Постатейное оглавление · Страница 1 / 1

Защита персональных данных в ADGMстатьи 1–64

  1. Статья 1 — Subject-matter and objectives

    Регламент защищает физических лиц при обработке персональных данных и обеспечивает свободное движение таких данных внутри ADGM при сохранении высокого и единообразного уровня защиты.

  2. Статья 2 — Material scope

    Регламент применяется к автоматизированной обработке и неавтоматизированной обработке в составе картотеки с установленными исключениями, включая исключительно личную или бытовую деятельность.

  3. Статья 3 — Territorial scope

    Территориальные правила охватывают обработку в контексте учреждения в ADGM, а также определённую обработку, связанную с предложением товаров или услуг лицам в ADGM либо наблюдением за их поведением.

  4. Статья 4 — Principles relating to processing

    Данные должны обрабатываться законно, добросовестно и прозрачно; собираться для определённых целей; быть минимальными, точными, храниться не дольше необходимого и защищаться. Контролёр обязан доказать соблюдение этих при

  5. Статья 5 — Lawfulness of processing

    Обработка требует законного основания: согласия, договора, юридической обязанности, жизненно важных интересов, выполнения публичной задачи или законного интереса — с соблюдением предусмотренных условий и баланса прав.

  6. Статья 6 — Conditions for consent

    Контролёр должен доказать получение согласия. Запрос согласия должен быть выделенным, ясным и доступным; согласие даётся свободно и отзывается так же легко, как предоставляется.

  7. Статья 7 — Special categories of personal data

    Обработка специальных категорий персональных данных запрещена, если не применяется прямо предусмотренное условие: явное согласие, нормы трудового права или социальной защиты, жизненно важные интересы, судебные требования

  8. Статья 8 — Processing not requiring identification

    Если цель обработки не требует идентификации, контролёр не обязан сохранять или получать дополнительные идентифицирующие сведения лишь ради соблюдения Регламента, но должен сообщить субъекту, если не может его идентифици

  9. Статья 9 — Archiving and research purposes

    Архивирование, научные и исторические исследования и статистика требуют надлежащих гарантий, включая минимизацию данных и, где возможно, псевдонимизацию.

  10. Статья 10 — Transparency and exercise of rights

    Информация и сообщения должны быть краткими, прозрачными, понятными и доступными. Контролёр обязан содействовать реализации прав и отвечать в установленные сроки, как правило бесплатно.

  11. Статья 11 — Information collected from the Data Subject

    При сборе данных у субъекта контролёр сообщает свою личность, цели и основания обработки, получателей, международные передачи, сроки хранения, права, порядок жалобы и сведения об автоматизированных решениях.

  12. Статья 12 — Information not obtained from the Data Subject

    Если данные получены из другого источника, контролёр предоставляет аналогичное уведомление, а также указывает категории и источник данных в применимый срок, если не действует исключение.

  13. Статья 13 — Right of access

    Субъект вправе получить подтверждение обработки, доступ к данным и установленной сопутствующей информации, а также копию с учётом защиты прав других лиц.

  14. Статья 14 — Right to rectification

    Субъект данных вправе потребовать без неоправданной задержки исправить неточные персональные данные и дополнить неполные, в том числе посредством дополнительного заявления.

  15. Статья 15 — Right to erasure

    Данные подлежат удалению при наличии установленного основания, кроме случаев свободы выражения, требований закона, публичного интереса, здравоохранения, архивирования, исследований или судебных требований.

  16. Статья 16 — Right to restriction of processing

    Субъект может потребовать ограничить обработку при споре о точности, незаконной обработке, необходимости для судебных требований или рассмотрении возражения; ограниченные данные используются лишь по узким основаниям.

  17. Статья 17 — Notification after rectification, erasure or restriction

    Контролёр уведомляет получателей об исправлении, удалении или ограничении обработки, если это возможно и не требует несоразмерных усилий, и по запросу сообщает субъекту данных, кто является получателем.

  18. Статья 18 — Right to data portability

    При подпадающей под действие статьи автоматизированной обработке на основании согласия или договора субъект данных вправе получить предоставленные им персональные данные в структурированном, широко используемом машиночит

  19. Статья 19 — Right to object

    Субъект данных вправе возражать против обработки для выполнения публичной задачи или в законном интересе, включая профилирование. Обработка для прямого маркетинга прекращается после возражения; для исследований действует

  20. Статья 20 — Automated decision-making and profiling

    Лицо защищено от полностью автоматизированных решений с юридическими или сопоставимо существенными последствиями, кроме ограниченных случаев с гарантиями, включая вмешательство человека и право оспорить решение.

  21. Статья 21 — Restrictions

    Некоторые обязанности и права могут быть соразмерно ограничены законом для защиты определённых публичных интересов, расследований, судов, профессиональных обязанностей или прав других лиц при необходимых гарантиях.

  22. Статья 22 — Responsibility of the Controller

    Контролёр внедряет и регулярно пересматривает соразмерные технические и организационные меры и политики, обеспечивающие и подтверждающие соблюдение с учётом риска, контекста, масштаба и цели.

  23. Статья 23 — Data protection by design and by default

    Контролёр обязан встраивать принципы и гарантии защиты данных в системы и операции обработки и обеспечивать, чтобы настройки по умолчанию ограничивали объём данных, масштаб обработки, срок хранения и доступность тем, что

  24. Статья 24 — Data Protection Fee

    Контролёр обязан зарегистрироваться, уплачивать установленный сбор за защиту данных и сбор за продление и поддерживать актуальность требуемых сведений у Комиссара с учётом правил и исключений.

  25. Статья 25 — Joint Controllers

    Совместные контролёры прозрачно распределяют обязанности соглашением, раскрывают субъектам его существенные положения и назначают контактное лицо, не ограничивая права субъекта против каждого контролёра.

  26. Статья 26 — Processor

    Контролёр использует только обработчиков с достаточными гарантиями. Обработка оформляется договором установленного содержания; субобработчик требует разрешения и равнозначных обязанностей.

  27. Статья 27 — Processing under Controller or Processor authority

    Обработчик и лица под его или контролёра руководством обрабатывают данные только по указаниям контролёра, кроме случаев требования применимого закона.

  28. Статья 28 — Records of processing activities

    Контролёры, обработчики и представители ведут установленные письменные реестры операций обработки и предоставляют их Комиссару по запросу.

  29. Статья 29 — Cooperation with the Commissioner

    Контролёры, обработчики и их представители обязаны сотрудничать с Комиссаром при выполнении им официальных задач.

  30. Статья 30 — Security of processing

    Риск-ориентированная безопасность может включать псевдонимизацию, шифрование, устойчивость, восстановление и регулярное тестирование; оценка охватывает случайную и незаконную утрату, изменение, раскрытие и доступ.

  31. Статья 31 — Cessation of processing

    При прекращении деятельности организации или соответствующей обработки контролёр безопасно удаляет, обезличивает либо передаёт персональные данные в установленном порядке, сохраняя доказательства соблюдения и данные, кот

  32. Статья 32 — Breach notification to the Commissioner

    О нарушении безопасности персональных данных, подлежащем уведомлению, контролёр сообщает Комиссару без неоправданной задержки и по возможности в течение 72 часов. Обработчик без неоправданной задержки уведомляет контролё

  33. Статья 33 — Breach communication to the Data Subject

    При вероятном высоком риске затронутые субъекты без задержки получают ясное сообщение, если только эффективная защита, последующее устранение риска или несоразмерные усилия не оправдывают предусмотренную альтернативу.

  34. Статья 34 — Data Protection Impact Assessment

    До обработки с вероятным высоким риском контролёр проводит DPIA с описанием операций, необходимости, соразмерности, рисков и гарантий; при сохраняющемся высоком риске консультируется с Комиссаром.

  35. Статья 35 — Designation of the Data Protection Officer

    DPO обязателен для обработки публичными органами и определённого масштабного регулярного мониторинга или обработки чувствительных данных. Группа может назначить одного доступного DPO; его контакты публикуются и сообщаютс

  36. Статья 36 — Position of the Data Protection Officer

    DPO своевременно привлекается, получает ресурсы, действует независимо без конфликта обязанностей, отчитывается перед высшим руководством и соблюдает конфиденциальность.

  37. Статья 37 — Tasks of the Data Protection Officer

    DPO консультирует по обязанностям, контролирует соблюдение и обучение, сопровождает DPIA, сотрудничает с Комиссаром и служит надзорной точкой контакта, применяя риск-ориентированный подход.

  38. Статья 38 — Codes of conduct

    Ассоциации и представительные органы могут готовить и изменять кодексы практического применения Регламента; кодексы требуют одобрения и могут контролироваться аккредитованными органами.

  39. Статья 39 — Certification

    Добровольная сертификация, знаки и маркировка могут подтверждать соблюдение по одобренным критериям, но не уменьшают ответственность контролёра или обработчика и полномочия Комиссара.

  40. Статья 40 — General principle for transfers

    Передача персональных данных за пределы ADGM или в международную организацию допускается только по правилам части V и не должна снижать гарантированный Регламентом уровень защиты, в том числе при последующей передаче.

  41. Статья 41 — Transfers based on adequacy

    Передача без специального разрешения возможна, если Комиссар признал надлежащий уровень защиты после оценки и периодической проверки соответствующей юрисдикции, сектора или организации.

  42. Статья 42 — Transfers subject to safeguards

    При отсутствии решения об адекватности передача требует надлежащих гарантий и обеспеченных механизмами защиты прав, например одобренных договорных условий, обязательных инструментов, кодексов или сертификации, а где пред

  43. Статья 43 — Binding Corporate Rules

    Комиссар может одобрить юридически обязательные и исполнимые правила группы, предоставляющие субъектам права и содержащие установленные положения о структуре, гарантиях, жалобах, аудите и сотрудничестве.

  44. Статья 44 — Derogations for specific situations

    Если отсутствуют решение об адекватности и надлежащие гарантии, ограниченная передача может основываться на явном информированном согласии, договоре, важном публичном интересе, судебных требованиях, жизненно важных интер

  45. Статья 45 — Data sharing with public authorities

    Раскрытие публичному органу за пределами ADGM требует применимого юридического основания или признанного международного сотрудничества и должно быть необходимым, соразмерным и защищённым.

  46. Статья 46 — International cooperation

    Комиссар может развивать международное сотрудничество, взаимную помощь, обмен информацией и совместное правоприменение для защиты данных при надлежащих гарантиях.

  47. Статья 47 — Commissioner of Data Protection

    Регламент учреждает Комиссара и Офис защиты данных как независимый надзорный орган, контролирующий и обеспечивающий применение режима.

  48. Статья 48 — Independence

    Комиссар действует полностью независимо, без внешнего влияния и указаний, избегает несовместимой деятельности и обеспечивается ресурсами для эффективной работы.

  49. Статья 49 — Functions and obligations of Office staff

    Сотрудники Офиса обеспечивают функции Комиссара и связаны требованиями профессиональной тайны, добросовестности, предотвращения конфликтов и иными обязанностями во время и после службы.

  50. Статья 50 — General powers

    Комиссар обладает надзорными, проверочными, корректирующими, разрешительными и консультативными полномочиями: может требовать сведения, проводить аудиты, выдавать предупреждения и предписания и назначать административные

  51. Статья 51 — Budget

    Офис имеет отдельный достаточный бюджет, который составляется, утверждается и исполняется по правилам, сохраняющим надзорную независимость и подотчётность.

  52. Статья 52 — Accounts and audit

    Офис ведёт надлежащие счета и записи, составляет финансовую отчётность и организует независимый аудит по установленным требованиям.

  53. Статья 53 — Annual report

    Комиссар публикует ежегодный отчёт о надзорной деятельности, который может включать сведения о выявленных нарушениях, принятых мерах и иную информацию, необходимую для прозрачности и подотчётности.

  54. Статья 54 — Directions

    Комиссар может выдавать обязательные предписания совершить действие, ограничить, приостановить или прекратить обработку для восстановления соблюдения, с уведомлением, мотивировкой и правом пересмотра.

  55. Статья 55 — Administrative fines

    Административный штраф должен быть эффективным, соразмерным и сдерживающим. Комиссар учитывает характер, длительность и тяжесть нарушения, умысел, меры по уменьшению вреда, сотрудничество, категории данных, историю наруш

  56. Статья 56 — Fixed penalty for unpaid fee

    Неуплата сбора за защиту данных или продление может повлечь фиксированный штраф по установленной процедуре без ограничения взыскания основного сбора и иных мер.

  57. Статья 57 — Complaint to the Commissioner

    Субъект может подать Комиссару жалобу на предположительно нарушающую Регламент обработку; Комиссар рассматривает её и сообщает о ходе и результате с учётом прав пересмотра.

  58. Статья 58 — Application to the Court

    Лица, затронутые определёнными решениями или бездействием Комиссара, могут обратиться в суд ADGM за средствами защиты и пересмотром по Регламенту и судебной процедуре.

  59. Статья 59 — Rights against a Controller or Processor

    Лицо, понёсшее материальный или нематериальный вред от нарушения, может требовать компенсацию от ответственного контролёра или обработчика с учётом распределения ответственности и регресса.

  60. Статья 60 — Power of the Board to make rules

    Совет может принимать необходимые или целесообразные правила исполнения Регламента, включая процедуры, гарантии, сборы, исключения и связанные вопросы в пределах делегированных полномочий.

  61. Статья 61 — Previously concluded agreements

    Ранее заключённые договоры и иные механизмы, затрагивающие персональные данные, должны быть приведены в соответствие и далее исполняться с учётом применимого переходного режима.

  62. Статья 62 — Definitions

    Раздел определяет основные понятия режима: контролёр, обработчик, субъект данных, персональные данные, обработка, профилирование, согласие, нарушение безопасности персональных данных, специальные категории данных и между

  63. Статья 63 — Repeal of the 2015 Regulations

    Регламент 2015 года отменён с учётом положений о вступлении в силу и переходе, сохраняющих необходимые правовые последствия и обеспечивающих упорядоченный переход к режиму 2021 года.

  64. Статья 64 — Short title, scope and commencement

    Акт именуется Data Protection Regulations 2021 и действует в ADGM. После публикации применялись переходные сроки: шесть месяцев для новых организаций и двенадцать месяцев для существующих организаций.

WAWhatsAppTGTelegram