01
Начинаем не с cookie banner, а с data map
PDPO регулирует personal data, относящиеся прямо или косвенно к живому человеку, которого практически возможно идентифицировать. Компания описывает категории лиц, данные, источники, цели, recipients, системы, сроки хранения и международные передачи.
KYC, contacts, contracts, communications и transaction history.
Recruitment, payroll, performance, immigration и monitoring.
Cookies, analytics, forms, CCTV и access logs.
Identity, ownership, screening и regulatory disclosures.
02
Шесть DPP образуют единый жизненный цикл
- DPP 1
- Lawful и fair collection; данные adequate, но не excessive
- DPP 2
- Accuracy и хранение не дольше необходимого
- DPP 3
- Использование для первоначальной или совместимой цели либо с prescribed consent
- DPP 4
- Практические меры безопасности, включая processors
- DPP 5
- Общедоступные privacy policies и practices
- DPP 6
- Access и correction rights субъекта
03
Privacy notice должен совпадать с реальными целями
В точке сбора объясняются purpose, обязательность данных, последствия отказа, classes of transferees и права access/ correction. Для новой цели проверяется compatibility либо prescribed consent. Запасная формула «для любых деловых целей» не заменяет конкретное описание обработки.
Forms, cookies, analytics, pixels и third-party embeds.
Identity, UBO, source of wealth/funds и screening.
Candidate notice, employee policy и monitoring boundaries.
Registration, photography, attendee lists и follow-up marketing.
04
Передача подрядчику не передаёт ответственность
Data user применяет contractual или иные средства, чтобы processor соблюдал retention и security requirements. Vendor due diligence охватывает locations, subprocessors, access, encryption, deletion, incident notification, audit evidence и exit support.
- Cloud
- Region, resilience, keys, admin access и subprocessors
- Payroll / HR
- Employee confidentiality, retention и secure transfer
- KYC provider
- Data sources, matching logic, false positives и evidence
- CRM / marketing
- Permissions, exports, suppression lists и deletion
- Exit
- Return, migration, deletion certificate и residual backups
05
Direct marketing имеет отдельную процедуру
До использования personal data в direct marketing компания сообщает предусмотренную законом информацию, получает соответствующее согласие и предоставляет понятный opt-out. Продажа или передача данных другому лицу для маркетинга требует отдельного анализа и более строгого consent route.
Purpose, channel, class of products/services и identity marketer фиксируются; opt-out применяется без платы и синхронизируется во всех системах.
06
Access и correction обрабатываются как юридический процесс
Компания идентифицирует заявителя, находит данные во всех релевантных системах, применяет допустимые ограничения, ведёт переписку и отвечает в установленном порядке. Политика заранее назначает owner, сроки, evidence и escalation к counsel.
07
Security зависит от вреда, а не только от IT-стандарта
DPP 4 требует practicable steps с учётом вида данных, потенциального вреда, location, технических мер, компетентности людей и безопасной передачи. Controls включают least privilege, MFA, encryption, logging, backups, secure disposal и регулярную проверку доступа.
- Классифицировать данные и определить владельца каждого набора.
- Ограничить доступ ролью, сроком и деловой необходимостью.
- Защитить transfer, endpoints, privileged accounts и backups.
- Проверять vendors, permissions и inactive users.
- Проводить tabletop exercise по утечке и восстановлению.
08
Утечка начинается с containment и оценки вреда
Команда сохраняет evidence, прекращает несанкционированный доступ, определяет данные и лиц, анализирует misuse risk и принимает решение об уведомлениях. На дату проверки уведомление PCPD не является общим statutory requirement, но PCPD рекомендует его как good practice; уведомление затронутых лиц зависит от риска и мер, которые они могут принять.
Банк, listed issuer, mainland processor, overseas entity или договор с клиентом могут требовать отдельное уведомление быстрее общего PDPO-подхода.
09
Cross-border transfer документируется уже сегодня
Section 33 PDPO содержит специальный режим передачи за пределы Гонконга, но на дату проверки ещё не введено в действие. При этом DPP 1, 3 и 4 продолжают применяться, а PCPD рекомендует due diligence, transparency и contractual safeguards, включая Recommended Model Contractual Clauses.
- Data route
- Sender, recipient, hosting, remote access и onward transfer
- Purpose
- Совпадает с notice/consent и не является excessive
- Contract
- Use limits, security, breach, rights, audit, return и deletion
- Foreign law
- Отдельно проверяются требования страны sender, recipient и subjects
10
Hong Kong и Mainland China — два разных режима
Для данных из материкового Китая проверяются PIPL, Data Security Law, Cybersecurity Law и применимый cross-border mechanism. Получатель в Гонконге должен соблюдать contractual и local PDPO obligations. Remote access из Гонконга к mainland system также анализируется как трансграничный сценарий.
Security assessment, standard contract, certification или применимое exemption.
Facilitation mechanism между Hong Kong и девятью mainland GBA cities.
Не охватывает critical data и не допускает onward transfer за пределы GBA.
Personal information protection impact assessment до transfer.
11
Минимальный privacy management programme
- Назначить accountable owner и утвердить data inventory.
- Обновить privacy notices, consent и direct-marketing workflow.
- Установить retention schedule и defensible deletion.
- Заключить processor и cross-border clauses.
- Настроить access/correction и complaint handling.
- Провести security review и breach exercise.
- Отдельно оформить Mainland China и GBA data routes.
- Пересматривать programme при новом продукте, vendor или стране.
Источники
Нормативная опора
Статус section 33 и mainland transfer rules проверяется перед запуском каждого нового потока данных.
Шесть DPP, включая security, transparency и access.
Практические меры и model contractual approach; статус section 33.
Подход к breach assessment, containment и voluntary notification.
PIPL, mainland transfer mechanisms и GBA Standard Contract.
Условия и границы механизма для Hong Kong и девяти mainland GBA cities.
Hong Kong Privacy Desk
Спроектируем данные до запуска продукта
Составим data map, обновим notices и договоры, проверим vendors, международные передачи и Mainland China route, подготовим incident response.
Обсудить обработку данных
+7 (495) 221 31 46