Hong Kong · Privacy & Data

Данные следуют
за бизнес-процессом

Строим privacy framework по PDPO и отдельно проектируем передачу данных в материковый Китай, другие страны, банки, облако и внутригрупповые сервисные центры.

6 DPPоснова защиты персональных данных
Section 33cross-border restriction ещё не введено в действие
9 городовmainland GBA входят в механизм GBA SC
Voluntaryуведомление PCPD об утечке на дату проверки

01

Начинаем не с cookie banner, а с data map

PDPO регулирует personal data, относящиеся прямо или косвенно к живому человеку, которого практически возможно идентифицировать. Компания описывает категории лиц, данные, источники, цели, recipients, системы, сроки хранения и международные передачи.

Clients

KYC, contacts, contracts, communications и transaction history.

Employees

Recruitment, payroll, performance, immigration и monitoring.

Visitors

Cookies, analytics, forms, CCTV и access logs.

UBO / directors

Identity, ownership, screening и regulatory disclosures.

02

Шесть DPP образуют единый жизненный цикл

DPP 1
Lawful и fair collection; данные adequate, но не excessive
DPP 2
Accuracy и хранение не дольше необходимого
DPP 3
Использование для первоначальной или совместимой цели либо с prescribed consent
DPP 4
Практические меры безопасности, включая processors
DPP 5
Общедоступные privacy policies и practices
DPP 6
Access и correction rights субъекта

03

Privacy notice должен совпадать с реальными целями

В точке сбора объясняются purpose, обязательность данных, последствия отказа, classes of transferees и права access/ correction. Для новой цели проверяется compatibility либо prescribed consent. Запасная формула «для любых деловых целей» не заменяет конкретное описание обработки.

Website

Forms, cookies, analytics, pixels и third-party embeds.

KYC

Identity, UBO, source of wealth/funds и screening.

HR

Candidate notice, employee policy и monitoring boundaries.

Events

Registration, photography, attendee lists и follow-up marketing.

04

Передача подрядчику не передаёт ответственность

Data user применяет contractual или иные средства, чтобы processor соблюдал retention и security requirements. Vendor due diligence охватывает locations, subprocessors, access, encryption, deletion, incident notification, audit evidence и exit support.

Cloud
Region, resilience, keys, admin access и subprocessors
Payroll / HR
Employee confidentiality, retention и secure transfer
KYC provider
Data sources, matching logic, false positives и evidence
CRM / marketing
Permissions, exports, suppression lists и deletion
Exit
Return, migration, deletion certificate и residual backups

05

Direct marketing имеет отдельную процедуру

До использования personal data в direct marketing компания сообщает предусмотренную законом информацию, получает соответствующее согласие и предоставляет понятный opt-out. Продажа или передача данных другому лицу для маркетинга требует отдельного анализа и более строгого consent route.

Контакт из визитки не равен согласию на любую рассылку

Purpose, channel, class of products/services и identity marketer фиксируются; opt-out применяется без платы и синхронизируется во всех системах.

06

Access и correction обрабатываются как юридический процесс

Компания идентифицирует заявителя, находит данные во всех релевантных системах, применяет допустимые ограничения, ведёт переписку и отвечает в установленном порядке. Политика заранее назначает owner, сроки, evidence и escalation к counsel.

07

Security зависит от вреда, а не только от IT-стандарта

DPP 4 требует practicable steps с учётом вида данных, потенциального вреда, location, технических мер, компетентности людей и безопасной передачи. Controls включают least privilege, MFA, encryption, logging, backups, secure disposal и регулярную проверку доступа.

  1. Классифицировать данные и определить владельца каждого набора.
  2. Ограничить доступ ролью, сроком и деловой необходимостью.
  3. Защитить transfer, endpoints, privileged accounts и backups.
  4. Проверять vendors, permissions и inactive users.
  5. Проводить tabletop exercise по утечке и восстановлению.

08

Утечка начинается с containment и оценки вреда

Команда сохраняет evidence, прекращает несанкционированный доступ, определяет данные и лиц, анализирует misuse risk и принимает решение об уведомлениях. На дату проверки уведомление PCPD не является общим statutory requirement, но PCPD рекомендует его как good practice; уведомление затронутых лиц зависит от риска и мер, которые они могут принять.

Другие режимы могут установить обязательный срок

Банк, listed issuer, mainland processor, overseas entity или договор с клиентом могут требовать отдельное уведомление быстрее общего PDPO-подхода.

09

Cross-border transfer документируется уже сегодня

Section 33 PDPO содержит специальный режим передачи за пределы Гонконга, но на дату проверки ещё не введено в действие. При этом DPP 1, 3 и 4 продолжают применяться, а PCPD рекомендует due diligence, transparency и contractual safeguards, включая Recommended Model Contractual Clauses.

Data route
Sender, recipient, hosting, remote access и onward transfer
Purpose
Совпадает с notice/consent и не является excessive
Contract
Use limits, security, breach, rights, audit, return и deletion
Foreign law
Отдельно проверяются требования страны sender, recipient и subjects

10

Hong Kong и Mainland China — два разных режима

Для данных из материкового Китая проверяются PIPL, Data Security Law, Cybersecurity Law и применимый cross-border mechanism. Получатель в Гонконге должен соблюдать contractual и local PDPO obligations. Remote access из Гонконга к mainland system также анализируется как трансграничный сценарий.

General route

Security assessment, standard contract, certification или применимое exemption.

GBA SC

Facilitation mechanism между Hong Kong и девятью mainland GBA cities.

Limits

Не охватывает critical data и не допускает onward transfer за пределы GBA.

Assessment

Personal information protection impact assessment до transfer.

11

Минимальный privacy management programme

  1. Назначить accountable owner и утвердить data inventory.
  2. Обновить privacy notices, consent и direct-marketing workflow.
  3. Установить retention schedule и defensible deletion.
  4. Заключить processor и cross-border clauses.
  5. Настроить access/correction и complaint handling.
  6. Провести security review и breach exercise.
  7. Отдельно оформить Mainland China и GBA data routes.
  8. Пересматривать programme при новом продукте, vendor или стране.

Источники

Нормативная опора

Статус section 33 и mainland transfer rules проверяется перед запуском каждого нового потока данных.

Hong Kong Privacy Desk

Спроектируем данные до запуска продукта

Составим data map, обновим notices и договоры, проверим vendors, международные передачи и Mainland China route, подготовим incident response.

Обсудить обработку данных
WAWhatsAppTGTelegram