البحرين · الخصوصية والتكنولوجيا

البيانات الشخصية:
خريطة التدفق لإشعار الخصوصية

أولاً، نحدد الأشخاص والبيانات والأهداف والأنظمة والموردين والبلدان - ثم نختار الأساس القانوني والعقود ومسار النقل والضوابط الأمنية.

Controllerالأهداف والوسائل
Processorالمعالجة نيابة عن
Guardianوظيفة مسجلة
Transferالطريق القانوني

01

ما يعتبر بيانات شخصية

يغطي القانون المعلومات بأي شكل من الأشكال حول فرد محدد أو يمكن التعرف عليه. وتشمل المعالجة الجمع والتسجيل والتنظيم والتخزين والتعديل والاسترجاع والاستخدام والإفصاح والنقل والدمج والحجب والحذف والإتلاف.

Customers
KYC والمدفوعات والاتصالات والسلوك
Employees
الموارد البشرية والرواتب والصحة والأداء
Website
النماذج وملفات تعريف الارتباط والأجهزة والتحليلات
Vendors
جهات الاتصال والعناية الواجبة وسجلات الوصول
CCTV / biometrics
تحديد الهوية والسياق الحساس
AI profiling
المدخلات والمخرجات والاستدلال والقرارات

02

يتم تحديد وحدة التحكم والمعالج بالحقائق

يقرر المراقب لماذا وكيف تتم معالجة البيانات؛ المعالج يعمل نيابة عنها. يمكن أن يكون أحد البائعين معالجًا للاستضافة ووحدة تحكم مستقلة لالتزامات الامتثال الخاصة به. الاسم التعاقدي لا يحل محل التحليل الوظيفي.

Vendor contract

يتم تسجيل التعليمات والسرية والأمن والمعالجات الفرعية والموقع والمساعدة والحوادث والإرجاع/الحذف وحقوق التدقيق.

03

الأساس الشرعي لكل هدف

الموافقة ليست سوى أحد الأسباب. لكل عملية، يتم تسجيل الغرض ومجموعة البيانات والموضوع والأساس والاحتفاظ والمستلم بشكل منفصل. يجب ألا يرث الهدف الجديد الموافقة القديمة تلقائيًا.

Contract
المعالجة اللازمة للعقد
Legal obligation
KYC أو التوظيف أو الضرائب أو التنظيم
Legitimate interests
بعد اختبار الضرورة والتوازن
Consent
مستنيرة ومحددة ويمكن التحكم فيها
Vital / public grounds
إلا في حدود القانون
Marketing
إشعار واعتراض منفصل

04

تتطلب البيانات الحساسة تحليلاً معززًا

هذه معلومات حول العرق أو الأصل العرقي أو الآراء السياسية/الفلسفية أو المعتقدات الدينية أو الانتماء النقابي أو السجل الجنائي أو الحالة الصحية أو الجنسية. يتم التحقق من السبب الخاص أو الإذن والتصغير والوصول والتشفير.

05

تتحول الحقوق إلى سير عمل

Notice

المراقب، الأغراض، الأساس، المستفيدون والحقوق.

Access

التحقق من الهوية والبحث في الأنظمة والتنقيحات.

Correction

تصحيح النسخ المصدر والمصب.

Objection / deletion

الأساس والاحتفاظ والاستثناءات.

06

الخصوصية حسب التصميم والتدابير التقنية

يحدد الأمر التنفيذي الخصوصية حسب التصميم، والتحكم في الوصول، وكلمات المرور، ومكافحة الفيروسات/جدران الحماية، والاحتفاظ والتخلص، والنسخ الاحتياطية، وVAPT، وخطة الاستمرارية، وتحديد السلطات. يعتمد اختيار التدابير على النطاق والسياق والغرض والمخاطر.

Inventory
الأنظمة والحقول والمالكين والمواقع
Access
أقل امتياز، MFA والمراجعة
Lifecycle
جدول الاحتفاظ والحذف
Testing
تقييم الضعف واختبار الاختراق
Resilience
النسخ الاحتياطي والاسترداد والاستمرارية
DPIA
معالجة عالية المخاطر قبل الإطلاق

07

التحويل خارج البحرين

يسمح الأمر رقم 42/2022 بالتحويل المباشر إلى البلدان الملائمة المدرجة في القائمة دون الحصول على إذن مسبق. بالنسبة لدولة أخرى، يتم تحليل المسار القانوني؛ قد تكون هناك حاجة للحصول على إذن كل حالة على حدة. قد يخضع النقل داخل المجموعة إلى دولة غير مدرجة في القائمة لقواعد الشركة الملزمة.

  1. 01
    Map

    المصدر والمتلقي والبلد والبيانات والغرض.

  2. 02
    Adequacy

    تحقق من القائمة الرسمية الحالية.

  3. 03
    Route

    الترخيص أو الإعفاء أو BCR.

  4. 04
    Contract

    الأمن والنقل والحذف.

  5. 05
    Record

    القرار والأدلة والمراجعة.

08

Data Protection Guardian

وفي الحالات المؤكدة، يقوم المراقب بتعيين وصي داخلي أو خارجي وإبلاغ الهيئة بذلك. يجب أن يتم إدراج ولي الأمر في السجل، وأن يحافظ على الاستقلالية والسرية، ومراقبة الالتزام، والتفاعل مع الهيئة.

09

الاستجابة للحادث قبل التسرب

Detect
قنوات SOC والموظفين والبائعين
Contain
الحسابات والمفاتيح والأنظمة والأدلة
Assess
البيانات والأشخاص والعواقب والاختصاص القضائي
Escalate
القانونية والأمنية والإدارية والتنظيمية
Notify
السلطة/الأفراد حسب الاقتضاء
Remediate
السبب الجذري والضوابط والتسجيل

10

Privacy programme

  1. 01

    إنشاء جرد البيانات وسجل المعالجة.

  2. 02

    تعيين الدور والغرض والأساس والاحتفاظ.

  3. 03

    تحقق من الإشعارات والموافقة وسير عمل الحقوق.

  4. 04

    إجراء مراجعات البائع والأمن والنقل.

  5. 05

    تعريف الوصي، DPIA والترخيص.

القاعدة الرسمية

PDPL والأوامر التنفيذية

01

PDPL — Law 30/2018

النص الإنجليزي الرسمي لقانون حماية البيانات الشخصية.

مفتوح المصدر
02

Order 42/2022 — Transfers

البلدان المناسبة والترخيص المسبق وقواعد الشركة الملزمة.

مفتوح المصدر
03

Technical and Organisational Measures

الخصوصية حسب التصميم والأمان وVAPT والاستمرارية وDPIA.

مفتوح المصدر
04

Data Protection Guardian Order

الغرض والتسجيل والمؤهلات ومسؤوليات الوصي.

مفتوح المصدر

Privacy programme

سنقوم ببناء المعالجة والإرسال الدولي

خريطة البيانات، والإشعارات، والعقود، و DPIA، والوصي، والنقل والاستجابة للحوادث.

مناقشة البيانات
WAWhatsAppTGTelegram