La loi chinoise sur la confidentialité des données pose un défi aux entreprises internationales

Les entreprises qui ont consacré plus de trois ans à s’adapter à la loi de grande portée de l’Union européenne sur la confidentialité des données doivent désormais décider comment elles vont réagir à une loi similaire en Chine, dont le libellé a été critiqué pour son caractère plus vague et les sanctions plus sévères. La loi chinoise sur les informations personnelles et la confidentialité (PIPL), adoptée […]

Écrit par
Jeff Burt
Jeff Burt
Dec 1, 2021
7 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les entreprises qui ont consacré plus de trois ans à s’adapter à la loi de grande portée de l’Union européenne sur la confidentialité des données doivent désormais décider comment elles vont réagir à une loi similaire en Chine, dont le libellé a été critiqué pour son caractère plus vague et les sanctions plus sévères.

La loi chinoise sur les informations personnelles et la confidentialité (PIPL), adoptée au début du mois dernier, vise à donner à plus de 1,4 milliard de personnes un meilleur contrôle sur les données recueillies par les entreprises privées et sur ce que ces entreprises peuvent en faire, tout en préservant le vaste accès du gouvernement chinois aux informations personnelles de ses citoyens.

Cette réglementation aura un vaste effet d’entraînement dans le monde international de l’informatique et des affaires, puisqu’elle concerne la deuxième économie mondiale et un pays qui exerce une influence croissante sur des géants technologiques locaux comme Alibaba et Tencent, et qui rend plus difficile pour les entreprises technologiques étrangères d’exercer leurs activités sur son territoire.

Propagation des lois sur la confidentialité des données

Malgré ces inquiétudes, la nouvelle loi constitue une avancée importante dans les efforts internationaux visant à protéger les droits des citoyens en matière de confidentialité des données, à une époque où les entreprises sont capables de recueillir de vastes quantités d’informations personnelles et de les utiliser de multiples façons.

La nouvelle loi n’est « ni entièrement bonne ni entièrement mauvaise », a déclaré à eSecurity Planet, Jake Williams, cofondateur et directeur technique de l’entreprise de cybersécurité BreachQuest, ajoutant qu’elle se situe « probablement quelque part entre les deux ».

« Les citoyens chinois ont besoin de protection de leur vie privée, comme tout le monde », a déclaré Williams. « Cela dit, la loi donne au PCC un contrôle et un accès supplémentaires aux données du secteur privé sous couvert de protéger la confidentialité. Compte tenu de la longue histoire des vols de propriété intellectuelle et des abus autorisés par l’État, les organisations ont raison de s’inquiéter. »

La PIPL vise à permettre aux individus d’obtenir les données personnelles recueillies par les entreprises, de les corriger ou de les supprimer, et de contrôler leur utilisation. En outre, leur consentement est requis avant la collecte de leurs données, et ce consentement peut être retiré. Les entreprises qui recueillent et traitent des données doivent prendre les mesures nécessaires pour garantir la protection des données collectées et mettre en place des systèmes de conformité et des audits internes.

Advertisement

À lire aussi : Les meilleurs outils et logiciels de GRC

Responsabilités et sanctions

Les entreprises qui transfèrent des données hors des frontières chinoises doivent également créer en Chine un site spécialisé dans le traitement des données ou désigner une personne responsable de la protection des données. Les entreprises qui enfreignent la loi s’exposent notamment à l’interdiction d’exercer leurs activités en Chine. En outre, elles peuvent se voir infliger des amendes allant jusqu’à 5 % de leur chiffre d’affaires annuel, ainsi que des sanctions personnelles visant leurs dirigeants.

« Pour les organisations qui traitent des informations personnelles recueillies en Chine, cette loi imposera un niveau supplémentaire de gouvernance des données », a écrit dans Fortune. « Sur le plan opérationnel, ce nouveau niveau vise à garantir les droits des consommateurs en matière de confidentialité et, surtout, à réaligner les stratégies des entreprises concernant le lieu de stockage et de traitement des données clients, ainsi que les personnes avec lesquelles elles peuvent les partager. »

PIPL et RGPD

Depuis 2018, les entreprises multinationales doivent composer avec un large éventail de défis liés à la confidentialité des données, dans le sillage du Règlement général sur la protection des données (RGPD) de l’UE, dans des domaines tels que le lieu de stockage des données, leur mode de transfert et leur utilisation.

« La bonne nouvelle est que la PIPL ressemble au RGPD à bien des égards », a écrit Henein. « Elle est moins complète et sera probablement largement complétée par des recommandations régulières des autorités de régulation. Mais pour les organisations qui ont consacré les dernières années à mettre en place un programme moderne de protection de la vie privée, le respect de ces nouveaux droits des consommateurs en matière de confidentialité ne devrait pas représenter un défi. »

Cependant, il existe entre les deux textes des différences auxquelles les organisations devront s’adapter, a-t-il écrit, soulignant que « le traitement des données dans le cadre d’une obligation contractuelle ou légale est couvert, mais que, point crucial, la notion d’“intérêt légitime” continue d’être absente, ce qui signifie que de nombreux cas d’usage impliquant le traitement d’informations personnelles devront reposer sur un consentement éclairé ».

Advertisement

Les dirigeants peuvent être sanctionnés

Les organisations vont devoir tenir compte de la nouvelle loi, compte tenu du nombre d’entreprises aux États-Unis et dans d’autres pays qui exercent leurs activités en Chine, a déclaré à eSecurity Planet.

« Le caractère vague du langage avait suscité des inquiétudes similaires lors de l’adoption initiale du RGPD, mais les sanctions n’étaient pas aussi sévères », a déclaré Schless. « Les sanctions financières sont similaires entre les lois chinoises et le RGPD, mais la Chine y a ajouté des sanctions importantes, notamment la révocation du droit d’exercer des activités en Chine et des sanctions personnelles visant les dirigeants d’une entreprise non conforme. Si les activités en Chine représentent plus de 5 % du chiffre d’affaires d’une entreprise non conforme, la révocation du droit d’y exercer pourrait porter le coup le plus dur à une organisation. »

Williams, de BreachQuest, a reconnu que le texte de la PIPL était vague et a souligné que le délai entre sa publication et son entrée en vigueur était également court. La PIPL a été annoncée en septembre et adoptée deux mois plus tard. Pour le RGPD, les autorités de régulation ont mis à profit le délai plus long entre la publication et l’entrée en vigueur pour répondre aux principales questions de mise en œuvre.

« L’accélération du calendrier a supprimé cette possibilité dans le cas présent », a déclaré Willias. « Compte tenu du risque d’amendes extrêmement sévères, je pense que certaines organisations choisiront de suspendre leurs activités en Chine pendant un certain temps. La localisation des données aura probablement l’impact le plus important sur la plupart des entreprises. Les organisations ne peuvent pas transférer hors de Chine les données de ressortissants chinois sans autorisation préalable. Beaucoup d’organisations n’étaient pas prêtes à construire une infrastructure dédiée au traitement des données en Chine ; ce sera donc un défi. »

Les entreprises vont-elles quitter la Chine ?

John Bambenek, responsable de la chasse aux menaces de l’entreprise de sécurité Netenrich, doutait que beaucoup d’entreprises quittent la Chine.

« Faire des affaires en Chine a toujours impliqué des contreparties », a déclaré Bambenek à eSecurity Planet. « Je suis bien plus préoccupé par le fait que les entreprises soient contraintes de se rendre complices de violations flagrantes des droits humains, ou du moins de fermer les yeux sur celles-ci, que par les coûts supplémentaires liés à la conformité. Les entreprises se plaindront, mais elles veulent l’argent chinois ; elles rentreront donc dans le rang comme elles l’ont toujours fait, et la Chine le sait. Demandez à n’importe quelle entreprise qui exerce encore ses activités à Hong Kong. »

Advertisement

Les États-Unis vont-ils suivre ?

L’adoption de la PIPL par la Chine, conjuguée au RGPD, attire également l’attention sur les États-Unis, qui n’ont pas encore instauré de réglementation similaire de protection des données à l’échelle nationale. La Californie a toutefois adopté en 2018 le California Consumer Privacy Act (CCPA), qui ressemble au RGPD et permet aux consommateurs californiens d’exiger de voir les données personnelles qu’une entreprise a recueillies à leur sujet, ainsi que les organisations tierces avec lesquelles ces données ont été partagées. Les consommateurs californiens peuvent également poursuivre les entreprises en justice en cas de violation de la loi sur la confidentialité, qu’il y ait eu ou non une fuite de données.

Au début de cette année, le Colorado et la Virginie ont tous deux adopté leurs propres lois sur la confidentialité des données des consommateurs.

Bambenek et Williams ont tous deux déclaré que les États-Unis finiraient par adopter une loi fédérale, mais que le pays suivait une voie différente de celle de l’Europe et de la Chine.

« La culture juridique et politique des États-Unis est différente de celle de l’Europe, et surtout de celle de la Chine », a déclaré Bambenek. « Les États-Unis disposent de quelques lois sur la confidentialité des données, mais la tendance est à la limitation de la collecte et de l’utilisation débridées des données. Nous avons bien des restrictions concernant les données biométriques, et la Californie possède une loi sur la confidentialité. Nous finirons par adopter quelque chose de plus complet. »

Williams a déclaré que « même si les États-Unis bénéficieraient de lois fédérales sur la confidentialité, ce n’est pas un sujet qui affecte les entreprises. N’oublions pas que les lois sur la confidentialité rendent les affaires plus difficiles. Elles ne les favorisent pas. Je pense que nous verrons apparaître des lois fédérales sur la confidentialité lorsque le respect des lois propres à chaque État sera devenu trop contraignant pour les entreprises. Autrement dit, les États-Unis ne sont pas en retard, nous abordons simplement le problème différemment. »

Pour aller plus loin : Les meilleurs logiciels de gestion des risques

Jeff Burt

Jeffrey Burt has been a journalist for more than three decades, the last 20-plus years covering technology. During more than 16 years with eWEEK, he covered everything from data center infrastructure and collaboration technology to AI, cloud, quantum computing and cybersecurity. A journalist since 2017, his articles have appeared on such sites as eWEEK, eSecurity Planet, Enterprise Networking Planet, Enterprise Storage Forum, The Next Platform, ITPro Today, Channel Futures, Channelnomics, SecurityNow, and Data Breach Today.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.