中国国内で個人情報を取り扱う活動には、原則として中国個人情報保護法(PIPL)が適用されます。また、中国国外で行われる処理でも、中国国内の個人への商品・サービス提供を目的とする場合や、その行動を分析・評価する場合などは、域外適用を受ける可能性があります。中国語サイトがあることや中国からアクセスがあることだけで直ちに適用されるわけではなく、処理目的や事業の実態に即した判断が必要です。GDPR(一般データ保護規則)やCPRA(CCPA)への対応をすでに進めている企業でも、PIPLには中国独自の要件があり、同じ対応だけでは不十分な場合があります。本記事では、PIPLの適用範囲、個人情報の定義、主な規制、罰則、日本企業が実務上検討すべき対応を解説します。

目次

中国個人情報保護法(PIPL)とは

中国個人情報保護法は、正式名称を「中華人民共和国個人情報保護法」(英語表記:Personal Information Protection Law、略称PIPL)といい、2021年11月1日に施行された、中国国内における個人情報の取扱いを包括的に規律する法律です。中国国内で個人情報を取り扱う活動に適用されるほか、一定の場合には中国国外での取扱いにも域外適用されます。GDPRと共通する要素がある一方、中国独自の制度も備えています。

出典:中华人民共和国个人信息保护法 | 中央网络安全和信息化委员会办公室

PIPL制定の背景・経緯

PIPLは2021年8月20日、第13回全国人民代表大会常務委員会第30回会議で可決され、可決からおよそ2か月という短い期間を経て、同年11月1日に施行されました。

中国ではPIPL施行以前から、サイバーセキュリティ法、民法典、データ安全法などに個人情報やデータの保護に関する規定が置かれていました。ただし、規律は複数の法令に分散しており、個人情報の取扱いを横断的に規律する専門法はありませんでした。PIPLの成立により、個人情報保護に関する包括的な専門法が整備され、サイバーセキュリティ法・データ安全法とともに、中国のデータ関連法制の中核を構成しています。施行後も、ネットワークデータ安全管理条例、個人情報保護合規監査管理弁法、越境移転関連規則などが整備されており、実務要件は継続的に更新されています。

GDPRとPIPLの関係性

PIPLとGDPRには、広い個人情報概念、域外適用、本人の権利、越境移転規制など多くの共通点がありますが、制度は同一ではありません。PIPL第13条は、同意のほか、契約の締結・履行、法定の職責・義務、緊急時、公共利益のための報道・世論監督、適法に公開された個人情報の合理的範囲での処理などを適法な根拠として定めています。一方、GDPRの「正当な利益」に相当する一般的な根拠はPIPLに明記されていないため、場面によっては同意への依存度が相対的に高くなります。GDPR対応の経験がある企業でも、PIPL上の適法根拠、個別同意、越境移転、中国国内の専門機構・代表者などの要件を個別に確認する必要があります。

項目PIPL(中国)GDPR(EU)
域外適用の基準中国国外で処理する場合でも、中国国内の個人への商品・サービス提供を目的とする場合、その行動を分析・評価する場合、または法律・行政法規が定める場合に適用。EU域外で処理する場合でも、EU域内のデータ主体への商品・サービス提供、またはEU域内での行動の監視に関連する場合に適用。
越境移転の手続き安全評価、標準契約、個人情報保護認証、その他法令等で定める条件。2024年規定による免除あり。十分性認定、標準契約条項(SCC)、拘束的企業準則(BCR)、例外規定など。
罰則の上限重大な違反では、5,000万元以下または前年度売上高の5%以下。違反類型に応じ、最大1,000万ユーロまたは全世界年間売上高2%、もしくは最大2,000万ユーロまたは同4%(各区分で高い方)。
未成年者情報の扱い14歳未満の個人情報は「機微な個人情報」。保護者の同意と専用の処理規則が必要。年齢のみでは特別カテゴリーにならない。情報社会サービスで同意を根拠とする場合、加盟国が13~16歳の範囲で定める年齢未満は保護者同意が必要。
同意への依存度契約履行や法定義務など同意以外の根拠もあるが、GDPRの「正当な利益」に相当する一般条項はない。契約履行、法的義務、正当な利益など、同意以外にも複数の適法根拠がある。

GDPRでは、一定の要件の下で、事業者または第三者の正当な利益を適法根拠として、本人の同意なく個人データを取り扱える場合があります。PIPLにも同意以外の適法根拠はありますが、「正当な利益」に相当する一般条項はありません。

GDPRの詳細は「GDPR(EU一般データ保護規則)とは?日本企業が知るべき適用範囲と対策を解説」をご確認ください。

中国個人情報保護法(PIPL)における個人情報の定義

PIPL第4条では、個人情報を、匿名化された情報を除き、電子的またはその他の方法で記録された、識別された、または識別可能な個人に関する各種の情報と定義しています。日本の個人情報保護法とは定義構造が異なるため、単純にどちらが広いとはいえません。Cookie(クッキー)に含まれるブラウザIDやIDFAなどの広告識別子も、それ自体または他の情報との組合せにより、識別された、または識別可能な個人と関連付けられる場合には、個人情報に該当し得ます。

機微な個人情報とは

PIPLでは、生体認証情報、宗教的信仰、特定の身分、医療・健康情報、金融口座情報、行動軌跡情報、および14歳未満の未成年者の個人情報を「機微な個人情報」として区分し、より厳格に保護しています。機微な個人情報は、特定の目的と十分な必要性があり、厳格な保護措置を講じる場合に限って取り扱うことができます。PIPL第29条は個別の同意を求めていますが、2025年の合規監査指針は、同意を根拠として処理する場合に個別同意の有無を確認する構成を採っているため、第13条の同意不要事由との関係は処理ごとに確認が必要です。14歳未満の未成年者については、保護者の同意と専用の個人情報処理規則も求められます。日本の個人情報保護法における「要配慮個人情報」とは、範囲や要件が異なります。

中国個人情報保護法(PIPL)の適用範囲

PIPL第3条第2項は、中国国外で中国国内の個人情報を処理する場合でも、以下のいずれかに該当すればPIPLを適用すると定めています。中国に拠点がないことだけを理由に対象外とは判断できず、処理の目的と実態を確認する必要があります。

  • 中国国内の個人に対し、商品またはサービスを提供することを目的として個人情報を取り扱っている
  • 中国国内の個人の行動を分析・評価する目的で個人情報を取り扱っている

上記のいずれかに該当する場合、日本国内にしか拠点を持たない企業でもPIPLの適用対象となり得ます。たとえば、中国国内の顧客を明確に対象として商品を販売し、そのために個人情報を処理する場合や、中国国内の個人の閲覧・購買行動を分析・評価する目的で追跡する場合が考えられます。ただし、中国語表示や中国からのアクセスだけで直ちに域外適用が決まるわけではなく、商品・サービスの提供対象や処理目的などの実態を確認します。

なお、PIPL第3条第2項第3号は、法律・行政法規が定めるその他のケースも域外適用の対象としています。したがって、自社が対象かどうかは、商品・サービス提供または行動の分析・評価という2つの基準に加え、個別法令の適用も確認して判断する必要があります。

中国個人情報保護法(PIPL)の主な規制内容

PIPLは、適法な処理根拠の確認、本人への通知、本人の権利への対応、安全管理、個人情報保護影響評価、コンプライアンス監査、越境移転対応など、幅広い義務を個人情報取扱者に課しています。ここでは、実務で特に論点になりやすい通知・同意と越境移転を取り上げます。

個人情報取扱者は、原則として処理前に、取扱者の名称・連絡先、処理目的・方法、個人情報の種類、保存期間、本人が権利を行使する方法などを、目立つ方法と分かりやすい言葉で通知します。ただし、同意は唯一の適法根拠ではなく、PIPL第13条が定める契約の締結・履行、法定の職責・義務などの根拠がある場合は、同意を要しません。同意を根拠とする場合は、本人が撤回できる便利な方法を用意する必要があります。また、他の個人情報取扱者への提供、機微な個人情報の処理、国外提供などで同意を根拠とする場合には、原則として個別の同意が求められます。なお、委託先による処理はPIPL第21条の「委託処理」であり、他の個人情報取扱者への提供とは区別して、契約と監督の義務を検討します。

個人情報の越境移転(国外持ち出し)

個人情報を中国国外へ提供する場合、PIPL第38条は、1.国家網信部門による安全評価、2.専門機関による個人情報保護認証、3.国家網信部門の標準契約に基づく契約、4.法律・行政法規または国家網信部門が定めるその他の条件、のいずれかを満たすことを求めています。重要情報インフラ運営者や一定規模以上の個人情報取扱者には、中国国内で収集・生成した個人情報の国内保存と、安全評価を求める第40条も適用されます。

2024年3月22日施行の「データの越境流動促進と規範規定」により、安全評価・標準契約・認証の対象範囲と免除が整理されました。重要情報インフラ運営者ではない事業者が、当年1月1日から累計で10万人未満の機微でない個人情報を国外提供する場合は、重要データを含まない限り、これらの手続きが免除されます。10万人以上100万人未満の機微でない個人情報、または1万人未満の機微な個人情報は標準契約または認証、100万人以上の機微でない個人情報、1万人以上の機微な個人情報、もしくは重要データの提供は原則として安全評価の対象です。契約履行、適法な越境人事管理、緊急時、自由貿易試験区のネガティブリスト外などの免除もあります。免除は主として上記の手続きに関するもので、国外提供の通知と個人情報保護影響評価は引き続き必要です。同意については、2026年7月の国家網信弁FAQにより、PIPL第13条第1項第2号から第7号の根拠に該当する場合は不要で、同意を根拠とする場合に個別同意が必要と整理されています。

個人情報保護認証を選択する場合の手続きは、2025年10月14日公布・2026年1月1日施行の「個人情報越境認証弁法」により明確化されました。認証証書の有効期間は3年で、中国国外の個人情報取扱者が申請する場合は、中国国内の専門機構または指定代表が申請を支援します。

出典:个人信息出境认证办法 | 中央网络安全和信息化委员会办公室

中国個人情報保護法(PIPL)違反時の罰則

PIPLに違反した場合、個人情報保護の職責を履行する部門が、是正命令、警告、違法所得の没収、違法なアプリのサービス停止・終了などを命じることができます。是正を拒んだ場合は、組織に100万元以下、直接責任者に1万元以上10万元以下の過料が科され得ます。違反が重大な場合は、組織に5,000万元以下または前年度売上高の5%以下の過料が科され得るほか、関連業務の停止、休業整頓、許認可や営業許可の取消しが命じられることがあります。直接責任者にも10万元以上100万元以下の過料や、一定期間、取締役・監査役・高級管理職・個人情報保護責任者への就任を禁止する処分があり得ます。

出典:个人信息保护法违法处理个人信息行政责任规则的新特点 | 中国人大网

日本企業が取るべき中国個人情報保護法(PIPL)対応のポイント

PIPL対応を実務として進めるには、データインベントリ、適法根拠と通知・同意、越境移転、中国国内の専門機構・代表者、個人情報保護責任者を個別に確認するとともに、本人の権利対応、安全管理、個人情報保護影響評価、定期的なコンプライアンス監査を横断的に整備する必要があります。以下では、日本企業で論点になりやすい5項目を取り上げます。なお、中国国内で10万人未満の個人情報を処理する「小型個人情報取扱者」には、2026年9月1日施行された簡素化規定がありますが、適用条件と例外を個別に確認する必要があります。

1.データインベントリの実施

自社が中国国内の個人から、どのような個人情報を、どの目的・適法根拠で、どの経路から収集し、誰に提供・委託し、どこに保存・移転しているかを整理する「データインベントリ」が出発点です。ウェブサイトの計測タグや広告タグ、CRM・MAツール、クラウドサービスなど、収集・共有経路は多岐にわたるため、部門横断で棚卸しします。各データについて、保存期間、削除条件、機微性、14歳未満の者の情報か、重要データに該当する可能性があるかも確認します。

2.越境移転メカニズムの選択

データインベントリを基に、移転する個人情報の人数・種別、重要データ該当性、移転目的、移転主体が重要情報インフラ運営者かを確認し、安全評価・標準契約・個人情報保護認証のいずれが必要か、または2024年規定の免除対象かを判断します。標準契約や認証を用いる場合も、国外提供前の通知、個人情報保護影響評価、国外受領者との責任分担と安全措置が必要です。同意を根拠とする場合は個別同意を取得し、認証を選択する場合は2026年1月施行の「個人情報越境認証弁法」に従います。

3.通知・同意取得フローの整備

個人情報の処理前には、取扱者の名称・連絡先、目的・方法、種類、保存期間、権利行使方法などを本人に分かりやすく通知し、処理ごとにPIPL第13条の適法根拠を整理します。ウェブサイトでCookie等の識別子が個人情報に該当し、同意を根拠に処理する場合は、CookieバナーやCMPツールを利用して、目的別の同意取得、撤回、選択内容の記録を管理する方法が考えられます。他の個人情報取扱者への提供や機微な個人情報の処理などで同意を根拠とする場合は、個別同意を検討します。同意撤回については「便利な方法」を用意します。また、機微な個人情報、自動化された意思決定、委託処理、他の取扱者への提供・公開、国外提供、その他本人の権利利益に重大な影響を及ぼす処理では、事前の個人情報保護影響評価と記録保存が必要です。

4.中国国内における代表者・専門機構の設置

PIPL第3条第2項により域外適用を受ける中国国外の個人情報取扱者は、第53条に基づき、中国国内に専門機構を設置するか代表者を指定し、個人情報保護関連業務を担当させる必要があります。ネットワークデータ安全管理条例第26条により、当該機構の名称または代表者の氏名・連絡先等は、その所在地を管轄する設区市級の網信部門へ報告します。中国子会社を指定候補とする場合も、役割、権限、連絡窓口、報告手続きを明確にしたうえで、正式な指定・報告が必要です。

5.個人情報保護責任者の任命

PIPL第52条に加え、2025年5月施行の「個人情報保護合規監査管理弁法」は、100万人以上の個人情報を処理する個人情報取扱者に、個人情報保護責任者の指定を求めています。責任者は個人情報処理活動と保護措置を監督し、連絡先を公開します。氏名・連絡先等は所在地を管轄する設区市級の網信部門へ報告し、基準到達後30営業日以内に手続きを完了する必要があります。域外適用を受ける企業に求められる中国国内の専門機構・代表者とは別制度であるため、両方に該当するかを確認します。

中国個人情報保護法(PIPL)対応にはCMPツールの活用も有効

CMPツール(同意管理プラットフォーム)は、ウェブサイトやアプリにおける通知、同意、撤回、オプトアウトなどの選択管理を、地域・規制ごとに実装・運用する手段の一つです。GDPR、PIPLでは求められる法的根拠や選択方式が異なるため、同一の「同意バナー」を一律に表示するのではなく、対象地域と処理目的に応じて設定を分ける必要があります。

国産CMPツールシェアNo.1(2026年8月「教えてURL」調べ)の『webtru(ウェブトゥルー)』は、ユーザーの言語や地域に応じて同意バナーを出し分けられる多言語・地域別対応機能を備えており、EUのGDPRや日本の改正電気通信事業法の外部送信規律などの法規制に対応しています。複数地域のプライバシー対応を一つの仕組みで管理したい企業に向けた選択肢の一つです。

CMPツールについて詳しくは無料のサービス資料をご確認ください。

中国個人情報保護法(PIPL)におけるよくある質問

PIPL(中国個人情報保護法)とはどのような法律ですか?

PIPLは、Personal Information Protection Lawの略称で、日本語では「中華人民共和国個人情報保護法」と訳されます。一般には「中国個人情報保護法」と呼ばれ、2021年11月1日に施行されました。中国国内での個人情報処理に加え、一定の場合には中国国外での処理にも適用されます。適法な処理根拠、通知、本人の権利、安全管理、影響評価・監査、越境移転、違反時の責任などを定めています。GDPRと共通点はありますが、個別同意、越境移転、中国国内の専門機構・代表者など中国独自の要件もあります。詳しくは「中国個人情報保護法(PIPL)とは」「中国個人情報保護法(PIPL)の主な規制内容」をご確認ください。

中国の個人情報保護法はどこまで適用されますか?

PIPLは、中国国内に拠点を持たない企業にも適用される場合があります。中国国外で、中国国内の個人に商品・サービスを提供する目的で個人情報を処理する場合、その行動を分析・評価する場合、または法律・行政法規が定める場合です。中国語サイトや中国からのアクセスだけで直ちに決まるわけではなく、処理目的と事業実態を確認します。詳しくは「中国個人情報保護法(PIPL)の適用範囲」をご確認ください。

PIPLの個人情報の定義は?

PIPL第4条では、匿名化された情報を除き、電子的またはその他の方法で記録された、識別された、または識別可能な個人に関する各種の情報を個人情報と定義しています。日本の個人情報保護法とは定義構造が異なり、単純に範囲の広狭を比較できません。Cookieに含まれるブラウザIDや広告識別子も、識別された、または識別可能な個人に関連する場合は対象になり得ます。詳しくは「中国個人情報保護法(PIPL)における個人情報の定義」をご確認ください。

中国個人情報保護法での機微情報とは何ですか?

PIPLでは、生体認証情報、宗教的信仰、医療・健康情報、金融口座情報、行動軌跡情報、14歳未満の未成年者の個人情報などを「機微な個人情報」として区分します。処理には特定の目的、十分な必要性、厳格な保護措置が必要です。第29条は個別同意を求めていますが、第13条の同意不要事由との関係は処理ごとに確認が必要です。14歳未満の未成年者については、保護者の同意と専用の処理規則も必要です。詳しくは「機微な個人情報とは」をご確認ください。

中国では個人情報の同意は必要ですか?

PIPLでは、処理前の通知が原則ですが、同意は唯一の適法根拠ではありません。契約の締結・履行、法定の職責・義務など、PIPL第13条第1項第2号から第7号に該当する場合は同意を要しません。同意を根拠とする場合は、撤回のための便利な方法を用意し、他の個人情報取扱者への提供、機微な個人情報の処理、国外提供などでは個別同意を検討します。詳しくは「本人への通知・同意取得」をご確認ください。

中国の個人情報保護法とGDPRの違いは何ですか?

PIPLとGDPRには共通点がありますが、PIPLにはGDPRの「正当な利益」に相当する一般条項がありません。このため場面によっては同意への依存度が高くなりますが、PIPLにも契約履行、法定義務など同意以外の適法根拠があります。域外適用、越境移転、中国国内の専門機構・代表者、罰則なども異なります。詳しくは「GDPRとPIPLの関係性」の比較表をご確認ください。