01
ما يعتبر بيانات شخصية
يغطي القانون المعلومات بأي شكل من الأشكال حول فرد محدد أو يمكن التعرف عليه. وتشمل المعالجة الجمع والتسجيل والتنظيم والتخزين والتعديل والاسترجاع والاستخدام والإفصاح والنقل والدمج والحجب والحذف والإتلاف.
- Customers
- KYC والمدفوعات والاتصالات والسلوك
- Employees
- الموارد البشرية والرواتب والصحة والأداء
- Website
- النماذج وملفات تعريف الارتباط والأجهزة والتحليلات
- Vendors
- جهات الاتصال والعناية الواجبة وسجلات الوصول
- CCTV / biometrics
- تحديد الهوية والسياق الحساس
- AI profiling
- المدخلات والمخرجات والاستدلال والقرارات
02
يتم تحديد وحدة التحكم والمعالج بالحقائق
يقرر المراقب لماذا وكيف تتم معالجة البيانات؛ المعالج يعمل نيابة عنها. يمكن أن يكون أحد البائعين معالجًا للاستضافة ووحدة تحكم مستقلة لالتزامات الامتثال الخاصة به. الاسم التعاقدي لا يحل محل التحليل الوظيفي.
يتم تسجيل التعليمات والسرية والأمن والمعالجات الفرعية والموقع والمساعدة والحوادث والإرجاع/الحذف وحقوق التدقيق.
03
الأساس الشرعي لكل هدف
الموافقة ليست سوى أحد الأسباب. لكل عملية، يتم تسجيل الغرض ومجموعة البيانات والموضوع والأساس والاحتفاظ والمستلم بشكل منفصل. يجب ألا يرث الهدف الجديد الموافقة القديمة تلقائيًا.
- Contract
- المعالجة اللازمة للعقد
- Legal obligation
- KYC أو التوظيف أو الضرائب أو التنظيم
- Legitimate interests
- بعد اختبار الضرورة والتوازن
- Consent
- مستنيرة ومحددة ويمكن التحكم فيها
- Vital / public grounds
- إلا في حدود القانون
- Marketing
- إشعار واعتراض منفصل
04
تتطلب البيانات الحساسة تحليلاً معززًا
هذه معلومات حول العرق أو الأصل العرقي أو الآراء السياسية/الفلسفية أو المعتقدات الدينية أو الانتماء النقابي أو السجل الجنائي أو الحالة الصحية أو الجنسية. يتم التحقق من السبب الخاص أو الإذن والتصغير والوصول والتشفير.
05
تتحول الحقوق إلى سير عمل
المراقب، الأغراض، الأساس، المستفيدون والحقوق.
التحقق من الهوية والبحث في الأنظمة والتنقيحات.
تصحيح النسخ المصدر والمصب.
الأساس والاحتفاظ والاستثناءات.
06
الخصوصية حسب التصميم والتدابير التقنية
يحدد الأمر التنفيذي الخصوصية حسب التصميم، والتحكم في الوصول، وكلمات المرور، ومكافحة الفيروسات/جدران الحماية، والاحتفاظ والتخلص، والنسخ الاحتياطية، وVAPT، وخطة الاستمرارية، وتحديد السلطات. يعتمد اختيار التدابير على النطاق والسياق والغرض والمخاطر.
- Inventory
- الأنظمة والحقول والمالكين والمواقع
- Access
- أقل امتياز، MFA والمراجعة
- Lifecycle
- جدول الاحتفاظ والحذف
- Testing
- تقييم الضعف واختبار الاختراق
- Resilience
- النسخ الاحتياطي والاسترداد والاستمرارية
- DPIA
- معالجة عالية المخاطر قبل الإطلاق
07
التحويل خارج البحرين
يسمح الأمر رقم 42/2022 بالتحويل المباشر إلى البلدان الملائمة المدرجة في القائمة دون الحصول على إذن مسبق. بالنسبة لدولة أخرى، يتم تحليل المسار القانوني؛ قد تكون هناك حاجة للحصول على إذن كل حالة على حدة. قد يخضع النقل داخل المجموعة إلى دولة غير مدرجة في القائمة لقواعد الشركة الملزمة.
- 01Map
المصدر والمتلقي والبلد والبيانات والغرض.
- 02Adequacy
تحقق من القائمة الرسمية الحالية.
- 03Route
الترخيص أو الإعفاء أو BCR.
- 04Contract
الأمن والنقل والحذف.
- 05Record
القرار والأدلة والمراجعة.
08
Data Protection Guardian
وفي الحالات المؤكدة، يقوم المراقب بتعيين وصي داخلي أو خارجي وإبلاغ الهيئة بذلك. يجب أن يتم إدراج ولي الأمر في السجل، وأن يحافظ على الاستقلالية والسرية، ومراقبة الالتزام، والتفاعل مع الهيئة.
09
الاستجابة للحادث قبل التسرب
- Detect
- قنوات SOC والموظفين والبائعين
- Contain
- الحسابات والمفاتيح والأنظمة والأدلة
- Assess
- البيانات والأشخاص والعواقب والاختصاص القضائي
- Escalate
- القانونية والأمنية والإدارية والتنظيمية
- Notify
- السلطة/الأفراد حسب الاقتضاء
- Remediate
- السبب الجذري والضوابط والتسجيل
10
Privacy programme
- 01
إنشاء جرد البيانات وسجل المعالجة.
- 02
تعيين الدور والغرض والأساس والاحتفاظ.
- 03
تحقق من الإشعارات والموافقة وسير عمل الحقوق.
- 04
إجراء مراجعات البائع والأمن والنقل.
- 05
تعريف الوصي، DPIA والترخيص.
+7 (495) 221 31 46