Tax& Law+7 (495) 221 31 46Обсудить задачу
Постатейное оглавление · Страница 1 / 1
Исполнительный регламент к Закону о защите персональных данных — статьи 1–45
- Статья 1
Для целей настоящего Регламента слова и выражения имеют значения, установленные Законом о защите персональных данных. Если контекст не требует иного: 1. Закон — Закон о защите персональных данных. 2. Компетентное управле…
- Статья 2
Контролер или обработчик, в зависимости от обстоятельств, обязан представить компетентному управлению запрошенные документы, данные, сведения и иные материалы в течение 30 дней со дня запроса.
- Статья 3
Контролер вправе привлечь обработчика по договору. Во взаимоотношениях с третьими лицами по оказываемым услугам обработчик действует от имени контролера для целей гражданской и административной ответственности перед Мини…
- Статья 4
До обработки персональных данных контролер обязан получить явно выраженное согласие субъекта. Согласие действительно, если оно: 1) дано полностью дееспособным лицом; 2) выражено ясно и без принуждения; 3) дано письменно,…
- Статья 5
Для применения статьи 5 Закона контролер до обработки указанных категорий данных обязан получить разрешение Министерства по установленной форме. В заявлении указываются: имя, адрес и электронная почта ответственного за з…
- Статья 6
К заявлению о выдаче разрешения контролер прилагает свою политику защиты персональных данных и утвержденные меры реагирования на нарушение безопасности данных.
- Статья 7
Компетентное управление рассматривает полностью укомплектованное заявление в срок до 45 дней. Отказ должен быть мотивирован; отсутствие ответа по истечении срока считается отказом. Заявитель вправе обжаловать отказ Минис…
- Статья 8
После уплаты установленного сбора Министр выдает разрешение на срок не более пяти лет с указанием данных его обладателя. Разрешение может продлеваться на один или несколько аналогичных сроков по той же процедуре.
- Статья 9
Контролер обязан уведомить компетентное управление по установленной форме об изменении сведений в разрешении в течение 15 дней со дня изменения.
- Статья 10
Разрешение аннулируется: по заявлению контролера; при нарушении им Закона или Регламента; при несвоевременном уведомлении об изменении сведений; либо если разрешение получено путем обмана, введения в заблуждение, подделк…
- Статья 11
До обработки персональных данных ребенка контролер или обработчик обязан получить явно выраженное согласие его законного представителя. У ребенка можно запросить минимально необходимые сведения о представителе для провер…
- Статья 12
При обработке данных ребенка цель должна быть ясной, непосредственной, безопасной и не связанной с обманом или введением в заблуждение; обработка ограничивается минимальным объемом данных, необходимым для заявленной цели…
- Статья 13
Контролер или обработчик обязан предоставить законному представителю ребенка средства доступа к его персональным данным для их обновления и изменения.
- Статья 14
Персональные данные ребенка нельзя раскрывать или передавать третьим лицам без явно выраженного согласия его законного представителя.
- Статья 15
От имени недееспособного, ограниченно дееспособного или утратившего дееспособность лица действует его законный представитель, опекун или попечитель. К обработке данных такого лица применяются положения настоящей главы.
- Статья 16
Субъект данных вправе бесплатно подать контролеру письменное заявление об осуществлении прав по пунктам «а»—«д» статьи 11 Закона. Контролер рассматривает его не более 45 дней. До принятия решения субъект вправе потребова…
- Статья 17
Контролер вправе полностью или частично отказать, если запрос необоснованно повторяется либо его исполнение требует чрезвычайных усилий. Мотивированный отказ сообщается в срок, установленный статьей 16.
- Статья 18
Субъект вправе требовать удаления данных, если цель обработки достигнута, согласие отозвано с учетом статьи 17 либо обработка не соответствует Закону или Регламенту. Контролер может отказать, если хранение требуется зако…
- Статья 19
Субъект вправе получить у контролера читаемую и ясную электронную либо бумажную копию обрабатываемых данных при условии, что она не содержит данных, идентифицирующих другое лицо.
- Статья 20
Субъект вправе перенести свои данные к новому контролеру; действующий контролер обязан осуществить перенос, если это предусмотрено законом.
- Статья 21
Контролер или обработчик размещает политику защиты персональных данных на видном месте, доступном субъекту до начала обработки. Политика как минимум должна описывать механизм и порядок осуществления прав по Закону и Регл…
- Статья 22
До направления рекламных, маркетинговых или коммерческих материалов контролер обязан получить письменное согласие, сообщить способ рассылки, предусмотреть бесплатный механизм отказа и немедленно прекратить рассылку после…
- Статья 23
Контролер и обработчик обязаны назначить внешнего аудитора, аккредитованного и лицензированного Министерством и независимого от них. Аудитору предоставляется доступ к реестрам, системам обработки и данным, необходимым дл…
- Статья 24
Контролер и обработчик представляют компетентному управлению копию отчета внешнего аудитора не позднее 60 дней со дня его назначения.
- Статья 25
Контролеру и обработчику запрещено публиковать, передавать или раскрывать данные, указанные в статье 5 Закона, кроме прямо разрешенных законом случаев и пределов либо во исполнение судебного акта.
- Статья 26
Контролер обеспечивает конфиденциальность: внедряет электронные средства защиты от неправомерного доступа, утечки, вмешательства и злоупотребления; системы восстановления после физических или технических инцидентов; проц…
- Статья 27
С учетом статьи 18 документы об обработке хранятся по конкретному законному основанию, в течение срока, соразмерного цели обработки, и с применением технических средств безопасного хранения.
- Статья 28
Контролер или обработчик ведет реестр операций обработки, включающий как минимум: сведения об ответственном за защиту данных; категории данных и допущенных лиц; сроки, ограничения и объем обработки; порядок удаления, изм…
- Статья 29
Контролер постоянно актуализирует реестр операций обработки и представляет его компетентному управлению по запросу.
- Статья 30
Контролер уведомляет компетентное управление не позднее 72 часов с момента, когда узнал о нарушении, способном создать риск для прав субъектов. Уведомление описывает затронутые данные и последствия; содержит контакты кон…
- Статья 31
Получив уведомление по статье 30, компетентное управление вправе зарегистрировать его, оценить меры контролера и их достаточность для устранения вреда, поручить уведомить субъекта с учетом статьи 32 и оказать контролеру …
- Статья 32
Если нарушение способно причинить серьезный вред или создать высокий риск, контролер уведомляет субъекта не позднее 72 часов с момента обнаружения. Уведомление указывает вид и характер нарушения, затронутые данные и, при…
- Статья 33
Контролер документирует нарушения, их причины и последствия, принятые корректирующие, технические и организационные меры и хранит эти сведения в реестре по статье 28 в течение срока, установленного компетентным управлени…
- Статья 34
Контролер назначает ответственного за защиту данных, который квалифицирован для задач по статье 35, знает Закон, Регламент и практики контролера или обработчика и профессионально способен системно и надлежащим образом ве…
- Статья 35
Ответственный за защиту данных консультирует контролера или обработчика по обязанностям из Закона и Регламента, контролирует исполнение политик и правовых обязанностей и взаимодействует с компетентным управлением по вопр…
- Статья 36
Контролер публикует имя и контактные данные ответственного за защиту данных. Субъект вправе обращаться к нему по любым вопросам обработки своих персональных данных.
- Статья 37
До передачи данных за пределы Омана контролер получает явно выраженное согласие и обеспечивает отсутствие ущерба национальной безопасности и высшим интересам государства. Согласие не требуется для исполнения международно…
- Статья 38
До трансграничной передачи контролер обязан убедиться, что иностранный получатель обеспечивает достаточный уровень защиты не ниже установленного Законом и Регламентом.
- Статья 39
Контролер оценивает уровень защиты у иностранного получателя и риски передачи, включая: характер, объем и чувствительность данных; цель, объем обработки и получателей; срок и разовый, ограниченный, повторный либо регуляр…
- Статья 40
Министерство вправе запросить копию отчета контролера об оценке, чтобы проверить достаточность защиты у иностранного получателя.
- Статья 41
Субъект данных или иное заинтересованное лицо вправе подать по установленной форме жалобу или сообщение о нарушении Закона, Регламента либо решений по их исполнению не позднее 30 дней с момента достоверного сведения о на…
- Статья 42
Контролер вправе представить ответ на жалобу или сообщение в течение 14 дней со дня уведомления.
- Статья 43
Компетентное управление рассматривает жалобу или сообщение в течение 60 дней со дня, следующего за окончанием срока ответа по статье 42. Отсутствие решения в этот срок считается отказом.
- Статья 44
За нарушение Регламента Министр вправе вынести предупреждение, приостановить разрешение до устранения нарушения, назначить административный штраф до 2 000 оманских риалов за каждое нарушение либо аннулировать разрешение.
- Статья 45
Лицо, к которому применена административная санкция, вправе обжаловать ее Министру в течение 60 дней со дня уведомления либо достоверного сведения о решении. Министр рассматривает жалобу в течение 30 дней; отсутствие отв…