Cómo crear un inventario de datos, privacidad y ciberseguridad en China
Antes de operar en China, una empresa debe inventariar la información personal, los datos importantes, los sistemas, los proveedores y los flujos transfronterizos. Toda recopilación y uso debe tener una finalidad definida, un alcance necesario, un plazo de conservación, controles de acceso y un método de salida, y las actividades de alto riesgo y transfronterizas requieren evaluar procedimientos específicos.
Trace el flujo de los datos
No empiece por una plantilla de política de privacidad. Elija un proceso real, como el registro de clientes, la incorporación de empleados, la videovigilancia o una incidencia posventa, y trace quién recopila qué datos, por qué dispositivo entran, en qué sistema se almacenan, quién puede consultarlos, si se envían a un proveedor o a la sede en el extranjero y cuándo se eliminan. Si no puede responder a estas preguntas, suspenda cualquier ampliación de la recopilación.
Quiénes son los interesados.
Cuáles son exactamente los campos y archivos.
La finalidad empresarial y su necesidad.
La interfaz de recopilación y la información facilitada.
El sistema de almacenamiento y su ubicación.
Los destinatarios internos, proveedores y destinatarios en el extranjero.
Separe los datos ordinarios, sensibles e importantes
Los nombres, datos de contacto, cuentas, ubicación, salud, finanzas, datos biométricos e información de menores entrañan riesgos distintos. La filtración o el uso indebido de información personal sensible puede dañar con mayor facilidad la dignidad personal o la seguridad personal y patrimonial, por lo que exige criterios más estrictos de necesidad, información y protección. Los datos importantes se identifican según el sector, la región y los catálogos oficiales; la empresa no puede clasificarlos por mera intuición.
Información de clientes y clientes potenciales.
Información de empleados, candidatos y familiares.
Ubicación, trayectorias e imágenes de vigilancia.
Información de pagos, bancaria y crediticia.
Información médica, de identidad y biométrica.
Datos industriales, de transporte y de la cadena de suministro.
Cree un registro de actividades de tratamiento
Asigne un responsable de negocio a cada proceso.
Enumere los campos de datos y los interesados.
Registre la finalidad y la base jurídica del tratamiento.
Fije un plazo de conservación y una acción de eliminación.
Enumere los sistemas, administradores y perfiles de acceso.
Enumere los proveedores y destinatarios transfronterizos.
Marque los asuntos sensibles, de alto riesgo y pendientes de valoración.
Contraste el registro con los sistemas que realmente se utilizan. Las hojas de cálculo creadas por marketing, las cuentas personales de WeChat de los comerciales, las capturas del servicio al cliente, los controles de acceso, las unidades en la nube y los entornos de prueba suelen quedar fuera de los inventarios formales. Cada trimestre, revise por muestreo los campos, permisos y plazos de conservación reales, y cierre las interfaces y cuentas que ya no tengan una finalidad empresarial.
Mantenga un registro de solicitudes sobre información personal que recoja la verificación de identidad del solicitante, la petición, los sistemas afectados, el responsable, la respuesta y la fecha de finalización. El personal de primera línea no debe enviar sin más capturas completas de los sistemas internos al solicitante, y los equipos jurídico y técnico tampoco deben dar por hecho que el otro ya lo ha resuelto. Cuando los datos no puedan eliminarse, explique el motivo legal de su conservación, restrinja su uso posterior y vuelva a ejecutar la eliminación al vencer el plazo.
Controle cada etapa desde la recopilación hasta la eliminación
Antes de recopilar, confirme la finalidad y los campos mínimos.
Informe con claridad sobre las reglas del tratamiento.
Cuando se requiera consentimiento, registre un consentimiento válido.
Conceda permisos de acceso y exportación según el puesto.
Aplique medidas de seguridad adecuadas a la transmisión y el almacenamiento.
Atienda solicitudes de acceso, rectificación, eliminación y otros derechos.
Al vencer el plazo, elimine o anonimice los datos.
Un único consentimiento no puede cubrir indefinidamente nuevas finalidades. El marketing, la elaboración de perfiles, la comunicación a terceros, el tratamiento de información sensible y las actividades transfronterizas deben evaluarse conforme a sus respectivas condiciones. Rechazar un tratamiento no necesario no debe privar al usuario de servicios básicos que podría utilizar con normalidad. En situaciones que afecten a menores y empleados también hay que considerar el desequilibrio de poder.
Gestione por separado a los proveedores y las transferencias transfronterizas
Realice diligencia debida sobre proveedores de nube, atención al cliente, pagos y marketing.
Limite por contrato las finalidades, los campos y el personal.
Pacte condiciones de seguridad, subcontratación y notificación de incidentes.
Exija la devolución o eliminación de los datos al terminar el servicio.
Identifique el acceso desde la sede extranjera y los sistemas regionales.
Determine si procede una exención, un contrato estándar o una evaluación de seguridad.
Conserve registros del volumen, el alcance y los destinatarios.
Las preguntas y respuestas de política publicadas por la Administración del Ciberespacio de China en 2025 explican supuestos de transferencia de datos al exterior, exenciones y cuestiones de presentación, pero las empresas aún deben determinar si existe una transferencia y precisar el tipo y volumen de datos. El acceso remoto a sistemas chinos por personal en el extranjero, la sincronización automática con una nube extranjera o el análisis centralizado en la sede deben incluirse en la evaluación.
Filtraciones, ransomware y divulgación accidental
Si se compromete una cuenta, se envía un archivo al destinatario equivocado, queda expuesta una base de datos o se detecta ransomware, aísle de inmediato los sistemas afectados, conserve los registros, detenga nuevas transmisiones y active al equipo de incidentes. La recuperación de la actividad no debe hacerse a costa de destruir pruebas. Evalúe los datos, el número de personas, el periodo y las posibles consecuencias, y después efectúe las notificaciones y comunicaciones exigidas por la ley.
El responsable de negocio debe poder detener la actividad cuando un empleado envíe una lista de clientes a su correo personal, un proveedor añada un subcontratista sin autorización o la sede solicite una sincronización completa. La revisión del incidente debe traducirse en mejoras concretas de permisos, procesos y formación, sin atribuir toda la responsabilidad a la persona que realizó la operación.
Diferencias según el sector, el tamaño y la región
Los sectores financiero, sanitario, automovilístico, cartográfico, de telecomunicaciones, industrial y de servicios públicos pueden estar sujetos a normas sectoriales de datos y catálogos de datos importantes. Los operadores de infraestructuras de información crítica y las empresas que tratan grandes volúmenes de información personal tienen obligaciones más exigentes. Las pequeñas empresas tampoco pueden recopilar o divulgar información personal sin límites por el mero hecho de ser pequeñas.
Las normas de datos y los criterios de presentación cambian. Realice una evaluación del cambio antes de añadir a un producto IA, ubicación, grabación, elaboración de perfiles o un nuevo servicio de nube en el extranjero. Adapte las plantillas globales del grupo a la actividad en China, los avisos en chino, los proveedores reales y los canales locales de respuesta.
Base oficial y fecha de verificación
El marco de información personal y transferencias de datos al exterior se basa en la Ley de Protección de la Información Personal, la Ley de Seguridad de Datos, las Disposiciones para Facilitar y Regular los Flujos Transfronterizos de Datos y las preguntas y respuestas de política publicadas por la Administración del Ciberespacio de China en 2025, con información verificada hasta el 4/8/2026. Los datos importantes, umbrales de volumen, exenciones y requisitos de presentación deben evaluarse específicamente conforme a la normativa más reciente, los catálogos sectoriales y la situación de la empresa.