Définition
La Personal Information Protection Law of the People's Republic of China — communément appelée PIPL — est la première loi chinoise dédiée exclusivement à la protection des données personnelles. Entrée en vigueur le 1er novembre 2021, elle encadre l'ensemble du cycle de vie de la donnée : collecte, stockage, utilisation, transfert et suppression.
Pour un e-commerçant DTC qui vend vers la Chine ou qui opère depuis la Chine, la PIPL n'est pas un simple texte réglementaire de plus : c'est le cadre de conformité obligatoire qui conditionne l'accès au marché. Elle s'applique à toute organisation traitant des données personnelles de personnes situées en Chine, même sans présence physique sur le territoire — un point crucial pour les marques Shopify ou WooCommerce qui expédient vers Shanghai ou Shenzhen.
La loi introduit des notions proches du RGPD européen, mais avec des mécanismes d'application et des seuils qui lui sont propres.
Analogie
Imaginez que vous gérez une boutique physique à Paris. Avant d'inscrire un client à votre newsletter, vous devez lui demander une autorisation claire, lui expliquer pourquoi vous collectez son email, et lui garantir qu'il pourra se désinscrire à tout moment.
La PIPL fonctionne comme un videur de boîte de nuit très strict à l'entrée de votre tunnel de conversion : chaque donnée doit avoir une raison légitime de franchir la porte, le client doit savoir ce qu'on fait de ses informations, et vous devez être capable de prouver que vous n'avez pas laissé entrer n'importe quoi. Si vous transférez ces données à l'étranger (par exemple vers votre CRM hébergé aux États-Unis), le videur exige un laissez-passer supplémentaire.
Formule
La PIPL repose sur un principe de consentement granulaire et spécifique. On peut le modéliser ainsi :
Conformité PIPL = (Consentement explicite × Finalité déterminée)
+ (Minimisation des données × Durée limitée)
+ (Mesures de sécurité techniques)
+ (Base légale pour transfert transfrontalier)
Où :
- Consentement explicite : opt-in clair, jamais pré-coché
- Finalité déterminée : chaque donnée collectée doit avoir un usage défini *a priori*
- Minimisation : ne collecter que le strict nécessaire
- Transfert transfrontalier : nécessite soit une certification de sécurité, soit un contrat-type, soit une évaluation dédiée
Tableau comparatif : PIPL vs RGPD
| Critère | PIPL (Chine) | RGPD (UE) |
|---|---|---|
| Entrée en vigueur | 1er novembre 2021 | 25 mai 2018 |
| Consentement | Opt-in explicite, séparé par finalité | Opt-in, base légale multiple |
| Transfert hors territoire | Évaluation sécurité + contrat-type obligatoire | Décision d'adéquation ou CCT |
| DPO obligatoire | Oui, au-delà de seuils définis | Oui, dans certains cas |
| Amende maximale | 50 M RMB ou 5 % du CA annuel | 20 M € ou 4 % du CA mondial |
| Délai de notification de violation | Immédiat, sans délai précisé | 72 heures |
| Droit à l'effacement | Oui, encadré | Oui, large |
| Autorité de contrôle | CAC (Administration du Cyberespace) | CNIL et homologues nationaux |
Données chiffrées clés :
1. Amende maximale : 50 millions RMB (~6,5 M €) ou 5 % du chiffre d'affaires annuel de l'exercice précédent.
2. Seuil de désignation d'un DPO : traitement de données dépassant 1 million d'individus.
3. Notification de transfert transfrontalier : évaluation obligatoire dès 100 000 personnes concernées sur une année.
Applications concrètes en DTC / e-commerce
1. Checkout et formulaires
Chaque champ de formulaire doit être justifié. Demander le numéro de téléphone pour une simple newsletter est considéré comme une collecte excessive. Séparez les cases : une pour la commande, une pour le marketing.
2. Pixels et tracking
Les pixels Facebook, TikTok ou Google Analytics collectent des identifiants. Sous PIPL, cela nécessite un consentement avant le déclenchement du script. Un CMP (Consent Management Platform) adapté au marché chinois est indispensable.
3. CRM et hébergement
Si votre CRM est hébergé hors de Chine (AWS US, HubSpot, Klaviyo), le transfert doit être encadré : contrat-type avec l'autorité chinoise, ou certification via une institution agréée.
4. Livraison et logistique
Les adresses et numéros de téléphone transmis à des transporteurs tiers doivent faire l'objet d'un accord de traitement des données. En pratique, cela signifie auditer vos prestataires logistiques locaux.
5. Service client
Les historiques de chat, enregistrements d'appels et tickets doivent avoir une durée de conservation définie. Au-delà, suppression obligatoire.
Erreurs fréquentes
Erreur 1 — Copier-coller sa politique RGPD.
La PIPL exige un consentement *séparé par finalité*. Une politique RGPD globale ne suffit pas. Il faut une notice en chinois simplifié, accessible avant toute collecte.
Erreur 2 — Ignorer le transfert transfrontalier.
Beaucoup de marques DTC pensent que si le client est en Chine mais que le serveur est à Singapour, rien ne change. Faux : tout transfert hors de Chine continentale déclenche des obligations spécifiques.
Erreur 3 — Considérer les données anonymisées comme hors scope.
La PIPL inclut les données *pseudonymisées*. Si vous pouvez ré-identifier un individu via un identifiant unique, vous êtes concerné.
Erreur 4 — Négliger les mineurs.
Les données des moins de 14 ans nécessitent le consentement du tuteur légal. Un formulaire standard ne couvre pas ce cas.
Erreur 5 — Sous-estimer les délais de mise en conformité.
Les audits de transfert transfrontalier prennent en moyenne 3 à 6 mois. Anticipez avant tout lancement de campagne vers la Chine.
Termes liés
- CAC — Administration du Cyberespace de Chine, autorité de contrôle principale.
- PIPL Implementing Regulations — textes d'application précisant les seuils et procédures.
- Cross-border Transfer Security Assessment — évaluation obligatoire pour les transferts massifs.
- Standard Contract — contrat-type approuvé par les autorités chinoises pour l'export de données.
- Data Localization — obligation de stocker certaines données sur le territoire chinois.
- CSL (Cybersecurity Law) — loi complémentaire encadrant la cybersécurité.
- DSL (Data Security Law) — loi sur la classification et la sécurité des données.
- PIPL Consent — consentement spécifique, éclairé et révocable.
À retenir : La PIPL n'est pas une contrainte isolée, mais un pilier du triptyque réglementaire chinois (CSL + DSL + PIPL). Pour une marque DTC, la conformité commence par une cartographie précise des flux de données, un CMP localisé, et une revue contractuelle de tous les sous-traitants. Anticiper ces trois axes évite des blocages commerciaux coûteux et protège la réputation de la marque sur le marché chinois.