阿联酋·隐私和数据治理

个人资料:
从系统地图到传输

联邦 PDPL、DIFC 和 ADGM 是三种独立的模式。我们定义适用的法律、角色、法律依据、人民权利、安全和国际传输。

3种模式不止一种通用 PDPL
Controller定义目标和手段
Processor进程代表
转移前legal mechanism + security

01

首先选择适用模式

Federal PDPL

阿联酋的主要私营部门,具有法定例外和域外范围。

DIFC

DIFC 数据保护法和数据保护专员。

ADGM

ADGM 数据保护条例和数据保护办公室。

Sector rules

健康、银行、电信、信贷和政府数据可能有额外要求。

02

范围、个人数据和角色

个人数据与已识别或可识别的人相关联。该公司描述了每个处理操作并定义了控制器、联合控制器、处理器和子处理器。合同中的名称不能代替实际角色。

Data subjects
客户、员工、候选人、UBO、交易对手和访客
Data
身份、联系方式、财务、设备、位置、通信和文档
Sensitive / special
健康、生物识别、宗教和其他受保护类别 - 根据该制度
Controller
确定处理原因和方式
Processor
按照控制者记录的指令行事

03

同意并不是唯一的理由

对于每种目的,都会为特定制度选择可接受的法律依据。同意必须符合法律要求并且可以撤销;如果关系不自由或合同或法律需要处理,则不能自动使用它。

Contract
与主体签订合同客观上必要的处理
Legal obligation
KYC、税务、就业、会计和监管记录
Consent
具体、知情且可证明的同意
Legitimate interests
仅在制度允许的情况下且经过平衡评估后
Sensitive data
单独的增强测试和保障措施

04

隐私声明和目的限制

该人员被告知控制者、目标、数据类别、接收者、传输、保留、权利和联系点。新的不兼容目的需要重新评估,可能还需要新的基础和通知。

Customer notice
入职、KYC、服务、欺诈、营销和分析
Employee notice
招聘、工资、监控、福利和调查
Cookies / apps
标识符、SDK、分析、广告和位置
Languages
通知必须易于受众理解并易于理解
Evidence
版本、发布日期、同意日志和更改历史记录

05

主题权利和请求工作流程

这些模式提供访问、更正、限制或终止处理的权利以及规定范围内的其他权利。该公司验证身份、例外情况、第三方数据和响应时间。

  1. 01
    Intake

    单个通道并记录请求的日期。

  2. 02
    Verify

    申请人的比例识别。

  3. 03
    Search

    系统、供应商、电子邮件、存档和备份。

  4. 04
    Review

    例外情况、法律特权和其他人的数据。

  5. 05
    Respond

    政权期间的行动、解释和审计追踪。

06

数据风险保障

根据范围、敏感性、威胁和后果选择组织和技术措施。最低计划包括访问控制、加密、日志记录、漏洞管理、备份、培训和供应商安全。

Identity
最小权限、MFA、加入者-移动者-离开者和特权访问
Data
分类、加密、DLP、保留和安全删除
Systems
安全开发、测试、修补和变更控制
People
保密、培训、网络钓鱼和纪律程序
Evidence
风险评估、控制、测试、事件和补救

07

Data breach response

当事件影响数据的机密性、完整性或可用性时,就构成个人数据泄露。评估事实、受影响的人员、伤害、遏制以及根据适用制度通知监管机构和主体的必要性。

检测

保存证据、限制事件并成立事件小组。

评价

有哪些数据、人员、系统、国家以及可能造成的危害。

解决方案

特定模式的通知测试、内容和截止日期。

之后

根本原因、补救措施、经验教训和记录的决策。

08

跨境转账

云、群组访问和远程支持可以国际传输。在转移之前,应检查目的地、充分性或其他有效机制、合同、后续转移、政府准入风险和安全性。

Map
出口商、进口商、国家、系统、数据和目的
Mechanism
充分性或提供的保障/减损
Contract
处理指令、安全、违规、权利、审核和删除
Assessment
法律与实践目的地、准入风险及补充措施
Onward transfer
分处理商和新国家/地区仅受控制

09

处理器、云和 SaaS

供应商尽职调查是在加载生产数据之前进行的。控制者仍然负责选择处理者和合同。检查数据位置、子处理器、加密、支持访问、删除和退出。

实际风险

营销短语“数据存储在阿联酋”并没有回答支持、分析、安全和组管理员有权访问的位置。

10

人力资源、监控和直接营销

员工监控必须有特定目的、法律依据、透明度和相称性。对于营销,同意/选择退出、渠道规则和禁止列表是单独检查的。儿童数据需要加强保护。

Recruitment
简历、筛选、保留和小组内共享
Workplace
闭路电视、电子邮件/设备监控、访问日志和调查
Marketing
受众、来源、同意、退订和证据
Children
年龄、监护人同意、分析和定向广告限制
AI
培训数据、自动决策、偏见、可解释性和供应商角色

11

工作隐私计划

  1. 01

    按实体和模式处理的数据映射和寄存器。

  2. 02

    法律依据、通知、同意和保留时间表。

  3. 03

    供应商 DPA、传输和子处理者控制。

  4. 04

    权利、违规、安全和员工程序。

  5. 05

    DPO/所有者、培训、审计和年度审查。

官方依据

三种模式-三套规则

提款和有效期由联邦法律、DIFC 或 ADGM 确认。

01

UAE Government — Data Protection Laws

联邦法令官方审查 2021 年第 45 号,主体权利和跨境转让。

开放官方源码

Privacy readiness

我们来收集一下数据图和合法的国际赛道

让我们检查角色、文档、云、传输和事件响应。

讨论数据
WAWhatsAppTGTelegram