01
نحن لا نبدأ بشعار ملفات تعريف الارتباط، بل بخريطة البيانات
ينظم PDPO البيانات الشخصية المتعلقة بشكل مباشر أو غير مباشر بـ شخص حي يمكن التعرف عليه عمليا. تصف الشركة فئات الأشخاص والبيانات والمصادر والأهداف، المستلمون والأنظمة وفترات التخزين والتحويلات الدولية.
KYC وجهات الاتصال والعقود والاتصالات وسجل المعاملات.
التوظيف وكشوف المرتبات والأداء والهجرة والمراقبة.
ملفات تعريف الارتباط والتحليلات والنماذج وكاميرات المراقبة وسجلات الوصول.
الهوية والملكية والفحص والإفصاحات التنظيمية.
02
تشكل ستة DPPs دورة حياة واحدة
- DPP 1
- جمع قانوني وعادل؛ البيانات كافية، ولكنها ليست مفرطة
- DPP 2
- الدقة والتخزين لم تعد أكثر من اللازم
- DPP 3
- الاستخدام لغرض أصلي أو متوافق أو بموافقة محددة
- DPP 4
- التدابير الأمنية العملية، بما في ذلك المعالجات
- DPP 5
- سياسات وممارسات الخصوصية العامة
- DPP 6
- حقوق الوصول والتصحيح للموضوع
03
يجب أن يتزامن إشعار الخصوصية مع الأهداف الحقيقية
عند نقطة التجميع، الغرض، البيانات الإلزامية، عواقب الرفض، فئات المنقولين وحقوق الوصول / تصحيح. بالنسبة لهدف جديد، يتم التحقق من التوافق أيضًا الموافقة المقررة. الصيغة الاحتياطية "لأي غرض تجاري" ليست كذلك يحل محل الوصف المحدد للمعالجة.
النماذج وملفات تعريف الارتباط والتحليلات ووحدات البكسل والتضمينات التابعة لجهات خارجية.
الهوية، UBO، مصدر الثروة/الأموال والفحص.
إشعار المرشح وسياسة الموظف وحدود المراقبة.
التسجيل والتصوير وقوائم الحضور ومتابعة التسويق.
04
النقل إلى المقاول لا ينقل المسؤولية
يستخدم مستخدم البيانات وسائل تعاقدية أو غيرها من الوسائل امتثل المعالج لمتطلبات الاحتفاظ والأمن. البائع مستحق يغطي الاجتهاد المواقع والمعالجات الفرعية والوصول والتشفير الحذف والإخطار بالحادث وأدلة التدقيق ودعم الخروج.
- Cloud
- المنطقة والمرونة والمفاتيح ووصول المسؤول والمعالجات الفرعية
- Payroll / HR
- سرية الموظف والاحتفاظ به والنقل الآمن
- KYC provider
- مصادر البيانات، منطق المطابقة، الإيجابيات والأدلة الكاذبة
- CRM / marketing
- الأذونات والصادرات وقوائم القمع والحذف
- Exit
- الإرجاع والترحيل وشهادة الحذف والنسخ الاحتياطية المتبقية
05
التسويق المباشر لديه إجراء منفصل
قبل استخدام البيانات الشخصية في شركة التسويق المباشر ينقل المعلومات المطلوبة بموجب القانون، ويستقبلها الموافقة المناسبة ويوفر إلغاء الاشتراك بشكل واضح. يتطلب بيع أو نقل البيانات إلى طرف آخر لأغراض التسويق تحليل منفصل وطريق موافقة أكثر صرامة.
يتم تحديد الغرض والقناة وفئة المنتجات/الخدمات وهوية المسوق؛ يتم تطبيق إلغاء الاشتراك بدون رسوم وتتم مزامنته عبر جميع الأنظمة.
06
تتم معالجة الوصول والتصحيح كعملية قانونية
تحدد الشركة مقدم الطلب، وتجد البيانات في كل شيء الأنظمة ذات الصلة، وتطبيق القيود المسموح بها، والسلوك المراسلات والرد بالطريقة المنصوص عليها. السياسة مقدما يعين المالك والشروط والأدلة والتصعيد للمحامي.
07
يعتمد الأمن على الضرر، وليس فقط على معايير تكنولوجيا المعلومات
يتطلب DPP 4 خطوات عملية تأخذ في الاعتبار نوع البيانات، الضرر المحتمل، الموقع، التدابير الفنية، الكفاءة الناس والنقل الآمن. تتضمن الضوابط أقل الامتيازات، MFA والتشفير والتسجيل والنسخ الاحتياطي والتخلص الآمن والعادي فحص الوصول.
- تصنيف البيانات وتحديد صاحب كل مجموعة.
- الحد من الوصول إلى الدور والمدة وضرورة العمل.
- حماية عمليات النقل ونقاط النهاية والحسابات المميزة والنسخ الاحتياطية.
- التحقق من البائعين والأذونات والمستخدمين غير النشطين.
- إجراء تمرين الطاولة على التسرب والانتعاش.
08
يبدأ التسرب بالاحتواء وتقييم الضرر
الأمر يحافظ على الأدلة، ويوقف الوصول غير المصرح به، يحدد البيانات والأفراد، ويحلل مخاطر إساءة الاستخدام ويقبلها قرار الإخطار. اعتبارًا من تاريخ التفتيش، لم يتم إخطار PCPD هو مطلب قانوني عام، ولكن PCPD توصي به الممارسة الجيدة؛ يعتمد إخطار الأشخاص المتضررين على المخاطر و التدابير التي يمكنهم اتخاذها.
قد يتطلب البنك أو جهة الإصدار المدرجة أو المعالج في البر الرئيسي أو الكيان الخارجي أو اتفاقية العميل إشعارًا منفصلاً بدلاً من نهج PDPO العام.
09
ويجري اليوم توثيق عمليات النقل عبر الحدود
يحتوي القسم 33 PDPO على وضع إرسال خاص خارج الحدود هونغ كونغ، ولكن لم تدخل حيز التنفيذ بعد في تاريخ التفتيش. في نفس الوقت يستمر تطبيق DPP 1 و3 و4 وتوصي PCPD بالاستحقاق الاجتهاد والشفافية والضمانات التعاقدية، بما في ذلك البنود التعاقدية النموذجية الموصى بها.
- Data route
- المرسل والمستلم والاستضافة والوصول عن بعد والنقل المباشر
- Purpose
- نفس الإشعار/الموافقة وليس مفرطًا
- Contract
- حدود الاستخدام، الأمان، الخرق، الحقوق، التدقيق، الإرجاع والحذف
- Foreign law
- يتم التحقق من متطلبات بلدان المرسل والمتلقي والموضوعات بشكل منفصل
10
هونغ كونغ والبر الرئيسي للصين - وضعان مختلفان
يتم التحقق من البيانات الواردة من البر الرئيسي للصين بواسطة PIPL، أمن البيانات القانون وقانون الأمن السيبراني والآلية المطبقة عبر الحدود. يجب على المستلم في هونغ كونغ الالتزام بـ PDPO التعاقدي والمحلي الالتزامات. الوصول عن بعد من هونج كونج إلى نظام البر الرئيسى أيضا تحليلها على أنها سيناريو عابر للحدود.
تقييم الأمان أو العقد القياسي أو الشهادة أو الإعفاء المطبق.
آلية التسهيل بين هونج كونج وتسع مدن في منطقة GBA في البر الرئيسي.
لا يغطي البيانات الهامة ولا يسمح بالنقل خارج منطقة GBA.
تقييم تأثير حماية المعلومات الشخصية قبل النقل.
11
الحد الأدنى من برنامج إدارة الخصوصية
- تعيين مالك مسؤول والموافقة على جرد البيانات.
- تحديث إشعارات الخصوصية والموافقة وسير عمل التسويق المباشر.
- قم بتعيين جدول الاحتفاظ والحذف الذي يمكن الدفاع عنه.
- أدخل المعالج والبنود العابرة للحدود.
- قم بإعداد الوصول/التصحيح ومعالجة الشكاوى.
- إجراء مراجعة أمنية وممارسة الاختراق.
- قم بتسجيل مسارات بيانات البر الرئيسي للصين وGBA بشكل منفصل.
- قم بمراجعة البرنامج بحثًا عن منتج أو بائع أو بلد جديد.
المصادر
الدعم المعياري
يتم التحقق من حالة القسم 33 وقواعد النقل في البر الرئيسي قبل بدء كل تدفق بيانات جديد.
ستة DPPs، بما في ذلك الأمن والشفافية والوصول.
التدابير العملية والنهج التعاقدي النموذجي؛ حالة المادة 33
نهج تقييم الانتهاك والاحتواء والإخطار الطوعي.
PIPL وآليات النقل في البر الرئيسي وعقد GBA القياسي.
شروط وحدود الآلية الخاصة بهونج كونج وتسع مدن في منطقة GBA في البر الرئيسي.
Hong Kong Privacy Desk
سنقوم بتصميم البيانات قبل إطلاق المنتج
سنقوم بتجميع خريطة البيانات وتحديث الإشعارات والعقود والتحقق من البائعين والتحويلات الدولية ومسار البر الرئيسي للصين، وإعداد الاستجابة للحوادث.
مناقشة معالجة البيانات
+7 (495) 221 31 46