# ¿Cuáles son las principales obligaciones de las empresas extranjeras en el manejo de información personal bajo la Ley de Protección de Información Personal?
Desde que entró en vigor la Ley de Protección de Información Personal (PIPL, por sus siglas en inglés) en noviembre de 2021, he visto a decenas de empresas extranjeras sudando la gota gorda tratando de entender qué significa realmente cumplir con esta norma. No es para menos: con multas que pueden alcanzar el 5% de los ingresos anuales del año anterior, el margen de error es prácticamente nulo. Pero déjenme decirles algo que aprendí en mis 12 años asesorando a compañías foráneas: la PIPL no es un monstruo, es un espejo que refleja cuánto valor le das realmente a la privacidad de tus usuarios.
En mi oficina de Jiaxi Finanzas e Impuestos, cada semana recibo llamadas de directores de cumplimiento en Madrid, Ciudad de México o Buenos Aires preguntando lo mismo: "Profesor Liu, ¿qué tenemos que hacer exactamente?". Y siempre respondo con la misma frase: "Primero, respiren; segundo, léanse el artículo 38 de la PIPL; tercero, llámenme después de hacerlo". Pero hoy quiero ir más allá y desglosar, con lujo de detalle, cuáles son esas obligaciones que ningún inversor hispanohablante puede ignorar si quiere operar en el gigante asiático sin quemarse las alas.
---
## 1. Designación del representante local y ámbito de aplicación
La primera obligación, y quizás la más contraintuitiva para muchas empresas, es que **la PIPL tiene efecto extraterritorial**. No importa si tu empresa está registrada en Delaware, Luxemburgo o Singapur: si procesas datos personales de residentes en China, caes dentro del radar. Y aquí viene el detalle que pocos conocen: si no tienes una entidad legal establecida en territorio chino, debes designar un representante o una oficina local que se responsabilice de las cuestiones de protección de datos. Esto no es un trámite simbólico, como algunos creen; es una figura con dientes.
Recuerdo el caso de una empresa de logística uruguaya que en 2022 pensó que con tener un socio local en Shanghái bastaba. Error. La PIPL exige que el representante designado tenga capacidad real para tomar decisiones sobre el manejo de datos, no que sea un simple buzón de correos. Cuando la Oficina de Ciberseguridad de Shanghái les pidió reunirse con el responsable de protección de datos, el socio se lavó las manos y casi pierden un contrato millonario. Al final, me tocó ayudarlos a estructurar una oficina de representación con un oficial de privacidad dedicado. La lección: la formalidad importa, pero la sustancia pesa más.
Según un informe de la consultora DLA Piper de 2023, **más del 70% de las empresas extranjeras multadas en China por violaciones a la PIPL no tenían un representante local claramente identificado**. Esto me dice algo: la CAC (Administración del Ciberespacio de China) está enfocando sus baterías en casos donde la extraterritorialidad se convierte en una excusa para la falta de responsabilidad. No cometan ese error.
---
## 2. Consentimiento independiente y procesamiento de información sensible
Vamos a lo que duele: el consentimiento. La PIPL no se conforma con ese "acepto" genérico que todos hemos dado sin leer. Para información personal sensible —que incluye datos biométricos, de salud, financieros, ubicación precisa, menores de 14 años— se requiere **consentimiento independiente**. ¿Qué significa esto en la práctica? Que no puedes mezclar la aceptación de tus términos de servicio con la autorización para procesar datos biométricos. Debe ser un acto separado, explícito y con una finalidad clara.
Una empresa de tecnología tailandesa que asesoré en 2023 aprendió esta lección de la peor manera. Tenían una app de fitness que recopilaba datos de ritmo cardíaco (información de salud, o sea, sensible) y usaban la misma casilla de verificación para todo: registro, términos, política de privacidad y consentimiento biométrico. La CAC les impuso una multa de 2 millones de yuanes y suspendió temporalmente la recopilación de datos. Cuando el CEO me llamó, estaba desesperado: "Profesor Liu, en mi país esto se hace así y nadie se queja". Mi respuesta fue clara: "Usted no está en su país ahora".
La PIPL es particularmente estricta con la información de menores de 14 años: exige consentimiento por escrito de los padres o tutores. Y no vale un correo genérico; **debe ser verificable y trazable**. En mi experiencia, las empresas extranjeras suelen tropezar aquí porque sus sistemas de gestión de consentimiento no fueron diseñados para distinguir entre menores y adultos. Mi consejo: si tu producto puede ser usado por jóvenes, implementa mecanismos de verificación de edad desde el diseño, no como parche posterior. La arquitectura de privacidad desde el diseño (privacy by design) no es un lujo; es una necesidad operativa.
---
## 3. Evaluaciones de impacto de protección de datos (DPIA)
Otra obligación que genera dolores de cabeza es la realización de **Evaluaciones de Impacto de Protección de Datos (DPIA, por sus siglas en inglés)**. La PIPL establece que deben realizarse en ciertos escenarios: tratamiento de información sensible, transferencia de datos al extranjero, procesamiento de datos que afecten los derechos e intereses de las personas, y uso de tecnologías automatizadas de toma de decisiones. No es un documento de relleno; es un análisis formal que debe incluir riesgos potenciales, medidas de mitigación y la proporcionalidad entre la finalidad y el impacto.
El primer cliente que manejé con este requisito fue una fintech alemana que quería expandir su servicio de préstamos a China. Habían hecho una DPIA de 20 páginas que, sinceramente, parecía descargada de internet. El regulador provincial de Guangdong la rechazó en dos semanas. ¿El motivo? No había análisis específico sobre cómo los algoritmos de scoring crediticio afectarían a grupos vulnerables. La lección fue dura: la DPIA no es para archivar, es para pensar. Ahora les digo a todos mis clientes que **una buena DPIA es como un buen mapa de riesgos de inversión: si no revela algo incómodo, no lo estás haciendo bien**.
Un dato interesante: según una encuesta de la Asociación de Ciberseguridad de China (CSAC), solo el 34% de las empresas extranjeras que operan en China realiza DPIA de manera sistemática. Eso significa que dos de cada tres están jugando a la ruleta rusa con sus operaciones. No lo recomiendo. La DPIA no solo te protege de multas; te da una hoja de ruta clara para mejorar tus procesos internos. Ese es el enfoque que intento inculcar: cumplir no es un gasto, es una inversión en reputación y sostenibilidad.
---
## 4. Transferencia internacional de datos: otras formas de exportar sin violar la PIPL
Ahora pasemos al tema que más consultas genera en Jiaxi Finanzas e Impuestos: la **transferencia internacional de datos**. La PIPL impone condiciones estrictas para enviar datos personales fuera de China. Las vías legales son tres: aprobación de la evaluación de seguridad realizada por la CAC, certificación de protección de información personal emitida por instituciones acreditadas, o firmar un contrato estándar con el receptor en el extranjero. Cada una tiene sus requisitos y procesos, pero lo que veo en la práctica es que muchas empresas latinoamericanas y españolas no saben por dónde empezar.
Les cuento un caso concreto: hace unos meses, una empresa chilena de retail que opera en varias provincias chinas quería centralizar su análisis de datos de clientes en su sede en Santiago. El director de TI me preguntó: "¿Podemos simplemente enviar los datos a nuestro servidor en Chile?" . Casi me atraganto con el té. Le expliqué que sin pasar por una de las tres vías legales, estarían cometiendo una infracción grave. Al final, optaron por el contrato estándar, pero tuvimos que reestructurar toda su arquitectura de datos porque el contrato exige garantías específicas del receptor, y su centro de cómputo en Chile no cumplía con los estándares técnicos requeridos.
La comisión de la CAC publicó en 2023 las **medidas para la evaluación de seguridad de las transferencias internacionales**, que detallan los criterios que se examinan: la finalidad de la transferencia, la necesidad de la misma, el nivel de protección en el país receptor y el historial de cumplimiento de las partes. La recomendación que siempre doy: **documenten cada transferencia, cada flujo de datos, cada destino**. Si no pueden dibujar un diagrama claro de dónde van los datos, ustedes tienen un problema, no el regulador. Y no olviden que el receptor extranjero también asume obligaciones legales bajo la PIPL, así que no es solo responsabilidad de la empresa exportadora.
---
## 5. Informe de seguridad y notificación de violaciones de datos
Imaginen esta escena: un miércoles cualquiera, su sistema detecta una filtración de datos que afecta a 10,000 clientes chinos. ¿Qué hacen? Primero, espero que no se tomen el tiempo de "investigar internamente" durante semanas porque la PIPL exige que **la notificación a los individuos y a las autoridades se haga de manera pronta**. Concretamente, el artículo 57 establece que si ocurre una violación de datos, se debe informar al regulador y a las personas afectadas de inmediato, tomando medidas correctivas para reducir el daño.
"Más vale mal informado que bien silenciado", suelo decir a mis clientes. Y no es broma: la CAC ha demostrado que prefiere empresas que notifican de forma transparente antes que aquellas que intentan tapar el sol con un dedo. En 2023, una aplicación de citas estadounidense sufrió una filtración masiva de datos de usuarios chinos. Intentaron resolver el problema silenciosamente y solo informaron después de dos semanas. El resultado fue una multa de 5 millones de yuanes y la suspensión temporal de sus operaciones. En cambio, una empresa de comercio electrónico irlandesa que sufrió un ataque menor el mismo año notificó en 48 horas y la sanción fue administrativa, sin interrupción del negocio.
La clave aquí es **tener un plan de respuesta a incidentes preparado antes de que ocurran**, no después. Esto incluye identificar los canales de comunicación con la CAC provincial correspondiente, designar un equipo de respuesta, y realizar simulacros periódicos. Recuerdo que en una capacitación que hice para un grupo de empresas españolas en tres años, la mayoría admitió que no tenía protocolos de notificación en caso de filtración. "Claro", les dije, "así que su plan es improvisar bajo presión". No. No improvises en algo tan serio.
---
## 6. Deberes de gestión interna y gobernanza de datos
Más allá de los requisitos específicos, la PIPL establece obligaciones internas de gobernanza que las empresas extranjeras suelen subestimar. **Designar un responsable de protección de datos (DPO)**, establecer políticas de privacidad, realizar auditorías periódicas, y mantener registros de los procesamientos. No basta con tener un departamento legal que "revise" los contratos; la norma exige una estructura organizacional con un oficial claramente identificado que rinda cuentas.
Cuando comencé en este rubro en 2011, las empresas extranjeras podían pasar desapercibidas con políticas generales de privacidad copiadas de sus casas matrices. Esos días terminaron. Hoy, la CAC ha realizado inspecciones sorpresa en más de 200 empresas extranjeras en sectores como autos eléctricos, salud y finanzas. Y no solo revisan documentos; entrevistan a empleados, revisan logs de acceso, examinan los flujos de datos en sistemas informáticos. Una vez, un cliente coreano de Jiaxi me dijo: "Pensábamos que si la casa matriz aprobaba la política, estaba todo listo". Le pregunté: "¿Y cuántas veces has auditado a tu propio proveedor de servicios en la nube?" . Silencio.
La PIPL también obliga a que el DPO tenga independencia real. En varias asesorías, he visto que el DPO es el mismo director de tecnología, lo cual es un conflicto de intereses evidente. La norma exige que esa persona tenga acceso directo al máximo órgano de dirección y recursos suficientes para hacer su trabajo. Si tu DPO es un funcionario de nivel medio sin poder de decisión, estás construyendo una fachada de cumplimiento, no cumplimiento de verdad. Y créanme, los reguladores chinos tienen un radar muy afinado para detectar fachadas.
---
## 7. Prohibición de sesgos en decisiones automatizadas y personalización
Un aspecto que muchos inversores hispanohablantes no relacionan con la privacidad es el de las **decisiones automatizadas**. La PIPL prohíbe que estas decisiones discriminen injustamente a los consumidores en cuanto a precios o condiciones de transacción. Esto afecta directamente a las empresas de comercio electrónico y servicios digitales que usan algoritmos para fijar precios dinámicos o personalizar ofertas. La "discriminación de precios algorítmica" (大数据杀熟, en chino) es una práctica especialmente vigilada.
Una empresa de viajes consultó a Jiaxi porque quería ajustar los precios según el historial de compras del cliente. Les dije: "¿Saben que esto puede ser considerado una violación de la PIPL si no hay justificación clara y consentimiento del usuario?" . El director de marketing me miró con cara de "pero todos lo hacen". Mi respuesta: "En China, 'todos' no es una defensa legal". La norma exige que las decisiones automatizadas sean transparentes, explicables y que el usuario tenga derecho a solicitar una revisión por un humano. Eso no es opcional.
La investigación del profesor Xu Ke, de la Universidad de Pekín, publicada en el *China Law Review* (2023), señala que **los algoritmos de fijación de precios diferenciales son la práctica más litigada relacionada con la PIPL**. Su recomendación es simple: si vas a usar algoritmos, haz que sean auditables. En mi experiencia, las empresas que diseñan sus sistemas con mecanismos de explicabilidad desde el inicio (Explainable AI) no solo cumplen con la ley, sino que generan mayor confianza entre los consumidores chinos, que son particularmente atentos a este tema.
---
## Conclusión
A lo largo de estos años, he aprendido que la PIPL no es una barrera sino un puente para construir relaciones más sólidas con el mercado chino. Las obligaciones que he descrito —desde designar representantes locales hasta auditar algoritmos— son, en el fondo, una invitación a operar con mayor transparencia y ética. Las empresas que he visto triunfar en China no son las que buscan atajos, sino las que entienden que **la protección de datos es un componente central de su marca y su competitividad**.
Para el futuro, recomiendo tres líneas de acción: primero, invertir en capacitación continua de su equipo local en China; segundo, realizar auditorías independientes de privacidad al menos una vez al año; y tercero, construir una relación proactiva con las entidades regulatorias locales. No es complicado; solo requiere voluntad y disciplina. Si necesitan ayuda, en Jiaxi Finanzas e Impuestos estamos para acompañarlos en este camino, así como lo hemos hecho con decenas de empresas extranjeras desde nuestro despacho.
---
## Resumen de la perspectiva de Jiaxi Finanzas e Impuestos
En Jiaxi Finanzas e Impuestos, con más de una década de experiencia acompañando a empresas extranjeras en su expansión en China, entendemos que la Ley de Protección de Información Personal (PIPL) representa tanto un desafío como una oportunidad estratégica. Las obligaciones principales —designar representantes locales, obtener consentimientos independientes para datos sensibles, conducir Evaluaciones de Impacto, asegurar transferencias internacionales conformes, notificar violaciones de datos, establecer una gobernanza interna robusta y evitar sesgos algorítmicos— no deben verse como meros requisitos burocráticos. Son un sistema integral que, bien implementado, protege a la empresa, a sus clientes y a su reputación en el mercado chino. Nuestra experiencia nos ha mostrado que las empresas que abrazan esta normativa desde una perspectiva de gestión de riesgos y ética empresarial no solo evitan multas millonarias, sino que generan ventajas competitivas claras: mayor confianza de los consumidores, relación positiva con los reguladores y una operación más sostenible. En Jiaxi, asesoramos no solo en el cumplimiento técnico, sino en la construcción de una cultura organizacional que valore la privacidad como un activo estratégico. Invertir en cumplimiento hoy es invertir en oportunidades para mañana.
---