01
沙特 PDPL 何时适用?
该制度涵盖沙特阿拉伯境内个人数据的处理,以及对居住在沙特阿拉伯王国的国外人员的某些数据的处理。控制器定义目标和方法,处理器按照其指令执行操作。银行、电信、医疗保健和网络安全的行业规则也适用。
02
从数据图开始
- Data
- 类别、来源和敏感性
- Subject
- 客户、员工、最终受益人、用户或联系人
- Purpose
- 特定业务和法律目的
- System
- 它存储在哪里以及谁有权访问?
- Recipient
- 集团公司、供应商、当局和银行
- Lifecycle
- 保存期限、归档和销毁
如果没有库存,就不可能证明最小化、发出完整通知或评估国际转移。
03
同意不是通用按钮
针对每个目的,确定可接受的 PDPL 基础。如果使用同意,它必须是自由的、具体的、知情的和可证明的,并且必须可以撤销。对于敏感数据、儿童、信用和健康信息,适用更高的要求。
合同的执行、法定 KYC、分析和广告邮件不会合并为一份同意书。
04
权利变成票证工作流程
- Information
- 了解收集的依据和目的
- Access
- 访问数据
- Copy
- 获取可接受格式的清晰副本
- Correction
- 更正、补充或更新
- Destruction
- 无理由存放要求销毁
- Complaint
- 联系主管部门
05
云和处理器
供应商尽职调查检查数据位置、安全性、人员访问、子处理者、事件和退出。该协议规定了说明、保密性、技术控制、权利协助、违规升级、审计证据和返回/删除。
06
DPO、DPIA 和记录
DPO 是在《实施条例》规定的情况下任命的,包括某些大规模或敏感处理。影响评估是在高风险处理和重大系统变更之前准备的。关于为何需要或不需要 DPO 或 DPIA 的决定已记录在案。
07
泄漏:时钟从获知那一刻开始
如果事件可能对数据或主体造成损害或影响其权益,控制者应在得知事件后不超过72小时内通知主管当局。受试者的通知将根据适用的阈值单独评估。
- 01Contain
停止访问并保存证据。
- 02Assess
数据、面孔、后果和风险阈值。
- 03Notify
SDAIA 和需要时的科目。
- 04Remediate
消除原因并更新控制措施。
08
在沙特阿拉伯以外传输数据
PDPL并不制定绝对禁令,但需要检查目的、国家利益、保护级别、数据量和提供的传输机制。根据国家和情况,采用充分性、适当的保障措施、具有约束力的共同规则、合同保护、风险评估或少数例外。
云托管、团队支持、全球人力资源和外国承包商访问均包含在启动前的数据流图中。
09
直接营销和cookie
广告消息、分析和跟踪与主要服务分开。该公司存储同意证明,解释渠道和目标,提供简单的选择退出并维护抑制列表,以便审查实际上停止邮寄。
10
最低隐私计划
- 01
数据清单、分类和保留计划。
- 02
合法基础矩阵、通知和同意记录。
- 03
权利程序、DPO/DPIA 分析和培训。
- 04
供应商、云和跨境传输文件。
- 05
72 小时事件剧本和演练。
+7 (495) 221 31 46