阿曼隐私指南

个人资料:
从库存到违规响应

PDPL 不仅仅是网站上的一项政策:您需要数据卡、同意书、许可证、与处理者的协议、主体权利、DPO 和国际传输控制。

Consent关键要求
Permit对于第 5 条数据
DPO根据政权的规则
72小时严重泄漏

01

法律和行政规则

第 6/2022 号皇家法令颁布的《个人数据保护法》;执行条例 - 部长决定 34/2024。这些规则详细说明了许可证、儿童、权利、控制者/处理者责任、违规行为、DPO 和阿曼境外转移。

02

谁定义目标,谁处理

Controller
定义目标、手段和重大决策
Processor
根据指令和协议处理数据
Data subject
与数据相关的个人
DPO
协调隐私计划以及与 MTCIT 的互动
Joint model
角色由函数定义,而不是由合约名称定义

03

同意必须是可证明的

规则的官方摘要强调在处理之前获得明确同意。隐私声明解释了控制者、数据、目的、接收者、传输、保留和权利。如果法律允许不同的制度,则单独说明其依据。

请勿混合

同意合同条款、营销同意和敏感处理许可是不同的要素。

04

数据所有者权利

Withdraw
撤回同意而不取消已经合法的处理
Correct
更正、更新或阻止数据
Access
如果您遵守规则,请获取副本
Portability
将数据传输到另一个控制器
Erase
除非适用法律例外,否则删除
Breach notice
如果存在严重伤害或高风险,请通知

05

第五条 数据和许可证

对于第五条规定的类别,控制者或处理者按照既定程序获得 MTCIT 许可证。申请附有文件,包括隐私政策和保障措施;官方服务表明许可期限长达五年,并具有续展/修改/取消控制。

06

供应商和云不免除责任

Scope
数据、目标、说明和持续时间
Security
访问、加密、日志记录、备份和测试
Subprocessors
批准和流转义务
Requests
帮助进行权利和监管查询
Breach
与控制者和证据立即沟通
Exit
退回/删除及完成确认

07

泄漏:特定风险下 72 小时

如果违规行为威胁到数据主体的权利,控制者将在得知后 72 小时内通知 MTCIT。在此期间,如果可能存在严重伤害或高风险,则会通知对象。在事件发生之前,需要进行分类、联系、升级和决策日志。

  1. 01
    Contain

    阻止泄密并保存证据。

  2. 02
    Assess

    数据、人员、后果和风险。

  3. 03
    Notify

    MTCIT 和受试者(如果达到阈值)。

  4. 04
    Remediate

    原因、控制和记录的后续行动。

08

跨境转账

这些规则将转移与同意、不存在对国家安全或更高利益的威胁以及不低于阿曼政权水平的外部处理者的充分保护联系起来。合同、目的地、后续转移和技术措施均包含在转移文件中。

09

Direct marketing

电子邮件、短信、即时通讯工具和个人资料均经过同意和特殊控制措施的检查。该公司存储选择加入的证据,提供简单的选择退出,维护禁止列表,并且在未经验证的情况下不会将收到的数据库用于其他目的。

10

Privacy-program

  1. 01

    创建数据清单和处理记录。

  2. 02

    准备通知、同意流程和权利程序。

  3. 03

    定义第 5 条许可和 DPO 职责。

  4. 04

    更新供应商、云和传输协议。

  5. 05

    测试 72 小时违规计划。

官方基地

MTCIT:规则和许可

01

MTCIT — Executive Regulation announcement

第 34/2024 号部长决定的正式摘要:权利、许可、DPO、违规和转让。

开源
02

MTCIT — PDPL Permits Service

根据第 5 条获得处理数据许可的官方服务。

开源

Privacy program

我们将建立一个有效的数据保护系统

库存、通知、许可证、供应商、转移和事件响应。

讨论项目
WAWhatsAppTGTelegram