01
يتم تحديد البيانات الشخصية من خلال إمكانية تحديد الهوية
ينطبق قانون حماية البيانات الشخصية (PDPA) على البيانات المتعلقة بفرد محدد أو منظمة تم جمعها أو استخدامها أو الكشف عنها. يتم تضمين بيانات العملاء والموظفين وUBO والمدير والموقع الإلكتروني/الجهاز وبيانات الدعم في النطاق وفقًا للحقائق. معلومات الاتصال التجارية والبيانات العامة لها قواعد خاصة، ولكن لا ينبغي استبعادها تلقائيًا دون التحقق.
02
لدى المنظمة ووسيط البيانات مسؤوليات مختلفة
تحدد المنظمة الأغراض والوسائل وهي مسؤولة عن مجموعة كاملة من الالتزامات. يقوم وسيط البيانات بمعالجة البيانات نيابة عن شخص آخر ويتحمل بشكل مباشر في المقام الأول واجبات الحماية والاحتفاظ والإخطار بالانتهاك، ولكن العقد يوزع الضوابط التشغيلية والمساعدة على المنظمة الرئيسية.
- Organisation
- الغرض والإشعار والموافقة/الاستثناء والحقوق والأمن والنقل
- Data intermediary
- المعالجة بالنيابة؛ الأمن والاحتفاظ وإشعار الحادث
- DPO
- مالك الحوكمة والاتصال التجاري العام
- Business owner
- الغرض والضرورة والموافقة على الوصول
- Vendor
- العقد والضوابط والمعالجة الفرعية والأدلة
03
الموافقة ليست الأساس الوحيد، ولكنها أيضًا ليست أساسًا زخرفيًا
يجب أن يتوافق التجميع والاستخدام والإفصاح مع غرض معقول تم إخطاره والموافقة أو الاستثناء المعمول به. لا يتم استخدام الموافقة المفترضة والمصالح المشروعة وتحسين الأعمال إلا بعد الشروط والتقييم؛ ترتبط عملية السحب بعواقب على الخدمة.
04
يتبع إشعار الخصوصية رحلة العميل
يشرح الإشعار الفئات والأغراض والمستلمين والتحويلات الخارجية والاحتفاظ والحقوق والاتصال بـ DPO قبل المعالجة المقابلة. يجب ألا يتعارض شعار ملفات تعريف الارتباط ونموذج الإعداد وKYC وإشعار الموارد البشرية وتفضيلات التسويق مع العقد أو عمليات التكامل الفعلية.
يجب أن يكون لكل تدفق بيانات مالك وغرض وطريق قانوني ومستلمون وتصنيف للاحتفاظ والأمان.
05
الأمن المعقول يعتمد على المخاطر
MFA، والامتياز الأقل، وعناصر التحكم في الانضمام/المحرك/المغادرة والمسؤول.
التصنيف والتشفير والإخفاء والحذف الآمن.
التصحيح والتسجيل والاختبار والنسخ الاحتياطي والاسترداد.
التدريب والسرية والتصيد وتصعيد الحوادث.
06
يتم تسجيل السحابة والمعالج قبل نقل البيانات
تتحقق العناية الواجبة من مواقع الاستضافة والشهادات والوصول والتشفير وتاريخ الحوادث والمعالجات الفرعية والخروج. يحدد العقد التعليمات والأمن والسرية وتوقيت الاختراق وأدلة التدقيق والحذف/الإرجاع وحماية النقل الخارجي.
07
ويتطلب النقل إلى الخارج حماية مماثلة
تحدد الشركة الوجهة والمستلم والتحويلات اللاحقة، ثم تستخدم آلية معترف بها قانونًا وضمانات تعاقدية/تنظيمية توفر حماية مماثلة لقانون حماية البيانات الشخصية. شركة المجموعة في الخارج ليست استثناءً تلقائيًا.
- Map
- البلد والمتلقي ومجموعة البيانات والغرض
- Mechanism
- Contract or other permitted basis under regulations
- Security
- الوصول والتشفير والتعريب ومسار الحادث
- Onward transfer
- الحد من المعالجات الفرعية والمستلمين الآخرين
- Evidence
- التقييم والتعاقد والمراجعة الدورية
08
تتطلب طلبات الوصول والتصحيح مسارًا
توفر المنظمة إمكانية الوصول إلى البيانات الشخصية ومعلومات الاستخدام/الكشف عن الفترة المعمول بها، وتصحح الأخطاء والسهو وتأخذ في الاعتبار الاستثناءات وبيانات الطرف الثالث والتحقق من الهوية. يوقف جدول الاحتفاظ التخزين عندما لا تعود هناك حاجة للبيانات لغرض قانوني أو تجاري.
09
احتواء أولاً، ثم تحديد وإخطار
توقف المنظمة التعرض، وتخزن الأدلة، وتحدد البيانات/الأفراد المتأثرين، وتقيم الضرر أو الحجم الكبير. إذا كان الانتهاك قابلاً للإخطار، يتم إخطار PDPC في أقرب وقت ممكن عمليًا وفي موعد لا يتجاوز 3 أيام تقويمية بعد التحديد؛ الأفراد المتأثرين - في أقرب وقت ممكن، عند الحاجة.
- 01Contain
بيانات الاعتماد والأنظمة والبائعين ومسار الترشيح.
- 02Assess
البيانات والأشخاص والأذى والحجم والمخاطر المستمرة.
- 03Notify
PDPC والأفراد والشركاء والمنظمين الآخرين.
- 04Remediate
السبب الجذري والضوابط والرصد والدروس الموثقة.
10
PDPA operating file
- 01
جرد البيانات والأنظمة والبائعين والدول والمالكين.
- 02
مصفوفة الغرض/الموافقة/الاستثناء والإشعارات.
- 03
ضوابط الاحتفاظ والوصول والنقل والبائعين.
- 04
DPO، طلب سير العمل وتدريب الموظفين.
- 05
خرق قواعد اللعبة واختبار الطاولة على الأقل وفقًا لدورة المخاطر.
+7 (495) 221 31 46