Panorama de Cumplimiento Legal
Última actualización: 2026-06-05
Xuzhou Mangxu Software Technology Co., Ltd. (en adelante, "Mangxu Software"), como plataforma operativa inteligente de IA de nivel empresarial, reconoce profundamente la importancia del cumplimiento de datos y las normas legales. Hemos establecido un sistema de gestión de cumplimiento que cubre toda la cadena de negocio, garantizando que las operaciones de la plataforma cumplan con los requisitos de las leyes y regulaciones chinas, y optimizando continuamente las medidas de cumplimiento en función de las actividades reales de procesamiento de datos.
I. Marco Legal y Regulatorio Aplicable
| Nombre de la Regulación | Fecha de Implementación | Ámbito de Aplicación | Medidas Correspondientes en la Plataforma |
|---|---|---|---|
| Ley de Protección de Información Personal (PIPL) | 2021-11-01 | Todo el proceso de tratamiento de información personal | Política de privacidad, derechos del titular de los datos, gestión del consentimiento; con base específica en el Artículo 13 (base legal), Artículo 17 (obligación de información) y Artículo 23 (consentimiento independiente para compartir con terceros) de la PIPL, etc. |
| Ley de Seguridad de Datos | 2021-09-01 | Clasificación y categorización de datos, y protección de seguridad | Gestión de clasificación de datos, evaluación de seguridad, respuesta de emergencia; protección de catálogo para datos importantes (como contenido de la base de conocimiento) |
| Ley de Seguridad de Red | 2017-06-01 | Seguridad operativa de red y seguridad de la información | Protección por niveles, retención de registros (no menos de 6 meses), informe de incidentes de seguridad; requisitos de autenticación de nombre real |
| Reglamento de Administración de Recomendación Algorítmica en Servicios de Información de Internet | 2022-03-01 | Gestión de servicios de recomendación algorítmica | Registro de algoritmos, transparencia de recomendaciones, derecho de elección del usuario (posibilidad de desactivar recomendaciones personalizadas) |
| Medidas Provisionales para la Gestión de Servicios de Inteligencia Artificial Generativa | 2023-08-15 | Gestión de servicios de IA generativa | Marcado de contenido de IA, declaración de uso, evaluación de seguridad; retención de datos de conversación por no más de 180 días |
| Reglamento sobre la Protección de Información Personal de Niños en Internet | 2019-10-01 | Protección de información de menores de 14 años | Política de protección de privacidad infantil, mecanismo de verificación de edad |
| Medidas de Evaluación de Seguridad para la Salida Transfronteriza de Datos | 2022-09-01 | Gestión de transferencia transfronteriza de datos | Almacenamiento local de datos, evaluación de seguridad antes de la salida transfronteriza |
| Ley de Comercio Electrónico | 2019-01-01 | Regulación de actividades de comercio electrónico | Protección de los derechos del consumidor, gestión de contratos electrónicos, retención de datos de pedidos durante 10 años (requisito de la Ley de Contabilidad) |
| Ley contra la Competencia Desleal | 2019-04-23 | Regulación de prácticas de competencia en el mercado | Recopilación legal de información pública para análisis de mercado, sin implicar secretos comerciales |
| Ley de Publicidad | 2018-11-29 | Contenido y publicación de anuncios | Garantía de autenticidad de los datos de rendimiento del contenido, evitando publicidad falsa |
| Marco de Gobernanza de Seguridad de IA | Estándar de referencia | Seguridad y auditabilidad de sistemas de IA | Registros de decisiones de orquestación de IA retenidos durante 2 años, garantizando explicabilidad y trazabilidad de auditoría |
II. Arquitectura de Gestión de Cumplimiento
2.1 Estructura Organizativa
- Responsable de Protección de Datos (DPO): Coordina el trabajo de gestión de cumplimiento de datos.
- Departamento de Cumplimiento Legal: Responsable del seguimiento normativo, evaluación de riesgos y auditoría de cumplimiento.
- Departamento de Seguridad de la Información: Responsable de la implementación de seguridad técnica y la respuesta a incidentes de seguridad.
- Enlaces de cumplimiento de cada módulo de negocio: Responsables de la ejecución del cumplimiento en su respectivo módulo.
2.2 Cobertura de Cumplimiento de los Nueve Módulos de Negocio
Esta plataforma incluye 9 módulos de negocio. Cada módulo implementa medidas de cumplimiento específicas basadas en los puntos reales de recopilación de datos. A continuación se detallan las actividades de tratamiento de datos, tipos de datos, métodos de recopilación, períodos de retención, intercambio con terceros y fundamentos legales:
| Módulo | Actividades de Tratamiento de Datos | Tipos de Datos | Métodos de Recopilación | Período de Retención | Intercambio con Terceros | Medidas de Cumplimiento y Base Legal |
|---|---|---|---|---|---|---|
| Gestión del Sitio Web (website) | Seguimiento del comportamiento de navegación de visitantes, cookies y LocalStorage, formularios de contacto/consulta, formularios de solicitud de cotización | Datos de comportamiento, datos técnicos, información personal (nombre, información de contacto) | Cookies/scripts de seguimiento, envío de formularios | Comportamiento de navegación: 2 años; cookies: 1 año; datos de formularios: 3 años | No (no se comparte con terceros) | Gestión del consentimiento de cookies (consentimiento conforme al Artículo 13 de la PIPL); anonimización de los datos de visitantes; datos de formularios utilizados para comunicación comercial (cumplimiento de contrato según el Artículo 13 de la PIPL) |
| Contenido Inteligente (cortex) | Historial de generación de contenido de IA, datos de publicación y difusión de contenido | Datos de negocio (contenido generado, volumen de difusión) | Llamadas de IA, análisis de seguimiento | Historial de generación: permanente (el usuario puede eliminar); datos de difusión: 3 años | Sí (el historial de generación de contenido de IA se comparte con el proveedor de servicios LLM) | Marcado de contenido de IA, revisión humana; el intercambio con terceros requiere consentimiento independiente (Artículo 23 de la PIPL); base legal: Medidas Provisionales para la Gestión de Servicios de IA Generativa |
| Motor de IA (ai) | Contenido de conversaciones de IA, envío de contenido al LLM para procesamiento, estadísticas de uso del modelo | Información personal (contenido de conversaciones), datos de negocio (textos enviados), datos técnicos (uso) | Llamadas API | Contenido de conversaciones: 180 días; eliminación inmediata después del procesamiento por LLM; estadísticas de uso: 1 año | Sí (el contenido de las conversaciones y el contenido enviado se comparten con el proveedor de LLM) | Basado en el consentimiento del usuario (Artículo 13 de la PIPL); la Ley de Seguridad de Datos requiere que los datos importantes no salgan del país; estadísticas de uso para monitoreo y facturación (interés legítimo) |
| Base de Conocimiento (kb) | Carga de documentos y contenido de la base de conocimiento, incrustación vectorial de documentos | Datos de negocio (documentos, vectores) | Carga por el usuario, vectorización mediante IA | Permanente (el usuario puede eliminar); vectores sincronizados con el documento fuente | Sí (la incrustación vectorial puede compartirse con infraestructura de IA de terceros) | Control de acceso, cifrado de datos; el intercambio con terceros requiere acuerdo firmado (Ley de Seguridad de Datos); base legal: cumplimiento de contrato según el Artículo 13 de la PIPL |
| Hub de Audiencia (nexus) | Información de registro de miembros, perfiles de usuario y etiquetas de comportamiento, seguimiento del recorrido del usuario | Información personal (nombre, número de teléfono móvil, etc.), etiquetas de comportamiento, datos de recorrido | Formularios, análisis de IA, seguimiento | Información de registro: período de existencia de la cuenta + 3 años; etiquetas de comportamiento: 2 años; seguimiento del recorrido: 2 años | No (no se comparte con terceros) | Consentimiento explícito (Artículo 13 de la PIPL); el usuario puede desactivar las recomendaciones personalizadas (Reglamento de Administración de Recomendación Algorítmica); desidentificación de los datos de perfil |
| Oficina Empresarial (office) | Información de contactos de oportunidades comerciales, datos de pedidos y contratos, información de socios de canal | Información personal (contactos), datos financieros (montos), datos de negocio (información de cooperación) | Ingreso mediante formularios, sistema CRM | Oportunidades comerciales: 5 años; pedidos: 10 años (requisito de la Ley de Contabilidad); cooperación de canal: período de cooperación + 3 años | No (no se comparte con terceros) | Principio de minimización de datos; retención de datos de pedidos según la Ley de Contabilidad; datos de canal: cumplimiento de contrato (Artículo 13 de la PIPL) |
| Optimización Faro (beacon) | Monitoreo de datos públicos de competidores, algoritmo de recomendación y reglas de personalización, análisis de muestreo de datos de comportamiento del usuario | Datos de negocio (información pública), reglas algorítmicas, datos de comportamiento (desidentificados) | Recopilación mediante API, aprendizaje de IA, seguimiento | Datos públicos: 1 año; reglas: período de vigencia; muestras de comportamiento: 1 año | No (no se comparte con terceros) | Recopilación únicamente de información pública legal (Ley contra la Competencia Desleal); registro de algoritmos (Reglamento de Administración de Recomendación Algorítmica); datos de comportamiento utilizados para análisis tras desidentificación (interés legítimo según el Artículo 13 de la PIPL) |
| Comando de Operaciones (orchestrator) | Registros de decisiones de orquestación de IA | Datos técnicos (registros de decisiones) | Registros de API | 2 años | No (no se comparte con terceros) | Requisito de auditabilidad (Marco de Gobernanza de Seguridad de IA); los registros se utilizan para resolución de problemas y auditoría de cumplimiento |
| Administración del Sistema (system) | Autenticación de usuarios y credenciales de inicio de sesión, registros de notificaciones por correo electrónico/SMS | Información personal (cuenta, contraseña, número de teléfono móvil), registros de operaciones | Formularios, llamadas API | Período de existencia de la cuenta; registros de notificaciones: 180 días | Sí (las credenciales de autenticación se comparten con el proveedor de servicios de verificación de identidad; los registros de notificaciones se comparten con proveedores de SMS/correo electrónico) | Autenticación de nombre real (Ley de Seguridad de Red); el intercambio con terceros requiere acuerdo de tratamiento de datos y consentimiento del usuario (Artículo 23 de la PIPL) |
III. Sistema de Políticas de Cumplimiento
- Evaluación de Impacto en la Privacidad (PIA): Se realiza una evaluación de impacto en la privacidad antes del lanzamiento de nuevas funciones, con especial atención a los escenarios de tratamiento de datos personales.
- Evaluación de Impacto en la Protección de Datos (DPIA): Se realiza una evaluación específica antes de actividades de tratamiento de alto riesgo (como conversaciones de IA, perfiles de usuario).
- Política de Retención y Destrucción de Datos: Se establece un mecanismo de limpieza automática según los períodos de retención reales de cada módulo (de 180 días a permanente); los datos vencidos se anonimizan o eliminan de forma segura.
- Gestión del Intercambio con Terceros: Para los módulos que comparten datos con terceros (Contenido Inteligente, Motor de IA, Base de Conocimiento, Administración del Sistema), se firman acuerdos de tratamiento de datos, se garantiza que los terceros mantengan un nivel de seguridad equivalente y se obtiene el consentimiento independiente del usuario.
- Auditoría de Cumplimiento Periódica: Se realiza una auditoría interna de cumplimiento cada seis meses, que abarca las actividades reales de tratamiento de datos de todos los módulos de negocio.
- Capacitación de Empleados: Capacitación anual en seguridad de datos y privacidad para todo el personal, con énfasis en el fortalecimiento de las normas de tratamiento de datos de IA.
- Gestión de Proveedores: Evaluación de seguridad de datos y acuerdos con proveedores de servicios externos, exigiéndoles el cumplimiento de la PIPL, la Ley de Seguridad de Datos, etc.
- Respuesta a Incidentes: Plan de respuesta de emergencia para incidentes de seguridad como fugas de datos; la investigación se inicia dentro de las 24 horas y se notifica a las autoridades reguladoras.
IV. Sistema de Documentos Legales
Este Centro de Cumplimiento proporciona los siguientes documentos legales, que constituyen un sistema completo de divulgación de cumplimiento. Cada documento se elabora con base en los puntos reales de recopilación de datos:
- Política de Privacidad — Explicación integral del tratamiento de información personal (cubre los puntos de recopilación de datos personales de todos los módulos).
- Términos del Servicio — Acuerdos sobre el uso del servicio.
- Política de Cookies — Gestión del uso de cookies y tecnologías similares.
- Declaración de Seguridad de Datos — Medidas de seguridad y respuesta a incidentes.
- Declaración de Uso de IA — Divulgación de transparencia de la tecnología de IA (datos de conversación, generación de contenido, etc.).
- Derechos del Titular de los Datos — Guía para el ejercicio de los derechos del usuario.
- Declaración de Propiedad Intelectual — Protección de derechos de autor y marcas comerciales.
- Descripción de Servicios de Terceros — Destinatarios del intercambio de datos, finalidades y medidas de garantía.
- Protección de Privacidad Infantil — Protección de la información de menores.
- Declaración de Transferencia Transfronteriza de Datos — Cumplimiento de transferencias transfronterizas (si corresponde).
V. Responsable de Cumplimiento
Responsable de Protección de Datos (DPO):
Correo electrónico de contacto: www@mangxu.net
Teléfono de contacto: 0516-87722111 (se recomienda completar)
Dirección de la oficina: 818, Edificio 2, Plaza Sanbao, Distrito Quanshan, Ciudad de Xuzhou, Provincia de Jiangsu
Para quejas y sugerencias de cumplimiento, envíe un correo a: xilu@139.com
Si tiene preguntas sobre el tratamiento de datos o desea ejercer sus derechos como titular de los datos, contáctenos a través de los medios mencionados anteriormente. Le responderemos lo antes posible.