Tax& Law+7 (495) 221 31 46咨询项目
逐条目录 · 第页 1 / 1
ADGM《2021年数据保护规章》 — 第1–64条
- 第1条 — Subject-matter and objectives
本规章在个人数据处理方面保护自然人,并在维持高水平且一致保护的同时保障个人数据在ADGM内自由流动。
- 第2条 — Material scope
本规章适用于自动化处理及构成档案系统一部分的非自动化处理,并规定纯个人或家庭活动等例外。
- 第3条 — Territorial scope
地域适用范围涵盖ADGM机构业务活动中的处理,以及与向ADGM内个人提供商品或服务或监测其行为有关的特定处理。
- 第4条 — Principles relating to processing
个人数据须以合法、公平、透明方式处理,为特定目的收集,保持最少、准确、不过度保存并受安全保护;控制者须证明合规。
- 第5条 — Lawfulness of processing
处理须具有合法依据,包括同意、合同、法律义务、重大生命利益、公共任务或合法利益,并符合规章要求的条件及权衡。
- 第6条 — Conditions for consent
控制者须证明已取得同意;同意请求应独立、清晰、易于获取,同意须自愿作出且撤回应与给予同样容易。
- 第7条 — Special categories of personal data
原则上禁止处理特殊类别个人数据,除非适用明确条件,如明确同意、劳动法或社会保障法、重大生命利益、法律主张、重大公共利益、医疗或具备适当保障的研究。
- 第8条 — Processing not requiring identification
若处理目的无需识别个人,控制者无须仅为合规而保存或获取额外身份资料,但无法识别数据主体时应予告知。
- 第9条 — Archiving and research purposes
档案、科学或历史研究及统计处理须采取适当保障,包括数据最小化及在可行时采用假名化。
- 第10条 — Transparency and exercise of rights
信息与沟通须简明、透明、易懂且易获取;控制者须便利权利请求并在规定期限内回复,通常不得收费。
- 第11条 — Information collected from the Data Subject
直接向数据主体收集时,控制者须告知身份、目的、合法依据、接收方、跨境传输、保存期、权利、投诉及自动化决策等信息。
- 第12条 — Information not obtained from the Data Subject
数据并非直接取得时,控制者须在适用期限内提供类似通知,并说明数据类别及来源,除非适用规定的例外。
- 第13条 — Right of access
数据主体有权确认是否处理、访问个人数据及规定的背景信息,并取得副本,但须保障他人权利。
- 第14条 — Right to rectification
数据主体有权要求及时更正不准确数据,并通过补充声明等方式补全不完整数据。
- 第15条 — Right to erasure
出现规定事由时应删除数据,但表达自由、法律要求、公共利益、医疗、档案、研究或法律主张等情形除外。
- 第16条 — Right to restriction of processing
在准确性争议、非法处理、法律主张需要或异议待决时,数据主体可要求限制处理;受限数据仅可基于有限理由使用。
- 第17条 — Notification after rectification, erasure or restriction
除非不可能或显失比例,控制者须将更正、删除或限制通知接收方,并应请求向数据主体说明接收方。
- 第18条 — Right to data portability
对于基于同意或合同的合格自动化处理,数据主体可取得结构化、常用、机器可读格式的数据并传输给其他控制者。
- 第19条 — Right to object
数据主体可反对基于公共任务或合法利益的处理(含画像);直接营销在异议后须停止,研究处理则受公共利益例外约束。
- 第20条 — Automated decision-making and profiling
个人受到保护,不受产生法律或类似重大影响的纯自动化决策约束;有限例外须提供人工干预及质疑决定等保障。
- 第21条 — Restrictions
为保护特定公共利益、调查、法院、专业职责或他人权利,可通过相称立法措施限制部分义务和权利,但须设置必要保障。
- 第22条 — Responsibility of the Controller
控制者须根据风险、背景、范围及目的实施并审查相称的技术与组织措施及政策,以确保并证明合规。
- 第23条 — Data protection by design and by default
须将数据保护原则与保障嵌入系统及处理,并确保默认设置仅处理各目的所需的数据量、范围、保存期及可访问性。
- 第24条 — Data Protection Fee
控制者须登记、缴纳数据保护费及续期费,并按适用规则和豁免向专员维持所需资料。
- 第25条 — Joint Controllers
共同控制者须通过透明安排分配责任,向数据主体提供安排要点并指定联系点,且不得限制主体向各控制者行使权利。
- 第26条 — Processor
控制者仅可使用提供充分保证的处理者;处理须由符合规定内容的合同管辖,分处理者须获授权并承担同等义务。
- 第27条 — Processing under Controller or Processor authority
处理者及在控制者或处理者授权下行事的人仅可依控制者指示处理数据,除非适用法律另有要求。
- 第28条 — Records of processing activities
控制者、处理者及代表须保存规定的书面处理活动记录,并应请求向专员提供。
- 第29条 — Cooperation with the Commissioner
控制者、处理者及其代表须配合专员履行法定职能。
- 第30条 — Security of processing
基于风险的安全措施可包括假名化、加密、韧性、恢复及定期测试;风险评估须涵盖意外或非法丢失、变更、披露及访问。
- 第31条 — Cessation of processing
机构或相关处理终止时,控制者须按要求安全删除、匿名化或转移个人数据,并保留合规证据及依法保存的数据。
- 第32条 — Breach notification to the Commissioner
控制者须不无故延迟且尽可能在72小时内向专员报告依法须通知的个人数据泄露;处理者须及时通知控制者,且所有泄露均须记录。
- 第33条 — Breach communication to the Data Subject
泄露可能造成高风险时,应及时以清晰语言通知受影响数据主体;若已有有效保护、风险随后消除或通知显失比例,则可采用规定替代方式。
- 第34条 — Data Protection Impact Assessment
在可能造成高风险的处理前,控制者须开展DPIA,评估操作、必要性、相称性、风险及保障;仍有高风险时须咨询专员。
- 第35条 — Designation of the Data Protection Officer
公共机构处理及特定大规模定期监测或敏感数据处理须任命DPO;集团可共用一名可联系的DPO,其联系方式须公布并通知专员。
- 第36条 — Position of the Data Protection Officer
DPO须及时参与、获得资源、独立且无职责冲突地履职,向最高管理层报告并承担保密义务。
- 第37条 — Tasks of the Data Protection Officer
DPO负责义务咨询、合规与培训监督、DPIA建议、配合专员并担任监管联系点,采用基于风险的方法。
- 第38条 — Codes of conduct
协会及代表机构可制定或修订规章实务适用守则;守则须获批准,并可由认可监督机构监测。
- 第39条 — Certification
自愿认证、印章及标志可按批准标准证明合规,但不减轻控制者或处理者责任,也不限制专员权力。
- 第40条 — General principle for transfers
向ADGM外或国际组织传输仅可依第五编进行,且包括后续传输在内不得削弱规章保障的保护水平。
- 第41条 — Transfers based on adequacy
专员经评估并定期复核相关司法辖区、行业或组织后认定保护充分的,可无需特别授权进行传输。
- 第42条 — Transfers subject to safeguards
无充分性决定时,传输须具备适当保障及可执行权利,如批准的合同条款、具约束力文书、守则或认证,并在规定时取得授权。
- 第43条 — Binding Corporate Rules
专员可批准在集团内具法律约束力及可执行的规则,该规则须赋予数据主体权利,并包含规定的结构、保障、投诉、审计及合作条款。
- 第44条 — Derogations for specific situations
在无充分性决定及适当保障时,有限传输可基于明确知情同意、合同、重大公共利益、法律主张、重大生命利益、公共登记册或严格控制的迫切合法利益。
- 第45条 — Data sharing with public authorities
向ADGM外公共机关披露须基于适用法律授权或认可的国际合作,并保持必要、相称且受数据保护保障。
- 第46条 — International cooperation
专员可在适当保障下开展国际合作、相互协助、信息交换及共同执法安排以保护个人数据。
- 第47条 — Commissioner of Data Protection
本规章设立数据保护专员及办公室,作为负责监督并执行该框架的独立监管机构。
- 第48条 — Independence
专员须完全独立履职,不受外部影响或指示,避免不相容活动,并获得有效履职所需资源。
- 第49条 — Functions and obligations of Office staff
办公室人员协助专员履职,并在任职期间及之后承担职业保密、诚信、利益冲突及其他法定义务。
- 第50条 — General powers
专员拥有监督、调查、纠正、授权及咨询权,包括要求资料、开展审计、发出警告与指令及处以行政罚款。
- 第51条 — Budget
办公室须拥有独立且充足的预算,并依维护监管独立性与问责性的法定安排编制、批准及管理。
- 第52条 — Accounts and audit
办公室须妥善保存账目与记录、编制财务报表,并按规定安排独立审计。
- 第53条 — Annual report
专员须发布年度监管活动报告,可包括获报违规、采取措施及透明度和问责性所需的其他信息。
- 第54条 — Directions
专员可发出可执行指令,要求采取行动、限制、暂停或停止处理以确保合规,但须给予通知、理由及适用复核权。
- 第55条 — Administrative fines
行政罚款须有效、相称且具威慑力;专员考虑违规性质、持续时间、严重性、故意程度、减轻损害措施、合作、数据类别、既往记录及其他规定因素,并受法定上限约束。
- 第56条 — Fixed penalty for unpaid fee
未缴数据保护费或续期费可依规定程序处以定额罚款,且不影响追缴原费用或采取其他执法措施。
- 第57条 — Complaint to the Commissioner
数据主体可就涉嫌违反规章的处理向专员投诉;专员须处理投诉并告知进展与结果,同时保障复核权。
- 第58条 — Application to the Court
受专员特定决定或不作为影响的人可依规章及法院程序向ADGM法院申请救济及复核。
- 第59条 — Rights against a Controller or Processor
因违规遭受物质或非物质损害的人可向负责的控制者或处理者索赔,但受责任分配及追偿规则约束。
- 第60条 — Power of the Board to make rules
董事会可在授权范围内制定实施规章所必要或适宜的规则,包括程序、保障、费用、豁免及相关事项。
- 第61条 — Previously concluded agreements
涉及个人数据的既有协议及安排须按适用过渡规则实现并维持合规。
- 第62条 — Definitions
本条界定本制度的主要术语,包括控制者、处理者、数据主体、个人数据、处理、画像、同意、个人数据泄露、特殊类别数据及国际组织。
- 第63条 — Repeal of the 2015 Regulations
2015年数据保护规章被废止,但受生效及过渡条款约束,以保留必要法律效力并有序转入2021年框架。
- 第64条 — Short title, scope and commencement
本法称为《2021年数据保护规章》并适用于ADGM;自公布起设过渡期,新机构为六个月,既有机构为十二个月。