registro, almacenamiento, transferencias internacionales, notificación y supervisión independiente.
Los comentarios deben llegar a la CAC antes del 7 de septiembre de 2026. Pueden enviarse por correo electrónico a shujuju@cac.gov.cn o por correo postal a la Oficina de Gestión de Datos de la CAC, en el número 15 de la calle Fucheng, distrito de Haidian, Pekín, código postal 100048. En el sobre debe indicarse que se trata de la consulta correspondiente.
Al tratarse de un proyecto sometido a consulta pública, sus disposiciones deben entenderse como obligaciones propuestas, no como deberes definitivos de cumplimiento. El artículo 50 deja en blanco la fecha de entrada en vigor.
El proyecto plantea una evaluación integral, en lugar de depender únicamente de un límite numérico. Entre los factores relevantes figuran los siguientes:
Las organizaciones que procesen información de más de 10 millones de personas, así como aquellas que consideren que cumplen los criterios más amplios, tendrían que solicitar su designación a través de la CAC de nivel provincial. La CAC nacional, junto con otras autoridades competentes, decidiría la lista y la haría pública. Además, las autoridades podrían exigir a una entidad que parezca cumplir los requisitos, pero no haya presentado una solicitud, que complete el procedimiento.
Esto significa que algunas plataformas de gran influencia podrían quedar incluidas aunque su número de usuarios, por sí solo, no resuelva la cuestión.
El proyecto permitiría al regulador nacional del ciberespacio publicar una lista de organizaciones o personas extranjeras cuyas actividades de tratamiento vulneren los derechos de los ciudadanos chinos sobre su información personal o pongan en peligro la seguridad nacional o el interés público de China. Las entidades incluidas podrían sufrir restricciones o prohibiciones para recibir información personal desde China.
La disposición introduce una posible consecuencia de cumplimiento para los receptores extranjeros, no solo para la plataforma china que transfiera los datos. También amplía el análisis de riesgos de los flujos internacionales de información más allá de una revisión convencional de privacidad.
Las entidades sujetas al proyecto tendrían que tratar la información personal conforme a los principios de legalidad, adecuación, necesidad y buena fe. La recopilación debería limitarse a la información necesaria para el producto o servicio correspondiente y no podría ser excesiva.
Cuando el consentimiento sea la base jurídica, el texto exigiría un consentimiento separado para varias actividades de mayor riesgo, entre ellas:
Cualquier cambio en la finalidad, el método o las categorías del tratamiento exigiría obtener nuevamente el consentimiento. El proyecto también reclama un mecanismo sencillo para que las personas puedan retirarlo.
El tratamiento de datos de menores de 14 años requeriría el consentimiento de uno de sus progenitores u otro tutor, mediante un sistema accesible tanto para concederlo como para retirarlo.
La información personal recopilada o generada mediante operaciones en China tendría que almacenarse dentro del país. El centro de datos debería estar ubicado en China y cumplir las políticas y normas nacionales aplicables. Además, el representante legal o controlador efectivo de la entidad gestora del centro tendría que ser ciudadano chino.
El proyecto también asigna responsabilidades a los operadores de centros de datos. Estos tendrían que mantener controles internos y planes de respuesta a incidentes, detectar y corregir vulnerabilidades de seguridad, notificar a la plataforma y a las autoridades cuando fuera necesario, y colaborar en la respuesta ante filtraciones.
Para las empresas que utilizan proveedores externos de infraestructura, la selección del centro de datos, los contratos y la supervisión operativa pasarían a ser elementos centrales del programa de cumplimiento, y no simples decisiones técnicas o de compras.
La obligación de almacenamiento nacional no eliminaría automáticamente todas las transferencias al extranjero. El proyecto contempla la posibilidad de facilitar datos fuera de China cuando exista una necesidad empresarial real, pero exige utilizar los mecanismos de exportación previstos por la normativa china y obtener el consentimiento separado correspondiente.
En la práctica, las grandes gestoras tendrían que diferenciar entre almacenar los datos en China y entregarlos a un receptor extranjero. El almacenamiento nacional sería la regla de partida; la entrega al exterior activaría controles jurídicos y procedimentales adicionales.
El proyecto exigiría una estructura de cumplimiento más formal, incluido un responsable de protección de la información personal procedente de la alta dirección. Los informes sobre la propuesta describen, entre otras condiciones para ese cargo, la nacionalidad china, la ausencia de residencia permanente o permiso de residencia de larga duración en otro país, conocimientos profesionales sobre protección de la información personal y experiencia relevante.
Entre las demás medidas de gobernanza propuestas figuran:
El texto también destaca la necesidad de salvaguardas específicas para los menores, incluidos mecanismos prácticos de consentimiento y retirada por parte de padres o tutores.
Cada entidad incluida tendría que crear un comité de supervisión de la protección de la información personal para vigilar de forma independiente sus prácticas de tratamiento de datos.
El comité propuesto debería:
Los miembros externos tendrían que ser independientes, contar con buena reputación y experiencia en labores de cumplimiento relacionadas. Por regla general, no podrían formar parte simultáneamente de más de tres grandes gestoras.
El comité supervisaría el cumplimiento y los asuntos importantes de protección de la información personal, revisaría las políticas y los tratamientos de alto riesgo, emitiría opiniones o recomendaciones y reforzaría la rendición de cuentas mediante mecanismos de información y supervisión. La organización también tendría que proporcionarle recursos suficientes para desempeñar sus funciones.
No se trataría solo de nombrar a un responsable de privacidad. La propuesta crearía una segunda capa de control, dominada por miembros externos, y otorgaría a la gobernanza de la privacidad un lugar formal dentro de la estructura de responsabilidad de la organización.
La prioridad inmediata es evaluar si la organización podría cumplir el umbral de escala o los criterios más amplios de importancia e impacto, y preparar comentarios antes del 7 de septiembre. Las empresas que pudieran quedar incluidas también deberían elaborar un mapa de:
La propuesta aún puede cambiar. Sin embargo, su orientación es clara: China estudia un sistema que trataría a los gestores de datos más grandes y con mayor impacto como organizaciones sujetas a controles operativos reforzados, infraestructura nacional, responsabilidad al más alto nivel y supervisión externa de la privacidad.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
La Administración del Ciberespacio de China consulta un proyecto de 50 artículos; los comentarios pueden enviarse hasta el 7 de septiembre de 2026 y las reglas aún no están vigentes.
La Administración del Ciberespacio de China consulta un proyecto de 50 artículos; los comentarios pueden enviarse hasta el 7 de septiembre de 2026 y las reglas aún no están vigentes. El umbral de más de 10 millones de personas se combinaría con criterios más amplios sobre la importancia de los servicios y su impacto en la seguridad nacional, la economía, la sociedad, la salud pública o la seguridad.
Las obligaciones incluirían almacenamiento en China, controles reforzados de consentimiento, responsables de privacidad de alto nivel y un comité de supervisión de al menos siete miembros, con al menos dos tercios de...