Kinas nya 50-punktsförslag kan ge stora dataföretag hårdare krav
Kinas cyberspace myndighet CAC remitterar ett 50 artikelsförslag om skärpt integritetsstyrning för stora personuppgiftshanterare. Förslaget kombinerar en gräns på mer än 10 miljoner berörda personer med bredare kriterier baserade på tjänsternas betydelse och samhällspåverkan.
Kinas cyberspace myndighet CAC remitterar ett 50 artikelsförslag om skärpt integritetsstyrning för stora personuppgiftshanterare.
Förslaget kombinerar en gräns på mer än 10 miljoner berörda personer med bredare kriterier baserade på tjänsternas betydelse och samhällspåverkan.
Bland kraven finns lagring av personuppgifter i Kina, särskilda samtycken, en integritetsansvarig på ledningsnivå och en tillsynskommitté där minst två tredjedelar ska vara externa ledamöter.
What does China’s Cyberspace Administration propose in its 50-article draft regulation on large platforms’ handling of personal information—Illustrative image for China’s proposed rules on large personal-information handlers.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What does China’s Cyberspace Administration propose in its 50-article draft regulation on large platforms’ handling of personal information—. Article summary: China’s Cyberspace Administration (CAC) is consulting on a 50-article draft, the *Provisions on Personal Information Protection for Large Personal Information Handlers*. It consolidates two earlier proposals and is not y. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
openai.com
Kinas cyberspace-myndighet, Cyberspace Administration of China (CAC), har öppnat en remiss om ett 50 artiklar långt utkast med titeln Provisions on Personal Information Protection for Large Personal Information Handlers. Förslaget publicerades den 7 augusti 2026 och slår samman två tidigare remissutkast. Det är ännu inte gällande lag.
Reglerna riktar sig mot organisationer som behandlar personuppgifter i mycket stor skala eller vars verksamhet kan få betydande konsekvenser för Kinas nationella säkerhet, ekonomi, samhälle, folkhälsa eller säkerhet. För berörda företag skulle effekten märkas långt utanför den dagliga datainsamlingen – bland annat genom nya krav på registrering, lagring, överföringar ut ur landet, rapportering och oberoende tillsyn.
Remisstid och hur synpunkter lämnas
Synpunkter måste ha kommit in till CAC senast den 7 september 2026. De kan skickas via e-post till shujuju@cac.gov.cn eller per post till CAC:s avdelning för nätverksdatahantering på 15 Fucheng Road, Haidian-distriktet, Peking 100048. Brevförsändelsen ska märkas med vilken remiss det gäller.
Eftersom det handlar om ett utkast bör företag se kraven som föreslagna skyldigheter, inte som slutliga efterlevnadskrav. Artikel 50 lämnar dessutom ikraftträdandedatumet tomt.
Vilka företag kan klassas som stora personuppgiftshanterare?
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Kinas nya 50-punktsförslag kan ge stora dataföretag hårdare krav"?
Kinas cyberspace myndighet CAC remitterar ett 50 artikelsförslag om skärpt integritetsstyrning för stora personuppgiftshanterare.
What are the key points to validate first?
Kinas cyberspace myndighet CAC remitterar ett 50 artikelsförslag om skärpt integritetsstyrning för stora personuppgiftshanterare. Förslaget kombinerar en gräns på mer än 10 miljoner berörda personer med bredare kriterier baserade på tjänsternas betydelse och samhällspåverkan.
What should I do next in practice?
Bland kraven finns lagring av personuppgifter i Kina, särskilda samtycken, en integritetsansvarig på ledningsnivå och en tillsynskommitté där minst två tredjedelar ska vara externa ledamöter.
Förslaget bygger på en samlad bedömning i stället för en enda siffergräns. Bland kriterierna finns om organisationen:
behandlar personuppgifter om fler än 10 miljoner fysiska personer;
tillhandahåller viktiga nättjänster som innebär behandling av personuppgifter eller driver flera relevanta verksamhetsområden; och
har väsentlig påverkan på nationell säkerhet, ekonomisk verksamhet, social stabilitet, folkhälsa eller säkerhet.
Organisationer som behandlar uppgifter om fler än 10 miljoner personer, liksom organisationer som själva bedömer att de omfattas av de bredare kriterierna, skulle behöva ansöka om klassificering via den provinsiella CAC-myndigheten. Den nationella CAC skulle tillsammans med andra berörda myndigheter fastställa och offentliggöra listan. Myndigheterna skulle också kunna kräva att en organisation som verkar uppfylla kriterierna ansöker.
Det innebär att inflytelserika plattformar kan omfattas även när antalet användare inte ensamt avgör saken.
Möjliga begränsningar för utländska mottagare
Den nationella cyberspace-myndigheten skulle kunna offentliggöra en lista över utländska organisationer eller personer vars behandling av personuppgifter kränker kinesiska medborgares rättigheter eller hotar Kinas nationella säkerhet eller allmänintresse. Listade aktörer skulle kunna förbjudas eller begränsas från att ta emot personuppgifter från Kina.
Bestämmelsen riktar alltså en möjlig konsekvens även mot mottagare utanför Kina – inte bara mot den kinesiska plattform som överför uppgifterna. Riskbedömningen vid internationella dataflöden skulle därmed bli bredare än en traditionell integritetsgranskning.
Krav på behandling och samtycke
Berörda hanterare skulle behöva behandla personuppgifter enligt principerna om laglighet, rimlighet, nödvändighet och god tro. Insamlingen skulle begränsas till uppgifter som behövs för den aktuella produkten eller tjänsten och får inte vara överdriven.
När samtycke används som rättslig grund skulle separat samtycke krävas för flera aktiviteter med högre risk, bland annat:
att lämna uppgifter till en annan personuppgiftshanterare;
att lämna uppgifter utanför Kina;
att offentliggöra uppgifter; och
att behandla känsliga personuppgifter.
Om ändamålet, metoden eller kategorierna av behandling ändras skulle ett nytt samtycke krävas. Förslaget föreskriver också ett enkelt sätt för individer att återkalla sitt samtycke.
För barn under 14 år skulle behandling kräva samtycke från en förälder eller annan vårdnadshavare. Plattformen skulle samtidigt behöva erbjuda en lättillgänglig funktion för att lämna eller återkalla samtycket.
Personuppgifter ska lagras i Kina
Personuppgifter som samlas in eller skapas genom verksamhet i Kina skulle behöva lagras inom landet. Datacentret skulle vara beläget i Kina och följa tillämpliga nationella riktlinjer och standarder. Den juridiska företrädaren eller den faktiska kontrollhavaren för datacentrets förvaltningsorgan skulle dessutom behöva vara kinesisk medborgare.
Även operatörer av datacenter skulle få ett tydligare ansvar. De skulle förväntas ha interna kontrollsystem och incidentplaner, upptäcka och åtgärda säkerhetsbrister, underrätta plattformen och myndigheterna när det krävs samt bistå vid hantering av dataincidenter.
För företag som använder externa infrastrukturtjänster skulle valet av datacenter, avtalen med leverantörer och den löpande tillsynen därför bli centrala delar av efterlevnadsarbetet – inte bara tekniska eller inköpsrelaterade frågor.
Gränsöverskridande överföringar kan fortfarande vara möjliga
Kravet på lagring i Kina skulle inte automatiskt stoppa alla överföringar ut ur landet. Utkastet medger gränsöverskridande utlämning när den verkligen behövs för verksamheten, men organisationen måste följa Kinas tillämpliga mekanismer för dataexport och inhämta det separata samtycke som krävs.
I praktiken skulle stora hanterare behöva skilja mellan var uppgifterna lagras och när de lämnas till en mottagare utomlands. Lagring i Kina skulle vara grundkravet, medan utlämning till en utländsk mottagare skulle utlösa ytterligare juridiska och administrativa kontroller.
Starkare internt ansvar och rapportering
Förslaget skulle kräva en mer formaliserad integritetsorganisation, inklusive en personuppgiftsansvarig på hög ledningsnivå. Rapporteringen om utkastet beskriver också krav på kinesiskt medborgarskap, avsaknad av permanent uppehållstillstånd eller långvarig uppehållsrätt i ett annat land samt professionell kunskap och relevant erfarenhet inom personuppgiftsskydd.
Andra föreslagna styrningsåtgärder är:
en direkt efterlevnadsfunktion och tydligt fördelat ansvar;
regelbundna konsekvensbedömningar av personuppgiftsbehandlingen;
återkommande efterlevnadsrevisioner;
övervakning av behandlingsaktiviteter och säkerhetssårbarheter;
rutiner för att identifiera och åtgärda risker;
fungerande kanaler för klagomål och för att utöva individens rättigheter; samt
en årlig offentlig rapport om organisationens samhällsansvar inom personuppgiftsskydd.
Utkastet betonar också särskilda skydd för minderåriga, inklusive praktiska lösningar för vårdnadshavares samtycke och återkallelse.
Externa ledamöter får en central roll i ny tillsynskommitté
Varje organisation som omfattas skulle behöva inrätta en tillsynskommitté för personuppgiftsskydd med uppgift att självständigt granska hur personuppgifter hanteras.
Den föreslagna kommittén skulle behöva:
ha ett udda antal ledamöter;
bestå av minst sju ledamöter;
vara dimensionerad efter organisationens verksamhet och användarbas;
ha minst två tredjedelar externa ledamöter; och
ledas av en extern ledamot med gedigen förmåga att granska efterlevnaden av regler om personuppgiftsskydd.
De externa ledamöterna skulle behöva vara oberoende, ansedda och ha erfarenhet av relevant efterlevnadsarbete. Som huvudregel skulle de inte få sitta i fler än tre stora organisationers kommittéer samtidigt.
Kommitténs uppgifter skulle bland annat vara att övervaka efterlevnaden och viktiga frågor om personuppgiftsskydd, granska policyer och behandlingar med hög risk, lämna yttranden eller rekommendationer samt stärka ansvarsutkrävandet genom rapportering och tillsyn. Organisationen skulle också behöva ge kommittén tillräckliga resurser för att utföra sitt arbete.
Det här går längre än ett krav på att utse en integritetsansvarig. Förslaget skulle skapa ett separat tillsynsskikt som huvudsakligen består av externa personer och ge integritetsstyrningen en formell plats i organisationens ansvarssystem.
Vad bör berörda företag göra nu?
Det första steget är att bedöma om organisationen kan omfattas av antingen gränsen på 10 miljoner personer eller de bredare kriterierna om betydelse och påverkan. Därefter bör företaget förbereda eventuella synpunkter före remisstidens slut den 7 september. Företag som kan hamna inom tillämpningsområdet bör också kartlägga:
hur många personer vars uppgifter behandlas och vilka uppgiftskategorier det gäller;
de viktigaste tjänsterna, verksamhetsområdena och den möjliga påverkan på allmänintresset;
var kinesiska personuppgifter lagras och vem som kontrollerar de berörda datacentren;
samtyckesflöden för känsliga uppgifter, utlämnanden, offentliggörande och export;
mekanismer för gränsöverskridande överföringar och utländska mottagare;
ansvar på ledningsnivå och revisionsarrangemang; samt
den oberoende tillsynskommitténs sammansättning, ledamöter och resurser.
Förslaget kan fortfarande ändras. Inriktningen är däremot tydlig: Kina överväger ett system där de största och mest samhällsviktiga datahanterarna får krav på skärpt operativ kontroll, infrastruktur i landet, ansvar på hög ledningsnivå och extern integritetstillsyn.
dataguidance.com
China: CAC solicits comments on draft Regulations on the ...