01
法律和实施规则
第 6/2022 号皇家法令颁布《个人数据保护法》,第 34/2024 号部长决定颁布实施条例。这些规则详细规定许可、儿童数据、数据主体权利、控制者和处理者责任、数据泄露、DPO 及向阿曼境外传输数据等事项。
02
谁定义目标,谁处理
- Controller
- 定义目标、手段和重大决策
- Processor
- 根据指令和协议处理数据
- Data subject
- 与数据相关的个人
- DPO
- 协调隐私计划以及与 MTCIT 的互动
- Joint model
- 角色由函数定义,而不是由合约名称定义
03
同意必须是可证明的
规则的官方摘要强调在处理之前获得明确同意。隐私声明解释了控制者、数据、目的、接收者、传输、保留和权利。如果法律允许不同的制度,则单独说明其依据。
同意合同条款、营销同意和敏感处理许可是不同的要素。
04
数据主体权利
- Withdraw
- 撤回同意,但不影响此前合法处理的效力
- Correct
- 更正、更新或限制数据处理
- Access
- 按照适用规则获得数据副本
- Portability
- 将数据传输给另一控制者
- Erase
- 请求删除,但法律例外适用的除外
- Breach notice
- 在可能造成严重损害或高风险时获得通知
05
第五条 数据和许可证
对于第五条规定的类别,控制者或处理者按照既定程序获得 MTCIT 许可证。申请附有文件,包括隐私政策和保障措施;官方服务表明许可期限长达五年,并具有续展/修改/取消控制。
06
使用供应商和云服务不免除责任
- Scope
- 数据范围、目的、指示和处理期限
- Security
- 访问、加密、日志、备份和测试
- Subprocessors
- 审批和义务向下传递
- Requests
- 协助处理权利请求和监管查询
- Breach
- 立即向控制者报告并保存证据
- Exit
- 返还或删除数据并确认完成
07
数据泄露:达到风险门槛时须在 72 小时内通知
如果数据泄露威胁数据主体的权利,控制者应在知悉后 72 小时内通知 MTCIT。在同一期限内,如可能造成严重损害或高风险,还应通知数据主体。企业应在事件发生前明确事件分类、联系人、上报路径和决策记录。
- 01Contain
控制泄露并保存证据。
- 02Assess
评估数据、相关人员、后果和风险。
- 03Notify
达到法定门槛时通知 MTCIT 和数据主体。
- 04Remediate
记录根本原因、控制措施和后续整改。
08
跨境数据传输
规则要求跨境传输与同意、不威胁国家安全或更高利益,以及境外处理者提供不低于阿曼法律制度水平的充分保护相衔接。传输档案应涵盖合同、目的地、后续传输和技术措施。
09
直接营销
电子邮件、短信、即时通讯工具和用户画像须结合同意及专门控制进行审查。公司应保存主动同意的证据,提供便捷的退出机制,维护拒收名单,并在未经核验时不得将接收的数据库用于其他目的。
10
隐私合规方案
- 01
建立数据清单和处理活动记录。
- 02
准备隐私通知、同意流程和权利请求程序。
- 03
明确第 5 条许可和 DPO 职责。
- 04
更新供应商、云服务和跨境传输协议。
- 05
测试 72 小时数据泄露响应方案。
