أصبح DPDPA ساري المفعول في الهند. أجرِ فحص خصوصية مجانيًا لموقعك. افحص الآن

نيوزيلندا / أوتياروا نيوزيلندا

الامتثال لقانون الخصوصية النيوزيلندي 2020 مع ConsentX

قانون الخصوصية 2020

قانون الخصوصية النيوزيلندي 2020 هو القانون الأساسي للخصوصية في البلاد، وينظّم كيفية قيام الجهات بجمع المعلومات الشخصية واستخدامها وتخزينها والإفصاح عنها وحمايتها. ويقوم القانون على المبادئ وينطبق على مؤسسات القطاعين العام والخاص، مع قواعد محددة تتناول الشفافية وجمع البيانات والأمن وحقوق الاطلاع والتصحيح والإفصاح إلى خارج البلاد وانتهاكات الخصوصية. ويتضمن القانون 13 مبدأ من مبادئ خصوصية المعلومات (IPPs). ومن أبرز التطورات الحديثة مبدأ خصوصية المعلومات 3A (IPP3A) الذي دخل حيّز التنفيذ في 1 مايو 2026 وأدخل متطلبات إشعار إضافية عند جمع المعلومات الشخصية بصورة غير مباشرة من مصدر آخر غير الشخص المعني. وخلافاً لبعض قوانين الخصوصية، لا ينشئ قانون الخصوصية النيوزيلندي التزاماً شاملاً بالحصول على موافقة عند كل عملية جمع للمعلومات الشخصية أو عند كل ملف تعريف ارتباط. وبدلاً من ذلك، يتعين على المؤسسات عموماً جمع المعلومات لأغراض مشروعة، واستخدام أساليب عادلة ومعقولة، وتوفير شفافية مناسبة، والامتثال لمبادئ خصوصية المعلومات ذات الصلة.
المنطقة

نيوزيلندا / أوتياروا نيوزيلندا

الحالة

ساري المفعول منذ 1 ديسمبر 2020

حلّ قانون الخصوصية 2020 محل قانون الخصوصية 1993. وأحدث تغيير جوهري هو المبدأ IPP3A الذي أدخله قانون تعديل الخصوصية 2025 وأصبح نافذاً اعتباراً من 1 مايو 2026.

المجموعة

آسيا وأفريقيا

من يجب عليه الامتثال لقانون الخصوصية النيوزيلندي؟

ينطبق قانون الخصوصية على نطاق واسع على المؤسسات والشركات التي تجمع المعلومات الشخصية أو تحتفظ بها أو تستخدمها أو تفصح عنها. وقد تشمل الجهات الخاضعة للقانون الوزارات والدوائر الحكومية، والشركات والمنشآت، والمتاجر وتجار التجزئة عبر الإنترنت، والمؤسسات الخيرية والمنظمات المجتمعية، والأندية والجمعيات، وغيرها من المؤسسات التي تتعامل مع المعلومات الشخصية. وقد ينطبق القانون أيضاً على الجهات الأجنبية التي تمارس نشاطاً تجارياً في نيوزيلندا، مع مراعاة نطاق القانون واستثناءاته. وتوجد استبعادات وإعفاءات محددة، من بينها بعض الأنشطة الشخصية أو المنزلية، والوظائف القضائية للمحاكم والهيئات القضائية، وبعض أنشطة وسائل الإعلام الإخبارية.

العقوبات بموجب قانون الخصوصية النيوزيلندي

ينص قانون الخصوصية على عدة آليات إنفاذ، من بينها إشعارات الامتثال (compliance notices) وتوجيهات الاطلاع (access directions) والشكاوى والدعاوى أمام محكمة مراجعة حقوق الإنسان (Human Rights Review Tribunal). وقد تؤدي بعض المخالفات بموجب القانون إلى غرامة قصوى قدرها 10,000 دولار نيوزيلندي. كما يمكن لمفوض الخصوصية إصدار إشعارات امتثال تُلزم الجهات باتخاذ إجراءات محددة أو بالتوقف عنها. ويمكن لمحكمة مراجعة حقوق الإنسان أيضاً منح سبل انتصاف عن التعدي على الخصوصية، بما في ذلك أوامر تتعلق بالاطلاع وتعويضات في الحالات المناسبة.

باختصار

  • جمع المعلومات الشخصية لأغراض مشروعة وضرورية فقط.
  • التحلي بالشفافية بشأن سبب جمع المعلومات وكيفية استخدامها.
  • جمع المعلومات مباشرة من الأفراد حيثما كان ذلك ممكناً بصورة معقولة.
  • تقديم إشعار إضافي عند الجمع غير المباشر، مع مراعاة استثناءات المبدأ IPP3A.
  • الحفاظ على أمن المعلومات الشخصية.
  • تمكين الأفراد من الاطلاع على معلوماتهم وتصحيحها.
  • الحد من مدة الاحتفاظ بالمعلومات الشخصية.
  • ضبط عمليات الإفصاح والنقل إلى خارج البلاد.
  • إخطار مفوض الخصوصية بانتهاكات الخصوصية الواجب الإبلاغ عنها في أقرب وقت ممكن عملياً.
  • الحفاظ على حوكمة خصوصية مناسبة تشمل تعيين مسؤول خصوصية.

يركّز قانون الخصوصية النيوزيلندي 2020 على الجمع والتعامل المسؤولين مع المعلومات الشخصية بدلاً من اشتراط موافقة شاملة.

مبادئ خصوصية المعلومات الثلاثة عشر

يتضمن قانون الخصوصية 13 مبدأً من مبادئ خصوصية المعلومات تنظّم كيفية تعامل الجهات مع المعلومات الشخصية:

  • IPP 1، الغرض من الجمع: يجب جمع المعلومات الشخصية لغرض مشروع يرتبط بوظائف الجهة أو أنشطتها، ويجب أن يكون الجمع ضرورياً لتحقيق ذلك الغرض.
  • IPP 2، مصدر المعلومات الشخصية: ينبغي عموماً جمع المعلومات مباشرة من الشخص المعني، مع مراعاة الاستثناءات المحددة.
  • IPP 3، الإشعار عند الجمع المباشر: عند جمع المعلومات مباشرة من الشخص، يجب عموماً اتخاذ خطوات معقولة لبيان سبب الجمع، ومن سيتلقى المعلومات، وما إذا كان تقديمها إلزامياً أم اختيارياً، وما الذي يحدث إذا لم تُقدَّم.
  • IPP 3A، الإشعار عند الجمع غير المباشر: اعتباراً من 1 مايو 2026، يجب على المؤسسات التي تجمع معلومات شخصية من مصدر آخر أن تتخذ عموماً خطوات معقولة لضمان علم الشخص بأن معلوماته قد جُمعت، وبغرض الجمع، والمستلمين المقصودين، وبيانات الجهة ذات الصلة، والسند القانوني المنطبق، وحقوقه في الاطلاع والتصحيح، مع مراعاة الاستثناءات.
  • IPP 4، الجمع العادل والمعقول: يجب جمع المعلومات الشخصية بوسائل مشروعة وبطريقة عادلة ومعقولة في ظل الظروف القائمة.
  • IPP 5، التخزين والأمن: يجب على الجهات اتخاذ ضمانات معقولة لحماية المعلومات الشخصية من الفقد أو الوصول غير المصرح به أو الاستخدام أو التعديل أو الإفصاح أو أي إساءة استخدام أخرى.
  • IPP 6، الاطلاع: للأفراد عموماً الحق في طلب الاطلاع على معلوماتهم الشخصية.
  • IPP 7، التصحيح: يمكن للأفراد طلب تصحيح المعلومات الشخصية غير الدقيقة أو غير المكتملة أو المضللة أو غير الصحيحة لأي سبب آخر.
  • IPP 8، الدقة: قبل استخدام المعلومات الشخصية أو الإفصاح عنها، يجب على الجهات اتخاذ خطوات معقولة للتأكد من أنها دقيقة وكاملة وذات صلة وغير مضللة.
  • IPP 9، الاحتفاظ: لا ينبغي الاحتفاظ بالمعلومات الشخصية مدة أطول مما هو مطلوب للأغراض التي يجوز استخدامها فيها بصورة مشروعة.
  • IPP 10، الاستخدام: ينبغي عموماً استخدام المعلومات الشخصية فقط للغرض الذي جُمعت من أجله، مع مراعاة الاستثناءات المحددة.
  • IPP 11، الإفصاح: يجب على الجهات ضبط الإفصاح عن المعلومات الشخصية وعدم الإفصاح عنها عموماً إلا في الحالات التي يجيزها قانون الخصوصية.
  • IPP 12، الإفصاح إلى خارج البلاد: تنطبق متطلبات خاصة عند الإفصاح عن المعلومات الشخصية لمؤسسات أو أشخاص خارج نيوزيلندا.
  • IPP 13، المعرّفات الفريدة: يخضع استخدام المعرّفات الفريدة وتخصيصها لمتطلبات إضافية.

هل تشترط نيوزيلندا الحصول على موافقة؟

لا. لا يفرض قانون الخصوصية 2020 اشتراطاً شاملاً بالحصول على موافقة لكل معالجة للمعلومات الشخصية.

ويستند القانون في المقام الأول إلى مبادئ خصوصية المعلومات. وقد يكون بمقدور المؤسسة جمع المعلومات الشخصية أو استخدامها أو الإفصاح عنها دون الحصول على موافقة متى كان المبدأ المنطبق يجيز ذلك النشاط.

غير أن الشفافية والجمع العادل يظلان من المتطلبات الجوهرية. وينبغي للمؤسسات أن توضح بجلاء ما تجمعه من معلومات وسبب جمعها ومن قد يتلقاها وكيف ستُستخدم.

وقد تظل الموافقة ذات أهمية في ظروف محددة، من بينها بعض حالات الإفصاح والنقل إلى خارج البلاد وأنشطة التسويق، أو عندما يشترط قانون آخر منطبق الحصول على موافقة.

موافقة ملفات تعريف الارتباط والتتبع

لا يوجد في نيوزيلندا اشتراط قائم بذاته وشامل لموافقة ملفات تعريف الارتباط يماثل أنظمة الموافقة الموجودة في بعض الولايات القضائية الأخرى.

غير أن ملفات تعريف الارتباط والتتبع عبر الإنترنت قد تنطوي على جمع المعلومات الشخصية أو استخدامها أو الإفصاح عنها. لذا ينبغي للمؤسسات النظر في مدى امتثال ممارسات الجمع لديها لمبادئ خصوصية المعلومات، ولا سيما المتطلبات المتعلقة بما يلي:

  • الغرض من الجمع
  • الشفافية
  • العدالة
  • الأمن
  • الاستخدام والإفصاح
  • الاحتفاظ

وبالنسبة إلى المواقع التي تستخدم أدوات التحليلات أو التقنيات الإعلانية أو البكسلات أو تسجيل الجلسات أو غيرها من تقنيات التتبع، يمكن أن يساعد إشعار واضح بشأن الخصوصية والتتبع في بيان المعلومات التي تُجمع وسبب جمعها.

وحيثما كانت الموافقة مطلوبة بموجب قانون آخر منطبق أو التزام تعاقدي أو قاعدة خاصة بمنصة ما أو إطار الامتثال الذي تختاره المؤسسة، يمكن لـ ConsentX أيضاً دعم جمع الموافقة وإثباتها.

إشعارات الخصوصية والشفافية

الشفافية متطلب جوهري في قانون الخصوصية.

عند جمع المعلومات الشخصية مباشرة، ينبغي للمؤسسات عموماً أن توضح ما يلي:

  • ما المعلومات التي تُجمع
  • سبب جمع المعلومات
  • من سيتلقى المعلومات
  • ما إذا كان تقديم المعلومات إلزامياً أم اختيارياً
  • ما الذي قد يحدث إذا لم يقدّمها الشخص

ويضيف إدخال المبدأ IPP3A اعتباراً من 1 مايو 2026 متطلبات شفافية مماثلة للجمع غير المباشر، مع مراعاة الاستثناءات المحددة.

ويمكن لـ ConsentX مساعدة المؤسسات على عرض إشعارات موجزة بشأن الجمع والتتبع عند النقطة التي تُجمع فيها المعلومات.

الجمع غير المباشر للمعلومات الشخصية: IPP3A

من أهم التطورات الحديثة في مجال الخصوصية في نيوزيلندا مبدأ خصوصية المعلومات 3A.

ينطبق المبدأ IPP3A عندما تجمع مؤسسة معلومات شخصية عن فرد من شخص أو مصدر آخر غير الفرد نفسه.

وحيثما انطبق، يجب على المؤسسة اتخاذ خطوات معقولة لضمان علم الفرد بما يلي:

  • واقعة جمع معلوماته
  • الغرض من الجمع
  • المستلمون المقصودون
  • اسم الجهة التي تجمع المعلومات وعنوانها
  • الجهة التي تحتفظ بالمعلومات
  • القانون ذو الصلة حيثما كان الجمع مأذوناً به أو مطلوباً بموجب القانون
  • حقوقه في الاطلاع على المعلومات وتصحيحها

ويتضمن المبدأ IPP3A استثناءات، لذا ينبغي للمؤسسات تقييم ما إذا كانت عملية جمع بعينها تندرج ضمن استثناء بدلاً من معاملة التزام الإشعار باعتباره شاملاً.

المعلومات الشخصية الحساسة

لا يستخدم قانون الخصوصية فئة واحدة شاملة باسم «المعلومات الشخصية الحساسة» على النحو الذي تتبعه بعض قوانين الخصوصية الأخرى.

وبدلاً من ذلك، قد تتوقف عدالة الجمع ومعقوليته على عوامل من بينها:

  • طبيعة المعلومات
  • الغرض من الجمع
  • الشخص المعني
  • الظروف التي تُجمع فيها المعلومات
  • درجة التدخل في الخصوصية

وينبغي للمؤسسات توخي عناية خاصة عند جمع معلومات قد تنشئ مخاطر كبيرة على الخصوصية، بما في ذلك المعلومات الصحية والمالية والبيومترية ومعلومات الهوية ومعلومات الأطفال أو غيرها من المعلومات الشديدة الخصوصية.

كما توجد في نيوزيلندا مدونات خصوصية قطاعية تشمل قواعد تتعلق بالمعلومات الصحية ومعلومات الاتصالات والتقارير الائتمانية والمعالجة البيومترية.

حقوق أصحاب البيانات

يمنح قانون الخصوصية الأفراد حقوقاً مهمة تتعلق بمعلوماتهم الشخصية.

الحق في الاطلاع. يمكن للأفراد طلب الاطلاع على المعلومات الشخصية المحتفظ بها عنهم. ويتعين على الجهات عموماً الرد على طلبات الاطلاع خلال 20 يوم عمل، مع مراعاة أحكام القانون المتعلقة بالتمديد وغير ذلك من الظروف.

الحق في التصحيح. يمكن للأفراد طلب تصحيح المعلومات الشخصية غير الدقيقة أو غير المكتملة أو المضللة أو غير الصحيحة لأي سبب آخر.

الحق في التظلم. يمكن للأفراد تقديم شكوى إلى مكتب مفوض الخصوصية إذا رأوا أن حقوقهم في الخصوصية قد انتُهكت.

ويمكن لـ ConsentX دعم الاستقبال المنظم وإدارة سير العمل لطلبات الاطلاع والتصحيح.

الخصوصية والأمن

يجب على الجهات اتخاذ ضمانات معقولة لحماية المعلومات الشخصية مما يلي:

  • الفقد
  • الوصول غير المصرح به
  • الإفصاح غير المصرح به
  • الاستخدام غير المصرح به
  • التعديل
  • أي إساءة استخدام أخرى

وينبغي أن تكون الضوابط الأمنية متناسبة مع طبيعة المعلومات وحساسيتها ومع المخاطر المرتبطة بها.

كما ينبغي للمؤسسات الحفاظ على عمليات لتحديد حوادث الخصوصية واحتوائها والتحقيق فيها وتوثيقها والاستجابة لها.

انتهاكات الخصوصية الواجب الإبلاغ عنها

يصبح انتهاك الخصوصية واجب الإبلاغ عندما يتم الوصول إلى معلومات شخصية أو الإفصاح عنها أو تعديلها أو فقدها أو إتلافها دون تصريح، ويكون من المعقول الاعتقاد بأن الشخص المتأثر قد لحقه، أو يُرجَّح أن يلحقه، ضرر جسيم.

ويجب الإبلاغ عن انتهاك الخصوصية الواجب الإبلاغ عنه إلى مكتب مفوض الخصوصية في أقرب وقت ممكن عملياً بعد علم الجهة باستيفاء المعايير.

ويتوقع مكتب مفوض الخصوصية حالياً أن يتم الإخطار عموماً خلال 72 ساعة، ما لم توجد ظروف تبرر إطاراً زمنياً مختلفاً. أما نص القانون نفسه فيستخدم عبارة «في أقرب وقت ممكن عملياً» بدلاً من إرساء مهلة قانونية شاملة مدتها 72 ساعة.

وقد يلزم أيضاً إخطار الأفراد المتأثرين.

ويمكن لـ ConsentX المساعدة في الاحتفاظ بالأدلة والسجلات التي تدعم التحقيق في حوادث الخصوصية وسير أعمال الامتثال.

نقل البيانات إلى خارج البلاد

ينظّم مبدأ خصوصية المعلومات 12 بعض حالات الإفصاح عن المعلومات الشخصية خارج نيوزيلندا.

وقبل إجراء إفصاح خارجي مشمول بالمبدأ، يتعين على المؤسسة عموماً التثبت من أن المستلم:

  • يخضع لقانون الخصوصية النيوزيلندي
  • يخضع لقوانين خصوصية توفّر ضمانات مماثلة
  • وافق على توفير ضمانات خصوصية كافية
  • مشمول بنظام ملزم منطبق أو ببلد منصوص عليه
  • أو أن الشخص قد أذن بالإفصاح بعد إبلاغه صراحة بأن المعلومات قد لا تحظى بحماية مماثلة

ومن المهم ملاحظة أن المبدأ IPP12 لا ينطبق تلقائياً على كل ترتيب للتخزين أو المعالجة السحابية خارج البلاد. فعندما يتصرف مزوّد أجنبي بوصفه وكيلاً للتخزين أو المعالجة فقط، قد تظل المعلومات تُعامَل على أنها محتفظ بها لدى الجهة النيوزيلندية بموجب المادة 11.

لذا ينبغي للمؤسسات التمييز بين الإفصاح لمستلم أجنبي والاستعانة بمزوّد خدمة أجنبي بصفته وكيلاً.

الاحتفاظ بالبيانات وحذفها

يحدّ المبدأ IPP9 من المدة التي يمكن للجهات الاحتفاظ خلالها بالمعلومات الشخصية.

ولا ينبغي الاحتفاظ بالمعلومات الشخصية مدة أطول مما هو مطلوب للأغراض التي يجوز استخدامها فيها بصورة مشروعة.

وينبغي للمؤسسات وضع عمليات مناسبة للاحتفاظ والتخلص استناداً إلى ما يلي:

  • الغرض من المعالجة
  • المتطلبات القانونية والتنظيمية
  • الالتزامات التعاقدية
  • متطلبات العمل
  • الاعتبارات الأمنية

ولا ينشئ قانون الخصوصية حقاً شاملاً في المحو على غرار النظام الأوروبي العام لحماية البيانات. غير أن الحذف أو التخلص قد يكون مطلوباً أو مناسباً في ظروف معينة.

مسؤولو الخصوصية

يُلزَم كل جهة خاضعة لقانون الخصوصية بأن يكون لديها مسؤول خصوصية.

ويتولى مسؤول الخصوصية مساعدة المؤسسة على الامتثال للقانون، والتعامل مع طلبات الاطلاع والتصحيح، والتعاون مع مفوض الخصوصية أثناء التحقيقات.

ولا يشترط الدور مؤهلاً رسمياً بعينه، لكن ينبغي أن يكون مسؤول الخصوصية ملماً بالتزامات المؤسسة في مجال الخصوصية وبممارساتها في التعامل مع المعلومات.

مدونات الممارسة في مجال الخصوصية

يمنح قانون الخصوصية مفوض الخصوصية صلاحية إصدار مدونات ممارسة تعدّل كيفية انطباق مبادئ الخصوصية على قطاعات أو مؤسسات أو أنواع معلومات بعينها.

ومن الأمثلة على ذلك:

  • مدونة خصوصية المعلومات الصحية
  • مدونة خصوصية التقارير الائتمانية
  • مدونة خصوصية معلومات الاتصالات
  • مدونة خصوصية المعالجة البيومترية

لذا ينبغي للمؤسسات العاملة في القطاعات الخاضعة للتنظيم أن تقيّم كلاً من قانون الخصوصية وأي مدونة خصوصية منطبقة.

البيومترية والتقنيات الناشئة

أدخلت نيوزيلندا متطلبات تنظيمية محددة بشأن المعالجة البيومترية.

ودخلت مدونة خصوصية المعالجة البيومترية 2025 حيّز التنفيذ في 1 مايو 2026، مع تعديلات تعكس إدخال المبدأ IPP3A.

وينبغي للمؤسسات التي تستخدم التعرف على الوجه أو البصمات أو التعرف على الصوت أو البيومترية السلوكية أو غيرها من التقنيات البيومترية أن تقيّم ما إذا كانت مدونة خصوصية المعالجة البيومترية تنطبق إضافة إلى المتطلبات العامة لقانون الخصوصية.

كيف يساعدك ConsentX على الامتثال لقانون الخصوصية النيوزيلندي

إشعارات الخصوصية والجمع

اعرض معلومات واضحة عن ملفات تعريف الارتباط وتقنيات التتبع وجمع البيانات وأنشطة المعالجة عند نقاط الجمع ذات الصلة.

إدارة الموافقة والتفضيلات

سجّل خيارات المستخدمين وأدِرها حيثما كانت الموافقة مطلوبة أو حيثما اختارت المؤسسة استخدامها ضمن إطار الخصوصية الخاص بها.

الحجب المسبق للنصوص البرمجية

تحكّم في تقنيات التتبع غير الضرورية بحيث يمكن إدارة نصوص الموقع وفق القواعد الإقليمية وقواعد الموافقة المهيأة.

سجلات الموافقة وأدلة التدقيق

احتفظ بسجلات الموافقة وتفضيلات المستخدمين، بما في ذلك الطابع الزمني والسياق ذي الصلة، لدعم عمليات التدقيق الداخلي وتوثيق الامتثال.

سير عمل طلبات أصحاب البيانات

ادعم الاستقبال المنظم وإدارة سير العمل لطلبات الاطلاع والتصحيح.

أدلة انتهاكات الخصوصية

احتفظ بالسجلات ومسارات التدقيق ذات الصلة التي تساعد فرق الخصوصية على التحقيق في الحوادث وإثبات عمليات الحوكمة.

قواعد خصوصية حسب المنطقة

طبّق إعدادات خاصة بنيوزيلندا إلى جانب متطلبات الولايات القضائية الأخرى التي تعمل فيها المؤسسة دولياً.

الشفافية عبر الحدود

ساعد في إيصال المعلومات ذات الصلة بمشاركة البيانات والمعالجة خارج البلاد من خلال تجارب الخصوصية والموافقة.

الامتثال لقانون الخصوصية النيوزيلندي مع ConsentX

الامتثال في مجال الخصوصية لا يقتصر على إضافة لافتة لملفات تعريف الارتباط. يساعد ConsentX المؤسسات على بناء تجربة خصوصية منظمة تشمل إشعارات الجمع وإدارة الموافقة والتفضيلات وضوابط التتبع وأدلة الموافقة وطلبات البيانات وقواعد الامتثال الإقليمية. ومع ConsentX، يمكن للمؤسسات توحيد ضوابط الخصوصية عبر المواقع والأصول الرقمية مع الاحتفاظ بأدلة على خيارات المستخدمين ودعم سير العمل التشغيلي للخصوصية. ابدأ مع ConsentX وابنِ تجربة خصوصية أكثر شفافية وجاهزية للتدقيق لمستخدمي نيوزيلندا.

تقدّم هذه الصفحة نظرة عامة مبسطة على قانون الخصوصية النيوزيلندي 2020 ومتطلبات الخصوصية ذات الصلة. وهي لا تشكّل استشارة قانونية ولا تغطي كل إعفاء أو مدونة خصوصية قطاعية أو إرشاد تنظيمي أو ظرف امتثال فردي. وينبغي للمؤسسات مراجعة التشريعات السارية وإرشادات مكتب مفوض الخصوصية والحصول على استشارة قانونية نيوزيلندية مؤهلة عند الحاجة.

كيف تمتثل لقانون الخصوصية النيوزيلندي باستخدام ConsentX

  1. 1

    افحص موقعك الإلكتروني

    حدّد ملفات تعريف الارتباط وأدوات التتبع والبكسلات وتقنيات التحليلات ونصوص الإعلانات والنماذج وغيرها من التقنيات التي قد تجمع معلومات شخصية أو ترسلها.

  2. 2

    ارسم خريطة نقاط الجمع لديك

    حدّد المواضع التي تُجمع فيها المعلومات الشخصية، ومنها:

    • نماذج الموقع الإلكتروني
    • تسجيل الحساب
    • إتمام الشراء
    • الاشتراك في النشرات البريدية
    • نماذج التواصل
    • أدوات التحليلات
    • المنصات الإعلانية
    • أدوات دعم العملاء
    • عمليات التكامل مع أطراف ثالثة
  3. 3

    راجع إشعارات الجمع

    تأكد من حصول الأفراد على معلومات مناسبة عن سبب جمع البيانات ومن يتلقاها وكيفية استخدامها.

  4. 4

    ضع الجمع غير المباشر في الحسبان

    راجع ما إذا كانت المعلومات تُستمد من أطراف ثالثة أو وسطاء بيانات أو شركاء أو مصادر عامة أو مصادر خارجية أخرى.

    وحيثما انطبق المبدأ IPP3A، فعّل عمليات إشعار مناسبة للجمع غير المباشر.

  5. 5

    هيّئ ضوابط الموافقة والتفضيلات

    حيثما كانت الموافقة مطلوبة أو مختارة كآلية امتثال، امنح المستخدمين خيارات واضحة واحتفظ بسجلات مناسبة.

  6. 6

    أحكم إدارة تقنيات التتبع

    استخدم الحجب المسبق للنصوص البرمجية والقواعد الإقليمية للتحكم في التحليلات والإعلانات وغيرها من التقنيات غير الضرورية وفق متطلبات الامتثال التي هيّأتها.

  7. 7

    احتفظ بأدلة الموافقة

    خزّن سجلات قرارات الموافقة والتفضيلات ذات الصلة حتى يتمكن فريق الخصوصية لديك من إثبات ما أُبلغ به المستخدمون والخيارات التي اتخذوها.

  8. 8

    أدِر طلبات الاطلاع والتصحيح

    وجّه طلبات الخصوصية إلى الفريق المختص وتابع المواعيد النهائية والحالة عبر سير عمل مركزي.

  9. 9

    راجع الإفصاحات إلى خارج البلاد

    حدّد الأطراف الثالثة التي تتلقى معلومات شخصية خارج نيوزيلندا وقيّم مدى استيفاء متطلبات المبدأ IPP12 ذات الصلة.

  10. 10

    حافظ على الجاهزية للانتهاكات

    احتفظ بالسجلات وسير العمل التي تساعد فرق الخصوصية على تحديد انتهاكات الخصوصية التي قد تكون واجبة الإبلاغ والتحقيق فيها وتوثيقها والاستجابة لها.

الأسئلة الشائعة