Pentadbiran Ruang Siber China (CAC) sedang mendapatkan pandangan awam mengenai draf 50 artikel untuk pengendali data peribadi berskala besar; maklum balas perlu dihantar sebelum 7 September 2026 dan peraturan ini belu... Skop draf merangkumi organisasi yang memproses data lebih 10 juta individu, selain entiti yang p...
Research answer

Create a landscape editorial hero image for this Studio Global article: What does China’s Cyberspace Administration propose in its 50-article draft regulation on large platforms’ handling of personal information—. Article summary: China’s Cyberspace Administration (CAC) is consulting on a 50-article draft, the *Provisions on Personal Information Protection for Large Personal Information Handlers*. It consolidates two earlier proposals and is not y. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Pentadbiran Ruang Siber China atau Cyberspace Administration of China (CAC) telah membuka rundingan awam mengenai draf 50 artikel bertajuk Provisions on Personal Information Protection for Large Personal Information Handlers.
Diterbitkan pada 7 Ogos 2026, cadangan ini menggabungkan dua teks rundingan CAC yang terdahulu. Ia masih merupakan draf dan belum menjadi undang-undang yang berkuat kuasa.
Jika diluluskan, organisasi yang mengendalikan data peribadi pada skala sangat besar atau mempunyai kesan ketara terhadap keselamatan negara, ekonomi, masyarakat, kesihatan awam atau keselamatan akan berdepan tuntutan pematuhan yang lebih menyeluruh. Ini termasuk pendaftaran, lokasi penyimpanan data, pemindahan data ke luar negara, pelaporan serta pengawasan bebas.
Maklum balas perlu diterima CAC selewat-lewatnya pada 7 September 2026. Pandangan boleh dihantar melalui:
shujuju@cac.gov.cn; atauBagi penghantaran melalui pos, sampul surat perlu menyatakan bahawa ia berkaitan dengan rundingan draf perlindungan data peribadi bagi pengendali besar.
Oleh sebab ia masih dalam peringkat rundingan awam, syarikat perlu menganggap semua perkara ini sebagai cadangan kewajipan, bukannya keperluan pematuhan muktamad. Artikel 50 draf tersebut juga masih tidak menetapkan tarikh kuat kuasa.
Draf ini tidak bergantung pada satu angka semata-mata. Penilaian akan mengambil kira beberapa faktor, termasuk sama ada sesebuah organisasi:
Organisasi yang memproses data lebih 10 juta individu, serta organisasi yang menilai dirinya memenuhi kriteria lebih luas itu, perlu memohon penetapan melalui CAC di peringkat wilayah.
CAC pusat bersama pihak berkuasa berkaitan kemudiannya akan menentukan dan mengumumkan senarai pengendali yang terbabit. Pihak berkuasa juga boleh mengarahkan organisasi yang dilihat memenuhi syarat tetapi belum memohon supaya melengkapkan proses tersebut.
Ini bermakna sesetengah platform berpengaruh mungkin termasuk dalam skop draf walaupun jumlah pengguna sahaja belum mencukupi untuk menentukan statusnya.
Draf itu memberikan kuasa kepada pengawal selia siber negara untuk menyenaraikan secara terbuka organisasi atau individu asing yang didapati memproses data dengan cara yang melanggar hak maklumat peribadi warganegara China, atau mengancam keselamatan negara dan kepentingan awam China.
Entiti yang disenaraikan boleh dikenakan sekatan atau larangan menerima maklumat peribadi dari China.
Peruntukan ini berpotensi memberi kesan bukan sahaja kepada platform China yang memindahkan data, malah kepada penerima data di luar negara. Penilaian risiko bagi aliran data rentas sempadan juga akan menjadi lebih luas daripada semakan privasi biasa.
Pengendali yang termasuk dalam skop draf perlu memproses maklumat peribadi berdasarkan prinsip kesahan, kewajaran, keperluan dan niat baik. Kutipan data hendaklah dihadkan kepada maklumat yang diperlukan bagi produk atau perkhidmatan berkenaan dan tidak boleh berlebihan.
Jika persetujuan digunakan sebagai asas undang-undang, persetujuan berasingan diperlukan untuk aktiviti berisiko lebih tinggi, termasuk:
Sebarang perubahan terhadap tujuan, kaedah atau kategori pemprosesan juga memerlukan persetujuan baharu. Pada masa sama, pengguna perlu diberikan cara yang mudah untuk menarik balik persetujuan.
Bagi kanak-kanak berumur bawah 14 tahun, pemprosesan data memerlukan persetujuan ibu bapa atau penjaga lain. Platform juga perlu menyediakan mekanisme yang mudah diakses untuk penjaga memberikan atau menarik balik persetujuan tersebut.
Maklumat peribadi yang dikumpul atau dijana melalui operasi di China perlu disimpan dalam negara itu. Pusat data yang digunakan mesti berada di China serta mematuhi dasar dan piawaian nasional yang berkenaan.
Badan pengurusan pusat data tersebut juga perlu mempunyai wakil sah atau pengawal sebenar yang merupakan warganegara China.
Pengendali pusat data turut diberikan tanggungjawab tertentu. Antaranya ialah mengekalkan kawalan dalaman dan pelan tindak balas insiden, mengenal pasti serta membaiki kelemahan keselamatan, memaklumkan platform dan pihak berkuasa apabila diperlukan, serta membantu mengurus tindak balas terhadap kebocoran data.
Bagi syarikat yang menggunakan penyedia infrastruktur luar, pemilihan pusat data, terma kontrak dan pemantauan operasi akan menjadi sebahagian penting daripada program pematuhan—bukan lagi sekadar urusan teknikal atau perolehan.
Keperluan penyimpanan domestik tidak bermakna semua pemindahan data keluar dari China akan dihapuskan. Draf itu masih membenarkan pemberian data rentas sempadan jika benar-benar diperlukan untuk operasi perniagaan.
Namun, organisasi perlu mematuhi mekanisme eksport data China yang berkuat kuasa dan mendapatkan persetujuan berasingan yang diperlukan.
Dalam amalan, pengendali besar perlu membezakan antara menyimpan data di China dan memberikan data kepada penerima di luar negara. Penyimpanan dalam negara menjadi keperluan asas, manakala pemindahan keluar akan mencetuskan kawalan undang-undang dan prosedur tambahan.
Draf ini mencadangkan struktur pematuhan privasi yang lebih formal, termasuk pelantikan pegawai perlindungan maklumat peribadi daripada kalangan pengurusan kanan. Laporan mengenai cadangan itu turut menyatakan bahawa pegawai berkenaan perlu mempunyai kewarganegaraan China, tidak memiliki status pemastautin tetap atau permit tinggal jangka panjang di negara asing, serta mempunyai pengetahuan profesional dan pengalaman berkaitan perlindungan maklumat peribadi.
Langkah tadbir urus lain yang dicadangkan termasuk:
Draf itu juga menekankan perlindungan khusus untuk golongan bawah umur, termasuk proses persetujuan dan penarikan balik persetujuan oleh ibu bapa atau penjaga yang benar-benar mudah digunakan.
Setiap pengendali yang termasuk dalam skop draf perlu menubuhkan jawatankuasa pengawasan perlindungan maklumat peribadi untuk memantau amalan pengendalian data secara bebas.
Jawatankuasa yang dicadangkan perlu:
Ahli luar pula perlu bebas, bereputasi baik dan berpengalaman dalam kerja pematuhan berkaitan. Secara amnya, mereka dihadkan kepada perkhidmatan bagi tidak lebih daripada tiga pengendali besar pada satu-satu masa.
Tanggungjawab jawatankuasa termasuk mengawasi pematuhan dan perkara penting berkaitan perlindungan maklumat peribadi, menyemak dasar serta pemprosesan berisiko tinggi, mengeluarkan pandangan atau cadangan, dan menyokong akauntabiliti melalui aturan pelaporan serta pengawasan. Pengendali juga perlu menyediakan sumber yang mencukupi supaya jawatankuasa dapat menjalankan tugasnya.
Keperluan ini melangkaui pelantikan seorang pegawai privasi. Ia mewujudkan lapisan pengawasan berasingan yang dikuasai ahli luar dan memberikan tadbir urus privasi kedudukan rasmi dalam struktur akauntabiliti organisasi.
Langkah segera ialah menilai sama ada organisasi memenuhi ambang skala atau kriteria kepentingan dan kesan yang lebih luas, kemudian menyediakan maklum balas sebelum tarikh akhir 7 September.
Syarikat yang berkemungkinan termasuk dalam skop juga wajar memetakan perkara berikut:
Cadangan itu masih boleh berubah. Namun, hala tujunya jelas: China sedang mempertimbangkan sistem yang menganggap pengendali data terbesar dan paling berpengaruh sebagai organisasi yang memerlukan kawalan operasi lebih ketat, infrastruktur domestik, akauntabiliti di peringkat pengurusan kanan dan pengawasan privasi oleh pihak luar.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Pentadbiran Ruang Siber China (CAC) sedang mendapatkan pandangan awam mengenai draf 50 artikel untuk pengendali data peribadi berskala besar; maklum balas perlu dihantar sebelum 7 September 2026 dan peraturan ini belu...
Pentadbiran Ruang Siber China (CAC) sedang mendapatkan pandangan awam mengenai draf 50 artikel untuk pengendali data peribadi berskala besar; maklum balas perlu dihantar sebelum 7 September 2026 dan peraturan ini belu... Skop draf merangkumi organisasi yang memproses data lebih 10 juta individu, selain entiti yang perkhidmatan atau operasinya memberi kesan besar kepada keselamatan negara, ekonomi, masyarakat, kesihatan awam atau kesel...
Kewajipan utama termasuk penyimpanan data di China, kawalan persetujuan yang lebih ketat, pegawai privasi daripada pengurusan kanan dan jawatankuasa pengawasan dengan sekurang kurangnya tujuh ahli, dua pertiga daripad...