China Cross-Border Data Transfer Compliance 2026: Ein Praxisleitfaden für ausländische Unternehmen

Was ist ein grenzüberschreitender Datentransfer?

Ausländische Marken, die in den chinesischen Markt eintreten, erzeugen täglich riesige Datenmengen: Kundenprofile auf Tmall Global und JD Worldwide, Leads aus Kampagnen auf Xiaohongshu und Douyin, Beschäftigtenakten lokaler Mitarbeiter und operative Kennzahlen, die an eine regionale Zentrale im Ausland gesendet werden. Sobald diese Daten das chinesische Festland verlassen, fallen sie unter eines der strengsten Datenexportregime der Welt. Nach dem Gesetz zum Schutz personenbezogener Daten (PIPL) und dem Datensicherheitsgesetz (DSL) ist der grenzüberschreitende Datentransfer eine regulierte Tätigkeit, und bei Nichteinhaltung drohen empfindliche Strafen. Dieser Leitfaden erklärt ebenso verständlich wie praxisnah, was ausländische Unternehmen 2026 tun müssen, um Daten legal aus China zu bewegen.

Die drei gesetzlichen Wege

China verbietet Datenexporte nicht, sondern lenkt sie durch drei genehmigte Mechanismen, die durch die Bestimmungen zur Förderung und Regulierung grenzüberschreitender Datenströme aus dem Jahr 2024 verfeinert und bis 2026 vollständig in Kraft getreten sind.

  1. CAC-Sicherheitsbewertung. Erforderlich für großvolumige oder sensible Übermittlungen, etwa wenn ein Unternehmen die personenbezogenen Daten von über einer Million Personen verarbeitet, wichtige Daten überträgt oder kritische Informationsinfrastruktur betreibt. Die Cyberspace-Verwaltung Chinas (CAC) prüft die Übermittlung aus Sicherheits- und öffentlichen Interessengründen.
  2. Standardvertrag. Ein Unternehmen kann den Standardvertrags-Muster der CAC übernehmen, mit dem ausländischen Empfänger unterzeichnen und bei der CAC einreichen. Dieser Weg eignet sich für mittlere Volumen unter der Schwelle der Sicherheitsbewertung.
  3. Zertifizierung. Übermittlungen können über eine Zertifizierung zum Schutz personenbezogener Daten durch eine von der CAC benannte Fachstelle freigegeben werden, häufig genutzt innerhalb multinationaler Gruppen.

2026 zentrale Schwellenwerte

  • Übermittlungen mit eine Million oder mehr betroffenen Personen erfordern eine CAC-Sicherheitsbewertung.
  • Übermittlungen von 100.000 bis eine Million betroffenen Personen können den Standardvertrag nutzen.
  • Jede Übermittlung sensibler personenbezogener Daten von über 10.000 Personen erfordert mindestens den Standardvertrag und oft eine Bewertung.
  • Wichtige Daten im Sinne der Fachaufsichtsbehörden lösen stets die Sicherheitsbewertung aus.
  • Kleine, notwendige Übermittlungen wie interne HR-Daten oder begrenzte Daten zum grenzüberschreitenden E-Commerce-Versand können unter den Bestimmungen von 2024 vereinfachten oder befreiten Szenarien unterliegen.

Schritte zur Compliance

  1. Datenflüsse erfassen. Bestandsaufnahme, welche Daten die WFOE erhebt, wo sie gespeichert werden und wer außerhalb Chinas Zugriff hat.
  2. Daten klassifizieren. Personenbezogene Daten, sensible personenbezogene Daten und wichtige Daten identifizieren.
  3. Weg wählen. Volumen und Sensibilität Bewertung, Standardvertrag oder Zertifizierung zuordnen.
  4. Dokumentation vorbereiten. Datenschutz-Folgenabschätzung durchführen, Standardvertrag oder Bewertungsantrag entwerfen und eine China-konforme Datenschutzerklärung einführen.
  5. Einreichen und umsetzen. Einreichung bei der CAC und technische Schutzmaßnahmen wie Verschlüsselung, Zugriffskontrolle und Audit-Protokolle durchsetzen.

Strafen bei Nichteinhaltung

Verstöße können Warnungen, Anordnungen zur Behebung, Einziehung unrechtmäßiger Erträge, Bußgelder von bis zu 50 Millionen Yuan oder 5 Prozent des Vorjahresumsatzes sowie persönliche Haftung der verantwortlichen Manager nach sich ziehen. Reputationsschaden und die Aussetzung von Datenoperationen sind ebenfalls häufige Folgen.

Praktische Tipps für ausländische Marken

  • Behandeln Sie den Datenexport ab dem ersten Tag des Markteintritts als Compliance-Thema auf Vorstandsebene.
  • Lokalisieren Sie die Datenspeicherung wo möglich; chinesische Kundendaten auf Festlandservern zu belassen reduziert das Exportvolumen.
  • Erstellen Sie ein Datenverzeichnis, bevor Sie grenzüberschreitende Kampagnen auf Tmall, JD, RED oder Douyin starten.
  • Engagieren Sie früh einen qualifizierten China-Datenschutzberater, da der Einreichungsprozess dokumentenintensiv ist.

Häufige Fragen

Muss meine WFOE einreichen, wenn wir nur Monatsberichte per E-Mail an die Zentrale senden?

Wenn diese Berichte personenbezogene Daten chinesischer Kunden oder Mitarbeiter über den Befreiungsgrenzen enthalten, ja. Aggregierte, anonymisierte Statistiken fallen im Allgemeinen nicht unter die Regeln, identifizierbare Datensätze jedoch schon.

Was genau sind wichtige Daten?

Wichtige Daten sind Daten, deren Manipulation, Offenlegung oder Missbrauch die nationale Sicherheit, die öffentliche Gesundheit oder wirtschaftliche Interessen schädigen könnte. Fachaufsichtsbehörden veröffentlichen Kataloge; bei Zweifeln gilt Vorsicht.

Wie lange dauert eine CAC-Sicherheitsbewertung?

Die Prüfung dauert in der Regel mehrere Monate. Ein Markteintrittszeitplan sollte diese Vorlaufzeit einplanen, statt sie als Formalie zu behandeln.

Können wir alles in einer globalen Cloud außerhalb Chinas speichern?

Nicht für regulierte Daten. Chinesische personenbezogene Daten und wichtige Daten erfordern im Allgemeinen Festlandsspeicherung oder einen konformen Exportmechanismus, bevor eine Verarbeitung im Ausland erfolgt.

Was passiert, wenn wir ohne Compliance übertragen?

Die Aufsichtsbehörden können die Einstellung anordnen, Bußgelder verhängen und Manager haftbar machen. Nicht konforme Datenflüsse gefährden zudem umfassendere Lizenzen und Plattformoperationen in China.

2 Aufrufe 0 Kommentare

Einen Kommentar hinterlassen

Ihre E-Mail-Adresse wird nicht veröffentlicht. Pflichtfelder sind mit * markiert

Scroll to Top