阿曼隐私指南

个人数据:
从数据清单到泄露响应

PDPL 不仅是一份网站隐私政策:企业还需要数据清单、同意记录、必要许可、与处理者的协议、数据主体权利流程、DPO 安排以及跨境传输控制。

同意核心要求
许可适用于第5条数据
DPO依适用规则配置
72小时达到风险门槛时通知

01

法律和实施规则

第 6/2022 号皇家法令颁布《个人数据保护法》,第 34/2024 号部长决定颁布实施条例。这些规则详细规定许可、儿童数据、数据主体权利、控制者和处理者责任、数据泄露、DPO 及向阿曼境外传输数据等事项。

02

谁定义目标,谁处理

Controller
定义目标、手段和重大决策
Processor
根据指令和协议处理数据
Data subject
与数据相关的个人
DPO
协调隐私计划以及与 MTCIT 的互动
Joint model
角色由函数定义,而不是由合约名称定义

03

同意必须是可证明的

规则的官方摘要强调在处理之前获得明确同意。隐私声明解释了控制者、数据、目的、接收者、传输、保留和权利。如果法律允许不同的制度,则单独说明其依据。

请勿混合

同意合同条款、营销同意和敏感处理许可是不同的要素。

04

数据主体权利

Withdraw
撤回同意,但不影响此前合法处理的效力
Correct
更正、更新或限制数据处理
Access
按照适用规则获得数据副本
Portability
将数据传输给另一控制者
Erase
请求删除,但法律例外适用的除外
Breach notice
在可能造成严重损害或高风险时获得通知

05

第五条 数据和许可证

对于第五条规定的类别,控制者或处理者按照既定程序获得 MTCIT 许可证。申请附有文件,包括隐私政策和保障措施;官方服务表明许可期限长达五年,并具有续展/修改/取消控制。

06

使用供应商和云服务不免除责任

Scope
数据范围、目的、指示和处理期限
Security
访问、加密、日志、备份和测试
Subprocessors
审批和义务向下传递
Requests
协助处理权利请求和监管查询
Breach
立即向控制者报告并保存证据
Exit
返还或删除数据并确认完成

07

数据泄露:达到风险门槛时须在 72 小时内通知

如果数据泄露威胁数据主体的权利,控制者应在知悉后 72 小时内通知 MTCIT。在同一期限内,如可能造成严重损害或高风险,还应通知数据主体。企业应在事件发生前明确事件分类、联系人、上报路径和决策记录。

  1. 01
    Contain

    控制泄露并保存证据。

  2. 02
    Assess

    评估数据、相关人员、后果和风险。

  3. 03
    Notify

    达到法定门槛时通知 MTCIT 和数据主体。

  4. 04
    Remediate

    记录根本原因、控制措施和后续整改。

08

跨境数据传输

规则要求跨境传输与同意、不威胁国家安全或更高利益,以及境外处理者提供不低于阿曼法律制度水平的充分保护相衔接。传输档案应涵盖合同、目的地、后续传输和技术措施。

09

直接营销

电子邮件、短信、即时通讯工具和用户画像须结合同意及专门控制进行审查。公司应保存主动同意的证据,提供便捷的退出机制,维护拒收名单,并在未经核验时不得将接收的数据库用于其他目的。

10

隐私合规方案

  1. 01

    建立数据清单和处理活动记录。

  2. 02

    准备隐私通知、同意流程和权利请求程序。

  3. 03

    明确第 5 条许可和 DPO 职责。

  4. 04

    更新供应商、云服务和跨境传输协议。

  5. 05

    测试 72 小时数据泄露响应方案。

官方依据

MTCIT:规则和许可

01

MTCIT — Executive Regulation announcement

第 34/2024 号部长决定的正式摘要:权利、许可、DPO、违规和转让。

查看官方来源
02

MTCIT — PDPL Permits Service

根据第 5 条获得处理数据许可的官方服务。

查看官方来源

隐私合规方案

建立可实际运行的数据保护体系

数据清单、通知、许可、供应商、传输和事件响应。

讨论项目
WAWhatsAppTGTelegram