Kinas nye 50-punktsutkast kan gi storplattformer strengere personvernkrav
Kinas cyberspace administrasjon har sendt et 50 punktsutkast på høring. Fristen for innspill er 7. Virksomheter som behandler opplysninger om mer enn 10 millioner personer, eller har særlig stor betydning for samfunn, økonomi eller sikkerhet, kan bli omfattet.
Kinas cyberspace administrasjon har sendt et 50 punktsutkast på høring. Fristen for innspill er 7.
Virksomheter som behandler opplysninger om mer enn 10 millioner personer, eller har særlig stor betydning for samfunn, økonomi eller sikkerhet, kan bli omfattet.
Forslaget innebærer blant annet krav om lagring i Kina, særskilt samtykke ved høyrisikobehandling og et tilsynsutvalg på minst sju medlemmer, hvor minst to tredeler skal være eksterne.
What does China’s Cyberspace Administration propose in its 50-article draft regulation on large platforms’ handling of personal information—Illustrative image for China’s proposed rules on large personal-information handlers.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What does China’s Cyberspace Administration propose in its 50-article draft regulation on large platforms’ handling of personal information—. Article summary: China’s Cyberspace Administration (CAC) is consulting on a 50-article draft, the *Provisions on Personal Information Protection for Large Personal Information Handlers*. It consolidates two earlier proposals and is not y. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
openai.com
Kinas cyberspace-administrasjon (CAC) har sendt et 50-punktsutkast på offentlig høring. Utkastet heter Provisions on Personal Information Protection for Large Personal Information Handlers og samler to tidligere forslag i ett regelverk. Det er foreløpig ikke gjeldende lov.
Forslaget retter seg mot virksomheter som behandler personopplysninger i svært stort omfang, eller som kan ha betydelig innvirkning på Kinas nasjonale sikkerhet, økonomi, samfunn, folkehelse eller offentlige sikkerhet. For de største aktørene kan dette bety nye krav til registrering, lagring, grensekryssende dataflyt, rapportering og uavhengig kontroll.
Frist for innspill er 7. september
CAC må ha mottatt kommentarer senest 7. september 2026. Innspill kan sendes på e-post til shujuju@cac.gov.cn eller per post til CACs avdeling for nettverks- og datastyring på 15 Fucheng Road, Haidian-distriktet, Beijing 100048. Brevforsendelser skal merkes med hvilken høring de gjelder.
Dette er fortsatt et høringsutkast. Virksomheter bør derfor behandle kravene som foreslåtte forpliktelser, ikke som endelige regler. Artikkel 50 fastsetter heller ingen ikrafttredelsesdato.
Hvem kan bli regnet som en stor personopplysningsbehandler?
Utkastet bygger på en samlet vurdering, ikke bare ett bestemt tall. Blant momentene er om virksomheten:
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Kinas nye 50-punktsutkast kan gi storplattformer strengere personvernkrav"?
Kinas cyberspace administrasjon har sendt et 50 punktsutkast på høring. Fristen for innspill er 7.
What are the key points to validate first?
Kinas cyberspace administrasjon har sendt et 50 punktsutkast på høring. Fristen for innspill er 7. Virksomheter som behandler opplysninger om mer enn 10 millioner personer, eller har særlig stor betydning for samfunn, økonomi eller sikkerhet, kan bli omfattet.
What should I do next in practice?
Forslaget innebærer blant annet krav om lagring i Kina, særskilt samtykke ved høyrisikobehandling og et tilsynsutvalg på minst sju medlemmer, hvor minst to tredeler skal være eksterne.
Behandler personopplysninger om mer enn 10 millioner fysiske personer;
Tilbyr viktige nettjenester der personopplysninger behandles, eller driver flere relevante virksomhetsområder; og
Har vesentlig betydning for nasjonal sikkerhet, økonomisk drift, sosial stabilitet, folkehelse eller offentlig sikkerhet.
Virksomheter som behandler opplysninger om mer enn 10 millioner personer, samt virksomheter som selv mener at de oppfyller de bredere kriteriene, må søke om å bli utpekt gjennom CAC på provinsnivå. Den nasjonale CAC-en skal, sammen med andre relevante myndigheter, avgjøre og offentliggjøre listen. Myndighetene kan også pålegge en virksomhet som ser ut til å oppfylle kravene, men som ikke har søkt, å gjennomføre prosessen.
Det betyr at innflytelsesrike plattformer kan omfattes selv om antallet brukere alene ikke avgjør spørsmålet.
Utenlandske mottakere kan bli svartelistet
Den nasjonale cyberspace-regulatoren skal etter forslaget kunne offentlig liste utenlandske virksomheter eller personer som gjennom behandling av personopplysninger krenker kinesiske borgeres rettigheter, eller setter Kinas nasjonale sikkerhet eller offentlige interesser i fare. Aktører på listen kan bli underlagt begrensninger eller forbud mot å motta personopplysninger fra Kina.
Dette kan få direkte betydning for utenlandske mottakere – ikke bare for den kinesiske virksomheten som overfører opplysningene. Risikoen ved grensekryssende dataflyt må dermed vurderes bredere enn i en vanlig personverngjennomgang.
Strengere krav til behandling og samtykke
Omfattede virksomheter skal behandle personopplysninger i tråd med prinsippene om lovlighet, rimelighet, nødvendighet og god tro. Innsamlingen må begrenses til det som er nødvendig for det aktuelle produktet eller tjenesten, og kan ikke være overdreven.
Når samtykke er det rettslige grunnlaget, skal det innhentes separat samtykke for flere aktiviteter med høyere risiko, blant annet:
Overføring av opplysninger til en annen personopplysningsbehandler;
Overføring av opplysninger ut av Kina;
Offentliggjøring av opplysninger; og
Behandling av sensitive personopplysninger.
Hvis formålet, metoden eller kategoriene av opplysninger endres, må virksomheten innhente nytt samtykke. Det skal også være enkelt for den enkelte å trekke samtykket tilbake.
Behandling av opplysninger om barn under 14 år skal kreve samtykke fra en forelder eller annen verge. Plattformen må samtidig tilby en tilgjengelig løsning for å gi og trekke tilbake slikt samtykke.
Personopplysninger må lagres i Kina
Personopplysninger som samles inn eller genereres gjennom virksomhet i Kina, skal lagres i Kina. Datasenteret må ligge i Kina og oppfylle relevante nasjonale retningslinjer og standarder. Den juridiske representanten eller reelle kontrolløren for datasenterets driftsenhet må dessuten være kinesisk statsborger.
Forslaget legger også ansvar på datasenteroperatørene. De skal blant annet ha interne kontrollrutiner og beredskapsplaner, avdekke og rette sikkerhetssvakheter, varsle plattformen og myndighetene når det kreves, og bistå ved håndtering av databrudd.
For selskaper som bruker eksterne infrastrukturleverandører, vil valg av datasenter, kontraktsvilkår og løpende oppfølging derfor bli sentrale deler av personvernarbeidet – ikke bare tekniske eller innkjøpsmessige spørsmål.
Grensekryssende overføring er fortsatt mulig
Kravet om lokal lagring betyr ikke nødvendigvis at all dataeksport blir forbudt. Utkastet åpner for overføring ut av Kina når det faktisk er nødvendig for virksomheten, men da må selskapet følge Kinas gjeldende ordninger for dataeksport og innhente det påkrevde separate samtykket.
Virksomheter må dermed skille mellom hvor opplysningene lagres, og hvem de gjøres tilgjengelige for i utlandet. Lagring i Kina blir utgangspunktet, mens tilgang eller overføring til en utenlandsk mottaker utløser ytterligere juridiske og prosessuelle krav.
Mer ansvar på ledelsen
Forslaget legger opp til en mer formalisert personvernorganisering. Det skal blant annet utpekes en personvernansvarlig fra toppledelsen. Omtale av utkastet beskriver også krav om kinesisk statsborgerskap, fravær av permanent oppholdstillatelse eller langvarig oppholdsstatus i andre land, samt fagkunnskap og relevant erfaring innen personvern.
Andre foreslåtte styringstiltak er:
Tydelige ansvarsforhold og direkte strukturer for etterlevelse;
Regelmessige vurderinger av personvernkonsekvenser;
Periodiske etterlevelsesrevisjoner;
Overvåking av behandlingsaktiviteter og sikkerhetssårbarheter;
Rutiner for å identifisere og redusere risiko;
Effektive kanaler for klager og utøvelse av individuelle rettigheter; og
En årlig offentlig rapport om virksomhetens samfunnsansvar innen personvern.
Utkastet fremhever også særskilte tiltak for mindreårige, blant annet praktiske ordninger for foreldresamtykke og tilbaketrekking av samtykke.
Tilsynsutvalg med flertall av eksterne medlemmer
Hver virksomhet som omfattes, skal opprette et personverntilsynsutvalg som uavhengig skal føre kontroll med behandlingen av personopplysninger.
Utvalget skal etter forslaget:
Ha et oddetall medlemmer;
Bestå av minst sju medlemmer;
Ha en størrelse som står i forhold til virksomhetens størrelse og brukerbase;
Ha minst to tredeler eksterne medlemmer; og
Ledes av et eksternt medlem med solid kompetanse innen revisjon av personvern og etterlevelse.
De eksterne medlemmene skal være uavhengige, ha godt omdømme og relevant erfaring. Som hovedregel skal de ikke sitte i mer enn tre slike utvalg samtidig.
Utvalgets oppgaver skal blant annet være å føre tilsyn med virksomhetens etterlevelse og vesentlige personvernspørsmål, vurdere retningslinjer og behandling med høy risiko, komme med uttalelser eller anbefalinger og styrke ansvarliggjøringen gjennom rapportering og kontroll. Virksomheten må også stille tilstrekkelige ressurser til rådighet.
Dette går lenger enn et krav om å utnevne en personvernansvarlig. Forslaget etablerer et eget kontrollnivå, dominert av eksterne medlemmer, og gir personvernstyring en tydelig plass i virksomhetens øverste ansvarslinje.
Hva bør berørte virksomheter gjøre nå?
Det viktigste på kort sikt er å vurdere om virksomheten kan omfattes av terskelen på 10 millioner personer, eller av de bredere kriteriene knyttet til betydning og samfunnsvirkning. Deretter bør eventuelle innspill utarbeides før fristen 7. september.
Virksomheter som kan bli omfattet, bør samtidig kartlegge:
Hvor mange personer opplysningene gjelder, og hvilke kategorier opplysninger som behandles;
De viktigste tjenestene, virksomhetsområdene og den mulige betydningen for allmennheten;
Hvor kinesiske personopplysninger lagres, og hvem som kontrollerer de aktuelle datasentrene;
Samtykkeløsninger for sensitive opplysninger, utlevering, offentliggjøring og dataeksport;
Mekanismer for grensekryssende overføring og utenlandske mottakere;
Ledelsesansvar, kontrollrutiner og revisjonsordninger; og
Kravene til uavhengighet, sammensetning og ressurser for et personverntilsynsutvalg.
Forslaget kan fortsatt bli endret. Retningen er likevel tydelig: Kina vurderer et system der de største og mest samfunnskritiske databehandlerne får skjerpede krav til drift, lokal infrastruktur, ledelsesansvar og ekstern personvernkontroll.
dataguidance.com
China: CAC solicits comments on draft Regulations on the ...