دليل الخصوصية في عمان

البيانات الشخصية:
من المخزون إلى الاستجابة للانتهاك

لا تعد PDPL مجرد سياسة واحدة على الموقع: فأنت بحاجة إلى بطاقة بيانات، وموافقات، وتصاريح، واتفاقيات مع المعالجين، وحقوق الأشخاص، وDPO، والتحكم في عمليات النقل الدولية.

Consentالشرط الرئيسي
Permitبالنسبة لبيانات المادة 5
DPOوفقا لقواعد النظام
72 ساعةتسرب كبير

01

القانون والقواعد التنفيذية

وعلى قانون حماية البيانات الشخصية الصادر بالمرسوم السلطاني رقم ٦ / ٢٠٢٢، اللائحة التنفيذية - القرار الوزاري رقم 34/2024. تفصل القواعد التصاريح والأطفال والحقوق ومسؤوليات المراقب/المعالج والانتهاكات وDPO والتحويلات خارج عمان.

02

من يحدد الهدف ومن يعالج

Controller
يحدد الأهداف والوسائل والقرارات الهامة
Processor
يعالج البيانات وفقا للتعليمات والاتفاقيات
Data subject
الشخص الذي تتعلق به البيانات
DPO
- تنسيق برنامج الخصوصية والتفاعل مع MTCIT
Joint model
يتم تحديد الأدوار من خلال الوظائف، وليس من خلال اسم العقد

03

يجب أن تكون الموافقة قابلة للإثبات

ويؤكد الملخص الرسمي للقواعد على الحصول على موافقة صريحة قبل المعالجة. يشرح إشعار الخصوصية وحدة التحكم والبيانات والأغراض والمستلمين وعمليات النقل والاحتفاظ والحقوق. عندما يسمح القانون بنظام مختلف، يتم ذكر أساسه بشكل منفصل.

لا تخلط

تعد الموافقة على شروط العقد والموافقة التسويقية والإذن بالمعالجة الحساسة عناصر مختلفة.

04

حقوق صاحب البيانات

Withdraw
سحب الموافقة دون إبطال المعالجة التي كانت قانونية بالفعل
Correct
تصحيح البيانات أو تحديثها أو حظرها
Access
الحصول على نسخة وفقًا للقواعد المعمول بها
Portability
نقل البيانات إلى مراقب آخر
Erase
طلب الحذف ما لم ينطبق استثناء قانوني
Breach notice
تلقي إخطار إذا كان الضرر الجسيم أو الخطر المرتفع محتملًا

05

المادة 5 البيانات والتصريح

بالنسبة للفئات المحددة في المادة 5، يحصل المراقب أو المعالج على تصريح MTCIT وفقًا للإجراء المقرر. يتم إرفاق المستندات بالتطبيق، بما في ذلك سياسة الخصوصية والضمانات؛ تشير الخدمة الرسمية إلى فترة تصريح تصل إلى خمس سنوات مع ضوابط التجديد/التعديل/الإلغاء.

06

البائع والسحابة لا يعفيان من المسؤولية

Scope
البيانات والأهداف والتعليمات والمدة
Security
الوصول والتشفير والتسجيل والنسخ الاحتياطي والاختبار
Subprocessors
التزامات الموافقة والتدفق
Requests
المساعدة في الحقوق والاستفسارات التنظيمية
Breach
التواصل الفوري مع وحدة التحكم والأدلة
Exit
العودة / الحذف وتأكيد الإكمال

07

خرق البيانات: الإخطار خلال 72 ساعة عند تحقق مستوى الخطر

يُخطر المراقب وزارة النقل والاتصالات وتقنية المعلومات خلال 72 ساعة من علمه بالخرق إذا كان يهدد حقوق أصحاب البيانات. وخلال المدة ذاتها يُخطر صاحب البيانات إذا كان الضرر الجسيم أو الخطر المرتفع محتملًا. وقبل وقوع الحادث، يلزم إعداد التصنيف وجهات الاتصال ومسار التصعيد وسجل القرارات.

  1. 01
    الاحتواء

    أوقف الخرق واحفظ الأدلة.

  2. 02
    التقييم

    حدّد البيانات والأشخاص والعواقب ومستوى الخطر.

  3. 03
    الإخطار

    أخطر الوزارة وأصحاب البيانات متى تحقق الحد النظامي.

  4. 04
    المعالجة

    وثّق السبب والضوابط وإجراءات المتابعة.

08

النقل عبر الحدود

وتربط القواعد النقل بالموافقة، وعدم وجود تهديد للأمن القومي أو المصالح العليا، وتوفير حماية كافية من المعالج الخارجي لا تقل عن مستوى النظام العماني. يتم تضمين العقد والوجهة والتحويلات اللاحقة والإجراءات الفنية في ملف النقل.

09

التسويق المباشر

تُراجع رسائل البريد الإلكتروني والرسائل النصية وتطبيقات المراسلة والتنميط وفقًا للموافقة والضوابط الخاصة. وتحتفظ الشركة بإثبات الاشتراك، وتوفر آلية بسيطة لإلغاء الاشتراك، وتحافظ على قائمة المنع، ولا تستخدم قاعدة بيانات تلقتها لغرض آخر دون تحقق.

10

برنامج الخصوصية

  1. 01

    إنشاء جرد البيانات وسجلات المعالجة.

  2. 02

    إعداد الإشعارات ومسارات الموافقة وإجراءات ممارسة الحقوق.

  3. 03

    تحديد تصاريح المادة 5 ومسؤوليات DPO.

  4. 04

    تحديث اتفاقيات الموردين والسحابة والنقل.

  5. 05

    اختبار خطة الاستجابة لخرق البيانات خلال 72 ساعة.

المصادر الرسمية

MTCIT: القواعد والتصاريح

01

MTCIT — Executive Regulation announcement

الملخص الرسمي للقرار الوزاري رقم 34/2024: الحقوق، التصريح، DPO، المخالفة، والتحويلات.

عرض المصدر الرسمي
02

MTCIT — PDPL Permits Service

الخدمة الرسمية للحصول على إذن لمعالجة البيانات بموجب المادة 5.

عرض المصدر الرسمي

برنامج الخصوصية

نبني نظامًا فعالًا لحماية البيانات

سجل البيانات والإشعارات والتصاريح والموردون والنقل والاستجابة للحوادث.

ناقش المشروع
WAWhatsAppTGTelegram