Draf 50 Pasal China Perketat Pengawasan Data Pribadi Platform Besar
Administrasi Ruang Siber China (CAC) membuka konsultasi atas draf 50 pasal untuk memperketat tata kelola pengelola data pribadi berskala besar; masukan ditunggu hingga 7 September 2026 dan aturan ini belum berlaku. Cakupan draf tidak hanya ditentukan oleh ambang lebih dari 10 juta individu, tetapi juga oleh pentingn...
Administrasi Ruang Siber China (CAC) membuka konsultasi atas draf 50 pasal untuk memperketat tata kelola pengelola data pribadi berskala besar; masukan ditunggu hingga 7 September 2026 dan aturan ini belum berlaku.
Cakupan draf tidak hanya ditentukan oleh ambang lebih dari 10 juta individu, tetapi juga oleh pentingnya layanan serta dampaknya terhadap keamanan nasional, ekonomi, masyarakat, kesehatan publik, atau keselamatan.
Kewajiban utama yang diusulkan mencakup penyimpanan data di China, persetujuan terpisah untuk aktivitas berisiko tinggi, akuntabilitas manajemen senior, dan komite pengawas beranggotakan sedikitnya tujuh orang dengan...
What does China’s Cyberspace Administration propose in its 50-article draft regulation on large platforms’ handling of personal information—Illustrative image for China’s proposed rules on large personal-information handlers.
AI Perintah
Create a landscape editorial hero image for this Studio Global article: What does China’s Cyberspace Administration propose in its 50-article draft regulation on large platforms’ handling of personal information—. Article summary: China’s Cyberspace Administration (CAC) is consulting on a 50-article draft, the *Provisions on Personal Information Protection for Large Personal Information Handlers*. It consolidates two earlier proposals and is not y. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
openai.com
Administrasi Ruang Siber China atau Cyberspace Administration of China (CAC) membuka konsultasi publik atas draf 50 pasal berjudul Provisions on Personal Information Protection for Large Personal Information Handlers. Draf yang diterbitkan pada 7 Agustus 2026 ini menggabungkan dua dokumen konsultasi CAC sebelumnya dan belum menjadi hukum yang berlaku.
Aturan tersebut ditujukan bagi organisasi yang memproses data pribadi dalam skala sangat besar atau kegiatannya dapat berdampak signifikan terhadap keamanan nasional, perekonomian, masyarakat, kesehatan publik, maupun keselamatan di China. Jika disahkan, dampaknya tidak hanya menyentuh proses pengumpulan data sehari-hari, tetapi juga pendaftaran, lokasi penyimpanan, transfer lintas batas, pelaporan, dan pengawasan independen.
Tenggat konsultasi dan cara menyampaikan masukan
Masukan harus diterima CAC paling lambat 7 September 2026. Tanggapan dapat dikirim melalui email ke shujuju@cac.gov.cn atau melalui pos ke Biro Pengelolaan Data Jaringan CAC di 15 Fucheng Road, Distrik Haidian, Beijing 100048. Pengiriman melalui pos perlu mencantumkan keterangan konsultasi ini pada amplop.
Karena masih berupa draf untuk konsultasi publik, organisasi perlu memperlakukannya sebagai kewajiban yang diusulkan, bukan kewajiban kepatuhan final. Pasal 50 juga belum mencantumkan tanggal mulai berlakunya aturan.
Studio Global AI
Lanjutkan penelitian Anda
Halaman ini berisi jawaban yang didukung sumber yang dapat Anda lanjutkan di dalam Studio Global.
Apa jawaban singkat untuk "Draf 50 Pasal China Perketat Pengawasan Data Pribadi Platform Besar"?
Administrasi Ruang Siber China (CAC) membuka konsultasi atas draf 50 pasal untuk memperketat tata kelola pengelola data pribadi berskala besar; masukan ditunggu hingga 7 September 2026 dan aturan ini belum berlaku.
Apa poin penting yang harus divalidasi terlebih dahulu?
Administrasi Ruang Siber China (CAC) membuka konsultasi atas draf 50 pasal untuk memperketat tata kelola pengelola data pribadi berskala besar; masukan ditunggu hingga 7 September 2026 dan aturan ini belum berlaku. Cakupan draf tidak hanya ditentukan oleh ambang lebih dari 10 juta individu, tetapi juga oleh pentingnya layanan serta dampaknya terhadap keamanan nasional, ekonomi, masyarakat, kesehatan publik, atau keselamatan.
Apa yang harus saya lakukan selanjutnya dalam latihan?
Kewajiban utama yang diusulkan mencakup penyimpanan data di China, persetujuan terpisah untuk aktivitas berisiko tinggi, akuntabilitas manajemen senior, dan komite pengawas beranggotakan sedikitnya tujuh orang dengan...
Siapa yang dapat dikategorikan sebagai pengelola data pribadi berskala besar?
Draf ini menggunakan penilaian menyeluruh, bukan hanya satu ambang numerik. Faktor yang dipertimbangkan antara lain apakah organisasi:
Memproses data pribadi milik lebih dari 10 juta orang;
Menyediakan layanan daring penting yang melibatkan pemrosesan data pribadi atau menjalankan beberapa lini bisnis terkait; dan
Memiliki dampak material terhadap keamanan nasional, operasi ekonomi, stabilitas sosial, kesehatan publik, atau keselamatan.
Organisasi yang memproses data lebih dari 10 juta orang, serta organisasi yang menilai dirinya memenuhi kriteria yang lebih luas, harus mengajukan permohonan penetapan melalui CAC di tingkat provinsi. CAC pusat bersama otoritas terkait akan menetapkan dan mengumumkan daftar tersebut. Otoritas juga dapat meminta organisasi yang tampaknya memenuhi kriteria tetapi belum mengajukan permohonan untuk menyelesaikan proses penetapan.
Artinya, platform yang memiliki pengaruh besar dapat masuk cakupan aturan meskipun jumlah penggunanya saja belum secara otomatis menentukan statusnya.
Potensi pembatasan bagi organisasi dan individu asing
Regulator siber nasional China dapat mengumumkan daftar organisasi atau individu asing yang aktivitas pemrosesan data pribadinya melanggar hak warga negara China, atau membahayakan keamanan nasional maupun kepentingan publik China. Entitas yang masuk daftar tersebut dapat dikenai pembatasan atau larangan menerima data pribadi dari China.
Ketentuan ini berpotensi menimbulkan konsekuensi kepatuhan bagi penerima data di luar negeri, bukan hanya bagi platform China yang mengirimkan data. Penilaian risiko atas arus data lintas batas pun akan menjadi lebih luas daripada sekadar pemeriksaan privasi biasa.
Pemrosesan data dan persetujuan pengguna
Pengelola yang tercakup akan diwajibkan memproses data pribadi berdasarkan prinsip legalitas, kepatutan, kebutuhan, dan itikad baik. Pengumpulan data harus dibatasi pada informasi yang diperlukan untuk produk atau layanan terkait dan tidak boleh berlebihan.
Jika persetujuan digunakan sebagai dasar hukum, persetujuan terpisah akan diperlukan untuk sejumlah aktivitas berisiko lebih tinggi, termasuk:
Memberikan data kepada pengelola data pribadi lain;
Memberikan data ke luar China;
Mempublikasikan data; dan
Memproses data pribadi sensitif.
Perubahan tujuan, cara, atau kategori pemrosesan akan memerlukan persetujuan baru. Draf ini juga meminta tersedianya cara yang mudah bagi individu untuk menarik persetujuan.
Pemrosesan data anak di bawah usia 14 tahun harus didasarkan pada persetujuan orang tua atau wali. Platform juga perlu menyediakan mekanisme yang mudah diakses untuk memberikan maupun menarik persetujuan tersebut.
Penyimpanan domestik dan pengawasan pusat data
Data pribadi yang dikumpulkan atau dihasilkan melalui kegiatan operasional di China harus disimpan di dalam China. Pusat data yang digunakan harus berlokasi di China dan mematuhi kebijakan serta standar nasional yang berlaku. Badan pengelola pusat data tersebut juga harus memiliki perwakilan hukum atau pengendali sebenarnya yang berkewarganegaraan China.
Operator pusat data turut memikul tanggung jawab. Mereka diharapkan memiliki pengendalian internal dan rencana tanggap insiden, mengidentifikasi serta memperbaiki kelemahan keamanan, memberi tahu platform dan otoritas jika diwajibkan, serta membantu penanganan kebocoran data.
Bagi perusahaan yang menggunakan penyedia infrastruktur eksternal, pemilihan pusat data, isi kontrak, dan pengawasan operasional akan menjadi bagian penting dari program kepatuhan—bukan semata-mata urusan teknis atau pengadaan.
Transfer lintas batas tetap mungkin, tetapi lebih terbatas
Kewajiban penyimpanan domestik tidak otomatis menghapus semua kemungkinan pengiriman data ke luar negeri. Draf ini masih membuka ruang bagi penyediaan data lintas batas jika benar-benar diperlukan untuk kegiatan bisnis, dengan syarat organisasi mengikuti mekanisme ekspor data yang berlaku di China dan memperoleh persetujuan terpisah yang diwajibkan.
Dalam praktiknya, pengelola berskala besar harus membedakan antara menyimpan data di China dan memberikan data kepada penerima di luar negeri. Penyimpanan di dalam negeri menjadi persyaratan dasar, sedangkan pengiriman ke luar negeri memicu kontrol hukum dan prosedural tambahan.
Akuntabilitas internal dan kewajiban pelaporan
Draf tersebut mengusulkan struktur kepatuhan privasi yang lebih formal, termasuk pejabat perlindungan data pribadi yang berasal dari jajaran manajemen senior. Sejumlah laporan mengenai draf ini juga menyebut syarat bagi posisi tersebut, antara lain berkewarganegaraan China, tidak memiliki status penduduk tetap atau izin tinggal jangka panjang di negara asing, serta memiliki pengetahuan profesional dan pengalaman yang relevan dalam perlindungan data pribadi.
Langkah tata kelola lain yang diusulkan meliputi:
Struktur kepatuhan langsung dengan pembagian tanggung jawab yang jelas;
Penilaian dampak perlindungan data pribadi secara berkala;
Audit kepatuhan secara periodik;
Pemantauan aktivitas pemrosesan dan kerentanan keamanan;
Prosedur identifikasi serta perbaikan risiko;
Saluran yang efektif untuk pengaduan dan pelaksanaan hak individu; serta
Laporan tahunan tanggung jawab sosial terkait perlindungan data pribadi yang dapat diakses publik.
Draf ini juga menekankan perlindungan khusus bagi anak, termasuk proses yang praktis untuk memperoleh dan menarik persetujuan orang tua atau wali.
Komite pengawas independen menjadi perubahan struktural utama
Setiap pengelola yang tercakup harus membentuk komite pengawas perlindungan data pribadi untuk mengawasi praktik pengelolaan datanya secara independen.
Komite yang diusulkan harus:
Memiliki jumlah anggota ganjil;
Beranggotakan sedikitnya tujuh orang;
Memiliki ukuran yang sebanding dengan skala bisnis dan jumlah pengguna organisasi;
Memiliki setidaknya dua pertiga anggota eksternal; dan
Dipimpin anggota eksternal yang memiliki kemampuan senior dalam audit kepatuhan perlindungan data pribadi.
Anggota eksternal harus independen, memiliki reputasi baik, dan berpengalaman dalam pekerjaan kepatuhan terkait. Pada umumnya, mereka dibatasi untuk menjabat pada tidak lebih dari tiga pengelola berskala besar secara bersamaan.
Tugas komite mencakup mengawasi kepatuhan dan perkara penting terkait perlindungan data pribadi, meninjau kebijakan serta pemrosesan berisiko tinggi, memberikan pendapat atau rekomendasi, dan memperkuat akuntabilitas melalui pengaturan pelaporan serta pengawasan. Pengelola juga harus menyediakan sumber daya yang memadai agar komite dapat menjalankan fungsinya.
Dengan demikian, draf ini tidak hanya meminta perusahaan menunjuk seorang pejabat privasi. Aturan tersebut akan menciptakan lapisan pengawasan terpisah yang didominasi anggota dari luar perusahaan dan menempatkan tata kelola privasi secara formal dalam struktur akuntabilitas organisasi.
Apa yang perlu dilakukan organisasi yang berpotensi tercakup?
Langkah awalnya adalah menilai apakah organisasi memenuhi ambang skala atau kriteria yang lebih luas terkait kepentingan dan dampak. Setelah itu, perusahaan dapat menyiapkan masukan sebelum tenggat 7 September 2026.
Organisasi yang berpotensi masuk cakupan juga perlu memetakan:
Jumlah dan kategori individu yang datanya diproses;
Layanan utama, lini bisnis, serta potensi dampaknya terhadap kepentingan publik;
Lokasi penyimpanan data pribadi dari China dan pihak yang mengendalikan pusat data terkait;
Alur persetujuan untuk data sensitif, pengungkapan, publikasi, dan ekspor data;
Mekanisme transfer lintas batas serta penerima data di luar negeri;
Penanggung jawab dari manajemen senior dan pengaturan audit; serta
Independensi, keanggotaan, dan sumber daya yang dibutuhkan komite pengawas.
Draf ini masih dapat berubah. Namun, arahnya cukup jelas: China sedang mempertimbangkan sistem yang memperlakukan pengelola data terbesar dan paling berpengaruh sebagai organisasi yang membutuhkan pengendalian operasional lebih ketat, infrastruktur domestik, akuntabilitas tingkat senior, serta pengawasan privasi dari pihak eksternal.
dataguidance.com
China: CAC solicits comments on draft Regulations on the ...