Hong Kong · Privacy & Data

数据如下
业务流程背后

我们基于PDPO构建隐私框架并单独设计传输 数据传输至中国大陆、其他国家、银行、云端及 集团内部服务中心。

6 DPP个人数据保护的基础
Section 33跨境限制尚未实施
9个城市内地大湾区纳入大湾区SC机制
Voluntary截至检查日期向 PCPD 发出泄漏通知

01

我们不是从 cookie 横幅开始,而是从数据地图开始

PDPO 监管直接或间接相关的个人资料 一个几乎可以识别的活着的人。 该公司描述了人员、数据、来源、目标的类别, 收件人、系统、存储期限和国际传输。

Clients

KYC、联系人、合同、通讯和交易历史记录。

Employees

招聘、工资、绩效、移民和监控。

Visitors

Cookie、分析、表格、CCTV 和访问日志。

UBO / directors

身份、所有权、筛选和监管披露。

02

六个 DPP 形成一个生命周期

DPP 1
合法、公平的收集;数据充足但不过分
DPP 2
准确性和存储时间不超过必要的时间
DPP 3
用于原始或兼容目的或经规定同意
DPP 4
实用的安全措施,包括处理器
DPP 5
公共隐私政策和实践
DPP 6
主题的访问和更正权

03

隐私声明必须与真实目标一致

在收集点,目的,强制性数据, 拒绝的后果、受让人的类别和访问权/ 修正。对于新目标,检查兼容性 规定的同意。 “出于任何商业目的”的后备公式不是 替换处理的具体描述。

Website

表单、cookie、分析、像素和第三方嵌入。

KYC

身份、最终受益人、财富/资金来源和筛选。

HR

候选人通知、员工政策和监控范围。

Events

注册、摄影、与会者名单和后续营销。

04

转移给承包商并不意味着转移责任

数据使用者使用合同或其他方式 该处理器符合保留和安全要求。供应商到期 尽职调查涵盖位置、子处理者、访问、加密、 删除、事件通知、审计证据和退出支持。

Cloud
区域、弹性、密钥、管理访问权限和子处理者
Payroll / HR
员工保密、保留和安全转移
KYC provider
数据来源、匹配逻辑、误报和证据
CRM / marketing
权限、导出、禁止列表和删除
Exit
返回、迁移、删除证书和残留备份

05

直接营销有一个单独的程序

在直销公司使用个人数据之前 传达法律要求的信息,接收 适当的同意并提供明确的选择退出。 出于营销目的向另一方出售或传输数据需要 单独的分析和更严格的同意途径。

名片上的联系并不等于同意任何邮寄。

目的、渠道、产品/服务类别和身份营销人员是固定的;选择退出无需付费,并且在所有系统之间同步。

06

访问和更正作为法律程序进行处理

公司识别申请人身份,查找所有数据 相关系统,应用允许的限制,进行 信函并按规定方式答复。政策提前 将所有者、条款、证据和升级分配给律师。

07

安全取决于危害,而不仅仅是 IT 标准

DPP 4 需要考虑数据类型的实际步骤, 潜在危害、地点、技术措施、能力 人员和安全传输。控制包括最小权限、 MFA、加密、日志记录、备份、安全处置和定期 访问检查。

  1. 对数据进行分类并确定每组数据的所有者。
  2. 限制对角色、任期和业务必要性的访问。
  3. 保护传输、端点、特权帐户和备份。
  4. 检查供应商、权限和非活动用户。
  5. 进行泄漏和恢复的桌面练习。

08

泄漏始于遏制和危害评估

该命令保留证据,阻止未经授权的访问, 识别数据和个人,分析滥用风险并接受 通知决定。截至检查当日,公署尚未接到通知 是一般法定要求,但公署建议这样做 良好的做法;受影响人员的通知取决于风险和 他们可以采取的措施。

其他制度可能会强制规定最后期限

银行、上市发行人、内地处理者、海外实体或客户协议可能需要单独通知,而不是一般的 PDPO 方法。

09

今天已记录跨境转移

第 33 条 PDPO 包含特殊的越界传输模式 香港,但截至检查之日尚未生效。同时 DPP 1、3 和 4 继续适用,PCPD 建议到期 勤勉、透明度和合同保障,包括 推荐的示范合同条款。

Data route
发件人、收件人、托管、远程访问和转发
Purpose
与通知/同意相同且不过分
Contract
使用限制、安全、违规、权利、审核、退货和删除
Foreign law
发件人、收件人和主体国家的要求分别检查

10

香港和中国大陆 - 两种不同的模式

来自中国大陆的数据经过PIPL、数据安全验证 法、网络安全法及适用的跨境机制。 香港的收件人必须遵守合同和当地的 PDPO 义务。还可以从香港远程访问大陆系统 作为跨境场景进行分析。

General route

安全评估、标准合同、认证或适用的豁免。

GBA SC

香港与大湾区内地九市便利化机制。

Limits

不涵盖关键数据,且不允许继续传输至 GBA 之外。

Assessment

转让前的个人信息保护影响评估。

11

最低隐私管理程序

  1. 分配负责的所有者并批准数据清单。
  2. 更新隐私声明、同意和直销工作流程。
  3. 设置保留时间表和合理删除。
  4. 输入处理者和跨境条款。
  5. 设置访问/更正和投诉处理。
  6. 进行安全审查和违规演习。
  7. 分别注册中国大陆和大湾区数据路由。
  8. 查看新产品、供应商或国家/地区的计划。

来源

规范支持

在每个新数据流开始之前,都会检查第 33 节和大陆传输规则的状态。

Hong Kong Privacy Desk

我们会在推出产品之前设计数据

我们将编制数据地图,更新通知和合同,检查供应商、国际中转和中国大陆航线,准备事件响应。

讨论数据处理
WAWhatsAppTGTelegram