01
什么被视为个人数据
该法律涵盖任何形式的有关已识别或可识别个人的信息。处理包括收集、记录、组织、存储、修改、检索、使用、披露、传输、组合、阻止、删除和销毁。
- Customers
- KYC、支付、通信和行为
- Employees
- 人力资源、薪资、健康和绩效
- Website
- 表单、cookie、设备和分析
- Vendors
- 联系方式、尽职调查和访问日志
- CCTV / biometrics
- 识别和敏感上下文
- AI profiling
- 输入、输出、推理和决策
02
控制者和处理者由事实决定
控制器决定数据处理的原因和方式;处理者代表其行事。一个供应商可以是托管处理者,也可以是其自身合规义务的独立控制者。合同名称不能取代功能分析。
记录指令、保密性、安全性、子处理者、位置、协助、事件、返回/删除和审计权限。
03
每个目标的合法基础
同意只是原因之一。对于每项操作,目的、数据集、主题、依据、保留和接收者均单独记录。新目标不应自动继承旧同意。
- Contract
- 合同必要的处理
- Legal obligation
- KYC、就业、税务或监管
- Legitimate interests
- 经过必要性和平衡性测试
- Consent
- 知情、具体且易于管理
- Vital / public grounds
- 仅在法律允许的范围内
- Marketing
- 单独通知和反对
04
敏感数据需要加强分析
这是有关种族、族裔、政治/哲学观点、宗教信仰、工会关系、犯罪记录、健康或性状况的信息。检查特殊原因或许可、最小化、访问和加密。
05
权利变成工作流程
控制者、目的、依据、接收者和权利。
身份检查、系统搜索和编辑。
更正源和下游副本。
基础、保留和例外。
06
通过设计和技术措施保护隐私
行政命令通过设计、访问控制、密码、防病毒/防火墙、保留和处置、备份、VAPT、连续性计划和权力划分来规定隐私。措施的选择取决于范围、背景、目的和风险。
- Inventory
- 系统、字段、所有者和位置
- Access
- 最小权限、MFA 和审查
- Lifecycle
- 保留时间表和删除
- Testing
- 漏洞评估和渗透测试
- Resilience
- 备份、恢复和连续性
- DPIA
- 上线前的高风险处理
07
巴林境外转机
第 42/2022 号命令允许直接转移到所列的适当国家/地区,无需事先授权。对于另一个国家,分析法定路线;可能需要逐案授权。集团内部向非上市国家的转让可能须遵守具有约束力的公司规则。
- 01Map
出口商、收件人、国家、数据和目的。
- 02Adequacy
查看当前的官方列表。
- 03Route
授权、豁免或 BCR。
- 04Contract
安全、转发和删除。
- 05Record
决定、证据和审查。
08
Data Protection Guardian
在既定情况下,控制者会指派一名内部或外部监护人并通知管理局。监护人必须纳入登记册、保持独立性和保密性、监督合规性并与管理局互动。
09
泄漏前的事件响应
- Detect
- 渠道 SOC、员工和供应商
- Contain
- 账户、密钥、系统和证据
- Assess
- 数据、人员、后果和管辖权
- Escalate
- 法律、安全、管理和监管
- Notify
- 适用的当局/个人
- Remediate
- 根本原因、控制和记录
10
Privacy programme
- 01
创建数据清单和处理记录。
- 02
分配角色、目的、基础和保留。
- 03
检查通知、同意和权利工作流程。
- 04
进行供应商、安全和转让审查。
- 05
定义监护人、DPIA 和授权。
+7 (495) 221 31 46