Saudi Arabia · Privacy Guide

PDPL 实践:
数据、系统和证据

隐私声明不能取代数据清单、处理理由、与供应商的合同、传输文件、安全性和经过验证的事件计划。

Purpose收集前的目标
Minimum所需体积
Rights操作程序
Transfer单独分析

01

沙特 PDPL 何时适用?

该制度涵盖沙特阿拉伯境内个人数据的处理,以及对居住在沙特阿拉伯王国的国外人员的某些数据的处理。控制器定义目标和方法,处理器按照其指令执行操作。银行、电信、医疗保健和网络安全的行业规则也适用。

02

从数据图开始

Data
类别、来源和敏感性
Subject
客户、员工、最终受益人、用户或联系人
Purpose
特定业务和法律目的
System
它存储在哪里以及谁有权访问?
Recipient
集团公司、供应商、当局和银行
Lifecycle
保存期限、归档和销毁

如果没有库存,就不可能证明最小化、发出完整通知或评估国际转移。

03

同意不是通用按钮

针对每个目的,确定可接受的 PDPL 基础。如果使用同意,它必须是自由的、具体的、知情的和可证明的,并且必须可以撤销。对于敏感数据、儿童、信用和健康信息,适用更高的要求。

分享目标

合同的执行、法定 KYC、分析和广告邮件不会合并为一份同意书。

04

权利变成票证工作流程

Information
了解收集的依据和目的
Access
访问数据
Copy
获取可接受格式的清晰副本
Correction
更正、补充或更新
Destruction
无理由存放要求销毁
Complaint
联系主管部门

05

云和处理器

供应商尽职调查检查数据位置、安全性、人员访问、子处理者、事件和退出。该协议规定了说明、保密性、技术控制、权利协助、违规升级、审计证据和返回/删除。

06

DPO、DPIA 和记录

DPO 是在《实施条例》规定的情况下任命的,包括某些大规模或敏感处理。影响评估是在高风险处理和重大系统变更之前准备的。关于为何需要或不需要 DPO 或 DPIA 的决定已记录在案。

07

泄漏:时钟从获知那一刻开始

如果事件可能对数据或主体造成损害或影响其权益,控制者应在得知事件后不超过72小时内通知主管当局。受试者的通知将根据适用的阈值单独评估。

  1. 01
    Contain

    停止访问并保存证据。

  2. 02
    Assess

    数据、面孔、后果和风险阈值。

  3. 03
    Notify

    SDAIA 和需要时的科目。

  4. 04
    Remediate

    消除原因并更新控制措施。

08

在沙特阿拉伯以外传输数据

PDPL并不制定绝对禁令,但需要检查目的、国家利益、保护级别、数据量和提供的传输机制。根据国家和情况,采用充分性、适当的保障措施、具有约束力的共同规则、合同保护、风险评估或少数例外。

还检查了远程访问

云托管、团队支持、全球人力资源和外国承包商访问均包含在启动前的数据流图中。

09

直接营销和cookie

广告消息、分析和跟踪与主要服务分开。该公司存储同意证明,解释渠道和目标,提供简单的选择退出并维护抑制列表,以便审查实际上停止邮寄。

10

最低隐私计划

  1. 01

    数据清单、分类和保留计划。

  2. 02

    合法基础矩阵、通知和同意记录。

  3. 03

    权利程序、DPO/DPIA 分析和培训。

  4. 04

    供应商、云和跨境传输文件。

  5. 05

    72 小时事件剧本和演练。

官方基地

SDAIA 和 PDPL

01

SDAIA — Personal Data Protection Law

PDPL 的正式文本,包含修正案和主体权利。

开源
02

SDAIA——实施条例和转让条例

合法规则、DPO、DPIA、事件、处理者和跨境传输。

开源
03

SDAIA — Guide to the Saudi PDPL

关于建立隐私合规性的实用官方手册。

开源
04

National Data Governance Platform — breach notification

合格个人数据泄露的官方通知程序。

开源

Privacy setup

让我们将 PDPL 合规性收集到一个系统中

库存、通知、供应商、转移和事件响应。

讨论数据
WAWhatsAppTGTelegram