China’s Cyberspace Administration raadpleegt het publiek over een ontwerp met 50 artikelen voor grote verwerkers van persoonsgegevens. De reikwijdte wordt bepaald door zowel een grens van meer dan 10 miljoen betrokken personen als bredere criteria rond het belang en de maatschappelijke impact van een organisatie.
Research answer

Create a landscape editorial hero image for this Studio Global article: What does China’s Cyberspace Administration propose in its 50-article draft regulation on large platforms’ handling of personal information—. Article summary: China’s Cyberspace Administration (CAC) is consulting on a 50-article draft, the *Provisions on Personal Information Protection for Large Personal Information Handlers*. It consolidates two earlier proposals and is not y. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
China’s Cyberspace Administration of China (CAC), de Chinese internet- en cyberspaceautoriteit, heeft een openbare consultatie geopend over een ontwerp met 50 artikelen: de Provisions on Personal Information Protection for Large Personal Information Handlers. Het voorstel, gepubliceerd op 7 augustus 2026, voegt twee eerdere CAC-consultatieteksten samen en is nog geen geldende wet.
De regels zijn bedoeld voor organisaties die persoonsgegevens op zeer grote schaal verwerken of waarvan de activiteiten grote gevolgen kunnen hebben voor de nationale veiligheid, de economie, de samenleving, de volksgezondheid of de openbare veiligheid. Voor zulke organisaties zouden niet alleen de dagelijkse privacyprocessen veranderen. Ook registratie, opslag, doorgifte naar het buitenland, rapportage en onafhankelijk toezicht zouden aan strengere eisen moeten voldoen.
Reacties moeten uiterlijk 7 september 2026 bij de CAC binnen zijn. Dat kan per e-mail via shujuju@cac.gov.cn of per post naar het Network Data Management Bureau van de CAC, Fucheng Road 15, district Haidian, Beijing 100048. Op de envelop moet worden vermeld dat het om deze consultatie gaat.
Omdat het om een ontwerp voor publieke inspraak gaat, moeten organisaties de bepalingen voorlopig zien als voorgestelde verplichtingen en niet als definitieve compliance-eisen. Artikel 50 vermeldt nog geen datum waarop de regels in werking zouden treden.
Het voorstel kijkt niet alleen naar één harde gebruikersgrens. De CAC wil verschillende factoren samen beoordelen. Daarbij gaat het onder meer om de vraag of een organisatie:
Organisaties die gegevens van meer dan 10 miljoen mensen verwerken, en organisaties die zelf vaststellen dat zij aan de bredere criteria voldoen, zouden via de provinciale CAC een aanvraag voor aanwijzing moeten indienen. De nationale CAC zou samen met andere bevoegde instanties de lijst vaststellen en openbaar maken. Ook kunnen autoriteiten organisaties die vermoedelijk onder de regels vallen verplichten alsnog de procedure te doorlopen.
Dat betekent dat ook invloedrijke platforms binnen de reikwijdte kunnen vallen wanneer alleen het aantal gebruikers geen doorslaggevende uitkomst geeft.
De nationale cyberspaceautoriteit zou buitenlandse organisaties of personen openbaar kunnen aanwijzen wanneer hun verwerking van persoonsgegevens de rechten van Chinese burgers schendt of de nationale veiligheid of het publieke belang van China in gevaar brengt. Organisaties en personen op die lijst kunnen vervolgens worden beperkt of verboden om persoonsgegevens uit China te ontvangen.
De mogelijke consequenties zouden daarmee niet alleen gelden voor het Chinese platform dat gegevens doorstuurt, maar ook voor de buitenlandse ontvanger. Bij grensoverschrijdende datastromen zou bovendien een bredere risicoanalyse nodig zijn dan bij een gebruikelijke privacybeoordeling.
Grote verwerkers zouden persoonsgegevens moeten verwerken volgens de beginselen van rechtmatigheid, behoorlijkheid, noodzakelijkheid en goede trouw. De verzameling zou beperkt moeten blijven tot gegevens die noodzakelijk zijn voor het betreffende product of de betreffende dienst; bovenmatige verzameling zou niet zijn toegestaan.
Wanneer toestemming de wettelijke grondslag vormt, zou afzonderlijke toestemming nodig zijn voor verschillende activiteiten met een hoger risico, waaronder:
Een wijziging van het doel, de methode of de categorieën van verwerking zou opnieuw toestemming vereisen. Ook moet het voor betrokkenen eenvoudig zijn om hun toestemming in te trekken.
Voor kinderen jonger dan 14 jaar zou verwerking alleen mogen plaatsvinden met toestemming van een ouder of andere wettelijke voogd. Daarvoor zou een toegankelijk mechanisme voor het geven én intrekken van toestemming beschikbaar moeten zijn.
Persoonsgegevens die door activiteiten in China worden verzameld of gegenereerd, zouden in China moeten worden opgeslagen. Het datacenter moet zich in China bevinden en voldoen aan de toepasselijke nationale beleidsregels en normen. De wettelijke vertegenwoordiger of feitelijke zeggenschaphouder van de beherende entiteit van het datacenter zou bovendien Chinees staatsburger moeten zijn.
Ook exploitanten van datacenters krijgen volgens het voorstel eigen verantwoordelijkheden. Zij zouden interne controles en incidentresponsplannen moeten onderhouden, beveiligingszwakheden moeten opsporen en verhelpen, waar nodig het platform en de autoriteiten moeten informeren en moeten meewerken aan de afhandeling van datalekken.
Voor bedrijven die gebruikmaken van externe infrastructuurproviders maakt dit de keuze, contractering en operationele controle van een datacenter tot een centraal onderdeel van het privacyprogramma — en niet louter tot een technische of inkoopbeslissing.
De verplichting om gegevens binnen China op te slaan zou niet automatisch elke doorgifte naar het buitenland uitsluiten. Het ontwerp laat grensoverschrijdende verstrekking toe wanneer die voor de bedrijfsvoering daadwerkelijk nodig is, maar vereist naleving van de Chinese exportprocedures en afzonderlijke toestemming.
Organisaties zouden in de praktijk een duidelijk onderscheid moeten maken tussen het opslaan van gegevens in China en het verstrekken ervan aan een ontvanger in het buitenland. Opslag in China zou de basisregel zijn; verstrekking naar het buitenland zou aanvullende juridische en procedurele controles activeren.
Het voorstel vraagt om een formelere privacystructuur, met onder meer een functionaris voor de bescherming van persoonsgegevens uit het senior management. Volgens berichtgeving over het voorstel moet deze functionaris onder meer de Chinese nationaliteit hebben, geen permanente verblijfsstatus of langdurige verblijfsvergunning in een ander land hebben, beschikken over professionele kennis van privacybescherming en relevante ervaring hebben.
Andere voorgestelde maatregelen zijn:
Het ontwerp benadrukt daarnaast specifieke bescherming voor minderjarigen, waaronder praktische procedures voor ouderlijke toestemming en het intrekken daarvan.
Elke organisatie die onder de regeling valt, zou een comité voor toezicht op de bescherming van persoonsgegevens moeten instellen. Dat comité moet onafhankelijk toezicht houden op de manier waarop de organisatie gegevens verwerkt.
Het voorgestelde comité moet:
Externe leden moeten onafhankelijk, betrouwbaar en ervaren zijn in relevante compliancewerkzaamheden. In de regel zouden zij bij maximaal drie grote verwerkers tegelijk mogen zetelen.
Het comité zou toezicht houden op de naleving van de regels en op belangrijke privacykwesties, beleid en verwerkingen met een hoog risico beoordelen, adviezen of aanbevelingen uitbrengen en via rapportage- en toezichtmechanismen bijdragen aan de verantwoordingsplicht. De organisatie moet het comité bovendien voldoende middelen geven om zijn taken uit te voeren.
Dit gaat verder dan alleen het benoemen van een privacyfunctionaris. Het zou een afzonderlijke toezichtlaag creëren die grotendeels uit externe leden bestaat en privacybeheer een formele plaats geven binnen de bestuurs- en verantwoordingsstructuur van grote organisaties.
De eerste stap is nagaan of de organisatie voldoet aan de grens van 10 miljoen personen of aan de bredere criteria rond belang en impact. Daarna kunnen organisaties vóór 7 september reageren op het voorstel. Bedrijven die mogelijk binnen de reikwijdte vallen, zouden daarnaast in kaart moeten brengen:
Het voorstel kan nog veranderen. De richting is echter duidelijk: China overweegt een systeem waarin de grootste en meest invloedrijke dataverwerkers te maken krijgen met zwaardere operationele controles, infrastructuur in eigen land, verantwoordelijkheid op het hoogste organisatieniveau en extern privacytoezicht.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
China’s Cyberspace Administration raadpleegt het publiek over een ontwerp met 50 artikelen voor grote verwerkers van persoonsgegevens.
China’s Cyberspace Administration raadpleegt het publiek over een ontwerp met 50 artikelen voor grote verwerkers van persoonsgegevens. De reikwijdte wordt bepaald door zowel een grens van meer dan 10 miljoen betrokken personen als bredere criteria rond het belang en de maatschappelijke impact van een organisatie.
Het voorstel omvat onder meer opslag van persoonsgegevens in China, strengere toestemmingsregels, verantwoordelijkheid op directieniveau en een toezichtscomité met minstens zeven leden, waarvan ten minste twee derde e...