Singapore · Data Protection

يبدأ PDPA
من بطاقة البيانات

نحن نترجم رحلة العميل والموارد البشرية والبائعين والسحابة والتسويق إلى أغراض وأدوار وضمانات واحتفاظ واستجابة للحوادث المُدارة.

DPOالتعيين والاتصال التجاري العام
Purposeالإخطار أو الموافقة أو الاستثناء
Comparableحماية التحويلات الخارجية
3 أيامإشعار الموعد النهائي PDPC بعد التحديد

01

يتم تحديد البيانات الشخصية من خلال إمكانية تحديد الهوية

ينطبق قانون حماية البيانات الشخصية (PDPA) على البيانات المتعلقة بفرد محدد أو منظمة تم جمعها أو استخدامها أو الكشف عنها. يتم تضمين بيانات العملاء والموظفين وUBO والمدير والموقع الإلكتروني/الجهاز وبيانات الدعم في النطاق وفقًا للحقائق. معلومات الاتصال التجارية والبيانات العامة لها قواعد خاصة، ولكن لا ينبغي استبعادها تلقائيًا دون التحقق.

02

لدى المنظمة ووسيط البيانات مسؤوليات مختلفة

تحدد المنظمة الأغراض والوسائل وهي مسؤولة عن مجموعة كاملة من الالتزامات. يقوم وسيط البيانات بمعالجة البيانات نيابة عن شخص آخر ويتحمل بشكل مباشر في المقام الأول واجبات الحماية والاحتفاظ والإخطار بالانتهاك، ولكن العقد يوزع الضوابط التشغيلية والمساعدة على المنظمة الرئيسية.

Organisation
الغرض والإشعار والموافقة/الاستثناء والحقوق والأمن والنقل
Data intermediary
المعالجة بالنيابة؛ الأمن والاحتفاظ وإشعار الحادث
DPO
مالك الحوكمة والاتصال التجاري العام
Business owner
الغرض والضرورة والموافقة على الوصول
Vendor
العقد والضوابط والمعالجة الفرعية والأدلة

03

الموافقة ليست الأساس الوحيد، ولكنها أيضًا ليست أساسًا زخرفيًا

يجب أن يتوافق التجميع والاستخدام والإفصاح مع غرض معقول تم إخطاره والموافقة أو الاستثناء المعمول به. لا يتم استخدام الموافقة المفترضة والمصالح المشروعة وتحسين الأعمال إلا بعد الشروط والتقييم؛ ترتبط عملية السحب بعواقب على الخدمة.

04

يتبع إشعار الخصوصية رحلة العميل

يشرح الإشعار الفئات والأغراض والمستلمين والتحويلات الخارجية والاحتفاظ والحقوق والاتصال بـ DPO قبل المعالجة المقابلة. يجب ألا يتعارض شعار ملفات تعريف الارتباط ونموذج الإعداد وKYC وإشعار الموارد البشرية وتفضيلات التسويق مع العقد أو عمليات التكامل الفعلية.

نص عام واحد لا يحل محل مخزون الغرض

يجب أن يكون لكل تدفق بيانات مالك وغرض وطريق قانوني ومستلمون وتصنيف للاحتفاظ والأمان.

05

الأمن المعقول يعتمد على المخاطر

Identity

MFA، والامتياز الأقل، وعناصر التحكم في الانضمام/المحرك/المغادرة والمسؤول.

Data

التصنيف والتشفير والإخفاء والحذف الآمن.

Systems

التصحيح والتسجيل والاختبار والنسخ الاحتياطي والاسترداد.

People

التدريب والسرية والتصيد وتصعيد الحوادث.

06

يتم تسجيل السحابة والمعالج قبل نقل البيانات

تتحقق العناية الواجبة من مواقع الاستضافة والشهادات والوصول والتشفير وتاريخ الحوادث والمعالجات الفرعية والخروج. يحدد العقد التعليمات والأمن والسرية وتوقيت الاختراق وأدلة التدقيق والحذف/الإرجاع وحماية النقل الخارجي.

07

ويتطلب النقل إلى الخارج حماية مماثلة

تحدد الشركة الوجهة والمستلم والتحويلات اللاحقة، ثم تستخدم آلية معترف بها قانونًا وضمانات تعاقدية/تنظيمية توفر حماية مماثلة لقانون حماية البيانات الشخصية. شركة المجموعة في الخارج ليست استثناءً تلقائيًا.

Map
البلد والمتلقي ومجموعة البيانات والغرض
Mechanism
Contract or other permitted basis under regulations
Security
الوصول والتشفير والتعريب ومسار الحادث
Onward transfer
الحد من المعالجات الفرعية والمستلمين الآخرين
Evidence
التقييم والتعاقد والمراجعة الدورية

08

تتطلب طلبات الوصول والتصحيح مسارًا

توفر المنظمة إمكانية الوصول إلى البيانات الشخصية ومعلومات الاستخدام/الكشف عن الفترة المعمول بها، وتصحح الأخطاء والسهو وتأخذ في الاعتبار الاستثناءات وبيانات الطرف الثالث والتحقق من الهوية. يوقف جدول الاحتفاظ التخزين عندما لا تعود هناك حاجة للبيانات لغرض قانوني أو تجاري.

09

احتواء أولاً، ثم تحديد وإخطار

توقف المنظمة التعرض، وتخزن الأدلة، وتحدد البيانات/الأفراد المتأثرين، وتقيم الضرر أو الحجم الكبير. إذا كان الانتهاك قابلاً للإخطار، يتم إخطار PDPC في أقرب وقت ممكن عمليًا وفي موعد لا يتجاوز 3 أيام تقويمية بعد التحديد؛ الأفراد المتأثرين - في أقرب وقت ممكن، عند الحاجة.

  1. 01
    Contain

    بيانات الاعتماد والأنظمة والبائعين ومسار الترشيح.

  2. 02
    Assess

    البيانات والأشخاص والأذى والحجم والمخاطر المستمرة.

  3. 03
    Notify

    PDPC والأفراد والشركاء والمنظمين الآخرين.

  4. 04
    Remediate

    السبب الجذري والضوابط والرصد والدروس الموثقة.

10

PDPA operating file

  1. 01

    جرد البيانات والأنظمة والبائعين والدول والمالكين.

  2. 02

    مصفوفة الغرض/الموافقة/الاستثناء والإشعارات.

  3. 03

    ضوابط الاحتفاظ والوصول والنقل والبائعين.

  4. 04

    DPO، طلب سير العمل وتدريب الموظفين.

  5. 05

    خرق قواعد اللعبة واختبار الطاولة على الأقل وفقًا لدورة المخاطر.

القاعدة الرسمية

PDPC: الالتزامات والتحويلات والانتهاكات

01

PDPC — Data Protection Obligations

المسؤوليات الرئيسية للمنظمات في إطار PDPA.

مفتوح المصدر
02

PDPC — Key Concepts Guidelines

الموافقة والغرض والوصول والأمن والنقل والمساءلة.

مفتوح المصدر
03

PDPC — Organisations and Data Intermediaries

توزيع المسؤوليات بين المنظمة التي تشبه وحدة التحكم والوسيط الذي يشبه المعالج.

مفتوح المصدر

Data Protection

دعونا نضع برنامج PDPA للمنتج

خريطة البيانات والإشعارات والبائعين والتحويلات والاستجابة للحوادث.

مناقشة البيانات
WAWhatsAppTGTelegram