Tax& Law+7 (495) 221 31 46Обсудить задачу
Постатейное оглавление · Страница 1 / 1
Защита персональных данных в ADGM — статьи 1–64
- Статья 1 — Subject-matter and objectives
Регламент защищает физических лиц при обработке персональных данных и обеспечивает свободное движение таких данных внутри ADGM при сохранении высокого и единообразного уровня защиты.
- Статья 2 — Material scope
Регламент применяется к автоматизированной обработке и неавтоматизированной обработке в составе картотеки с установленными исключениями, включая исключительно личную или бытовую деятельность.
- Статья 3 — Territorial scope
Территориальные правила охватывают обработку в контексте учреждения в ADGM, а также определённую обработку, связанную с предложением товаров или услуг лицам в ADGM либо наблюдением за их поведением.
- Статья 4 — Principles relating to processing
Данные должны обрабатываться законно, добросовестно и прозрачно; собираться для определённых целей; быть минимальными, точными, храниться не дольше необходимого и защищаться. Контролёр обязан доказать соблюдение этих при…
- Статья 5 — Lawfulness of processing
Обработка требует законного основания: согласия, договора, юридической обязанности, жизненно важных интересов, выполнения публичной задачи или законного интереса — с соблюдением предусмотренных условий и баланса прав.
- Статья 6 — Conditions for consent
Контролёр должен доказать получение согласия. Запрос согласия должен быть выделенным, ясным и доступным; согласие даётся свободно и отзывается так же легко, как предоставляется.
- Статья 7 — Special categories of personal data
Обработка специальных категорий персональных данных запрещена, если не применяется прямо предусмотренное условие: явное согласие, нормы трудового права или социальной защиты, жизненно важные интересы, судебные требования…
- Статья 8 — Processing not requiring identification
Если цель обработки не требует идентификации, контролёр не обязан сохранять или получать дополнительные идентифицирующие сведения лишь ради соблюдения Регламента, но должен сообщить субъекту, если не может его идентифици…
- Статья 9 — Archiving and research purposes
Архивирование, научные и исторические исследования и статистика требуют надлежащих гарантий, включая минимизацию данных и, где возможно, псевдонимизацию.
- Статья 10 — Transparency and exercise of rights
Информация и сообщения должны быть краткими, прозрачными, понятными и доступными. Контролёр обязан содействовать реализации прав и отвечать в установленные сроки, как правило бесплатно.
- Статья 11 — Information collected from the Data Subject
При сборе данных у субъекта контролёр сообщает свою личность, цели и основания обработки, получателей, международные передачи, сроки хранения, права, порядок жалобы и сведения об автоматизированных решениях.
- Статья 12 — Information not obtained from the Data Subject
Если данные получены из другого источника, контролёр предоставляет аналогичное уведомление, а также указывает категории и источник данных в применимый срок, если не действует исключение.
- Статья 13 — Right of access
Субъект вправе получить подтверждение обработки, доступ к данным и установленной сопутствующей информации, а также копию с учётом защиты прав других лиц.
- Статья 14 — Right to rectification
Субъект данных вправе потребовать без неоправданной задержки исправить неточные персональные данные и дополнить неполные, в том числе посредством дополнительного заявления.
- Статья 15 — Right to erasure
Данные подлежат удалению при наличии установленного основания, кроме случаев свободы выражения, требований закона, публичного интереса, здравоохранения, архивирования, исследований или судебных требований.
- Статья 16 — Right to restriction of processing
Субъект может потребовать ограничить обработку при споре о точности, незаконной обработке, необходимости для судебных требований или рассмотрении возражения; ограниченные данные используются лишь по узким основаниям.
- Статья 17 — Notification after rectification, erasure or restriction
Контролёр уведомляет получателей об исправлении, удалении или ограничении обработки, если это возможно и не требует несоразмерных усилий, и по запросу сообщает субъекту данных, кто является получателем.
- Статья 18 — Right to data portability
При подпадающей под действие статьи автоматизированной обработке на основании согласия или договора субъект данных вправе получить предоставленные им персональные данные в структурированном, широко используемом машиночит…
- Статья 19 — Right to object
Субъект данных вправе возражать против обработки для выполнения публичной задачи или в законном интересе, включая профилирование. Обработка для прямого маркетинга прекращается после возражения; для исследований действует…
- Статья 20 — Automated decision-making and profiling
Лицо защищено от полностью автоматизированных решений с юридическими или сопоставимо существенными последствиями, кроме ограниченных случаев с гарантиями, включая вмешательство человека и право оспорить решение.
- Статья 21 — Restrictions
Некоторые обязанности и права могут быть соразмерно ограничены законом для защиты определённых публичных интересов, расследований, судов, профессиональных обязанностей или прав других лиц при необходимых гарантиях.
- Статья 22 — Responsibility of the Controller
Контролёр внедряет и регулярно пересматривает соразмерные технические и организационные меры и политики, обеспечивающие и подтверждающие соблюдение с учётом риска, контекста, масштаба и цели.
- Статья 23 — Data protection by design and by default
Контролёр обязан встраивать принципы и гарантии защиты данных в системы и операции обработки и обеспечивать, чтобы настройки по умолчанию ограничивали объём данных, масштаб обработки, срок хранения и доступность тем, что…
- Статья 24 — Data Protection Fee
Контролёр обязан зарегистрироваться, уплачивать установленный сбор за защиту данных и сбор за продление и поддерживать актуальность требуемых сведений у Комиссара с учётом правил и исключений.
- Статья 25 — Joint Controllers
Совместные контролёры прозрачно распределяют обязанности соглашением, раскрывают субъектам его существенные положения и назначают контактное лицо, не ограничивая права субъекта против каждого контролёра.
- Статья 26 — Processor
Контролёр использует только обработчиков с достаточными гарантиями. Обработка оформляется договором установленного содержания; субобработчик требует разрешения и равнозначных обязанностей.
- Статья 27 — Processing under Controller or Processor authority
Обработчик и лица под его или контролёра руководством обрабатывают данные только по указаниям контролёра, кроме случаев требования применимого закона.
- Статья 28 — Records of processing activities
Контролёры, обработчики и представители ведут установленные письменные реестры операций обработки и предоставляют их Комиссару по запросу.
- Статья 29 — Cooperation with the Commissioner
Контролёры, обработчики и их представители обязаны сотрудничать с Комиссаром при выполнении им официальных задач.
- Статья 30 — Security of processing
Риск-ориентированная безопасность может включать псевдонимизацию, шифрование, устойчивость, восстановление и регулярное тестирование; оценка охватывает случайную и незаконную утрату, изменение, раскрытие и доступ.
- Статья 31 — Cessation of processing
При прекращении деятельности организации или соответствующей обработки контролёр безопасно удаляет, обезличивает либо передаёт персональные данные в установленном порядке, сохраняя доказательства соблюдения и данные, кот…
- Статья 32 — Breach notification to the Commissioner
О нарушении безопасности персональных данных, подлежащем уведомлению, контролёр сообщает Комиссару без неоправданной задержки и по возможности в течение 72 часов. Обработчик без неоправданной задержки уведомляет контролё…
- Статья 33 — Breach communication to the Data Subject
При вероятном высоком риске затронутые субъекты без задержки получают ясное сообщение, если только эффективная защита, последующее устранение риска или несоразмерные усилия не оправдывают предусмотренную альтернативу.
- Статья 34 — Data Protection Impact Assessment
До обработки с вероятным высоким риском контролёр проводит DPIA с описанием операций, необходимости, соразмерности, рисков и гарантий; при сохраняющемся высоком риске консультируется с Комиссаром.
- Статья 35 — Designation of the Data Protection Officer
DPO обязателен для обработки публичными органами и определённого масштабного регулярного мониторинга или обработки чувствительных данных. Группа может назначить одного доступного DPO; его контакты публикуются и сообщаютс…
- Статья 36 — Position of the Data Protection Officer
DPO своевременно привлекается, получает ресурсы, действует независимо без конфликта обязанностей, отчитывается перед высшим руководством и соблюдает конфиденциальность.
- Статья 37 — Tasks of the Data Protection Officer
DPO консультирует по обязанностям, контролирует соблюдение и обучение, сопровождает DPIA, сотрудничает с Комиссаром и служит надзорной точкой контакта, применяя риск-ориентированный подход.
- Статья 38 — Codes of conduct
Ассоциации и представительные органы могут готовить и изменять кодексы практического применения Регламента; кодексы требуют одобрения и могут контролироваться аккредитованными органами.
- Статья 39 — Certification
Добровольная сертификация, знаки и маркировка могут подтверждать соблюдение по одобренным критериям, но не уменьшают ответственность контролёра или обработчика и полномочия Комиссара.
- Статья 40 — General principle for transfers
Передача персональных данных за пределы ADGM или в международную организацию допускается только по правилам части V и не должна снижать гарантированный Регламентом уровень защиты, в том числе при последующей передаче.
- Статья 41 — Transfers based on adequacy
Передача без специального разрешения возможна, если Комиссар признал надлежащий уровень защиты после оценки и периодической проверки соответствующей юрисдикции, сектора или организации.
- Статья 42 — Transfers subject to safeguards
При отсутствии решения об адекватности передача требует надлежащих гарантий и обеспеченных механизмами защиты прав, например одобренных договорных условий, обязательных инструментов, кодексов или сертификации, а где пред…
- Статья 43 — Binding Corporate Rules
Комиссар может одобрить юридически обязательные и исполнимые правила группы, предоставляющие субъектам права и содержащие установленные положения о структуре, гарантиях, жалобах, аудите и сотрудничестве.
- Статья 44 — Derogations for specific situations
Если отсутствуют решение об адекватности и надлежащие гарантии, ограниченная передача может основываться на явном информированном согласии, договоре, важном публичном интересе, судебных требованиях, жизненно важных интер…
- Статья 45 — Data sharing with public authorities
Раскрытие публичному органу за пределами ADGM требует применимого юридического основания или признанного международного сотрудничества и должно быть необходимым, соразмерным и защищённым.
- Статья 46 — International cooperation
Комиссар может развивать международное сотрудничество, взаимную помощь, обмен информацией и совместное правоприменение для защиты данных при надлежащих гарантиях.
- Статья 47 — Commissioner of Data Protection
Регламент учреждает Комиссара и Офис защиты данных как независимый надзорный орган, контролирующий и обеспечивающий применение режима.
- Статья 48 — Independence
Комиссар действует полностью независимо, без внешнего влияния и указаний, избегает несовместимой деятельности и обеспечивается ресурсами для эффективной работы.
- Статья 49 — Functions and obligations of Office staff
Сотрудники Офиса обеспечивают функции Комиссара и связаны требованиями профессиональной тайны, добросовестности, предотвращения конфликтов и иными обязанностями во время и после службы.
- Статья 50 — General powers
Комиссар обладает надзорными, проверочными, корректирующими, разрешительными и консультативными полномочиями: может требовать сведения, проводить аудиты, выдавать предупреждения и предписания и назначать административные…
- Статья 51 — Budget
Офис имеет отдельный достаточный бюджет, который составляется, утверждается и исполняется по правилам, сохраняющим надзорную независимость и подотчётность.
- Статья 52 — Accounts and audit
Офис ведёт надлежащие счета и записи, составляет финансовую отчётность и организует независимый аудит по установленным требованиям.
- Статья 53 — Annual report
Комиссар публикует ежегодный отчёт о надзорной деятельности, который может включать сведения о выявленных нарушениях, принятых мерах и иную информацию, необходимую для прозрачности и подотчётности.
- Статья 54 — Directions
Комиссар может выдавать обязательные предписания совершить действие, ограничить, приостановить или прекратить обработку для восстановления соблюдения, с уведомлением, мотивировкой и правом пересмотра.
- Статья 55 — Administrative fines
Административный штраф должен быть эффективным, соразмерным и сдерживающим. Комиссар учитывает характер, длительность и тяжесть нарушения, умысел, меры по уменьшению вреда, сотрудничество, категории данных, историю наруш…
- Статья 56 — Fixed penalty for unpaid fee
Неуплата сбора за защиту данных или продление может повлечь фиксированный штраф по установленной процедуре без ограничения взыскания основного сбора и иных мер.
- Статья 57 — Complaint to the Commissioner
Субъект может подать Комиссару жалобу на предположительно нарушающую Регламент обработку; Комиссар рассматривает её и сообщает о ходе и результате с учётом прав пересмотра.
- Статья 58 — Application to the Court
Лица, затронутые определёнными решениями или бездействием Комиссара, могут обратиться в суд ADGM за средствами защиты и пересмотром по Регламенту и судебной процедуре.
- Статья 59 — Rights against a Controller or Processor
Лицо, понёсшее материальный или нематериальный вред от нарушения, может требовать компенсацию от ответственного контролёра или обработчика с учётом распределения ответственности и регресса.
- Статья 60 — Power of the Board to make rules
Совет может принимать необходимые или целесообразные правила исполнения Регламента, включая процедуры, гарантии, сборы, исключения и связанные вопросы в пределах делегированных полномочий.
- Статья 61 — Previously concluded agreements
Ранее заключённые договоры и иные механизмы, затрагивающие персональные данные, должны быть приведены в соответствие и далее исполняться с учётом применимого переходного режима.
- Статья 62 — Definitions
Раздел определяет основные понятия режима: контролёр, обработчик, субъект данных, персональные данные, обработка, профилирование, согласие, нарушение безопасности персональных данных, специальные категории данных и между…
- Статья 63 — Repeal of the 2015 Regulations
Регламент 2015 года отменён с учётом положений о вступлении в силу и переходе, сохраняющих необходимые правовые последствия и обеспечивающих упорядоченный переход к режиму 2021 года.
- Статья 64 — Short title, scope and commencement
Акт именуется Data Protection Regulations 2021 и действует в ADGM. После публикации применялись переходные сроки: шесть месяцев для новых организаций и двенадцать месяцев для существующих организаций.