الإمارات العربية المتحدة · الخصوصية وإدارة البيانات

البيانات الشخصية:
من خريطة النظام للنقل

إن Federal PDPL وDIFC وADGM هي ثلاثة أوضاع منفصلة. نحن نحدد القانون المعمول به والأدوار والأساس القانوني وحقوق الأشخاص والأمن والتحويلات الدولية.

3 أوضاعأكثر من PDPL عالمي
Controllerيحدد الأهداف والوسائل
Processorالعمليات نيابة عن
قبل النقلlegal mechanism + security

01

حدد أولاً الوضع المطبق

Federal PDPL

القطاع الخاص الرئيسي في دولة الإمارات العربية المتحدة مع استثناءات قانونية ونطاق خارج الحدود الإقليمية.

DIFC

قانون حماية البيانات في مركز دبي المالي العالمي ومفوض حماية البيانات.

ADGM

لوائح حماية البيانات في سوق أبوظبي العالمي ومكتب حماية البيانات.

Sector rules

قد يكون للبيانات الصحية والمصرفية والاتصالات والائتمان والبيانات الحكومية متطلبات إضافية.

02

النطاق والبيانات الشخصية والأدوار

ترتبط البيانات الشخصية بشخص محدد أو يمكن التعرف عليه. تصف الشركة كل عملية معالجة وتحدد وحدة التحكم ووحدات التحكم المشتركة والمعالج والمعالج الفرعي. الاسم الموجود في العقد لا يحل محل الدور الفعلي.

Data subjects
العملاء، الموظفون، المرشحون، UBOs، الأطراف المقابلة والزوار
Data
الهوية، جهة الاتصال، التمويل، الجهاز، الموقع، الاتصالات والمستندات
Sensitive / special
الصحة والقياسات الحيوية والدين والفئات المحمية الأخرى - وفقًا للنظام
Controller
يحدد سبب وكيفية المعالجة
Processor
يعمل بناءً على التعليمات الموثقة لوحدة التحكم

03

الموافقة ليست السبب الوحيد

ولكل غرض، يتم اختيار أساس قانوني مقبول لنظام محدد. يجب أن تمتثل الموافقة للمتطلبات القانونية وتكون قابلة للإلغاء؛ ولا يمكن استخدامه تلقائيًا عندما لا تكون العلاقة مجانية أو تكون المعالجة ضرورية للعقد أو القانون.

Contract
معالجة موضوعية ضرورية للعقد مع هذا الموضوع
Legal obligation
KYC والضرائب والتوظيف والمحاسبة والسجلات التنظيمية
Consent
موافقة محددة ومستنيرة وقابلة للإثبات
Legitimate interests
فقط عندما يسمح النظام وبعد تقييم الرصيد
Sensitive data
اختبار معزز منفصل والضمانات

04

إشعار الخصوصية وتقييد الغرض

يتم إبلاغ الشخص بوحدة التحكم والأهداف وفئات البيانات والمستلمين والتحويلات والاحتفاظ والحقوق ونقطة الاتصال. يتطلب الغرض الجديد غير المتوافق إعادة التقييم وربما أساسًا وإشعارًا جديدًا.

Customer notice
الإعداد، KYC، الخدمة، الاحتيال، التسويق والتحليلات
Employee notice
التوظيف وكشوف المرتبات والمراقبة والمزايا والتحقيقات
Cookies / apps
المعرفات وSDK والتحليلات والإعلانات والموقع
Languages
يجب أن يكون الإشعار متاحًا ومفهومًا للجمهور
Evidence
الإصدار وتاريخ النشر وسجلات الموافقة وسجل التغيير

05

حقوق الموضوع وطلب سير العمل

توفر الأوضاع حقوق الوصول أو التصحيح أو التقييد أو إنهاء المعالجة وغيرها من الحقوق إلى الحد المحدد. تتحقق الشركة من الهوية والاستثناءات وبيانات الطرف الثالث ووقت الاستجابة.

  1. 01
    Intake

    قناة واحدة وتسجيل تاريخ الطلب.

  2. 02
    Verify

    التعريف النسبي لمقدم الطلب.

  3. 03
    Search

    الأنظمة والموردين والبريد الإلكتروني والأرشفة والنسخ الاحتياطية.

  4. 04
    Review

    الاستثناءات والامتيازات القانونية وبيانات الأشخاص الآخرين.

  5. 05
    Respond

    العمل والتفسير ومسار التدقيق خلال النظام.

06

الأمن من خلال مخاطر البيانات

ويتم اختيار التدابير التنظيمية والفنية على أساس النطاق والحساسية والتهديدات والعواقب. يتضمن الحد الأدنى من البرنامج التحكم في الوصول والتشفير والتسجيل وإدارة الثغرات الأمنية والنسخ الاحتياطي والتدريب وأمن البائعين.

Identity
أقل امتياز، وMFA، ومغادرة المحرك، والوصول المميز
Data
التصنيف والتشفير وDLP والاحتفاظ والحذف الآمن
Systems
التطوير الآمن والاختبار والتصحيح والتحكم في التغيير
People
السرية والتدريب والتصيد والعمليات التأديبية
Evidence
تقييم المخاطر والضوابط والاختبارات والحوادث والعلاج

07

Data breach response

يصبح الحادث بمثابة خرق للبيانات الشخصية عندما يؤثر على سرية البيانات أو سلامتها أو توفرها. يتم تقييم الحقائق والأشخاص المتضررين والضرر والاحتواء والحاجة إلى إخطار الجهة التنظيمية والأشخاص الخاضعين للنظام المعمول به.

الكشف

حفظ الأدلة والحد من الحادث وتشكيل فريق الحادث.

التقييم

ما هي البيانات والأشخاص والأنظمة والبلدان والضرر المحتمل.

الحل

اختبار الإخطار والمحتوى والموعد النهائي لوضع معين.

بعد

السبب الجذري والعلاج والدروس المستفادة والقرار الموثق.

08

النقل عبر الحدود

يمكن أن يكون الوصول إلى السحابة والمجموعة والدعم عن بعد بمثابة نقل دولي. قبل النقل، يتم التحقق من الوجهة والكفاية أو أي آلية صالحة أخرى والعقد والتحويل المستقبلي ومخاطر الوصول الحكومي والأمن.

Map
المصدر والمستورد والدول والأنظمة والبيانات والغرض
Mechanism
كفاية أو توفير الحماية/الاستثناء
Contract
تعليمات المعالجة والأمن والانتهاك والحقوق والتدقيق والحذف
Assessment
وجهة القانون والممارسة، ومخاطر الوصول والتدابير التكميلية
Onward transfer
المعالجات الفرعية والبلدان الجديدة تحت السيطرة فقط

09

المعالجات والسحابة وSaaS

يتم إجراء العناية الواجبة للمورد قبل تحميل بيانات الإنتاج. يظل المراقب مسؤولاً عن اختيار المعالج والعقد. يتم التحقق من مواقع البيانات والمعالجات الفرعية والتشفير والوصول إلى الدعم والحذف والخروج.

المخاطرة العملية

العبارة التسويقية "يتم تخزين البيانات في دولة الإمارات العربية المتحدة" لا تجيب على المكان الذي يمكن لمسؤولي الدعم والتحليلات والأمن والمجموعة الوصول إليه.

10

الموارد البشرية والمراقبة والتسويق المباشر

يجب أن يكون لمراقبة الموظفين غرض محدد وأساس قانوني وشفافية وتناسب. بالنسبة للتسويق، يتم التحقق من الموافقة/إلغاء الاشتراك وقواعد القناة وقائمة المنع بشكل منفصل. تتطلب بيانات الأطفال حماية معززة.

Recruitment
السيرة الذاتية وفحصها والاحتفاظ بها ومشاركتها داخل المجموعة
Workplace
الدوائر التلفزيونية المغلقة ومراقبة البريد الإلكتروني/الجهاز وسجلات الوصول والتحقيقات
Marketing
الجمهور والمصدر والموافقة وإلغاء الاشتراك والأدلة
Children
العمر وموافقة ولي الأمر والملف التعريفي والقيود الإعلانية المستهدفة
AI
بيانات التدريب، والقرارات الآلية، والتحيز، وقابلية الشرح، وأدوار البائعين

11

عمل برنامج الخصوصية

  1. 01

    خريطة البيانات وسجل المعالجة حسب الكيان والوضع.

  2. 02

    الأساس القانوني والإشعارات والموافقة وجدول الاحتفاظ.

  3. 03

    DPAs للموردين وعمليات النقل والتحكم في المعالجات الفرعية.

  4. 04

    الحقوق والانتهاكات والأمن وإجراءات الموظفين.

  5. 05

    DPO/المالك، التدريب، التدقيق والمراجعة السنوية.

الأساس الرسمي

ثلاثة أوضاع - ثلاث مجموعات من القواعد

يتم تأكيد فترة السحب والصلاحية بموجب القانون الاتحادي أو مركز دبي المالي العالمي أو سوق أبو ظبي العالمي.

01

UAE Government — Data Protection Laws

مرسوم بقانون اتحادي المراجعة الرسمية رقم (45) لسنة 2021 في شأن الحقوق الموضوعية والتحويلات عبر الحدود

فتح المصدر الرسمي
03

DIFC — Data Protection

القانون الرسمي لحماية البيانات في مركز دبي المالي العالمي واللوائح والتوجيهات.

فتح المصدر الرسمي
04

ADGM — Office of Data Protection

اللوائح الرسمية لحماية البيانات والمواد التنظيمية في سوق أبو ظبي العالمي.

فتح المصدر الرسمي

Privacy readiness

دعونا نجمع خريطة بيانات ودائرة دولية قانونية

دعونا نتحقق من الأدوار والمستندات والسحابة وعمليات النقل والاستجابة للحوادث.

مناقشة البيانات
WAWhatsAppTGTelegram