01
个人数据由识别的可能性决定
PDPA 适用于有关可识别个人、收集、使用或披露的组织的数据。客户、员工、UBO、董事、网站/设备和支持数据均按事实纳入范围。业务联系信息和公共数据有特殊规则,但不应在未经验证的情况下自动排除。
02
组织和数据中介有不同的职责
该组织规定了目的和手段,并承担一整套义务。数据中介代表他人处理数据,并直接承担主要的保护、保留和违规通知职责,但合同将运营控制和协助分配给主要组织。
- Organisation
- 目的、通知、同意/例外、权利、安全和转让
- Data intermediary
- 代为处理;安全、保留和事件通知
- DPO
- 治理所有者和公共业务联系人
- Business owner
- 目的、必要性和访问批准
- Vendor
- 合同、控制、子处理和证据
03
同意不是唯一的依据,也不是装饰性的
收集、使用和披露必须符合已通知的合理目的和适用的同意或例外情况。视同同意、合法权益及业务改善等,须符合条件并评估后方可使用;退出过程与服务的后果相关。
04
隐私声明遵循客户旅程
通知解释了相应处理前的类别、目的、收件人、海外转移、保留、权利和 DPO 联系方式。 Cookie 横幅、入职表格、KYC、人力资源通知和营销偏好不得与合同或实际集成相矛盾。
每个数据流必须有所有者、目的、合法路径、接收者、保留和安全分类。
05
合理的安全取决于风险
MFA、最低权限、加入者/移动者/离开者和管理控制。
分类、加密、脱敏和安全删除。
修补、日志记录、测试、备份和恢复。
培训、保密、网络钓鱼和事件升级。
06
云和处理器在数据传输之前注册
尽职调查检查托管位置、认证、访问、加密、事件历史记录、子处理者和退出。合同规定了指令、安全性、保密性、违规时间、审计证据、删除/返回和海外转移保护。
07
海外转移需要类似的保护
该公司确定目的地、收件人和后续转移,然后使用法律认可的机制和合同/组织保障措施,提供与 PDPA 相当的保护。海外集团公司也不例外。
- Map
- 国家、接收者、数据集和目的
- Mechanism
- Contract or other permitted basis under regulations
- Security
- 访问、加密、本地化和事件路径
- Onward transfer
- 限制子处理者和其他接收者
- Evidence
- 评估、合同和定期审查
08
访问和更正请求需要路线
本组织在适用期限内提供对个人数据和使用/披露信息的访问,纠正错误和遗漏,并考虑例外情况、第三方数据和身份验证。当法律或业务目的不再需要数据时,保留计划将停止存储。
09
先遏制,再确定并通知
该组织停止暴露、存储证据、识别受影响的数据/个人并评估重大损害或规模。如果违规行为需要通报,则应在确定后尽快且不迟于 3 个日历日向 PDPC 发出通知;受影响的个人 - 在需要时尽快。
- 01Contain
凭证、系统、供应商和渗透路径。
- 02Assess
数据、人员、危害、规模和持续风险。
- 03Notify
PDPC、个人、合作伙伴和其他监管机构。
- 04Remediate
根本原因、控制、监控和记录的经验教训。
10
PDPA operating file
- 01
数据清单、系统、供应商、国家和所有者。
- 02
目的/同意/例外矩阵和通知。
- 03
保留、访问、转移和供应商控制。
- 04
DPO、请求工作流程和员工培训。
- 05
至少根据风险周期进行违规剧本和桌面测试。
+7 (495) 221 31 46