Chińska administracja cyberprzestrzeni prowadzi konsultacje nad 50 artykułowym projektem; uwagi można zgłaszać do 7 września 2026 r., a przepisy nie obowiązują jeszcze jako prawo. Za duży podmiot przetwarzający dane może zostać uznana organizacja obsługująca ponad 10 mln osób, ale także taka, której usługi mają isto...
Research answer

Create a landscape editorial hero image for this Studio Global article: What does China’s Cyberspace Administration propose in its 50-article draft regulation on large platforms’ handling of personal information—. Article summary: China’s Cyberspace Administration (CAC) is consulting on a 50-article draft, the *Provisions on Personal Information Protection for Large Personal Information Handlers*. It consolidates two earlier proposals and is not y. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Chińska Administracja Cyberprzestrzeni (CAC) rozpoczęła konsultacje nad 50-artykułowym projektem zatytułowanym Przepisy dotyczące ochrony danych osobowych przez dużych przetwarzających dane osobowe. Dokument opublikowano 7 sierpnia 2026 r. i nie jest on jeszcze obowiązującym prawem. Projekt łączy dwa wcześniejsze projekty konsultowane przez CAC.
Regulacja ma dotyczyć organizacji, które przetwarzają dane osobowe na bardzo dużą skalę albo których działalność może mieć istotny wpływ na bezpieczeństwo narodowe Chin, gospodarkę, społeczeństwo, zdrowie publiczne lub bezpieczeństwo. W praktyce oznaczałaby nie tylko dodatkowe wymogi przy codziennym zbieraniu danych, lecz także nowe obowiązki w zakresie rejestracji, przechowywania informacji, transferów zagranicznych, raportowania i niezależnego nadzoru.
Uwagi do projektu należy przekazać CAC do 7 września 2026 r. Można je wysłać pocztą elektroniczną na adres shujuju@cac.gov.cn albo listownie do Biura Zarządzania Danymi Sieciowymi CAC pod adresem: 15 Fucheng Road, dzielnica Haidian, Pekin 100048. Na kopercie należy wskazać, że przesyłka dotyczy tych konsultacji.
To wciąż projekt poddany konsultacjom, dlatego organizacje powinny traktować opisane w nim wymogi jako proponowane obowiązki, a nie ostateczne zasady zgodności. Artykuł 50 nie wskazuje daty wejścia przepisów w życie.
Projekt nie opiera się wyłącznie na jednym progu liczbowym. Przy ocenie, czy organizacja jest „dużym przetwarzającym dane osobowe”, mają być brane pod uwagę m.in. następujące czynniki:
Podmioty przetwarzające informacje o ponad 10 mln osób, a także organizacje, które uznają, że spełniają szersze kryteria, musiałyby wystąpić o wyznaczenie ich jako dużego przetwarzającego za pośrednictwem CAC na poziomie prowincji. Lista byłaby ustalana i publicznie ogłaszana przez centralną CAC wraz z innymi właściwymi organami. Władze mogłyby również nakazać przeprowadzenie procedury organizacji, która prawdopodobnie spełnia kryteria, ale sama nie złożyła wniosku.
Oznacza to, że projekt może objąć także wpływowe platformy, w przypadku których sama liczba użytkowników nie przesądza jeszcze o kwalifikacji.
Centralny regulator cyberprzestrzeni mógłby publicznie umieszczać na specjalnej liście zagraniczne organizacje lub osoby, których działania związane z przetwarzaniem danych naruszają prawa chińskich obywateli albo zagrażają bezpieczeństwu narodowemu lub interesowi publicznemu Chin. Podmioty wpisane na listę mogłyby zostać objęte ograniczeniem lub zakazem otrzymywania danych osobowych z Chin.
To potencjalnie istotna konsekwencja również dla zagranicznych odbiorców danych, a nie tylko dla chińskiej platformy, która przekazuje informacje. Ocena ryzyka przy transferach transgranicznych musiałaby więc uwzględniać szerszy zestaw czynników niż standardowy przegląd prywatności.
Objęte regulacją podmioty musiałyby przetwarzać dane zgodnie z zasadami legalności, właściwości, niezbędności i dobrej wiary. Zakres zbieranych informacji powinien być ograniczony do danych potrzebnych do działania danego produktu lub usługi i nie mógłby być nadmierny.
Jeżeli podstawą prawną przetwarzania byłaby zgoda, osobnej zgody wymagałyby m.in. następujące działania:
Zmiana celu, sposobu lub kategorii przetwarzania wymagałaby ponownego uzyskania zgody. Projekt przewiduje także wygodny mechanizm jej wycofania.
Przetwarzanie danych dzieci poniżej 14. roku życia wymagałoby zgody rodzica lub innego opiekuna. Platforma musiałaby zapewnić prosty i dostępny sposób udzielania oraz wycofywania takiej zgody.
Dane osobowe zebrane lub wygenerowane w związku z działalnością prowadzoną w Chinach musiałyby być przechowywane na terytorium Chin. Centrum danych również musiałoby znajdować się w Chinach i spełniać obowiązujące krajowe polityki oraz standardy. Przedstawiciel ustawowy albo faktyczny kontroler podmiotu zarządzającego takim centrum danych musiałby być obywatelem Chin.
Projekt nakładałby obowiązki także na operatorów centrów danych. Musieliby oni utrzymywać wewnętrzne mechanizmy kontroli i plany reagowania na incydenty, wykrywać oraz usuwać luki w zabezpieczeniach, powiadamiać platformę i organy w przypadkach wymaganych przepisami, a także pomagać w reagowaniu na naruszenia.
Dla firm korzystających z zewnętrznych dostawców infrastruktury oznaczałoby to, że wybór centrum danych, zapisy umowne i bieżący nadzór operacyjny stałyby się kluczową częścią programu zgodności, a nie wyłącznie kwestią techniczną lub zakupową.
Wymóg przechowywania danych w Chinach nie oznaczałby automatycznego zakazu każdego transferu za granicę. Projekt dopuszcza przekazywanie danych poza Chiny, jeśli jest to rzeczywiście potrzebne z powodów biznesowych, ale wymagałby zastosowania chińskich mechanizmów dotyczących eksportu danych oraz uzyskania odrębnej zgody.
Duże podmioty musiałyby więc wyraźnie odróżniać przechowywanie danych w Chinach od przekazywania ich zagranicznemu odbiorcy. Pierwsze byłoby podstawowym wymogiem dotyczącym lokalizacji, drugie uruchamiałoby dodatkowe procedury i zabezpieczenia prawne.
Projekt przewiduje bardziej sformalizowany system zarządzania prywatnością, w tym powołanie inspektora ochrony danych osobowych z grona kadry kierowniczej. Opisy projektu wskazują także dodatkowe warunki dla tej funkcji: chińskie obywatelstwo, brak zagranicznego prawa stałego pobytu lub długoterminowego zezwolenia na pobyt, specjalistyczna wiedza z zakresu ochrony danych osobowych oraz odpowiednie doświadczenie.
Pozostałe proponowane rozwiązania obejmują:
Projekt kładzie również nacisk na szczególne zabezpieczenia dotyczące małoletnich, w tym praktyczne mechanizmy zgody rodzicielskiej i jej wycofania.
Każdy podmiot objęty regulacją musiałby utworzyć komitet nadzoru nad ochroną danych osobowych, który niezależnie kontrolowałby sposób przetwarzania informacji.
Zgodnie z projektem komitet musiałby:
Członkowie zewnętrzni musieliby być niezależni, cieszyć się dobrą reputacją i mieć doświadczenie w odpowiednich obszarach zgodności. Co do zasady jedna osoba mogłaby zasiadać jednocześnie w komitetach nie więcej niż trzech dużych podmiotów.
Do zadań komitetu należałoby nadzorowanie zgodności oraz istotnych kwestii związanych z ochroną danych osobowych, analizowanie polityk i procesów wysokiego ryzyka, wydawanie opinii lub rekomendacji, a także wzmacnianie odpowiedzialności poprzez raportowanie i mechanizmy nadzorcze. Organizacja musiałaby zapewnić komitetowi zasoby niezbędne do wykonywania tych funkcji.
Byłoby to rozwiązanie wykraczające poza obowiązek powołania inspektora lub osoby odpowiedzialnej za prywatność. Projekt tworzy dodatkową warstwę nadzoru, zdominowaną przez osoby zewnętrzne, i formalnie umieszcza ochronę danych w strukturze odpowiedzialności organizacyjnej.
Pierwszym krokiem powinno być sprawdzenie, czy organizacja może spełniać próg skali albo szersze kryteria znaczenia i wpływu. Firmy powinny także przygotować uwagi przed upływem terminu 7 września 2026 r.
Podmioty potencjalnie objęte projektem powinny przeanalizować:
Projekt może jeszcze ulec zmianie. Jego kierunek jest jednak wyraźny: Chiny rozważają system, w którym największe i najbardziej wpływowe podmioty przetwarzające dane będą podlegać zaostrzonym wymogom operacyjnym, obowiązkowej lokalizacji infrastruktury, odpowiedzialności na szczeblu kierowniczym i zewnętrznemu nadzorowi nad prywatnością.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Chińska administracja cyberprzestrzeni prowadzi konsultacje nad 50 artykułowym projektem; uwagi można zgłaszać do 7 września 2026 r., a przepisy nie obowiązują jeszcze jako prawo.
Chińska administracja cyberprzestrzeni prowadzi konsultacje nad 50 artykułowym projektem; uwagi można zgłaszać do 7 września 2026 r., a przepisy nie obowiązują jeszcze jako prawo. Za duży podmiot przetwarzający dane może zostać uznana organizacja obsługująca ponad 10 mln osób, ale także taka, której usługi mają istotny wpływ na bezpieczeństwo, gospodarkę, społeczeństwo lub zdrowie publiczne.
Projekt przewiduje m.in. przechowywanie danych osobowych w Chinach, surowsze wymogi dotyczące zgody, odpowiedzialność kadry kierowniczej oraz komitet nadzorczy złożony w co najmniej dwóch trzecich z członków zewnętrzn...