Tax& Law+7 (495) 221 31 46咨询项目
逐条目录 · 第页 1 / 1
个人数据保护法 — 第1–31条
- 第1条 — Article (1) Definitions
为适用本法令,下列词语和表述具有其后所列含义,但上下文另有要求的除外: 国家:阿拉伯联合酋长国。 数据局:依据前述2021年第44号联邦法令设立的阿联酋数据局。 数据:以数字、字母、文字、符号、图像、视频、标识、声音、地图或任何其他形式存在的有组织或无组织的数据、事实、概念、指令、观察或测量集合,由个人或计算机解释、交换或处理;本法令所称信息均包括在内。 个人数据:与特定自然人有关,或通过数据关联以及使用姓名、声音、图像、身份证明号码、…
- 第2条 — Article (2) Scope of Application of the Decree by Law
1. 本法令适用于下列主体通过自动运行的电子系统或其他方式对全部或部分个人数据进行的处理: a. 居住在本国或在本国设有营业场所的每一数据主体; b. 位于本国并处理本国境内外数据主体个人数据的每一控制者或处理者; c. 位于本国境外并处理本国境内数据主体个人数据的每一控制者或处理者。 2. 本法令不适用于: a. 政府数据; b. 控制或处理个人数据的政府实体; c. 安全机关和司法机关持有的个人数据; d. 数据主体为个人目的处理其…
- 第3条 — Article (3) Bureau's Power of Exemption
在不影响数据局依据其他立法享有的任何权限的前提下,数据局可依照本法令实施条例规定的标准和条件,对不处理大量个人数据的部分机构免除本法令所规定的部分或全部个人数据保护要求。
- 第4条 — Article (4) Cases of Processing Personal Data without the Consent of its Owner
未经个人数据所有者同意,不得处理其个人数据,但下列情形除外: 1. 为保护公共利益所必需; 2. 所处理的个人数据因数据主体自身行为而已为公众所知; 3. 为提出法律请求、维护权利或进行司法或安全程序所必需; 4. 为职业医学或预防医学目的所必需,包括评估员工工作能力、进行医学诊断、提供医疗或社会照护、治疗或健康保险服务,或依照本国现行立法管理医疗或社会照护体系和服务; 5. 为保护公共卫生所必需,包括防范现有疾病和流行病,或依照本国现…
- 第5条 — Article (5) Personal Data Processing Controls
个人数据应按照下列要求处理: 1. 处理应当公平、透明并具有合法依据; 2. 个人数据应为特定且明确的目的收集,随后不得以与该目的不相容的方式处理;但可为与原收集目的相同或相近的目的进行处理; 3. 个人数据应当充分,并限于处理目的所必需的范围; 4. 个人数据应当准确、真实,并在必要时更新; 5. 应采取必要措施删除或更正不正确的个人数据; 6. 个人数据应安全保存,包括依照相关现行法律,通过制定和采用适当的技术与组织措施及程序,防止…
- 第6条 — Article (6) Terms of Consent to Data Processing
1. 数据主体对数据处理的同意应符合下列条件方为有效: a. 个人数据处理以数据主体同意为依据时,控制者应能够证明该同意; b. 同意应以书面或电子形式作出,并应清晰、简明、无歧义且便于取得; c. 同意应载明数据主体可便利撤回同意的权利。 2. 数据主体可随时撤回对个人数据处理的同意。撤回同意不影响撤回前基于该同意实施之处理的合法性。…
- 第7条 — Article (7) The Controller's General Obligations
控制者应遵守下列义务: 1. 采取适当的技术和组织措施,落实保护和保障个人数据安全所必需的标准,以维护其保密性和隐私,并防止泄露、毁损、篡改或干扰;采取措施时应考虑处理的性质、范围和目的,以及对数据主体个人数据保密性和隐私可能产生的风险; 2. 在确定处理方式及实际处理过程中,采取适当措施以遵守本法令,包括第5条规定的要求;该等措施包括假名化机制; 3. 就默认设置采取适当技术和组织措施,确保个人数据处理限于预定目的;该义务适用于所收集…
- 第8条 — Article (8) The Processor's General Obligations
处理者应遵守下列义务: 1. 按照控制者的指示以及双方订立的合同和协议进行处理;该等文件尤其应明确处理的范围、事项、目的、性质、个人数据类型及数据主体类别; 2. 在设计阶段采取适当的技术和组织程序及措施保护个人数据,无论是在确定处理方式还是在实际处理期间,并应考虑措施实施成本以及处理的性质、范围和目的; 3. 依照指定目的和期限进行处理;超过指定期限时,应通知控制者,由其批准延长期限或作出适当指示; 4. 处理期限届满后删除数据,或将…
- 第9条 — Article (9) Reporting Personal Data Breach
1. 除本法令规定的控制者其他义务外,控制者一旦知悉任何可能损害数据主体个人数据隐私、保密性或安全的数据泄露或违规,应在实施条例规定的期限内,按照规定措施和要求通知数据局,并随附: a. 泄露或违规的性质、形式、原因、涉及的大致人数及记录数量; b. 已任命数据保护官的详细资料; c. 泄露或违规可能及预期产生的影响; d. 为应对违规并减轻其不利影响而采取或建议采取的纠正措施; e. 违规及所采取纠正行动的文件; f. 数据局要求的其…
- 第10条 — Article (10) Appointing Data Protection Officer
1. 在下列任一情形下,控制者和处理者应任命具备充分技能及个人数据保护法律知识的数据保护官: a. 因采用新技术或数据规模,处理可能对数据主体个人数据的保密性和隐私造成高风险; b. 处理涉及对敏感个人数据进行系统、全面的评估,包括画像和自动化处理; c. 大规模处理敏感个人数据。 2. 数据保护官可以是控制者或处理者的雇员,也可以是其授权的境内或境外人员。 3. 控制者或处理者应明确数据保护官的联系方式并通知数据局。 4. 本法令实施…
- 第11条 — Article (11) Roles of Data Protection Officer
1. 数据保护官应监督控制者或处理者遵守本法令、其实施条例及数据局指示的程度,并特别履行下列职责和权限: a. 核查控制者和处理者现行程序的质量与正确性; b. 依本法令及其实施条例受理与个人数据有关的请求和投诉; c. 就个人数据保护系统及防入侵系统的评估程序和定期检查提供技术意见,记录评估结果并提出适当建议,包括风险评估程序; d. 就本法令规定的个人数据处理规则,在控制者或处理者与数据局之间发挥联络作用; e. 履行本法令实施条例…
- 第12条 — Article (12) Duties of the controller and the processor towards the Data Protection Officer
1. 控制者和处理者应提供一切必要条件,确保数据保护官以适当方式履行第11条规定的职责和任务,尤其包括: a. 确保数据保护官适时、适当地参与所有与个人数据保护有关的事项; b. 向数据保护官提供履行职责所需的一切资源和支持; c. 不得因其依本法令履行职责而终止其任职或给予纪律处分; d. 不得要求数据保护官承担与本法规定职责相冲突的任务。 2. 数据主体可就其个人数据处理的所有事项直接联系数据保护官,以便依本法令行使权利。…
- 第13条 — Article (13) Right to Receive Information
1. 数据主体有权向控制者免费提出请求,以取得下列信息: a. 正在处理的个人数据类型; b. 处理目的; c. 基于自动化处理作出的决定,包括画像; d. 将在本国境内外与其共享个人数据的目标行业或机构; e. 确定其个人数据保存期限的规则和标准; f. 更正、删除、限制处理及反对处理其个人数据的程序; g. 依第22条和第23条进行跨境处理时采取的保护措施; h. 个人数据发生泄露或被滥用时将采取的行动,尤其是该泄露或滥用对个人数据…
- 第14条 — Article (14) Right to Request Transfer of Personal Data
1. 处理基于数据主体同意或为履行合同义务所必需,且通过自动化方式进行时,数据主体有权以有序、机器可读的形式接收其向控制者提供的个人数据。 2. 在技术可行的情况下,数据主体有权要求将其个人数据传输给另一控制者。
- 第15条 — Article (15) Right to correction or erasure of Personal Data
1. 数据主体有权要求控制者无不当延迟地更正不准确的个人数据,或补充控制者持有的数据。 2. 在不影响本国现行立法及公共利益要求的前提下,数据主体有权在下列情形要求控制者删除其个人数据: a. 数据对其收集或处理目的已不再必要; b. 数据主体撤回作为处理依据的同意; c. 数据主体反对处理,或控制者继续处理已无合法理由; d. 个人数据的处理违反本法令及适用立法,且为遵守现行立法和获认可标准而有必要删除。 3. 作为第2款的例外,数据…
- 第16条 — Article (16) Right to Restrict Processing
1. 数据主体有权在下列情形要求控制者限制并停止处理: a. 数据主体对个人数据准确性提出异议;处理应在特定期间受到限制,以便控制者核实数据准确性; b. 数据主体反对以违反约定目的的方式处理其个人数据; c. 处理违反本法令及适用立法。 2. 处理目的实现后,如为完成权利主张、抗辩或诉讼相关程序所必需,数据主体有权要求控制者继续保存其个人数据。 3. 尽管有第1款规定,在下列情形,控制者可未经数据主体同意继续处理个人数据: a. 处理…
- 第17条 — Article (17) Right to Stop Processing
数据主体有权在下列情形反对并要求停止处理其个人数据: 1. 处理用于直接营销目的,包括与直接营销有关的画像; 2. 处理用于统计调查,但为公共利益所必需的除外; 3. 处理违反本法令第5条。
- 第18条 — Article (18) Right to Processing and Automated Processing
1. 数据主体有权反对基于自动化处理(包括画像)作出的任何决定,尤其是对数据主体产生法律效果或造成不利影响的决定。 2. 尽管有第1款规定,在下列情形,数据主体不得反对自动化处理作出的决定: a. 数据主体与控制者之间的合同已约定自动化处理; b. 本国其他适用立法要求进行自动化处理; c. 数据主体已依第6条事先同意自动化处理。 3. 在第2款所述情形,控制者应采取适当措施保护数据主体个人数据的隐私和保密性,不得损害数据主体的权利。 …
- 第19条 — Article (19) Contacting the Controller
控制者应向数据主体提供清晰、适当的联系方式,以便其请求行使本法令规定的任何权利。
- 第20条 — Article (20) Personal Data Security
1. 控制者和处理者应制定并采取适当的技术和监管措施,依照最佳国际惯例和标准,确保与数据处理风险相适应的最高信息安全标准,包括: a. 对个人数据加密并采用假名化; b. 采取措施确保数据处理系统和服务持续具备保密性、安全性、准确性及韧性; c. 采取措施确保在发生物理或技术故障时能够及时恢复个人数据及对其访问; d. 采取措施持续测试和评估保障处理安全之技术及监管措施的有效性。 2. 评估第1款所述信息安全水平时,应考虑: a. 数据…
- 第21条 — Article (21) Assessment of the Impact of Personal Data Protection
1. 控制者在使用可能对数据主体个人数据隐私和保密性造成高风险的新技术时,应考虑处理的性质、范围和目的,并在处理前评估拟议处理活动对个人数据保护的影响。 2. 下列情形必须进行第1款所述影响评估: a. 处理包括通过自动化方式(含画像)对数据主体个人方面进行系统和全面评估,且对数据主体产生法律后果或重大影响; b. 大规模处理敏感个人数据。 3. 评估至少应包括: a. 对拟议处理活动及处理目的作清晰、系统的说明; b. 评估处理活动的…
- 第22条 — Article (22) Cross-Border Transfer and Sharing of Personal Data for Processing Purposes if a Proper Protection Level is Available
经数据局认可,在下列情形可将个人数据传输至本国境外: 1. 接收个人数据的国家或地区具有个人数据保护立法,其中包括保护数据主体个人数据隐私和保密性的主要规定、措施、要求和规则,并保障其行使法定权利;该国家或地区还应设有可对控制者或处理者采取适当措施的司法或监管机关; 2. 本国参加与个人数据接收国订立的双边或多边个人数据保护协定。
- 第23条 — Article (23) Cross-Border Transfer and Sharing of Personal Data for Processing Purposes if a Proper Protection Level is not Available
1. 尽管有第22条规定,在下列情形仍可将个人数据传输至本国境外: a. 位于无数据保护法律国家的公司,可依据合同或协议接收数据;该合同或协议须要求其采用本法令规定的措施、规则和要求,并要求控制者或处理者遵守该国司法或监管机关施加且在合同中列明的适当措施; b. 数据主体明确同意将其个人数据传输至境外,且该传输不违反本国公共利益或安全利益; c. 为在司法机关前履行义务、确立、行使或抗辩权利所必需; d. 为订立或履行控制者与数据主体之…
- 第24条 — Article (24) Complaints
1. 数据主体认为存在违反本法令的行为,或控制者、处理者违反数据局规定的规则和程序处理其个人数据时,有权向数据局投诉。 2. 数据局应受理并会同控制者和处理者审查数据主体依第1款提出的投诉。 3. 如证实控制者或处理者违反本法令或其执行决定,数据局应施加第26条所述行政处罚。
- 第25条 — Article (25) Grievance against the Bureau's Decisions
任何利害关系人可在收到数据局行政决定、处罚或其他针对其采取之措施的通知之日起三十日内,向数据局总干事提出书面申诉。申诉应自提交之日起三十日内作出决定。 在先行提出申诉之前,不得对数据局为执行本法令而作出的决定提起司法挑战。本法令实施条例规定申诉提交及审理程序。
- 第26条 — Article (26) Administrative Penalties
部长会议应根据数据局总干事的建议作出决定,明确构成违反本法令及其实施条例的行为,并规定应施加的行政处罚。
- 第27条 — Article (27) Authorization
部长会议可根据数据局总干事的建议,授权任何主管地方政府机关在其地方权限范围内行使本法令规定的数据局部分职权。
- 第28条 — Article (28) The Executive Regulation
部长会议应根据数据局总干事的建议,自本法令颁布之日起六个月内制定其实施条例。
- 第29条 — Article (29) Regularisation
控制者和处理者应自本法令实施条例发布之日起不超过六个月内调整其状态以符合本法令。部长会议可将该期限延长相同期间。
- 第30条 — Article (30) Repeals
任何违反或与本法令规定相冲突的规定均予废止。
- 第31条 — Article (31) Publication & Enforcement of this Decree by Law
本法令应在《官方公报》公布,并自2022年1月2日起施行。