El 30 de marzo de 2025, la Administración del Ciberespacio de China (CAC) emitió un aviso aclarando los requisitos de presentación para las empresas que utilizan tecnología de reconocimiento facial para procesar y almacenar datos faciales de un cierto número de individuos.
El aviso es complementario a un nuevo conjunto de regulaciones sobre el uso de tecnología de reconocimiento facial publicado el 21 de marzo de 2025, por el CAC y el Ministerio de Seguridad Pública (MPS). Estas medidas, llamadas Medidas de Gestión de Seguridad para la Aplicación de Tecnología de Reconocimiento Facial (“Medidas de Administración de Seguridad”), que entraron en vigor el 1 de junio de 2025, están diseñadas para salvaguardar los derechos de información personal de los individuos mientras se asegura que la tecnología se aplique de manera responsable y legal.
El aviso proporciona un período de transición para las empresas que alcanzaron el umbral de almacenar datos de reconocimiento facial para más de 100,000 individuos antes del 1 de junio de 2025, aliviando así la carga de cumplimiento inmediato.

Por separado, el CAC también ha formulado una guía para que las empresas completen los procedimientos de registro, que incluye instrucciones detalladas sobre los materiales requeridos y cómo completar el registro en línea.
Requisitos de presentación para empresas que almacenan información de reconocimiento facial
Bajo el Artículo 15 de las Medidas de Gestión de Seguridad, las empresas que almacenen datos de reconocimiento facial de más de 100,000 individuos están obligadas a registrarse en la administración del ciberespacio a nivel provincial dentro de los 30 días hábiles a partir de la fecha en que se alcance este umbral. Sin embargo, para facilitar la transición, el reciente aviso proporciona un plazo extendido para las empresas que alcanzaron este umbral antes del 1 de junio de 2025.
Los plazos de registro son los siguientes:
- El 1 de junio de 2025 o después: Las empresas deben completar el registro dentro de los 30 días hábiles a partir de la fecha en que los datos de reconocimiento facial alcancen los 100,000 individuos.
- Antes del 1 de junio de 2025: Las empresas deben completar el registro antes del 14 de julio de 2025.
Además, el aviso estipula que si hay un cambio material en la información registrada, la empresa debe actualizar el registro dentro de los 30 días hábiles a partir de la fecha en que ocurra el cambio.
Si se descontinúa el uso de la tecnología de reconocimiento facial, la empresa debe completar la cancelación del registro dentro de los 30 días hábiles a partir de la fecha de terminación, y manejar la información facial recopilada de acuerdo con las leyes y regulaciones aplicables.
Cómo registrarse en la administración del ciberespacio
El aviso también aclara que los procedimientos de registro se pueden completar en línea visitando el Sistema de Negocios de Protección de Información Personal (). El registro debe hacerse de acuerdo con el Instrucciones para Llenar el Sistema de Presentación de Aplicaciones de Tecnología de Reconocimiento Facial (Primera Edición) (“Instrucciones de Presentación”), que se pueden descargar de este sitio web. Alternativamente, las empresas pueden acceder al Sistema de Negocios de Protección de Información Personal a través de la Nacional Sala de Asuntos Gubernamentales de la Administración del Ciberespacio () columna en el Página de inicio del CAC.

Las Instrucciones de Presentación establecen que los siguientes materiales deben ser presentados al completar el registro en línea:
- Una versión digital del Formulario de Información Básica del Procesador de Información Personal (plantilla proporcionada en las Instrucciones de Presentación, Anexo 1);
- Una versión digital del Formulario de Registro de Aplicación de Tecnología de Reconocimiento Facial (plantilla proporcionada en las Instrucciones de Presentación, Anexo 2);
- Una versión digital del Evaluación de Impacto en la Protección de Información Personal (PIPIA) (plantilla proporcionada en las Instrucciones de Presentación, Anexo 3);
- Una copia escaneada del original o una fotocopia del Certificado de Código de Crédito Social Unificado (sellado con el sello oficial);
- Una copia escaneada del documento de identidad del representante legal o de la persona responsable;
- Una copia escaneada del documento de identidad del agente;
- Una copia escaneada del Poder Notarial para el agente (sellado con el sello oficial) (plantilla proporcionada en las Instrucciones de Presentación, Anexo 4);
- Una copia escaneada de la Carta de Compromiso (sellada con el sello oficial) (plantilla proporcionada en las Instrucciones de Presentación, Anexo 5); y
- Copias escaneadas de otros materiales relevantes.
Las empresas deben primero registrar una cuenta en el Sistema de Negocios de Protección de Información Personal antes de poder iniciar sesión y cargar los documentos mencionados.
Los materiales serán revisados dentro de los 15 días hábiles a partir de la fecha de su presentación. Las empresas pueden ver si los documentos han sido aceptados consultando la columna “Estado”, que mostrará “Presentación completada”, “Devuelto para mejorar” o “Revisión fallida”, dependiendo de los resultados de la inspección de materiales.
“Presentación completada” significa que los procedimientos de registro han sido exitosos. Si el estado muestra “Devolver para mejorar”, el solicitante debe proporcionar los materiales complementarios requeridos dentro de los 10 días hábiles. Si el solicitante no complementa los materiales dentro del plazo, el procedimiento de presentación será terminado.
Si el estado muestra “Revisión fallida”, significa que los materiales no han cumplido con los requisitos y el procedimiento de registro se terminará automáticamente.
Realización de un PIPIA
Bajo la Ley de Protección de Información Personal de China (PIPL), las empresas que participan en ciertas actividades de procesamiento de información personal están obligadas a llevar a cabo unPIPIA. El contenido del PIPIA depende del tipo y alcance de la actividad de procesamiento, pero generalmente incluye evaluar si los propósitos y métodos de procesamiento de información personal son legales, legítimos y necesarios, el impacto potencial en los derechos personales y los riesgos de seguridad, y si las medidas de protección tomadas para proteger la información personal son legales, efectivas y acordes con el nivel de riesgo.

Las Instrucciones de Presentación han proporcionado una plantilla específica para realizar un PIPIA para el procesamiento de información de reconocimiento facial. La plantilla incluye en gran medida los mismos requisitos para evaluar las medidas de protección de información personal y otros procedimientos de cumplimiento legal, pero también requiere que las empresas divulguen:
- Especificaciones técnicas básicas
- Recolección, uso y almacenamiento de datos personales (faciales)
- Procedimientos operativos estándar para la entrada de datos, reconocimiento facial, procesamiento de resultados, almacenamiento de datos, respuesta a riesgos y confidencialidad
- El propósito, método y base legal/ética para la recolección de datos faciales
- El uso de datos faciales para la toma de decisiones automatizada
- Detalles sobre la infraestructura de almacenamiento, plataformas y proveedores de tecnología
Facilitando la transición para las empresas
El aviso refleja el esfuerzo del gobierno por encontrar un equilibrio entre la aplicación regulatoria y la implementación práctica. Al ofrecer un período de gracia para las empresas que alcanzaron el umbral de datos antes del 1 de junio de 2025, y proporcionar orientación detallada a través de las Instrucciones de Presentación, las autoridades están ayudando a las empresas a navegar el cumplimiento sin una interrupción innecesaria de las operaciones.