Base legal y ámbito
Para empezar, debemos entender que el requisito de almacenamiento local no aplica a todo tipo de datos, sino principalmente a los "datos importantes" y a la "información personal" de usuarios dentro de China. La Ley de Ciberseguridad (2017) y la Ley de Protección de Información Personal (PIPL, 2021) son las piedras angulares. La primera, en su artículo 37, establece que los operadores de infraestructura de información crítica deben almacenar en China los datos personales y datos importantes recopilados en el país. La segunda amplía este deber a todas las empresas que procesan información personal de residentes chinos, sin importar si son extranjeras. Esto significa que, si tu empresa tiene clientes en China, ya estás dentro del radar.
Ahora bien, ¿qué se considera "dato importante"? No hay una lista cerrada, pero generalmente incluye información sobre industria, energía, transporte, salud pública, etc. Las autoridades sectoriales suelen emitir guías específicas. Por ejemplo, en el sector financiero, el Banco Popular de China exige que los datos de transacciones se almacenen localmente durante al menos cinco años. Un cliente alemán que asesoré en Shanghai no tenía ni idea de esto y había contratado un servidor en Singapur. Tuvimos que migrar todo a la nube de Alibaba en Qingdao, y el costo fue considerable. La lección: siempre revisar las regulaciones sectoriales antes de diseñar la arquitectura de datos.
Otro aspecto clave es que la transferencia al extranjero no está prohibida, pero sí condicionada. Debes pasar por una evaluación de seguridad organizada por el CAC (Administración del Ciberespacio de China) si los datos son "importantes". En la práctica, esto implica preparar un informe de impacto, un contrato estándar y, en algunos casos, una certificación de una entidad acreditada. No es imposible, pero requiere tiempo y paciencia. En Jiaxi, siempre recomendamos planificar con seis meses de antelación cualquier transferencia de datos hacia la casa matriz en el extranjero. Si no lo haces, te arriesgas a una paralización total de las operaciones, como le pasó a una empresa chilena de logística que conocí en 2022.
Evaluación de riesgos y sanciones
La ley no solo exige almacenar localmente, sino también implementar medidas de seguridad técnicas y organizativas. Esto incluye cifrado, control de acceso, registro de operaciones y un plan de respuesta ante brechas. La falta de estas medidas puede acarrear sanciones de hasta el 5% de la facturación anual del año anterior. Y no es una cifra teórica: en 2023, una empresa de viajes española fue multada con 15 millones de yuanes por no proteger datos de usuarios chinos. El caso salió en los medios, y fue un escándalo. La autoridad no solo mira si los datos están en China, sino cómo los proteges. He visto muchas empresas pequeñas que creen que con un disco duro en la oficina es suficiente, y están muy equivocadas.
Además, la evaluación de impacto es un requisito previo para cualquier tratamiento de datos a gran escala. Debes documentar qué datos recopilas, para qué los usas, quién tiene acceso y cuánto tiempo los conservas. En mis años de experiencia, el error más común es no actualizar esta evaluación cuando cambia el modelo de negocio. Por ejemplo, un cliente argentino añadió un módulo de fidelización sin informar a sus usuarios, y la oficina de ciberseguridad local les abrió una inspección. No hubo multa, pero sí una orden de rectificación que les costó tres meses de retraso en su expansión. Mi consejo: traten la evaluación como un documento vivo, no como un trámite burocrático.
igualmente, las sanciones pueden ser penales si hay negligencia grave. La ley contempla penas de prisión para los directores responsables si se demuestra que no implementaron los controles básicos. Esto suena drástico, pero es la realidad. En mis seminarios para inversores latinos, siempre les digo que no se jueguen la libertad por ahorrar unos miles de dólares en infraestructura. Contratar un asesor local no es un gasto, es una inversión. Y hablo con conocimiento de causa, porque he visto a más de uno pasar malos ratos por confiar en que "nadie se va a enterar".
Cifrado y localización geográfica
Un punto técnico que suele confundir es que el cifrado no elimina el requisito de localización. Puedes tener todos tus datos cifrados con el algoritmo más avanzado, pero si el servidor está en Frankfurt, estás incumpliendo la ley. La localización es un requisito físico, no lógico. Por eso, muchas empresas internacionales optan por usar centros de datos de proveedores como Alibaba Cloud, Tencent Cloud o AWS China (con la parte localizada). Estos proveedores operan bajo licencia china y garantizan que los datos no salgan del país sin tu consentimiento. En mi práctica, recomiendo siempre revisar las cláusulas contractuales del proveedor sobre "datos en tránsito", ya que algunos enrutamientos internacionales pueden violar la normativa sin que tú lo sepas.
Además, la copia de seguridad debe residir también en China. No sirve de nada tener el sistema principal en Pekín si tu respaldo está en una nube de Estados Unidos. En un caso reciente, un cliente sueco perdió todos sus datos de respaldo porque su proveedor, sin avisar, movió los servidores a Taiwán. La autoridad consideró esto una infracción grave, aunque no hubo fuga de información. El tiempo para resolver fue de ocho meses, y entremedio tuvieron que dejar de operar. Les cuento esto para que entiendan que el diablo está en los detalles. Verifiquen cada centro de datos, cada contrato, y exijan informes de ubicación trimestrales a su proveedor.
Por otro lado, hay una excepción para datos técnicos que no contienen información personal ni datos importantes, como código fuente o datos de prueba anónimos. Pero esta excepción es muy restrictiva. La autoridad presume que, si no puedes demostrar que son anónimos, entonces son personales. En Jiaxi, siempre pedimos a nuestros clientes que nos muestren el proceso de anonimización y la política de retención. Si no pueden demostrarlo, asumimos que es información personal y actuamos en consecuencia. Es mejor pecar de conservador que lamentar una sanción. La carga de la prueba recae sobre la empresa, y eso es algo que muchos no entienden hasta que es demasiado tarde.
Requisitos para filiales extranjeras
Muchas empresas extranjeras creen que al establecer una filial en China ya están cumpliendo automáticamente. No es verdad. La filial debe tener su propio sistema de almacenamiento local, separado de la casa matriz. No puedes simplemente "prestar" el servidor de tu sede central en Madrid o Ciudad de México. En un caso que gestioné en 2021, una empresa colombiana de retail tenía su base de datos en un servidor corporativo en Bogotá, y solo una copia local en Shanghái. La filial china no tenía acceso a la copia local, porque el sistema estaba diseñado para operar desde el extranjero. Esto generó una sanción de advertencia y la obligación de implementar una infraestructura dedicada, lo que les costó más de un millón de yuanes.
La estructura recomendada es que la filial china sea la "controladora primaria" de los datos generados en el país. La casa matriz puede tener acceso remoto, pero siempre a través de canales autorizados y con registro de actividades. Es decir, no se prohíbe el acceso desde el extranjero, pero debe ser auditado y justificado. Por ejemplo, si tu equipo de marketing en tu país quiere analizar datos de clientes chinos, debe hacerlo mediante una VPN aprobada o una plataforma de intercambio que cumpla con los estándares chinos. Mi experiencia es que las empresas que diseñan un flujo de datos "contenido pero compartible" evitan muchos dolores de cabeza. No se trata de bloquear, sino de controlar.
Además, la filial debe nombrar a un responsable de protección de datos (DPO) si procesa datos a gran escala. Esta persona puede ser local o extranjera, pero debe residir en China y ser el punto de contacto con las autoridades. En mis años de trabajo, he visto que los DPO que no hablan chino mandarín tienen dificultades para negociar con los reguladores, especialmente en inspecciones sorpresa. Por eso, sugiero siempre tener a alguien bilingüe en el equipo, aunque sea un asesor externo con poder de representación. La comunicación fluida es la mitad de la batalla.
Documentación y auditoría
La ley no exige solo almacenar, sino también mantener un registro de todo. Esto incluye el registro de actividades de procesamiento, las evaluaciones de impacto y las autorizaciones de transferencia. En las auditorías que he vivido, los inspectores suelen pedir estos documentos al azar. Si no los tienes o están incompletos, te ponen una multa administrativa. En 2022, una empresa coreana de videojuegos fue sancionada con 200,000 yuanes por no tener actualizado su registro de consentimiento de usuarios. No era una cifra enorme, pero sí un precedente que les impidió lanzar un nuevo juego durante seis meses. La documentación es tu escudo; no la descuides.
Un detalle importante es que el registro debe estar en chino o al menos traducido al chino para su presentación ante las autoridades. Muchas multinacionales hacen todo en inglés y luego se sorprenden cuando el regulador les dice que no puede entender. En Jiaxi, siempre entre"中国·加喜财税“s plantillas bilingües a nuestros clientes. No es un requisito formal de que todo esté en chino, pero el "espíritu de la ley" favorece la accesibilidad. Además, tener documentos en chino agiliza cualquier negociación. Les aseguro que un inspector que ve su esfuerzo por adaptarse al idioma local es mucho más flexible en otros aspectos.
También hay que considerar que las auditorías internas anuales son una recomendación, aunque no siempre obligatorias. Sin embargo, los reguladores sectoriales, como en banca o salud, sí exigen auditorías independientes. Para empresas de retail o tecnología, no es obligatorio, pero sí muy aconsejable. He visto cómo una auditoría interna previa ha salvado a más de una empresa de una sanción, porque detectaron y corrigieron errores antes de una inspección. La prevención es mucho más barata que la remediación. Y no solo hablo de dinero, sino de reputación y de continuidad del negocio.
Casos reales y lecciones
Les voy a contar un caso que me marcó. Una empresa española de ingeniería, con contrato en una provincia del sur de China, tenía un sistema SCADA que recopilaba datos técnicos de sus máquinas. Pensaron que, al ser datos no personales, no necesitaban almacenamiento local. Se equivocaron. Las autoridades locales los consideraron "datos importantes" porque podrían afectar la seguridad de infraestructuras críticas. La sanción fue de 500,000 yuanes y la obligación de instalar un servidor local en un plazo de 30 días. Tras eso, tuvieron que renegociar su contrato con el proveedor de nube, y se les fue el presupuesto del año. Si hubieran venido a Jiaxi antes, les habríamos ahorrado ese dolor.
Otro caso, esta vez positivo: una startup chilena de salud digital. Desde el inicio, decidieron almacenar todo en Tencent Cloud, dentro de Beijing, y firmaron un contrato con una empresa de auditoría local para revisar sus prácticas cada año. Cuando el regulador hizo una inspección sorpresa en 2023, encontraron todo en orden. No solo no hubo multa, sino que les dieron una "recomendación de buenas prácticas" que usaron como marketing. Esto les ayudó a conseguir una ronda de inversión de 10 millones de dólares, porque los inversores vieron que el cumplimiento normativo era sólido. Esa es la ventaja de ver la regulación como una oportunidad, no como un obstáculo.
Finalmente, quiero recordar que las reglas cambian. En 2024, se está discutiendo una nueva versión de las "Medidas para la Gestión de Datos" que podría ampliar el alcance. Yo les recomiendo estar siempre atentos a las comunicaciones del CAC y a los boletines de sus cámaras de comercio. No confíen solo en consultores externos; involucren a su equipo legal y técnico local. En mi experiencia, las empresas que tienen un comité interno de cumplimiento de datos son las que mejor se adaptan. La formación continua es clave, y no me cansaré de repetirlo. El conocimiento os hará libres, o al menos, libres de multas.
Soluciones prácticas y proveedores
Para quienes están en proceso de establecimiento, les sugiero que evalúen proveedores de nube con certificación ISO 27001 y con experiencia en el mercado chino. Alibaba Cloud y Tencent Cloud son los más usados, pero también hay opciones locales, como UCloud o Huawei Cloud, que ofrecen precios competitivos. En cada contrato, deben incluir cláusulas de "residencia de datos" y de "prohibición de acceso remoto sin autorización". He visto contratos modelo que parecen perfectos hasta que lees la letra pequeña y descubres que el proveedor puede subcontratar el almacenamiento en otro país. Eso es inaceptable. Exijan que el centro de datos específico esté nombrado en el contrato.
Además, es recomendable implementar una política de "minimización de datos". No recopilen más información de la necesaria. Cuantos menos datos tengan, menos riesgos. Por ejemplo, si no necesitan el número de identidad del cliente, no lo pidan. He visto empresas que guardan copias de pasaportes de clientes sin ninguna justificación legal, y eso es una bomba de tiempo. La PIPL prohíbe la recopilación excesiva. En Jiaxi, siempre preguntamos a nuestros clientes: "¿para qué necesitas ese dato?" y si no obtienen una respuesta clara, les recomendamos eliminarlo. La simplicidad es tu aliada.
Finalmente, no olviden la formación continua de su personal. La mayoría de las brechas no son por ataques externos, sino por errores humanos. En un caso reciente, un empleado de una empresa peruana copió una base de datos en un USB y lo perdió en un taxi. No hubo malicia, pero la multa fue considerable. Si ese empleado hubiera tenido un curso sobre manejo de datos, quizás habría utilizado una herramienta autorizada de transferencia. Por eso, exijo a mis clientes que implementen programas de concienciación al menos dos veces al año. No es caro y reduce drásticamente los riesgos.
Conclusión y futuro
En resumen, los requisitos de almacenamiento local de datos en China son estrictos, pero no imposibles de cumplir si se toman con seriedad y planificación. La clave está en entender que no es solo una cuestión técnica, sino legal, organizativa y cultural. De cara al futuro, espero que la normativa siga evolucionando hacia una mayor claridad, pero también es probable que se endurezca aún más. Las empresas que sobrevivan serán aquellas que integren el cumplimiento normativo en su ADN, no como un añadido, sino como una función esencial. Desde Jiaxi, seguiremos acompañando a los inversores hispanohablantes en este camino, porque con 12 años de experiencia en servicios para empresas extranjeras y 14 años en trámites, sé que los retos son muchos, pero las oportunidades también.
Mi recomendación final es que no dejen este tema para el final. Cuando estén diseñando su estrategia de entrada a China, incluyan el almacenamiento de datos como un pilar desde el primer día. Consulten a expertos, inviertan en infraestructura adecuada y mantengan una actitud proactiva. En el mundo de los negocios, el que se adelanta, gana. Y no se olviden de que la relación con las autoridades chinas es importante. Mostrar respeto por sus reglas y su idioma, como mencioné antes, abre muchas puertas. Si necesitan ayuda, mi equipo y yo estamos para servirles. Eso es todo por hoy, pero seguiremos en contacto.
**Resumen desde la perspectiva de Jiaxi Finanzas e Impuestos:** En Jiaxi, entendemos que el almacenamiento local de datos no es solo un requisito legal, sino una oportunidad para construir confianza con el mercado chino. Nuestra experiencia de más de una década nos ha enseñado que las empresas que abrazan estas normas desde el inicio logran una ventaja competitiva. La clave está en la anticipación: no esperar a que el regulador llame, sino actuar proactivamente con evaluaciones de riesgo, contratos con proveedores locales y formación del personal. En nuestro día a día, hemos visto cómo una estrategia de datos bien implementada reduce costos a largo plazo y evita multas devastadoras. La soberanía digital china es una realidad que no va a cambiar, así que mejor adaptarse. Ofrecemos tanto asesoramiento jurídico como apoyo técnico, siempre con un enfoque práctico y cercano, sin jerga innecesaria. Para nosotros, el éxito de nuestros clientes es el nuestro, y por eso les acompañamos en cada paso, desde la constitución hasta la expansión. No hay dos empresas iguales, y cada una requiere una solución a medida. Por eso, nuestro mayor orgullo es ver cómo una startup que cumple escrupulosamente puede convertirse en líder del sector. El futuro del comercio digital en China será cada vez más regulado, y las empresas que inviertan en cumplimiento hoy, recogerán los frutos mañana. Estamos listos para ese desafío, y también lo están ustedes.