01
法律和行政规则
第 6/2022 号皇家法令颁布的《个人数据保护法》;执行条例 - 部长决定 34/2024。这些规则详细说明了许可证、儿童、权利、控制者/处理者责任、违规行为、DPO 和阿曼境外转移。
02
谁定义目标,谁处理
- Controller
- 定义目标、手段和重大决策
- Processor
- 根据指令和协议处理数据
- Data subject
- 与数据相关的个人
- DPO
- 协调隐私计划以及与 MTCIT 的互动
- Joint model
- 角色由函数定义,而不是由合约名称定义
03
同意必须是可证明的
规则的官方摘要强调在处理之前获得明确同意。隐私声明解释了控制者、数据、目的、接收者、传输、保留和权利。如果法律允许不同的制度,则单独说明其依据。
同意合同条款、营销同意和敏感处理许可是不同的要素。
04
数据所有者权利
- Withdraw
- 撤回同意而不取消已经合法的处理
- Correct
- 更正、更新或阻止数据
- Access
- 如果您遵守规则,请获取副本
- Portability
- 将数据传输到另一个控制器
- Erase
- 除非适用法律例外,否则删除
- Breach notice
- 如果存在严重伤害或高风险,请通知
05
第五条 数据和许可证
对于第五条规定的类别,控制者或处理者按照既定程序获得 MTCIT 许可证。申请附有文件,包括隐私政策和保障措施;官方服务表明许可期限长达五年,并具有续展/修改/取消控制。
06
供应商和云不免除责任
- Scope
- 数据、目标、说明和持续时间
- Security
- 访问、加密、日志记录、备份和测试
- Subprocessors
- 批准和流转义务
- Requests
- 帮助进行权利和监管查询
- Breach
- 与控制者和证据立即沟通
- Exit
- 退回/删除及完成确认
07
泄漏:特定风险下 72 小时
如果违规行为威胁到数据主体的权利,控制者将在得知后 72 小时内通知 MTCIT。在此期间,如果可能存在严重伤害或高风险,则会通知对象。在事件发生之前,需要进行分类、联系、升级和决策日志。
- 01Contain
阻止泄密并保存证据。
- 02Assess
数据、人员、后果和风险。
- 03Notify
MTCIT 和受试者(如果达到阈值)。
- 04Remediate
原因、控制和记录的后续行动。
08
跨境转账
这些规则将转移与同意、不存在对国家安全或更高利益的威胁以及不低于阿曼政权水平的外部处理者的充分保护联系起来。合同、目的地、后续转移和技术措施均包含在转移文件中。
09
Direct marketing
电子邮件、短信、即时通讯工具和个人资料均经过同意和特殊控制措施的检查。该公司存储选择加入的证据,提供简单的选择退出,维护禁止列表,并且在未经验证的情况下不会将收到的数据库用于其他目的。
10
Privacy-program
- 01
创建数据清单和处理记录。
- 02
准备通知、同意流程和权利程序。
- 03
定义第 5 条许可和 DPO 职责。
- 04
更新供应商、云和传输协议。
- 05
测试 72 小时违规计划。
+7 (495) 221 31 46