Kiinan kyberavaruushallinto CAC pyytää kommentteja luonnokseen, joka kiristäisi suurten henkilötietojen käsittelijöiden tietosuojavelvoitteita. Soveltamisala ei perustu ainoastaan yli 10 miljoonan henkilön tietomäärään, vaan myös palvelujen merkitykseen ja niiden vaikutuksiin esimerkiksi kansalliseen turvallisuuteen...
Research answer

Create a landscape editorial hero image for this Studio Global article: What does China’s Cyberspace Administration propose in its 50-article draft regulation on large platforms’ handling of personal information—. Article summary: China’s Cyberspace Administration (CAC) is consulting on a 50-article draft, the *Provisions on Personal Information Protection for Large Personal Information Handlers*. It consolidates two earlier proposals and is not y. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Kiinan kyberavaruushallinto (CAC) on avannut lausuntokierroksen 50 artiklan luonnoksesta, jonka nimi on Suurten henkilötietojen käsittelijöiden henkilötietojen suojaa koskevat määräykset. Luonnos julkaistiin 7. elokuuta 2026, ja siinä yhdistetään kaksi aiempaa CAC:n lausuntoluonnosta. Kyse ei ole vielä voimassa olevasta laista.
Ehdotus koskisi organisaatioita, jotka käsittelevät henkilötietoja erittäin laajassa mittakaavassa tai joiden toiminnalla voi olla huomattavia vaikutuksia Kiinan kansalliseen turvallisuuteen, talouteen, yhteiskuntaan, kansanterveyteen tai yleiseen turvallisuuteen. Käytännössä velvoitteet ulottuisivat päivittäistä tietojen keräämistä laajemmalle: piiriin kuuluvilta toimijoilta edellytettäisiin muun muassa rekisteröitymistä, tietojen kotimaista säilytystä, rajat ylittävien siirtojen hallintaa, raportointia ja riippumatonta valvontaa.
CAC:n on saatava kommentit viimeistään 7. syyskuuta 2026. Lausunnon voi lähettää sähköpostitse osoitteeseen shujuju@cac.gov.cn tai postitse CAC:n verkkodatan hallinnasta vastaavalle toimistolle osoitteeseen:
Network Data Management Bureau
Cyberspace Administration of China
15 Fucheng Road, Haidian District
Beijing 100048, China
Postikuoreen on merkittävä, että lähetys koskee tätä lausuntokierrosta.
Koska kyseessä on vasta julkiseen kuulemiseen tarkoitettu luonnos, organisaatioiden tulee käsitellä vaatimuksia ehdotettuina velvoitteina, ei lopullisina compliance-vaatimuksina. Luonnoksen 50 artiklassa voimaantulopäivä on jätetty avoimeksi.
Luonnos ei nojaa yhteen yksittäiseen käyttäjämäärään, vaan ehdottaa kokonaisarviointia. Huomioon otettavia tekijöitä olisivat esimerkiksi se, että organisaatio:
Yli 10 miljoonan henkilön tietoja käsittelevien organisaatioiden sekä niiden toimijoiden, jotka arvioivat täyttävänsä laajemmat merkittävyys- ja vaikutuskriteerit, olisi haettava määrittelyä maakuntatason CAC:n kautta. Kansallinen CAC yhdessä muiden toimivaltaisten viranomaisten kanssa päättäisi luettelosta ja julkaisisi sen. Viranomaiset voisivat myös määrätä hakemaan määrittelyä organisaation, joka näyttää täyttävän kriteerit mutta ei ole itse hakenut.
Tämä voisi tuoda sääntelyn piiriin vaikutusvaltaisia alustoja myös silloin, kun pelkkä käyttäjämäärä ei yksin ratkaise asiaa.
Luonnos antaisi kansalliselle kybersääntelyviranomaiselle mahdollisuuden julkaista luettelon ulkomaisista organisaatioista tai henkilöistä, joiden henkilötietojen käsittely loukkaa Kiinan kansalaisten oikeuksia tai vaarantaa Kiinan kansallisen turvallisuuden tai yleisen edun. Luetteloon merkityille toimijoille voitaisiin asettaa rajoituksia tai kieltoja Kiinasta saatavien henkilötietojen vastaanottamiseen.
Mahdollinen seuraamus kohdistuisi siten myös ulkomaiseen vastaanottajaan, ei ainoastaan tietoja siirtävään kiinalaiseen alustaan. Samalla rajat ylittävien tietovirtojen riskinarviointi laajenisi tavanomaista tietosuojatarkastelua monipuolisemmaksi.
Sääntelyn piiriin kuuluvien käsittelijöiden olisi käsiteltävä henkilötietoja lainmukaisesti, asianmukaisesti, tarpeellisuusperiaatteen mukaisesti ja hyvässä uskossa. Tietojen kerääminen olisi rajattava tuotteen tai palvelun kannalta välttämättömään tietoon, eikä tietoja saisi kerätä liikaa.
Jos käsittelyn oikeusperusteena on suostumus, erillinen suostumus vaadittaisiin muun muassa seuraaviin korkeamman riskin toimintoihin:
Jos käsittelyn tarkoitus, menetelmä tai käsiteltävien tietojen luokat muuttuisivat, uusi suostumus olisi hankittava. Lisäksi käyttäjille olisi tarjottava helppo tapa peruuttaa suostumus.
Alle 14-vuotiaiden lasten tietojen käsittely edellyttäisi vanhemman tai muun huoltajan suostumusta. Alustan olisi tarjottava tähän helposti käytettävä mekanismi sekä suostumuksen antamiseen että sen peruuttamiseen.
Kiinassa tapahtuvan toiminnan yhteydessä kerätyt tai syntyneet henkilötiedot olisi säilytettävä Kiinan alueella. Myös datakeskuksen olisi sijaittava Kiinassa ja täytettävä sovellettavat kansalliset politiikat ja standardit. Datakeskusta hallinnoivan tahon laillisen edustajan tai tosiasiallisen määräysvallan käyttäjän olisi lisäksi oltava Kiinan kansalainen.
Vaatimukset ulottuisivat myös datakeskusten ylläpitäjiin. Niiltä edellytettäisiin muun muassa sisäisiä valvontatoimia ja häiriötilanteiden toimintasuunnitelmia, tietoturvahaavoittuvuuksien tunnistamista ja korjaamista, ilmoituksia alustalle ja viranomaisille tarpeen mukaan sekä osallistumista tietomurtojen käsittelyyn.
Yrityksille, jotka käyttävät ulkopuolisia infrastruktuuri- tai pilvipalveluja, datakeskuksen valinta, sopimusehdot ja palveluntarjoajan jatkuva valvonta muuttuisivat näin teknisistä tai hankinnallisista kysymyksistä keskeiseksi osaksi tietosuojan hallintaa.
Kiinassa säilyttämistä koskeva vaatimus ei automaattisesti estäisi kaikkia tietojen siirtoja ulkomaille. Luonnos sallisi rajat ylittävän luovutuksen, jos se olisi liiketoiminnan kannalta aidosti tarpeen, mutta organisaation olisi noudatettava Kiinan vientiin sovellettavia mekanismeja ja hankittava vaadittu erillinen suostumus.
Suurten käsittelijöiden olisi käytännössä erotettava toisistaan kaksi asiaa: henkilötietojen säilyttäminen Kiinassa ja tietojen toimittaminen ulkomaiselle vastaanottajalle. Ensimmäinen olisi perusvaatimus, jälkimmäinen toisi mukanaan lisämenettelyjä ja oikeudellisia kontrolleja.
Luonnos edellyttäisi aiempaa muodollisempaa tietosuojan hallintorakennetta. Organisaation ylimmästä johdosta olisi nimettävä henkilötietojen suojaa vastaava vastuuhenkilö. Luonnoksesta raportoineiden tietojen mukaan tehtävään liittyisi muun muassa Kiinan kansalaisuus, ulkomaisen pysyvän oleskeluluvan tai pitkäaikaisen oleskeluoikeuden puuttuminen, henkilötietojen suojan ammatillinen osaaminen ja asiaankuuluva työkokemus.
Muita ehdotettuja hallintotoimia ovat:
Luonnoksessa painotetaan myös alaikäisiä koskevia erityissuojatoimia, kuten käytännöllisiä vanhempien suostumus- ja peruutusmenettelyjä.
Jokaisen soveltamisalaan kuuluvan käsittelijän olisi perustettava henkilötietojen suojan valvontakomitea, jonka tehtävänä olisi valvoa tietojen käsittelyä itsenäisesti.
Ehdotetun komitean pitäisi:
Ulkopuolisten jäsenten olisi oltava riippumattomia, hyvämaineisia ja kokeneita asiaankuuluvassa compliance-työssä. Yleensä sama henkilö voisi toimia samanaikaisesti enintään kolmen suuren käsittelijän palveluksessa.
Komitea valvoisi organisaation vaatimustenmukaisuutta ja merkittäviä henkilötietojen suojaan liittyviä kysymyksiä. Se tarkastelisi toimintaperiaatteita ja riskialtista käsittelyä, antaisi lausuntoja tai suosituksia ja vahvistaisi vastuullisuutta raportoinnin ja valvontajärjestelyjen kautta. Organisaation olisi myös varattava komitealle riittävät resurssit tehtävien hoitamiseen.
Kyse olisi siis paljon enemmästä kuin yhden tietosuojavastaavan nimittämisestä. Ehdotus loisi organisaation sisälle erillisen valvontakerroksen, jossa ulkopuolisilla asiantuntijoilla olisi enemmistö ja tietosuojan hallinnolla muodollinen asema yrityksen vastuujärjestelmässä.
Ensimmäinen askel on arvioida, täyttääkö organisaatio joko käyttäjämäärää koskevan rajan tai laajemmat merkittävyys- ja vaikutuskriteerit. Samalla kommentit olisi valmisteltava ennen 7. syyskuuta päättyvää määräaikaa.
Mahdollisesti soveltamisalaan kuuluvien yritysten kannattaa kartoittaa ainakin:
Ehdotus voi vielä muuttua lausuntokierroksen aikana. Sen suunta on kuitenkin selvä: Kiina harkitsee järjestelmää, jossa suurimpia ja yhteiskunnallisesti merkittävimpiä datankäsittelijöitä koskisivat tavallista tiukemmat operatiiviset kontrollit, kotimainen infrastruktuuri, ylimmän johdon vastuu ja ulkopuolinen tietosuojavalvonta.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Kiinan kyberavaruushallinto CAC pyytää kommentteja luonnokseen, joka kiristäisi suurten henkilötietojen käsittelijöiden tietosuojavelvoitteita.
Kiinan kyberavaruushallinto CAC pyytää kommentteja luonnokseen, joka kiristäisi suurten henkilötietojen käsittelijöiden tietosuojavelvoitteita. Soveltamisala ei perustu ainoastaan yli 10 miljoonan henkilön tietomäärään, vaan myös palvelujen merkitykseen ja niiden vaikutuksiin esimerkiksi kansalliseen turvallisuuteen, talouteen, yhteiskuntaan sekä kansantervey...
Keskeisiä ehdotuksia ovat henkilötietojen säilyttäminen Kiinassa, tiukemmat suostumusvaatimukset, ylimmän johdon vastuuhenkilö sekä vähintään seitsemänjäseninen valvontakomitea, jonka jäsenistä vähintään kaksi kolmaso...