01
首先选择适用模式
阿联酋的主要私营部门,具有法定例外和域外范围。
DIFC 数据保护法和数据保护专员。
ADGM 数据保护条例和数据保护办公室。
健康、银行、电信、信贷和政府数据可能有额外要求。
02
范围、个人数据和角色
个人数据与已识别或可识别的人相关联。该公司描述了每个处理操作并定义了控制器、联合控制器、处理器和子处理器。合同中的名称不能代替实际角色。
- Data subjects
- 客户、员工、候选人、UBO、交易对手和访客
- Data
- 身份、联系方式、财务、设备、位置、通信和文档
- Sensitive / special
- 健康、生物识别、宗教和其他受保护类别 - 根据该制度
- Controller
- 确定处理原因和方式
- Processor
- 按照控制者记录的指令行事
03
同意并不是唯一的理由
对于每种目的,都会为特定制度选择可接受的法律依据。同意必须符合法律要求并且可以撤销;如果关系不自由或合同或法律需要处理,则不能自动使用它。
- Contract
- 与主体签订合同客观上必要的处理
- Legal obligation
- KYC、税务、就业、会计和监管记录
- Consent
- 具体、知情且可证明的同意
- Legitimate interests
- 仅在制度允许的情况下且经过平衡评估后
- Sensitive data
- 单独的增强测试和保障措施
04
隐私声明和目的限制
该人员被告知控制者、目标、数据类别、接收者、传输、保留、权利和联系点。新的不兼容目的需要重新评估,可能还需要新的基础和通知。
- Customer notice
- 入职、KYC、服务、欺诈、营销和分析
- Employee notice
- 招聘、工资、监控、福利和调查
- Cookies / apps
- 标识符、SDK、分析、广告和位置
- Languages
- 通知必须易于受众理解并易于理解
- Evidence
- 版本、发布日期、同意日志和更改历史记录
05
主题权利和请求工作流程
这些模式提供访问、更正、限制或终止处理的权利以及规定范围内的其他权利。该公司验证身份、例外情况、第三方数据和响应时间。
- 01Intake
单个通道并记录请求的日期。
- 02Verify
申请人的比例识别。
- 03Search
系统、供应商、电子邮件、存档和备份。
- 04Review
例外情况、法律特权和其他人的数据。
- 05Respond
政权期间的行动、解释和审计追踪。
06
数据风险保障
根据范围、敏感性、威胁和后果选择组织和技术措施。最低计划包括访问控制、加密、日志记录、漏洞管理、备份、培训和供应商安全。
- Identity
- 最小权限、MFA、加入者-移动者-离开者和特权访问
- Data
- 分类、加密、DLP、保留和安全删除
- Systems
- 安全开发、测试、修补和变更控制
- People
- 保密、培训、网络钓鱼和纪律程序
- Evidence
- 风险评估、控制、测试、事件和补救
07
Data breach response
当事件影响数据的机密性、完整性或可用性时,就构成个人数据泄露。评估事实、受影响的人员、伤害、遏制以及根据适用制度通知监管机构和主体的必要性。
保存证据、限制事件并成立事件小组。
有哪些数据、人员、系统、国家以及可能造成的危害。
特定模式的通知测试、内容和截止日期。
根本原因、补救措施、经验教训和记录的决策。
08
跨境转账
云、群组访问和远程支持可以国际传输。在转移之前,应检查目的地、充分性或其他有效机制、合同、后续转移、政府准入风险和安全性。
- Map
- 出口商、进口商、国家、系统、数据和目的
- Mechanism
- 充分性或提供的保障/减损
- Contract
- 处理指令、安全、违规、权利、审核和删除
- Assessment
- 法律与实践目的地、准入风险及补充措施
- Onward transfer
- 分处理商和新国家/地区仅受控制
09
处理器、云和 SaaS
供应商尽职调查是在加载生产数据之前进行的。控制者仍然负责选择处理者和合同。检查数据位置、子处理器、加密、支持访问、删除和退出。
营销短语“数据存储在阿联酋”并没有回答支持、分析、安全和组管理员有权访问的位置。
10
人力资源、监控和直接营销
员工监控必须有特定目的、法律依据、透明度和相称性。对于营销,同意/选择退出、渠道规则和禁止列表是单独检查的。儿童数据需要加强保护。
- Recruitment
- 简历、筛选、保留和小组内共享
- Workplace
- 闭路电视、电子邮件/设备监控、访问日志和调查
- Marketing
- 受众、来源、同意、退订和证据
- Children
- 年龄、监护人同意、分析和定向广告限制
- AI
- 培训数据、自动决策、偏见、可解释性和供应商角色
11
工作隐私计划
- 01
按实体和模式处理的数据映射和寄存器。
- 02
法律依据、通知、同意和保留时间表。
- 03
供应商 DPA、传输和子处理者控制。
- 04
权利、违规、安全和员工程序。
- 05
DPO/所有者、培训、审计和年度审查。
+7 (495) 221 31 46