Tax& Law+7 (495) 221 31 46咨询项目
逐条目录 · 第页 1 / 1
《个人数据保护法》实施条例 — 第1–45条
- 第1条
本实施条例所用词语与《个人数据保护法》中的含义相同。除上下文另有要求外,下列词语含义如下: 1. 法律:《个人数据保护法》。 2. 主管部门:主管部内负责个人数据保护事务的行政单位。 3. 许可:主管部向控制者作出的处理个人数据的批准。 4. 披露:以任何方式、为任何目的使第三方能够访问、查阅、取得或使用个人数据。 5. 个人数据泄露:非法访问个人数据并导致其被毁损、变更、披露、访问或非法处理。…
- 第2条
控制者或处理者(视情况而定)应自主管部门提出要求之日起30日内提交其要求的文件、数据、资料及其他材料。
- 第3条
控制者可以委托处理者处理个人数据。处理者就所提供服务与第三方发生关系时,在民事责任及对主管部的行政责任范围内代表控制者,但不影响处理者因违反法律或本实施条例而承担刑事责任。
- 第4条
控制者在处理个人数据前必须取得数据主体的明确同意。有效同意应当:1)由具有完全民事行为能力的人作出;2)表达清楚且不受胁迫;3)以书面、电子或控制者规定的其他方式作出。
- 第5条
为适用法律第5条,控制者在处理相关类别个人数据前应按规定表格取得主管部许可,并载明:数据保护负责人的姓名、地址及电子邮箱;处理目的;拟处理数据的类别;受托处理者;披露对象或第三方;数据转移或保存地点;数据管理与保护系统;主管部要求的其他资料。
- 第6条
控制者申请许可时应附其个人数据保护政策及发生个人数据泄露时采用的预防与应对措施。
- 第7条
主管部门应自申请资料齐备之日起45日内作出许可决定。拒绝须说明理由;逾期未答复视为拒绝。申请人可自收到拒绝通知或确知拒绝之日起60日内向部长申诉;申诉提交后30日内未答复视为驳回。
- 第8条
缴纳规定费用后,部长签发最长不超过五年的许可并载明被许可人资料;许可可依本章相同程序续期一次或多次,每次期限相同。
- 第9条
控制者应在许可所载资料发生变更之日起15日内,按规定表格通知主管部门。
- 第10条
有下列情形之一的,许可予以撤销:控制者提出申请;控制者违反法律或本实施条例;未在规定期限内通知许可资料变更;或经证明通过欺诈、误导、伪造或提交不实资料取得许可。
- 第11条
控制者或处理者在处理儿童个人数据前,必须取得其监护人的明确同意;可向儿童收集为核验监护人身份并取得同意所必需的最少资料。
- 第12条
处理儿童个人数据时,处理目的须清楚、直接、安全且不存在欺诈或误导;处理应限于实现特定目的所需的最少个人数据。
- 第13条
控制者或处理者应提供相应方式,使儿童监护人能够访问、更新及更正儿童的个人数据。
- 第14条
未经监护人明确同意,不得披露儿童个人数据或与第三方共享。
- 第15条
无行为能力、限制行为能力或丧失行为能力的人,由其监护人、受托监护人或财产管理人(视情况而定)代理;其个人数据处理适用本章规定。
- 第16条
数据主体可免费向控制者提出书面请求,行使法律第11条第(一)至(五)项权利。控制者应自收到请求之日起45日内作出决定;数据主体可要求在决定前暂停处理。
- 第17条
请求无正当理由反复提出或执行需要异常大量工作时,控制者可全部或部分拒绝;须在第16条期限内将附理由的拒绝决定通知数据主体。
- 第18条
处理目的已经实现、同意已撤回(但受第17条限制)或处理违反法律或本实施条例时,数据主体可要求删除。因法律义务、判决或司法决定必须保留,或控制者与数据主体之间存在争议时,控制者可拒绝。
- 第19条
数据主体可要求控制者以清晰可读的电子或纸质形式提供其已处理个人数据副本,但副本不得含有可识别他人的个人数据。
- 第20条
数据主体有权将其个人数据转移至新的控制者;原控制者在法律要求时应实施该转移。
- 第21条
控制者或处理者应将个人数据保护政策置于显著位置,使数据主体可在处理前查阅;政策至少应说明行使法律及本实施条例所规定权利的机制和程序。
- 第22条
发送广告、营销或商业材料前,控制者须取得书面同意,告知发送方式,提供免费停止接收机制,并在收到停止请求后立即停止发送。
- 第23条
控制者及处理者应任命经主管部认可并许可、且与二者不存在直接或间接关系的独立外部审计人,并允许其查阅审计所需的记录、处理系统及数据。
- 第24条
控制者及处理者应自任命外部审计人之日起60日内向主管部门提交审计报告副本。
- 第25条
除法律规定的范围和情形或为执行判决、司法决定外,控制者及处理者不得公布、共享或披露法律第5条所列个人数据。
- 第26条
控制者应通过以下措施保障机密性:设置并启用防止非法访问、泄露、篡改或滥用的电子系统;建立物理或技术事故后的数据恢复系统;测试现有技术措施的有效性。
- 第27条
在不影响第18条的前提下,处理文件的保存应具有明确、合法的理由,保存期限应与处理目的相称,并应配置确保安全保存的技术保护系统。
- 第28条
控制者或处理者应建立处理活动记录,至少包括:数据保护负责人资料;数据类别及获准访问人员;处理期限、限制与范围;删除、更正及处理机制;处理目的;披露对象及目的;数据接收方资料;跨境流动和处理资料;信息安全及处理的技术、组织措施;数据泄露的事实、影响及补救措施。
- 第29条
控制者应持续更新处理活动记录,并在主管部门要求时提交。
- 第30条
控制者知悉可能威胁数据主体权利的数据泄露后,应在72小时内通知主管部门。通知至少应说明受影响数据及后果;控制者或其他联系点资料;可能影响;拟采取的补救、技术及组织措施(必要时包括减轻不利影响的措施);以及知悉后、通知前已采取的措施。
- 第31条
主管部门收到第30条通知后,可予以登记,并评估控制者措施及其应对损害的程度;在不影响第32条的情况下要求通知数据主体;并在能力范围内提供指导或支持。
- 第32条
数据泄露可能给数据主体造成严重损害或高风险时,控制者应在知悉后72小时内通知数据主体,说明泄露类型和性质、受影响个人数据详情,以及必要时限制或减轻影响的建议。
- 第33条
控制者应在第28条记录中记载数据泄露、原因、后果及已采取的补救、技术和组织措施,并按主管部门规定期限保存。
- 第34条
控制者应指定数据保护负责人。该负责人应具备履行第35条职责的资格,熟悉法律、本实施条例及控制者或处理者的数据保护实践,并具有持续、正确处理所有个人数据保护事项的专业能力。
- 第35条
数据保护负责人就法律及本实施条例义务向控制者或处理者提供建议;监督数据保护政策和法定义务的执行;并就个人数据处理事项与主管部门协调。
- 第36条
控制者应以适当方式公布数据保护负责人的姓名及联系方式;数据主体有权就其个人数据处理的任何事项与该负责人联系。
- 第37条
向阿曼境外传输个人数据前,控制者应取得明确同意,并确保传输不损害国家安全或国家最高利益。为履行阿曼参加条约项下国际义务,或数据经匿名化而无法以任何方式与数据主体关联或识别时,无须取得同意。
- 第38条
向境外传输前,控制者应确保境外处理方提供充分保护,且其水平不低于法律及本实施条例规定的保护水平。
- 第39条
控制者应评估境外处理方的保护水平及传输风险,至少包括:数据性质、数量及敏感程度;处理目的、范围及共享对象;处理期限以及是否为受限、偶发一次、重复或定期处理;传输阶段、途经国家及最终目的地;对数据主体可能产生的影响和风险。
- 第40条
主管部可要求控制者提交评估报告副本,以核验境外处理方是否提供充分保护。
- 第41条
数据主体或其他利害关系人可自确知违反法律、本实施条例或实施决定之日起30日内,按规定表格向主管部门投诉或举报。主管部门应在提交后7日内向控制者送达副本。
- 第42条
控制者有权自收到通知之日起14日内对投诉或举报作出答复。
- 第43条
主管部门应自第42条答复期限届满次日起60日内对投诉或举报作出决定;逾期未答复视为驳回。
- 第44条
违反本实施条例时,部长可给予警告;暂停许可直至纠正违法;对每项违法处以不超过2,000阿曼里亚尔的行政罚款;或撤销许可。
- 第45条
受到本实施条例行政处罚的人,可自收到违法决定通知或确知该决定之日起60日内向部长申诉。部长应自申诉提交之日起30日内作出决定;逾期未答复视为驳回。