Data Privacy in Jingdezhen: Een Praktische Gids voor Nederlandse Ondernemers
Als je vanuit Nederland kijkt naar een uitbreiding naar China, vallen de grote steden als Shanghai, Shenzhen of Peking direct in het vizier. Maar wat als jouw kansen liggen in een plek als Jingdezhen, de porseleinhauptstad van Jiangxi? Misschien werk je met lokale keramiekfabrikanten, zet je een e-commerce operatie op voor cross-border export, of run je een creatieve studio die data verzamelt van Chinese klanten. Wat je dan snel ontdekt: de Chinese regels voor gegevensbescherming zijn niet optioneel, en ze verschillen aanzienlijk van de AVG (GDPR) waaraan je gewend bent.
Sinds 1 november 2021 is de Wet op de Bescherming van Persoonsinformatie (PIPL, Personal Information Protection Law) volledig in werking getreden. Samen met de Cyberbeveiligingswet (2017) en de Data Beveiligingswet (2021) vormt dit de ruggengraat van het Chinese dataprivacyraamwerk. Volgens DLA Piper is de Cyberspace Administration of China (CAC) de primaire toezichthouder voor de algehele planning en coördinatie van de bescherming van persoonsinformatie, ondersteund door ministeries als Public Security, MIIT en de State Administration for Market Regulation. Voor een Nederlandse ondernemer betekent dit: je kunt niet zomaar data verzamelen, opslaan of naar Nederland sturen zonder een duidelijke wettelijke basis en vaak een aangifte bij de CAC.
In deze gids leggen we uit wat dit concreet betekent voor jouw activiteiten in Jiangxi, waar de valkuilen zitten, en hoe een lokale Chinese advocaat je kan helpen de regels te volgen zonder je bedrijfsvoering te verlammen.
Waarom Jingdezhen Anders Is (En Toch Dezelfde Regels Gelt)
Jingdezhen voelt anders aan dan Shenzhen. Het tempo is rustiger, de cultuur is diepgeworteld in keramiek, en veel leveranciers zijn familiairbedrijven of KMOs die nog niet volledig gedigitaliseerd zijn. Maar vanuit het oogpunt van de wetgever in Beijing maakt dat geen verschil. De PIPL is landelijk van toepassing, en de handhaving neemt toe.
Wat wel verschilt, is de praktijk. In een tier-3 stad als Jingdezhen:
- Hebben lokale leveranciers en partners vaak minder ervaring met compliance-documentatie (Data Processing Agreements, Privacy Impact Assessments, Standard Contractual Clauses).
- Is de toegang tot gespecialiseerde juridische expertise lokaal beperkter dan in de eerste-rij steden.
- Kunnen gewoontes zoals het delen van klantenlijsten via WeChat, het opslaan van scan-kopieën van ID-kaarten op onbeveiligde schijven, of het doorsturen van data naar een hoofdkantoor in Nederland zonder SCC’s nog steeds gangbaar zijn — en daarmee illegaal.
Als Nederlandse ondernemer ben je verantwoordelijk voor de compliance van je eigen entiteit, maar ook voor de manier waarop je data verwerkt via derden (processors) in China. Dat betekent: je moet je Chinese partners dwingen tot compliance, of je loopt risico op boetes, operationele storingen, en reputatieschade.
De Kern van de Chinese Dataprivacywetgeving: Wat Je Moet Weten
1. Persoonsinformatie Is Breder Dan Je Denkt
Onder de PIPL valt elke informatie die gerelateerd is aan een geïdentificeerde of identificeerbare natuurlijke persoon. Dat omvat niet alleen namen, telefoonnummers en e-mailadressen, maar ook:
- WeChat IDs, device IDs, IP-adressen, locatiedata
- Biometrische data (gezichtsherkenning, vingerafdrukken)
- Gezondheidsdata, financiële data, en data van minderjarigen (extra beschermd)
Als je in Jingdezhen een showroom runt en bezoekers laat inchecken via een WeChat Mini Program die hun telefoonnummer en locatie ophaalt: dat is verwerken van persoonsinformatie.
2. Wettelijke Basis Is Verplicht — “Legitimate Interest” Bestaat Niet
In tegenstelling tot de AVG (Art. 6(1)(f) legitimate interest), kent de PIPL geen algemene “legitimate interest” basis. Je moet kiezen uit:
- Toestemming (expliciet, vrijwillig, geïnformeerd, herroepelijk)
- Contractuitvoering
- Wettelijke verplichting
- Noodsituatie / publiek belang
- Anderszins: specifieke wettelijke grondslagen (bijv. HR-data onder arbeidswet)
Toestemming is de standaard voor commerciële doeleinden. En: toestemming moet apart worden gevraagd voor gevoelige data (biometrie, gezondheid, minderjarigen, financiële data) en voor cross-border overdracht.
3. Cross-Border Data Transfer: De Grote Valkuil
Dit is waar Nederlandse bedrijven het vaakst struikelen. Wil je persoonsinformatie van Chinese gebruikers/klanten/werknemers naar Nederland (of een andere land buiten vasteland China) sturen? Dan moet je voldoen aan één van de volgende voorwaarden (Art. 38 PIPL):
- Beveiligingsbeoordeling (Security Assessment) door de CAC — verplicht voor Kritieke Informatie Infrastructuur (CII) operators of grote volumes (> 1 miljoen personen, of > 100.000 gevoelige data).
- Certificering via een door de CAC erkend certificeringsinstantie (nog in opbouw, beperkt beschikbaar).
- Standaardcontractclausules (SCCs) — op basis van het door de CAC gepubliceerde modelcontract, ondertekend met de ontvanger buiten China, en aangifte bij de provinciale CAC-afdeling binnen 10 werkdagen na aftekening.
- Andere voorwaarden zoals door de CAC bepaald.
Let op: Zelfs als je denkt “ik verzamel géén persoonsinformatie”, check dan je logbestanden, analytics, CRM, e-mailmarketing, klantenservice tickets, en HR-systemen. In de praktijk is bijna elk bedrijf dat in China actief is betrokken bij cross-border transfer.
4. Data Localisatie & Kritieke Informatie Infrastructuur
Als je wordt geclassificeerd als CII-operator (bijv. energie, financies, transport, telecom, e-government, of grote internetplatforms), moet je persoonsinformatie in China opslaan. Cross-border transfer vereist dan altijd een beveiligingsbeoordeling door de CAC. De meeste Nederlandse KMOs in Jingdezhen vallen niet onder CII, maar check dit met een advocaat als je grote volumes verwerkt of in een gevoelige sector zit.
5. Rechten Van Datasubjects (Betrokkenen)
Onder PIPL hebben personen rechten op:
- Informatie & toegang
- Correctie & aanvulling
- Verwijdering (onder voorwaarden)
- Herroeping toestemming
- Uitleg over geautomatiseerde besluitvorming
- Data portabiliteit (voor zover technisch haalbaar)
Je moet procedures hebben om deze verzoeken binnen een redelijke termijn (meestal 15 werkdagen) af te handelen. In de praktijk: stel een contactpunt in (DPO of vertegenwoordiger in China) en documenteer het proces.
6. Data Protection Impact Assessment (DPIA / PIA)
Verplicht voor:
- Verwerking van gevoelige persoonsinformatie
- Geautomatiseerde besluitvorming met significante impact
- Cross-border overdracht
- Grote schaal profiling
- Andere hoogrisico scenario’s
De DPIA moet vooraf worden gemaakt, bewaard worden (min. 3 jaar), en ter beschikking gesteld aan regulators op verzoek. R&P China Lawyers benadrukt dat Privacy Impact Assessment (PIA) rapporten een kernbestanddeel zijn van compliance-diensten voor internationale bedrijven.
Praktische Stappenplan voor Jouw Jingdezhen-Operatie
| Stap | Actie | Wie | Termijn |
|---|---|---|---|
| 1 | Inventarisatie: welke persoonsinformatie verzamel je, waarom, waar wordt het opgeslagen, wie heeft toegang, gaat het naar buiten China? | Jij + IT + HR | Direct |
| 2 | Bepaal wettelijke basis per verwerkingsdoeleind. Voor marketing/analytics: toestemming. Voor orderverwerking: contract. Voor HR: arbeidswet. | Jij + Advocaat | Vóór lancering |
| 3 | Stel privacybeleid op in het Chinees (vereist), duidelijk, toegankelijk, met contactgegevens van DPO/vertegenwoordiger in China. | Advocaat / Privacy Officer | Vóór lancering |
| 4 | Sluit Data Processing Agreements (DPAs) met alle Chinese processors (leveranciers, cloud, marketing agents, WeChat developers). Gebruik CAC-modelcontract voor cross-border. | Advocaat | Vóór dataoverdracht |
| 5 | Voer DPIA uit voor hoogrisico verwerkingen (cross-border, gevoelige data, profiling). Bewaar rapport. | Advocaat / Privacy Officer | Vóór verwerking |
| 6 | Regel cross-border transfer mechanism (meestal SCC + CAC-aangifte) als data naar Nederland gaat. | Advocaat | Vóór eerste overdracht |
| 7 | Train personeel in Jingdezhen: geen data delen via persoonlijk WeChat, geen ID-scans op lokale schijven, meld datalekken binnen 24u. | Jij / HR | Lopend |
| 8 | Stel incident response plan in: datalek → CAC + betrokkenen melden binnen wettelijke termijnen. | Advocaat / IT | Lopend |
| 9 | Plan jaarlijkse audit van compliance, DPAs, DPIA’s, toestemmingen, cross-border aangiftes. | Advocaat / Compliance | Jaarlijks |
Waarom Een Lokale Chinese Advocaat In Jiangxi Onmisbaar Is
Je denkt misschien: “Ik heb eenNederlands advocatenkantoor met een China-desks, dat lost het wel.” Het probleem: Chinese wetgeving moet in de praktijk worden toegepast door iemand die de lokale regulators, taal, en proceduren kent.
Een advocaat gevestigd in Nanchang (provinciale hoofdstad) of Jingdezhen zelf kan:
- Aangiftes indienen bij de provinciale CAC (vereist voor SCC cross-border transfer) — ze kennen de lokale portal, formattaalvereisten, en contactpersonen.
- Communiceren met lokale Market Regulation Bureau bij klachten of inspecties.
- DPAs en SCC’s opstellen in het Chinees die bestand zijn bij een Chinese rechter of regulator (Engelse contracten worden vaak niet geaccepteerd als bewijs).
- Lokale leveranciers/partners aan de tand voelen over compliance — ze spreken de taal, kennen de cultuur, en weten wat realistisch haalbaar is.
- Snel reageren bij een datalek of regulatorische vraag (tijdzone, bereikbaarheid, relaties).
R&P China Lawyers noemt expliciet: “Advice on internal data privacy and cybersecurity protection policies”, “Filings with the Cyberspace Administration of China (CAC)”, “Cross-border data transfer compliance”, “Dealing with request by data subjects to exercise rights under the PIPL” — dit zijn allemaal diensten die lokale aanwezigheid en ervaring vereisen.
Lvga.com werkt landelijk met een netwerk van Chinese advocaten die gespecialiseerd zijn in foreign-related legal services, contract review, compliance, en IP. We helpen je de juiste advocaat in Jiangxi te vinden — geen grote firma met overhead, maar een vakman die jouw bedrijf begrijpt.
🙋 Veelgestelde Vragen (FAQ)
Q1: Mijn bedrijf heeft geen entiteit in China, alleen een leverancier in Jingdezhen. Geldt PIPL voor mij?
A1: Ja, als je persoonsinformatie van natuurlijke personen in China verwerkt voor het aanbieden van producten/diensten aan hen, of het analyseren/evalueren van hun gedrag in China (Art. 3 PIPL — extraterritoriale werking). Selbst als de leverancier de data verzamelt, ben jij waarschijnlijk controller als je de doeleinden en middelen bepaalt. Stappen:
- Bepaal of jij controller bent (meestal ja).
- Sluit een DPA met de leverancier (processor) — in het Chinees, conform PIPL Art. 21.
- Check of data naar Nederland stroomt → zo ja: regel SCC + CAC-aangifte.
- Stel een vertegenwoordiger in China aan (vereist voor buitenlandse controllers zonder vestiging).
- Raadpleeg een Chinese advocaat voor de specifieke contracten en aangiftes.
Q2: Hoe regel ik de CAC-aangifte voor cross-border transfer via Standard Contractual Clauses?
A2: De procedure (volgens CAC-regelgeving 2023):
- Teken het CAC-modelcontract (beschikbaar via CAC-website) met de ontvanger buiten China (jouw Nederlandse entiteit).
- Vul het aangifteformulier in via het CAC-portal (provincieel niveau — voor Jiangxi: Jiangxi CAC).
- Lever bij: getekend contract, DPIA-rapport, beschrijving van verwerking, beveiligingsmaatregelen, identiteitsbewijzen van beide partijen.
- Indienen binnen 10 werkdagen na ondertekening.
- Wacht op bevestiging (meestal automatische ontvangstbevestiging; substantiële toetsing kan volgen).
Let op: Alle documenten in het Chinees. Een lokale advocaat doet dit voor je — probeer het niet zelf als je geen Chinees leest/schrijft.
Q3: Wat als mijn Chinese leverancier in Jingdezhen weigert om een DPA te tekenen of compliance te halen?
A3: Dit is een rood vlag. Zonder DPA ben jij (als controller) in breach van PIPL Art. 21. Opties:
- Onderhandel — leg uit dat ze anders illegaal handelen en boetes riskeren (tot 50 miljoen RMB of 5% van omzet).
- Bied ondersteuning — stel een advocaat beschikbaar die het contract opstelt in hun taal, gratis of gegenereerd.
- Vervang de leverancier — als ze niet willen, kun je niet compliant werken.
- Documenteer alles — je pogingen tot compliance tonen goedwilligheid bij regulators.
Een lokale advocaat kan de gesprekken voeren en de druk leggen op een manier die in de Chinese bedrijfscultuur werkt.
Q4: Moet ik een Data Protection Officer (DPO) aanstellen in China?
A4: PIPL Art. 52 vereist een verantwoordelijke persoon (DPO of “person in charge”) voor persoonsinformatieverwerking. Als je geen vestiging in China hebt, moet je een vertegenwoordiger in China aanwijzen (natuurlijke persoon of organisatie) die verantwoordelijk is voor je bescherming van persoonsinformatie en contactpersoon is voor regulators en betrokkenen. Deze persoon/organisatie moet in vasteland China gevestigd zijn. Een lokale advocaat of compliance-firma kan deze rol vervullen.
🧩 Conclusie: Wat Nu Doen?
Data privacy in China is geen optionele “nice-to-have” — het is een voorwaarde om zakendoen te kunnen. Voor Nederlandse ondernemers in Jingdezhen of elders in Jiangxi geldt:
- Begin vandaag met inventarisatie — je kunt niet compliant zijn als je niet weet welke data je verwerkt.
- Neem cross-border transfer serieus — SCC + CAC-aangifte is de standaardroute voor KMOs; wacht niet tot een regulator vraagt.
- Werken met een lokale Chinese advocaat — niet je Nederlands kantoor, iemand in Nanchang of Jingdezhen die de CAC-portal kent, Chinees contracten opstelt, en bij inspekties op kan duiken.
- Train je team en partners — de grootste risico’s zitten in de dagelijkse gewoontes (WeChat, USB-sticks, onbeveiligde cloud).
Vier concrete acties voor deze week:
- Maak een data flowchart: wat komt in, wat gaat naar NL, wie doet er wat?
- Vraag je leveranciers in Jingdezhen om hun privacybeleid en of ze een DPA willen tekenen.
- Neem contact op met een Chinese advocaat in Jiangxi voor een intake (Lvga kan je helpen matchen).
- Controleer of je al een vertegenwoordiger in China hebt aangewezen — zo nee, regel dat direct.
📣 Heb Je Vragen Over China-Data Privacy Of Juridische Ondersteuning In Jiangxi?
Wij zijn een klein team, maar na meer dan tien jaar in dit veld weten we: er zijn geen shortcuts, maar wel een juiste manier van doen. We beloven geen wonderen, geen gegarandeerde goedkeuringen, en geen resultaten die we niet kunnen staven. Wat we wel doen: je verbinden met een betrouwbare Chinese advocaat die de lokale praktijk kent, je helpt de juridische terminologie te begrijpen, en je contracten en aangiftes nakijkt op vallen en opkomens.
👋 Heb je een China-gerelateerde juridische vraag?
Mail ons: lvga2015@qq.com
Als e-mail ongemakkelijk is, voeg JingJing toe op WeChat (WeChat ID: lvga2015) als alternatieve contactmanier — zodat we het over dit onderwerp verder kunnen bespreken.
Geen direct juridisch advies via WeChat, geen gegarandeerde reactietijden, geen beloftes. Alleen eerlijk werk, transparantie, en ervaring.
📚 Verder Lezen
- National data protection authority in China - Data Protection Laws of the World — DLA Piper (2026-02-13) — Overzicht van toezichthouders (CAC, MPS, MIIT, SAMR) en sectorale regulators in China.
- Data Privacy - R&P China Lawyers — R&P China Lawyers — Praktische compliance-diensten: cross-border transfer, PIA, CAC-aangiftes, SCC’s, enforcement.
📌 Disclaimer
Lvga.com is een platform, geen advocatenkantoor. We leveren geen juridisch advies. De inhoud van dit artikel is alleen ter informatie, deelwaar AI-gegenereerd, en niet bindend. Wet- en regelgeving verschilt per regio, sector, en tijd — raadpleeg altijd officiële bronnen (CAC, locale justitie, advocaten) voor de actuele situatie. Heb je een correctie of aanvulling? Mail lvga2015@qq.com — we leren graag.
