أصبح DPDPA ساري المفعول في الهند. أجرِ فحص خصوصية مجانيًا لموقعك. افحص الآن

الفلبين

DPA

قانون خصوصية البيانات لعام 2012 (القانون الجمهوري رقم 10173)

باختصار

يُعد قانون خصوصية البيانات لعام 2012 في الفلبين (القانون الجمهوري رقم 10173) القانون الرئيسي لحماية البيانات في البلاد. وهو يحمي الحق الأساسي في الخصوصية مع دعم التدفق الحر للمعلومات من أجل الابتكار والنمو والتنمية الوطنية. ويسري القانون على معالجة المعلومات الشخصية في القطاع الخاص والقطاع الحكومي معًا، مع مراعاة نطاق القانون واستثناءاته.

وتتولى تنفيذ القانون وإنفاذه اللجنة الوطنية للخصوصية (NPC)، التي تصدر اللوائح والتعميمات والتوجيهات والإرشادات للمؤسسات التي تعالج البيانات الشخصية.

ويغطي إطار الخصوصية الفلبيني متحكمي المعلومات الشخصية (PICs) ومعالِجي المعلومات الشخصية (PIPs)، ويضع متطلبات تشمل المعالجة المشروعة والشفافية والأمن وحقوق أصحاب البيانات ومشاركة البيانات والإخطار بالخروقات والتسجيل والمساءلة.

وبالنسبة إلى الشركات التي تدير مواقع إلكترونية أو تطبيقات أو منصات تجارة إلكترونية أو منتجات SaaS أو أنظمة تسويق أو غيرها من الخدمات الرقمية في الفلبين، يتطلب الامتثال ما هو أكثر من الحصول على موافقة عبر لافتة ملفات تعريف الارتباط. فالمؤسسات بحاجة إلى فهم الأساس القانوني المعمول به، وتقديم إشعارات خصوصية مناسبة، وتطبيق تدابير أمنية، وإدارة حقوق أصحاب البيانات، وتقييم معالجة الأطراف الثالثة، والاحتفاظ بأدلة امتثال مناسبة.

الإطار التنظيمي

يقوم إطار الخصوصية في الفلبين بصفة أساسية على:

  • القانون الجمهوري رقم 10173 — قانون خصوصية البيانات لعام 2012
  • اللوائح التنفيذية لقانون خصوصية البيانات
  • تعميمات اللجنة الوطنية للخصوصية ولوائحها
  • توجيهات اللجنة الوطنية للخصوصية وإرشاداتها
  • متطلبات الخصوصية الخاصة بقطاعات معينة حيثما تنطبق

والموافقة أحد الأسس القانونية للمعالجة، لكنها ليست الأساس القانوني الوحيد في الإطار الفلبيني. فقد تكون المعالجة مشروعة أيضًا حين تكون ضرورية لتنفيذ عقد أو للامتثال لالتزام قانوني أو لحماية مصالح حيوية أو للاستجابة لحالة طوارئ وطنية أو للنظام العام، أو في غير ذلك من الظروف التي يعترف بها القانون ولوائحه التنفيذية.

وتتولى اللجنة الوطنية للخصوصية إدارة قانون خصوصية البيانات وإنفاذه وتقديم الإرشادات للمؤسسات ولأصحاب البيانات.

قانون خصوصية البيانات الفلبيني في لمحة

المتطلبقانون خصوصية البيانات الفلبيني
القانون الأساسيالقانون الجمهوري رقم 10173
الاسم الشائعقانون خصوصية البيانات لعام 2012
الجهة المنفِّذةاللجنة الوطنية للخصوصية
الكيانات الأساسية الخاضعة للتنظيممتحكمو المعلومات الشخصية ومعالِجو المعلومات الشخصية
الموافقةأحد الأسس القانونية؛ وليست شاملة
البيانات الحساسةتحظى المعلومات الشخصية الحساسة بحماية إضافية
مسؤول حماية البيانات (DPO)مطلوب بموجب متطلبات NPC المعمول بها
التسجيلمطلوب لمتحكمي ومعالِجي المعلومات الشخصية المحددين ولأنظمة المعالجة
الإخطار بالخروقات72 ساعة عند استيفاء شروط الإخطار الإلزامي
حقوق أصحاب البياناتتشمل الوصول والتصحيح والاعتراض والمحو/الحجب وقابلية النقل والشكوى
المعالجة العابرة للحدوديمكن أن تخضع لأحكام القانون المتعلقة بالتطبيق خارج الحدود الإقليمية
اتخاذ القرارات الآلييخضع لمتطلبات الشفافية والحقوق والإخطار
الجهة الرقابيةاللجنة الوطنية للخصوصية
الدولةالفلبين
المنطقة

الفلبين

الحالة

ساري المفعول منذ 2012

المجموعة

آسيا وأفريقيا

من يجب عليه الامتثال لقانون خصوصية البيانات الفلبيني؟

يسري قانون خصوصية البيانات على المؤسسات والأفراد المشاركين في معالجة المعلومات الشخصية، بما في ذلك:

  • متحكمو المعلومات الشخصية
  • معالِجو المعلومات الشخصية
  • مؤسسات القطاع الخاص
  • الجهات الحكومية المشمولة بنطاق القانون
  • الشركات التي تدير مواقع إلكترونية وتطبيقات
  • منصات التجارة الإلكترونية
  • المؤسسات المالية
  • مؤسسات الرعاية الصحية
  • المؤسسات التعليمية
  • شركات التقنية
  • شركات التسويق والإعلان
  • مزودو الخدمات المُسندة خارجيًا
  • الكيانات الأخرى التي تعالج معلومات شخصية

تعرّف اللوائح التنفيذية متحكم المعلومات الشخصية (PIC) بأنه كيان يتحكم في معالجة البيانات الشخصية أو يوعز إلى طرف آخر بمعالجة البيانات الشخصية نيابةً عنه. أما معالِج المعلومات الشخصية (PIP) فهو كيان يُسند إليه متحكم المعلومات الشخصية المعالجة أو يوعز إليه بها.

العقوبات بموجب قانون خصوصية البيانات الفلبيني

ينص قانون خصوصية البيانات على عقوبات جزائية لمخالفات خصوصية متنوعة، تشمل بعض حالات المعالجة غير المصرح بها، والتعامل المهمل، والوصول غير المصرح به، والتخلص غير السليم من المعلومات، وإخفاء الخروقات الأمنية.

وتتوقف العقوبة الدقيقة على:

  • المخالفة
  • طبيعة المعلومات
  • عدد أصحاب البيانات المتأثرين
  • ما إذا كانت المخالفة تنطوي على معلومات شخصية حساسة
  • ما إذا كان السلوك متعمدًا أم ناتجًا عن إهمال
  • العوامل القانونية الأخرى

فعلى سبيل المثال، تذكر اللجنة الوطنية للخصوصية أن إخفاء الخروقات الأمنية التي تنطوي على معلومات شخصية حساسة قد يستوجب الحبس من سنة وستة أشهر إلى خمس سنوات وغرامة من PHP 500,000 إلى PHP 1 مليون.

وقد تنطبق أيضًا غرامات إدارية بموجب قواعد اللجنة الوطنية للخصوصية. وتشير إرشادات اللجنة المتعلقة بالخروقات إلى أن بعض حالات التخلف عن الإخطار قد تؤدي إلى غرامات إدارية بموجب إطار اللجنة المعمول به.

ولذلك ينبغي للمؤسسات تجنّب تقديم غرامة واحدة بارزة بوصفها العقوبة المقررة لجميع مخالفات قانون خصوصية البيانات.

المعالجة المشروعة بموجب قانون خصوصية البيانات الفلبيني

الموافقة جزء مهم من إطار الخصوصية الفلبيني، لكن المعالجة لا تصبح غير مشروعة تلقائيًا لمجرد عدم الحصول على موافقة.

وتعترف اللوائح التنفيذية بمعايير متعددة للمعالجة المشروعة.

  • 1. الحصول على الموافقة — يقدّم صاحب البيانات موافقته قبل الجمع أو في أقرب وقت ممكن عمليًا ومعقولًا.
  • 2. المعالجة ضرورية لتنفيذ عقد — تكون المعالجة ضرورية للوفاء بعقد مبرم مع صاحب البيانات أو لاتخاذ خطوات بناءً على طلبه قبل إبرام العقد.
  • 3. المعالجة يقتضيها القانون — تكون المعالجة ضرورية للامتثال لالتزام قانوني يقع على عاتق المتحكم.
  • 4. المعالجة تحمي مصالح حيوية — تكون المعالجة ضرورية لحماية مصالح بالغة الأهمية، بما في ذلك الحياة والصحة.
  • 5. المعالجة استجابة لحالة طوارئ وطنية أو للنظام العام — قد يُسمح بالمعالجة حيثما كانت ضرورية للاستجابة لحالة طوارئ وطنية أو للامتثال لمتطلبات النظام العام والسلامة التي يقررها القانون.

ولذلك ينبغي تحديد الأساس القانوني المعمول به لكل نشاط معالجة بدلًا من افتراض أن لافتة الموافقة تحل كل التزامات الخصوصية.

هل يسري قانون خصوصية البيانات الفلبيني على الشركات خارج الفلبين؟

نعم، في ظروف محددة.

تنص المادة 6 من قانون خصوصية البيانات على التطبيق خارج الحدود الإقليمية حين يتعلق فعل أو معالجة خارج الفلبين بمعلومات شخصية تخص مواطنًا فلبينيًا أو مقيمًا في الفلبين، ويكون للكيان ارتباط مؤهِّل بالفلبين.

ويمكن أن تشمل الارتباطات ذات الصلة ما يلي:

  • عقد مبرم في الفلبين
  • فرع أو وكالة أو مكتب أو شركة تابعة في الفلبين
  • الإدارة والسيطرة المركزية في الفلبين في ظروف محددة
  • مزاولة أعمال تجارية في الفلبين
  • معلومات شخصية يجمعها أو يحوزها كيان في الفلبين

ولذلك ينبغي للشركات الدولية تقييم صلاتها بالفلبين وأنشطة المعالجة لديها بدلًا من افتراض أن وجودها الفعلي خارج الفلبين يُسقط التزامات قانون خصوصية البيانات.

ما المقصود بالمعلومات الشخصية؟

يحمي قانون خصوصية البيانات على نطاق واسع المعلومات التي يمكن من خلالها تحديد هوية الفرد بصورة مباشرة أو غير مباشرة.

وقد تشمل الأمثلة ما يلي:

  • الاسم
  • بيانات الاتصال
  • عنوان البريد الإلكتروني
  • معلومات تحديد الهوية
  • معلومات الحساب
  • معلومات الموقع الجغرافي
  • المعرّفات على الإنترنت
  • معلومات التوظيف
  • المعلومات المالية
  • المعلومات الصحية
  • المعلومات الأخرى المرتبطة بفرد يمكن تحديد هويته

ومفهوم المعالجة واسع ويشمل أنشطة مثل الجمع والتسجيل والتنظيم والتخزين والتحديث والاسترجاع والاطلاع والاستخدام والإفصاح والحجب والمحو والإتلاف.

المعلومات الشخصية الحساسة

يوفّر قانون خصوصية البيانات الفلبيني حماية معززة لـالمعلومات الشخصية الحساسة (SPI).

ويشمل القانون المعلومات المتعلقة بأمور مثل:

  • العِرق
  • الأصل الإثني
  • الحالة الاجتماعية
  • العمر
  • اللون
  • الانتماءات الدينية أو الفلسفية أو السياسية
  • الصحة
  • التعليم
  • الحياة الجينية أو الجنسية
  • الإجراءات المتعلقة بالجرائم والبتّ فيها
  • المعلومات الصادرة عن الحكومة والخاصة بفرد بعينه، مثل بعض معلومات الضمان الاجتماعي أو الصحة أو الرخص أو الضرائب
  • المعلومات المصنفة تحديدًا بوصفها سرية بموجب القانون أو بقرار تنفيذي

والتمييز بين المعلومات الشخصية والمعلومات الشخصية الحساسة مهم لأن قيودًا وضمانات إضافية قد تنطبق على المعلومات الشخصية الحساسة.

متطلبات الموافقة

حيثما يُعتمد على الموافقة، تشترط قواعد الخصوصية الفلبينية أن تكون الموافقة:

  • حرة
  • محددة
  • مستنيرة
  • قابلة للإثبات

وتنص اللوائح التنفيذية (IRR) على أنه يجوز إثبات الموافقة بوسائل مكتوبة أو إلكترونية أو مسجّلة.

ولذلك ينبغي أن تتيح آلية الموافقة العملية إثبات ما يلي:

  • من قدّم الموافقة
  • ما الذي وافق عليه الشخص
  • الغرض الذي قُدمت الموافقة من أجله
  • متى قُدمت الموافقة
  • ما المعلومات التي عُرضت
  • ما إذا كان الشخص قد سحب موافقته لاحقًا
  • ما المعالجة التي جرت استنادًا إلى تلك الموافقة

ينبغي عدم تجميع الموافقة دون داعٍ

حيثما تكون الموافقة مطلوبة، ينبغي للمؤسسات تجنّب جعل أغراض غير مترابطة متوقفة على إذن واحد غامض.

فعلى سبيل المثال، قد تكون لدى الشركة أنشطة معالجة منفصلة تتعلق بما يلي:

  • إنشاء الحسابات
  • تقديم الخدمة
  • التحليلات
  • الإعلان
  • التخصيص
  • التسويق المباشر
  • مشاركة البيانات مع أطراف ثالثة

وينبغي تقييم هذه الأنشطة كلٍّ على حدة لتحديد الأساس القانوني المعمول به ومتطلبات الشفافية.

إشعارات الخصوصية والشفافية

تقتضي متطلبات الشفافية في قانون خصوصية البيانات أن تزوّد المؤسسات أصحاب البيانات بمعلومات مناسبة عن معالجة معلوماتهم الشخصية.

وينبغي أن يتناول إشعار الخصوصية الأمور ذات الصلة، مثل:

  • ما المعلومات الشخصية التي تُجمع
  • أغراض المعالجة
  • أسلوب المعالجة ونطاقها
  • هوية المتحكم أو ممثله وبيانات الاتصال به
  • مدة الاحتفاظ
  • المستلمون أو عمليات الإفصاح ذات الصلة
  • حقوق أصحاب البيانات
  • كيف يمكن لصاحب البيانات ممارسة تلك الحقوق أو تقديم شكوى

وتعترف اللوائح التنفيذية تحديدًا بحق صاحب البيانات في أن يُعلَم بالمعالجة وبالحقوق ذات الصلة.

حقوق أصحاب البيانات

تحدد اللجنة الوطنية للخصوصية عدة حقوق ممنوحة لأصحاب البيانات بموجب قانون خصوصية البيانات، من بينها:

  • الحق في أن يُعلَم
  • الحق في الوصول
  • الحق في الاعتراض
  • الحق في التصحيح
  • الحق في المحو أو الحجب
  • الحق في قابلية نقل البيانات
  • الحق في تقديم شكوى
  • الحق في التعويض

ولذلك ينبغي للمؤسسات الاحتفاظ بإجراء رسمي لطلبات الخصوصية يمكنه:

  1. تلقي الطلب
  2. التحقق من هوية مقدّم الطلب
  3. تحديد البيانات ذات الصلة
  4. تحديد الاستثناءات المنطبقة
  5. التنسيق مع المعالِجين
  6. الرد خلال المدة المعمول بها
  7. الاحتفاظ بأدلة على الرد

الحق في الوصول

يتيح الحق في الوصول لأصحاب البيانات الحصول على معلومات بشأن معالجة بياناتهم الشخصية.

وبحسب الظروف، يمكن أن يشمل ذلك معلومات عن:

  • المعلومات الشخصية التي تجري معالجتها
  • أغراض المعالجة
  • أساليب المعالجة ونطاقها
  • المستلمون أو فئات المستلمين
  • مصدر البيانات حيثما ينطبق ذلك
  • المعلومات الأخرى التي يعترف بها قانون خصوصية البيانات

وينبغي أن يكون لدى الشركات إجراء لتحديد أماكن المعلومات الشخصية عبر قواعد البيانات والتطبيقات وأنظمة الأطراف الثالثة.

الحق في التصحيح

يجوز لأصحاب البيانات ممارسة حقهم في تصحيح المعلومات الشخصية غير الدقيقة أو غير المكتملة.

وينبغي للمؤسسات الاحتفاظ بإجراءات تتيح ما يلي:

  • تحديد السجلات ذات الصلة
  • التحقق من التصحيح المطلوب
  • تحديث الأنظمة الداخلية
  • نقل التصحيحات إلى المعالِجين أو المستلمين المعنيين حيثما كان ذلك مطلوبًا
  • توثيق الطلب ونتيجته

الحق في المحو أو الحجب

يعترف قانون خصوصية البيانات بالحق في المحو أو الحجب في ظروف محددة.

ولا ينبغي تفسير ذلك على أنه حق غير مشروط في حذف كل سجل على الفور.

وينبغي للمؤسسات تحديد ما إذا كان:

  • لم تعد البيانات ضرورية
  • المعالجة غير مشروعة
  • لدى صاحب البيانات اعتراض صحيح
  • الاحتفاظ مطلوبًا بموجب قانون آخر
  • المعلومات ضرورية لمطالبة قانونية
  • ثمة استثناء قانوني آخر ينطبق

الحق في الاعتراض

لأصحاب البيانات الحق في الاعتراض على أنواع معينة من المعالجة.

وتعترف اللوائح التنفيذية تحديدًا بالاعتراضات المتعلقة بما يلي:

  • التسويق المباشر
  • المعالجة الآلية
  • إعداد الملفات التعريفية

وحيثما يكون الاعتراض صحيحًا، يجب على المتحكم وقف المعالجة المعنية ما لم يُجز استثناء منطبق استمرارها.

الحق في قابلية نقل البيانات

تعترف الفلبين بالحق في قابلية نقل البيانات.

وتوضح اللجنة الوطنية للخصوصية أنه يجوز لصاحب البيانات الحصول على نسخة من بياناته الشخصية و/أو نقلها من متحكم معلومات شخصية إلى آخر بصيغة إلكترونية أو منظمة وشائعة الاستخدام.

ويمكن أن يسري هذا الحق حيثما:

  • كانت المعالجة قائمة على الموافقة أو على عقد
  • كانت البيانات الشخصية تُعالَج إلكترونيًا بصيغة منظمة وشائعة الاستخدام

ويمكن أن تشمل أمثلة المعلومات القابلة للنقل ما يلي:

  • الأسماء
  • العناوين
  • أسماء المستخدمين
  • سجل المعاملات
  • سجلات الوصول
  • بيانات الموقع الجغرافي

مسؤول حماية البيانات

ينبغي للمؤسسات المشمولة بإطار الخصوصية الفلبيني إرساء حوكمة مناسبة للخصوصية، بما في ذلك تعيين مسؤول حماية البيانات (DPO) حيثما كان ذلك مطلوبًا.

ويتولى مسؤول حماية البيانات دعم امتثال المؤسسة لقانون خصوصية البيانات ولمتطلبات اللجنة الوطنية للخصوصية.

وقد يشارك مسؤول حماية البيانات في:

  • الامتثال للخصوصية
  • سياسات حماية البيانات
  • تقييمات أثر الخصوصية
  • طلبات أصحاب البيانات
  • إدارة الخروقات
  • التواصل مع اللجنة الوطنية للخصوصية
  • توعية الموظفين
  • إدارة الموردين
  • مبادرات الخصوصية حسب التصميم

وتوفّر اللجنة الوطنية للخصوصية نظام تسجيل يمكن من خلاله لمتحكمي ومعالِجي المعلومات الشخصية تسجيل مسؤول حماية البيانات وأنظمة معالجة البيانات لديهم حيثما ينطبق ذلك.

تسجيل نظام معالجة البيانات

تتوقف التزامات التسجيل على المؤسسة وطبيعة معالجتها.

وبموجب متطلبات اللجنة الوطنية للخصوصية، يمكن أن يكون التسجيل إلزاميًا في حالات من بينها:

  • أن يوظّف متحكم أو معالِج المعلومات الشخصية 250 موظفًا على الأقل
  • أن تشمل المعالجة معلومات شخصية حساسة تخص 1,000 فرد على الأقل
  • أن يُرجَّح أن تشكّل المعالجة خطرًا على أصحاب البيانات
  • ألا تكون المعالجة عَرَضية
  • أن ينطوي الأمر على اتخاذ قرارات آلي أو إعداد ملفات تعريفية في الظروف المشمولة بمتطلبات اللجنة الوطنية للخصوصية

كما ذكرت اللجنة الوطنية للخصوصية أن أنظمة معالجة البيانات التي تنطوي على اتخاذ قرارات آلي أو إعداد ملفات تعريفية تخضع لمتطلبات التسجيل بموجب القواعد المعمول بها.

وينبغي للشركات تقييم متطلبات التسجيل بدلًا من افتراض أن التسجيل إلزامي لكل مؤسسة.

المتطلبات الأمنية

يشترط قانون خصوصية البيانات على متحكمي ومعالِجي المعلومات الشخصية تطبيق تدابير مؤسسية ومادية وتقنية معقولة ومناسبة لحماية المعلومات الشخصية.

وينبغي أن تراعي الضوابط الأمنية عوامل مثل:

  • طبيعة المعلومات الشخصية
  • المخاطر المرتبطة بالمعالجة
  • بيئة المؤسسة
  • معايير القطاع المعمول بها
  • تكلفة التنفيذ
  • الأثر المحتمل على أصحاب البيانات

ويمكن أن يشمل برنامج أمن الخصوصية العملي ما يلي:

  • ضوابط الوصول
  • المصادقة
  • التشفير
  • أمن الشبكات
  • أمن التطبيقات
  • تسجيل السجلات والمراقبة
  • إدارة الثغرات
  • النسخ الاحتياطي
  • استعادة القدرة بعد الكوارث
  • تدريب الموظفين
  • الاستجابة للحوادث
  • الضوابط الأمنية للموردين

وتدعو إرشادات اللجنة الوطنية للخصوصية المتعلقة بالخروقات تحديدًا إلى تدابير مؤسسية ومادية وتقنية مصممة لمنع الخروقات أو التقليل منها ودعم اكتشافها والاستجابة لها في الوقت المناسب.

الإخطار بخرق البيانات الشخصية

لا يستوجب كل حادث أمني إخطار اللجنة الوطنية للخصوصية والأفراد المتأثرين.

وينطبق الإخطار الإلزامي عند استيفاء الشروط التي يقررها قانون خصوصية البيانات وقواعد اللجنة الوطنية للخصوصية.

وتحدد اللجنة الوطنية للخصوصية ثلاثة عناصر رئيسية:

  1. أن ينطوي الخرق على معلومات شخصية حساسة أو معلومات أخرى قد تتيح انتحال الهوية.
  2. أن يكون ثمة ما يدعو إلى الاعتقاد بأن المعلومات قد حصل عليها شخص غير مصرح له.
  3. أن يعتقد متحكم المعلومات الشخصية أن الخرق يُرجَّح أن يؤدي إلى خطر حقيقي بضرر جسيم يلحق بصاحب البيانات المتأثر.

ومن أمثلة المعلومات التي قد تتيح انتحال الهوية:

  • المعلومات المالية أو الاقتصادية
  • أسماء المستخدمين وكلمات المرور
  • البيانات البيومترية
  • وثائق تحديد الهوية الصادرة عن الحكومة
  • المعرّفات الحكومية الفريدة
  • المعلومات المماثلة القادرة على التأثير في القرارات المتعلقة بالفرد

الإخطار بالخرق خلال 72 ساعة

حيثما ينطبق الإخطار الإلزامي، تشترط اللجنة الوطنية للخصوصية تقديم نموذج الإخطار بخرق البيانات الشخصية خلال 72 ساعة من العلم بوقوع خرق للبيانات الشخصية أو الاعتقاد المعقول بوقوعه.

ويجب أيضًا إخطار أصحاب البيانات المتأثرين خلال فترة 72 ساعة المعمول بها حيثما ينطبق شرط الإخطار.

وتشغّل اللجنة الوطنية للخصوصية نظام إدارة الإخطار بخروقات البيانات (DBNMS) لتلقي الإخطارات بالخروقات.

ولذلك ينبغي للمؤسسات الحفاظ على إجراء للاستجابة للحوادث قادر على:

  • اكتشاف الحوادث
  • تقييم ما إذا كانت البيانات الشخصية متأثرة
  • تحديد عتبات الإخطار
  • تصعيد الحوادث
  • إعداد معلومات الإخطار
  • التواصل مع الأفراد المتأثرين
  • توثيق التدابير التصحيحية
  • منع تكرار الحادث

الإخطار بخرق البيانات والمعالِجون

لا يؤدي إسناد المعالجة إلى الغير إلى إسقاط مسؤولية المتحكم عن الإخطار بالخروقات المعمول به.

وتذكر اللجنة الوطنية للخصوصية أن الالتزام بالإخطار يظل على عاتق متحكم المعلومات الشخصية حتى عندما تُسند المعالجة أو يُتعاقد عليها من الباطن مع معالِج للمعلومات الشخصية.

ولذلك ينبغي أن تحدد العقود المبرمة مع المعالِجين ما يلي:

  • المتطلبات الأمنية
  • المهل الزمنية للإخطار بالحوادث
  • التعاون في التحقيقات
  • الحفاظ على الأدلة
  • دعم أصحاب البيانات
  • التعاون مع الجهات التنظيمية
  • مسؤوليات اتخاذ التدابير التصحيحية

مشاركة البيانات ومعالِجو الأطراف الثالثة

كثيرًا ما تعتمد المؤسسات على أطراف ثالثة لمعالجة المعلومات الشخصية.

ومن الأمثلة على ذلك:

  • مزودو الخدمات السحابية
  • منصات CRM
  • مزودو التحليلات
  • المنصات الإعلانية
  • معالِجو المدفوعات
  • مزودو دعم العملاء
  • منصات أتمتة التسويق
  • أنظمة الموارد البشرية
  • مزودو SaaS

وينبغي أن يفهم متحكم المعلومات الشخصية ما يلي:

  • ما المعلومات التي تجري مشاركتها
  • سبب مشاركتها
  • من يتلقاها
  • أين تُعالَج
  • ما الضوابط الأمنية المنطبقة
  • كم تبلغ مدة الاحتفاظ بها
  • ما إذا كان ثمة معالِجون إضافيون
  • ما الذي يحدث بعد إنهاء العلاقة

وقد أصدرت اللجنة الوطنية للخصوصية إرشادات وتعميمات بشأن ترتيبات مشاركة البيانات والمساءلة في مجال الخصوصية.

المعالجة العابرة للحدود والدولية

يمكن أن يسري قانون خصوصية البيانات على المعالجة التي تجري خارج الفلبين عند استيفاء الشروط القانونية للتطبيق خارج الحدود الإقليمية.

وينبغي للشركات الدولية تقييم صلاتها بالفلبين، بما في ذلك:

  • العملاء أو المقيمون الفلبينيون
  • العقود الفلبينية
  • الفروع أو الشركات التابعة في الفلبين
  • العمليات في الفلبين
  • البيانات المجمّعة أو المحفوظة في الفلبين
  • وصول الشركة الأم الأجنبية أو المؤسسات التابعة لها

ويتناول الحكم المتعلق بالتطبيق خارج الحدود الإقليمية في قانون خصوصية البيانات تحديدًا المعالجة التي تجري خارج الفلبين حيثما توافرت الصلات القانونية ذات الصلة.

اتخاذ القرارات الآلي وإعداد الملفات التعريفية

يعترف إطار الخصوصية الفلبيني بالمعالجة الآلية وإعداد الملفات التعريفية بوصفهما اعتبارين مهمين في مجال الخصوصية.

ولدى اللجنة الوطنية للخصوصية قواعد محددة بشأن التسجيل والإخطار المتعلقين باتخاذ القرارات الآلي، ويمنح قانون خصوصية البيانات أصحاب البيانات حقوقًا تتعلق بالمعالجة الآلية وإعداد الملفات التعريفية.

والشركات التي تستخدم:

  • أنظمة الذكاء الاصطناعي
  • قرارات الأهلية الآلية
  • التقييم الائتماني
  • إعداد الملفات التعريفية السلوكية
  • الإعلانات المخصصة
  • كشف الاحتيال
  • أنظمة التوصية
  • أنظمة القرارات الآلية الأخرى

ينبغي لها تقييم ما يلي:

  • ما البيانات الشخصية المستخدمة
  • الغرض من المعالجة الآلية
  • ما إذا كان النظام يؤثر تأثيرًا جوهريًا في الأفراد
  • متطلبات الشفافية
  • حقوق الاعتراض
  • التزامات التسجيل
  • الأمن
  • معالجة الأطراف الثالثة
  • المراجعة البشرية حيثما كان ذلك مناسبًا

كما أصدرت اللجنة الوطنية للخصوصية إرشادات خاصة بالذكاء الاصطناعي بشأن تطبيق قانون خصوصية البيانات ولوائحه التنفيذية على أنظمة الذكاء الاصطناعي التي تعالج بيانات شخصية.

الخصوصية حسب التصميم وهندسة الخصوصية

أصدرت اللجنة الوطنية للخصوصية إرشادات حديثة بشأن هندسة الخصوصية في عمليات دورة حياة الأنظمة.

وينبغي للشركات إدماج اعتبارات الخصوصية أثناء:

  • تصميم المنتجات
  • تطوير المواقع الإلكترونية
  • تطوير التطبيقات
  • اختيار الموردين
  • بنية البيانات
  • تطوير الذكاء الاصطناعي
  • تنفيذ التحليلات
  • تصميم الأمن
  • تغييرات الأنظمة

ولذلك ينبغي معالجة الخصوصية قبل بدء معالجة البيانات الشخصية وليس فقط بعد إطلاق المنتج.

ملفات تعريف الارتباط والتتبع عبر الإنترنت

لا يصنّف قانون خصوصية البيانات الفلبيني ببساطة كل ملف تعريف ارتباط على أنه يتطلب موافقة.

والنهج المناسب هو تحديد ما يلي:

  1. ما إذا كان ملف تعريف الارتباط أو أداة التتبع يعالج معلومات شخصية
  2. ما المعلومات التي يجمعها
  3. لأي غرض
  4. من يتلقى المعلومات
  5. ما الأساس القانوني المنطبق
  6. ما إذا كانت التقنية تنطوي على معلومات حساسة
  7. ما إذا كانت تنطوي على معالجة من أطراف ثالثة
  8. ما متطلبات الشفافية والاختيار المنطبقة

وينبغي لمشغّلي المواقع الإلكترونية إيلاء اهتمام خاص لما يلي:

  • ملفات تعريف الارتباط الإعلانية
  • بكسلات إعادة الاستهداف
  • التحليلات
  • بكسلات وسائل التواصل الاجتماعي
  • تتبع التحويلات
  • معرّفات الأجهزة
  • التحليلات السلوكية
  • تقنيات الجلسات
  • حزم SDK التابعة لأطراف ثالثة

وحيثما تكون الموافقة هي الأساس القانوني المعمول به، يمكن أن تساعد ConsentX المؤسسات على التحكم في وقت تشغيل تقنيات محددة والاحتفاظ بسجلات لخيارات المستخدمين.

التسويق المباشر

يمنح قانون خصوصية البيانات أصحاب البيانات حقوقًا تتعلق بالتسويق المباشر.

وينبغي للشركات التي تمارس التسويق عبر البريد الإلكتروني أو الرسائل النصية القصيرة أو الإعلان أو غيره من أشكال التسويق المخصص أن تراجع ما يلي:

  • مصدر البيانات التسويقية
  • الغرض الذي جُمعت من أجله
  • الموافقة المنطبقة
  • آليات إلغاء الاشتراك
  • إدارة التفضيلات
  • عمليات الإفصاح للأطراف الثالثة
  • إعداد الملفات التعريفية
  • المنصات الإعلانية
  • الاحتفاظ بالبيانات

ويشمل الحق في الاعتراض صراحةً المعالجة لأغراض التسويق المباشر.

الاحتفاظ بالبيانات

ينبغي للمؤسسات إرساء ممارسات احتفاظ مناسبة لغرض المعالجة وطبيعتها.

وينبغي أن يغطي برنامج الاحتفاظ ما يلي:

  • حسابات العملاء
  • قواعد بيانات التسويق
  • سجلات الموافقة
  • تحليلات الموقع الإلكتروني
  • ملفات تعريف الارتباط ومعلومات التتبع
  • سجلات الدعم
  • معلومات الموظفين
  • طلبات أصحاب البيانات
  • سجلات الأمن
  • البيانات الشخصية المحفوظة لدى الموردين

ولا ينبغي الاحتفاظ بالبيانات إلى أجل غير مسمى لمجرد أن التخزين متاح من الناحية التقنية.

كما ينبغي تنسيق الاحتفاظ مع المتطلبات القانونية والتنظيمية والتعاقدية والمتعلقة بالتقاضي.

الأطفال وأصحاب البيانات المستضعفون

ينبغي للشركات التي تعالج معلومات عن الأطفال أو غيرهم من الأفراد المستضعفين تطبيق ضمانات خصوصية معززة.

ويحدد إطار التسجيل لدى اللجنة الوطنية للخصوصية أصحاب البيانات المستضعفين، بمن فيهم القُصّر والمرضى وكبار السن وغيرهم ممن يوجدون في أوضاع قد ينشأ فيها اختلال في التوازن بين صاحب البيانات والمؤسسة، بوصفهم عوامل خطر ذات صلة.

ولذلك ينبغي للمنتجات الموجهة إلى الأطفال تقييم ما يلي:

  • التحقق من العمر
  • الإشعارات المناسبة
  • متطلبات الموافقة
  • مشاركة أحد الوالدين حيثما ينطبق ذلك
  • تقليل البيانات
  • الأمن
  • الاحتفاظ
  • إعداد الملفات التعريفية
  • عمليات الإفصاح للأطراف الثالثة

قائمة التحقق من الامتثال لقانون خصوصية البيانات الفلبيني

  • حدد جميع المعلومات الشخصية المجمّعة
  • حدد المعلومات الشخصية الحساسة
  • ارسم خريطة أغراض المعالجة
  • حدد معيار المعالجة المشروعة المنطبق
  • راجع آليات الموافقة
  • احتفظ بأدلة الموافقة
  • انشر إشعارات خصوصية مناسبة
  • حدد أدوار متحكم المعلومات الشخصية ومعالِجها
  • راجع عقود المعالِجين
  • قيّم ترتيبات مشاركة البيانات
  • راجع المعالجة العابرة للحدود
  • ضع إجراءات لطلبات أصحاب البيانات
  • ادعم طلبات الوصول
  • ادعم طلبات التصحيح
  • ادعم طلبات المحو/الحجب
  • ادعم الاعتراضات
  • ادعم قابلية نقل البيانات
  • راجع ممارسات التسويق المباشر
  • قيّم اتخاذ القرارات الآلي
  • راجع أنشطة إعداد الملفات التعريفية
  • قيّم متطلبات التسجيل لدى اللجنة الوطنية للخصوصية
  • حافظ على حوكمة مسؤول حماية البيانات
  • طبّق تدابير أمنية معقولة
  • ضع إجراءات للاستجابة للخروقات
  • قيّم شرط الإخطار خلال 72 ساعة
  • راجع معالجة بيانات الأطفال والأشخاص المستضعفين
  • افحص ملفات تعريف الارتباط وأدوات التتبع
  • احظر تقنيات محددة قبل الحصول على الموافقة المعمول بها
  • راجع بانتظام التغييرات في الموقع الإلكتروني ولدى الموردين

الدولة الخاضعة لهذه اللائحة

الدولة: الفلبين

يسري قانون خصوصية البيانات الفلبيني على معالجة المعلومات الشخصية الواقعة ضمن نطاقه، ويمكن أن يسري أيضًا على بعض أنشطة المعالجة التي تجري خارج الفلبين عند استيفاء الشروط القانونية للتطبيق خارج الحدود الإقليمية.

لوائح الخصوصية الأخرى

قد تحتاج الشركات العاملة دوليًا إلى تقييم ما يلي أيضًا:

  • GDPR — الاتحاد الأوروبي
  • UK GDPR — المملكة المتحدة
  • CCPA / CPRA — كاليفورنيا
  • LGPD — البرازيل
  • PIPEDA — كندا
  • DPDP Act — الهند
  • PDPA — سنغافورة
  • PDPA — تايلاند
  • PIPA — كوريا الجنوبية
  • Malaysia PDPA — ماليزيا
  • POPIA — جنوب أفريقيا
  • FADP — سويسرا
  • Law 25 — كيبيك، كندا
  • LFPDPPP — المكسيك
  • PDPL — الأرجنتين
  • Law 21.719 — تشيلي
  • Law 1581 — كولومبيا
  • Law 29733 — بيرو
  • Law 18.331 — أوروغواي
  • LOPDP — الإكوادور
  • قانون حماية البيانات الشخصية في فيتنام

تتوقف المتطلبات المعمول بها على المؤسسة ونشاط المعالجة والأفراد المعنيين والولاية القضائية.

كيف تساعدك ConsentX على الامتثال لقانون خصوصية البيانات الفلبيني

يمكن أن تدعم ConsentX طبقة الموقع الإلكتروني وإدارة الموافقة ضمن برنامج خصوصية فلبيني أوسع.

1. اكتشاف ملفات تعريف الارتباط وأدوات التتبع

يمكن أن تفحص ConsentX المواقع الإلكترونية لتحديد:

  • ملفات تعريف الارتباط
  • البرامج النصية الخاصة بالتحليلات
  • أدوات التتبع الإعلانية
  • البكسلات
  • البرامج النصية التابعة لأطراف ثالثة
  • الوسوم
  • تقنيات التتبع الأخرى

2. إدارة الموافقة

حيثما تكون الموافقة هي الأساس القانوني المعمول به، يمكن أن توفّر ConsentX تجارب موافقة قابلة للتهيئة تتيح للزوار اتخاذ خيارات مستنيرة.

3. الحظر المسبق للبرامج النصية

يمكن أن تساعد ConsentX في منع تقنيات تتبع غير أساسية محددة من العمل قبل قرار الموافقة المعمول به.

4. أدلة الموافقة

يمكن أن تحتفظ ConsentX بسجلات لخيارات الموافقة، بما يساعد المؤسسات على إثبات:

  • متى قُدمت الموافقة
  • ما الأغراض التي عُرضت
  • ما الخيار الذي اتُّخذ
  • أي تهيئة موافقة كانت منطبقة

5. مسارات عمل طلبات الخصوصية

يمكن أن تدعم ConsentX مسارات عمل لتلقي طلبات أصحاب البيانات المعمول بها وإدارتها.

6. قواعد الخصوصية الإقليمية

يمكن أن تهيّئ ConsentX تجارب خصوصية خاصة بكل منطقة حتى تتمكن المؤسسات من إدارة المتطلبات المختلفة عبر الولايات القضائية.

7. مراقبة خصوصية الموقع الإلكتروني

يمكن أن تكشف الفحوصات المنتظمة عن ملفات تعريف الارتباط وأدوات التتبع وتقنيات الأطراف الثالثة المستحدثة التي قد تؤثر في الامتثال للخصوصية.

استعد لـ DPA مع ConsentX

يمكن أن تدعم ConsentX طبقة الموقع الإلكتروني وإدارة الموافقة ضمن برنامج خصوصية فلبيني أوسع.

كيفية الامتثال لقانون خصوصية البيانات الفلبيني باستخدام ConsentX

  1. 1

    افحص موقعك الإلكتروني

    استخدم ConsentX لتحديد ملفات تعريف الارتباط وأدوات التتبع والبرامج النصية والبكسلات وتقنيات الأطراف الثالثة.

  2. 2

    ارسم خريطة معالجة البيانات الشخصية

    حدد المعلومات التي تُجمع، وسبب جمعها، والأطراف التي تتلقاها.

  3. 3

    حدد الأساس القانوني

    حدد ما إذا كانت المعالجة تستند إلى الموافقة أو العقد أو التزام قانوني أو المصالح الحيوية أو النظام العام أو معيار آخر معمول به.

  4. 4

    هيّئ إشعارات الخصوصية

    تأكد من أن إشعارات الموقع الإلكتروني تصف بدقة أغراض المعالجة ذات الصلة وحقوق أصحاب البيانات.

  5. 5

    هيّئ الموافقة

    حيثما تكون الموافقة مطلوبة، وفّر آلية واضحة تلتقط خيارًا حرًا ومحددًا ومستنيرًا.

  6. 6

    احظر أدوات تتبع محددة

    هيّئ الحظر المسبق للبرامج النصية لتقنيات تتبع غير أساسية محددة حيثما لا ينبغي أن تبدأ المعالجة قبل الحصول على الإذن المعمول به.

  7. 7

    سجّل الموافقة

    احتفظ بأدلة موافقة منظمة يمكن أن تدعم عمليات التدقيق الداخلية واستفسارات الجهات التنظيمية.

  8. 8

    فعّل إدارة التفضيلات

    أتِح للمستخدمين سحب خيارات الموافقة المعمول بها أو تعديلها.

  9. 9

    راجع المعالِجين من الأطراف الثالثة

    حدد مزودي التحليلات والإعلان وأنظمة CRM والخدمات السحابية وغيرهم من الموردين الذين يعالجون معلومات شخصية.

  10. 10

    راجع حقوق أصحاب البيانات

    ضع إجراءات للوصول والتصحيح والاعتراض والمحو/الحجب وقابلية النقل والشكاوى.

  11. 11

    قيّم متطلبات التسجيل

    حدد ما إذا كانت مؤسستك أو أنظمة المعالجة لديك تقع ضمن متطلبات التسجيل الإلزامي لدى اللجنة الوطنية للخصوصية.

  12. 12

    استعد للإخطار بالخروقات

    حافظ على إجراء للاستجابة للحوادث قادر على تحديد الخروقات المستوجبة للإخطار ودعم شرط الإخطار خلال 72 ساعة.

الأسئلة الشائعة

الدول الخاضعة لـ DPA

إخلاء المسؤولية القانونية

تقدم هذه الصفحة نظرة عامة مبسطة على قانون خصوصية البيانات لعام 2012 في الفلبين (القانون الجمهوري رقم 10173) ولوائحه التنفيذية وما يتصل به من إصدارات اللجنة الوطنية للخصوصية، وذلك لأغراض إعلامية عامة. وهي لا تُعد استشارة قانونية.

وتتوقف المتطلبات المعمول بها على المؤسسة ونشاط المعالجة والأفراد المعنيين والولاية القضائية. وتدعم ConsentX طبقة خصوصية الموقع الإلكتروني ولا تحل محل الاستشارة القانونية أو الضوابط الأمنية أو حوكمة مسؤول حماية البيانات أو برنامج الامتثال الأوسع لدى المؤسسة.