DPA
Datenschutzgesetz von 2012 (Republic Act No. 10173)
Das philippinische Datenschutzgesetz von 2012 (Republic Act No. 10173) ist das zentrale Datenschutzgesetz des Landes. Es schützt das Grundrecht auf Privatsphäre und unterstützt zugleich den freien Informationsfluss für Innovation, Wachstum und nationale Entwicklung. Das Gesetz gilt für die Verarbeitung personenbezogener Informationen sowohl im privaten als auch im staatlichen Sektor, vorbehaltlich des Anwendungsbereichs und der Ausnahmen des Gesetzes.
Umgesetzt und durchgesetzt wird das Gesetz von der National Privacy Commission (NPC), die Verordnungen, Rundschreiben, Hinweise und Leitlinien für Organisationen erlässt, die personenbezogene Daten verarbeiten.
Der philippinische Datenschutzrahmen erfasst Personal Information Controllers (PICs) und Personal Information Processors (PIPs) und begründet Anforderungen an rechtmäßige Verarbeitung, Transparenz, Sicherheit, Betroffenenrechte, Datenweitergabe, Meldung von Datenschutzverletzungen, Registrierung und Rechenschaftspflicht.
Für Unternehmen, die auf den Philippinen Websites, Anwendungen, E-Commerce-Plattformen, SaaS-Produkte, Marketingsysteme oder andere digitale Dienste betreiben, erfordert die Compliance mehr als das Einholen einer Einwilligung über ein Cookie-Banner. Organisationen müssen die anwendbare Rechtsgrundlage verstehen, angemessene Datenschutzhinweise bereitstellen, Sicherheitsmaßnahmen umsetzen, Betroffenenrechte verwalten, die Verarbeitung durch Dritte bewerten und geeignete Compliance-Nachweise führen.
Regulatorischer Rahmen
Der philippinische Datenschutzrahmen beruht im Wesentlichen auf:
- Republic Act No. 10173 — Data Privacy Act of 2012 (Datenschutzgesetz von 2012)
- Durchführungsbestimmungen zum Data Privacy Act (Implementing Rules and Regulations, IRR)
- Rundschreiben und Verordnungen der NPC
- Hinweisen und Leitlinien der NPC
- Branchenspezifischen Datenschutzanforderungen, soweit einschlägig
Die Einwilligung ist eine von mehreren Rechtsgrundlagen für die Verarbeitung, im philippinischen Rahmen aber nicht die einzige. Die Verarbeitung kann auch rechtmäßig sein, wenn sie für einen Vertrag, für eine gesetzliche Verpflichtung, zum Schutz lebenswichtiger Interessen, im nationalen Notstand oder zur Wahrung der öffentlichen Ordnung erforderlich ist oder wenn andere vom Gesetz und seinen Durchführungsbestimmungen anerkannte Umstände vorliegen.
Die NPC verwaltet das DPA, setzt es durch und stellt Leitlinien für Organisationen und betroffene Personen bereit.
Das philippinische Datenschutzgesetz im Überblick
| Anforderung | Philippinisches DPA |
|---|---|
| Maßgebliches Gesetz | Republic Act No. 10173 |
| Gebräuchlicher Name | Data Privacy Act of 2012 |
| Durchführungsbehörde | National Privacy Commission |
| Zentrale regulierte Stellen | Personal Information Controllers und Personal Information Processors |
| Einwilligung | Eine von mehreren Rechtsgrundlagen; nicht allgemein erforderlich |
| Sensible Daten | Sensitive Personal Information genießt zusätzlichen Schutz |
| DPO | Nach den maßgeblichen Anforderungen der NPC erforderlich |
| Registrierung | Für bestimmte PICs/PIPs und Verarbeitungssysteme erforderlich |
| Meldung von Datenschutzverletzungen | 72 Stunden, wenn die Voraussetzungen der Meldepflicht erfüllt sind |
| Betroffenenrechte | Umfassen Auskunft, Berichtigung, Widerspruch, Löschung/Sperrung, Datenübertragbarkeit und Beschwerde |
| Grenzüberschreitende Verarbeitung | Kann den extraterritorialen Bestimmungen des Gesetzes unterliegen |
| Automatisierte Entscheidungsfindung | Unterliegt Transparenz-, Rechte- und Meldepflichten |
| Aufsichtsbehörde | National Privacy Commission |
| Land | Philippinen |
Philippinen
In Kraft seit 2012
Asien und Afrika
Wer muss das philippinische Datenschutzgesetz einhalten?
Das DPA gilt für Organisationen und Personen, die an der Verarbeitung personenbezogener Informationen beteiligt sind, darunter:
- Personal Information Controllers
- Personal Information Processors
- Privatwirtschaftliche Organisationen
- Staatliche Stellen im Anwendungsbereich des Gesetzes
- Unternehmen, die Websites und Anwendungen betreiben
- E-Commerce-Plattformen
- Finanzunternehmen
- Organisationen im Gesundheitswesen
- Bildungseinrichtungen
- Technologieunternehmen
- Marketing- und Werbeunternehmen
- Ausgelagerte Dienstleister
- Sonstige Stellen, die personenbezogene Informationen verarbeiten
Die Durchführungsbestimmungen definieren einen Personal Information Controller (PIC) als Stelle, die die Verarbeitung personenbezogener Daten steuert oder eine andere Partei anweist, personenbezogene Daten in ihrem Auftrag zu verarbeiten. Ein Personal Information Processor (PIP) ist eine Stelle, an die ein PIC die Verarbeitung auslagert oder die er mit der Verarbeitung beauftragt.
Sanktionen nach dem philippinischen Datenschutzgesetz
Das DPA sieht strafrechtliche Sanktionen für verschiedene Datenschutzverstöße vor, darunter bestimmte Formen der unbefugten Verarbeitung, der fahrlässigen Handhabung, des unbefugten Zugriffs, der unsachgemäßen Entsorgung und des Verschweigens von Sicherheitsverletzungen.
Die konkrete Sanktion hängt ab von:
- Dem Straftatbestand
- Der Art der Informationen
- Der Zahl der betroffenen Personen
- Der Frage, ob der Verstoß sensible personenbezogene Informationen betrifft
- Der Frage, ob vorsätzlich oder fahrlässig gehandelt wurde
- Weiteren gesetzlichen Faktoren
So führt die NPC etwa aus, dass das Verschweigen von Sicherheitsverletzungen, die sensible personenbezogene Informationen betreffen, mit Freiheitsstrafe von einem Jahr und sechs Monaten bis zu fünf Jahren und einer Geldstrafe von PHP 500.000 bis PHP 1 Million geahndet werden kann.
Nach den Vorschriften der NPC können zusätzlich Verwaltungsgeldbußen verhängt werden. Die Leitlinien der NPC zu Datenschutzverletzungen weisen darauf hin, dass bestimmte Meldeversäumnisse nach dem einschlägigen NPC-Rahmen Verwaltungsgeldbußen nach sich ziehen können.
Organisationen sollten daher nicht eine einzige plakative Geldbuße als die Sanktion für sämtliche Verstöße gegen das DPA darstellen.
Rechtmäßige Verarbeitung nach dem philippinischen DPA
Die Einwilligung ist ein wichtiger Bestandteil des philippinischen Datenschutzrahmens, doch eine Verarbeitung ist nicht automatisch rechtswidrig, nur weil keine Einwilligung eingeholt wurde.
Die Durchführungsbestimmungen erkennen mehrere Kriterien für eine rechtmäßige Verarbeitung an.
- 1. Eine Einwilligung wurde eingeholt — Die betroffene Person erteilt ihre Einwilligung vor der Erhebung oder sobald dies praktikabel und angemessen ist.
- 2. Die Verarbeitung ist für einen Vertrag erforderlich — Die Verarbeitung ist erforderlich, um einen Vertrag mit der betroffenen Person zu erfüllen oder um auf Wunsch der betroffenen Person vorvertragliche Maßnahmen zu treffen.
- 3. Die Verarbeitung ist gesetzlich vorgeschrieben — Die Verarbeitung ist erforderlich, um eine für den Verantwortlichen geltende rechtliche Verpflichtung zu erfüllen.
- 4. Die Verarbeitung schützt lebenswichtige Interessen — Die Verarbeitung ist erforderlich, um lebenswichtige Interessen einschließlich Leben und Gesundheit zu schützen.
- 5. Die Verarbeitung dient der Reaktion auf einen nationalen Notstand oder der öffentlichen Ordnung — Die Verarbeitung kann zulässig sein, soweit sie erforderlich ist, um auf einen nationalen Notstand zu reagieren oder gesetzlich vorgeschriebene Anforderungen der öffentlichen Ordnung und Sicherheit zu erfüllen.
Die anwendbare Rechtsgrundlage sollte daher für jede Verarbeitungstätigkeit bestimmt werden, statt anzunehmen, dass ein Einwilligungsbanner sämtliche Datenschutzpflichten erfüllt.
Gilt das philippinische DPA auch für Unternehmen außerhalb der Philippinen?
Ja, unter bestimmten Voraussetzungen.
Section 6 des DPA sieht eine extraterritoriale Anwendung vor, wenn sich eine Handlung oder Verarbeitung außerhalb der Philippinen auf personenbezogene Informationen über philippinische Staatsangehörige oder auf den Philippinen ansässige Personen bezieht und die Stelle eine qualifizierende Verbindung zu den Philippinen aufweist.
Maßgebliche Verbindungen können sein:
- Ein auf den Philippinen geschlossener Vertrag
- Eine philippinische Niederlassung, Vertretung, Geschäftsstelle oder Tochtergesellschaft
- Zentrale Leitung und Kontrolle auf den Philippinen unter bestimmten Voraussetzungen
- Eine Geschäftstätigkeit auf den Philippinen
- Personenbezogene Informationen, die von einer Stelle auf den Philippinen erhoben oder vorgehalten werden
International tätige Unternehmen sollten daher ihre Verbindungen zu den Philippinen und ihre Verarbeitungstätigkeiten prüfen, statt anzunehmen, dass ein physischer Standort außerhalb der Philippinen die Pflichten nach dem DPA entfallen lässt.
Was sind personenbezogene Informationen?
Das DPA schützt umfassend Informationen, anhand deren eine Person unmittelbar oder mittelbar identifiziert werden kann.
Beispiele können sein:
- Name
- Kontaktdaten
- E-Mail-Adresse
- Identifikationsdaten
- Kontodaten
- Standortdaten
- Online-Kennungen
- Beschäftigungsdaten
- Finanzdaten
- Gesundheitsdaten
- Sonstige Informationen, die mit einer identifizierbaren Person verbunden sind
Der Begriff der Verarbeitung ist weit gefasst und umfasst Tätigkeiten wie Erhebung, Aufzeichnung, Organisation, Speicherung, Aktualisierung, Abfrage, Einsichtnahme, Nutzung, Offenlegung, Sperrung, Löschung und Vernichtung.
Sensible personenbezogene Informationen
Das philippinische DPA sieht einen erhöhten Schutz für Sensitive Personal Information (SPI) vor.
Das Gesetz erfasst dabei Informationen zu Bereichen wie:
- Rasse
- Ethnische Herkunft
- Familienstand
- Alter
- Hautfarbe
- Religiöse, weltanschauliche oder politische Zugehörigkeit
- Gesundheit
- Bildung
- Genetisches Erbgut oder Sexualleben
- Verfahren wegen Straftaten und deren Erledigung
- Staatlich ausgestellte, einer Person eigene Informationen, etwa bestimmte Sozialversicherungs-, Gesundheits-, Lizenz- oder Steuerinformationen
- Informationen, die durch Gesetz oder behördliche Anordnung ausdrücklich als vertraulich eingestuft sind
Die Unterscheidung zwischen personenbezogenen Informationen und sensiblen personenbezogenen Informationen ist wichtig, weil für SPI zusätzliche Beschränkungen und Schutzvorkehrungen gelten können.
Anforderungen an die Einwilligung
Wird auf die Einwilligung abgestellt, verlangen die philippinischen Datenschutzvorschriften, dass die Einwilligung:
- Freiwillig erteilt wird
- Spezifisch ist
- Informiert ist
- Nachweisbar ist
Die IRR sehen vor, dass die Einwilligung durch schriftliche, elektronische oder aufgezeichnete Mittel nachgewiesen werden kann.
Ein praxistauglicher Einwilligungsmechanismus sollte es daher ermöglichen, Folgendes festzustellen:
- Wer die Einwilligung erteilt hat
- Wozu die Person zugestimmt hat
- Zu welchem Zweck die Einwilligung erteilt wurde
- Wann die Einwilligung erteilt wurde
- Welche Informationen dargestellt wurden
- Ob die Person ihre Einwilligung später widerrufen hat
- Welche Verarbeitung auf Grundlage dieser Einwilligung erfolgt ist
Einwilligungen sollten nicht unnötig gebündelt werden
Wo eine Einwilligung erforderlich ist, sollten Organisationen es vermeiden, nicht zusammenhängende Zwecke von einer einzigen unklaren Erlaubnis abhängig zu machen.
So kann ein Unternehmen etwa getrennte Verarbeitungstätigkeiten betreiben, die Folgendes betreffen:
- Kontoerstellung
- Leistungserbringung
- Analyse
- Werbung
- Personalisierung
- Direktmarketing
- Datenweitergabe an Dritte
Diese Tätigkeiten sollten einzeln bewertet werden, um die anwendbare Rechtsgrundlage und die Transparenzanforderungen zu bestimmen.
Datenschutzhinweise und Transparenz
Die Transparenzanforderungen des DPA verpflichten Organisationen dazu, betroffenen Personen angemessene Informationen über die Verarbeitung ihrer personenbezogenen Informationen bereitzustellen.
Ein Datenschutzhinweis sollte die maßgeblichen Punkte behandeln, etwa:
- Welche personenbezogenen Informationen erhoben werden
- Die Zwecke der Verarbeitung
- Die Art und den Umfang der Verarbeitung
- Identität und Kontaktdaten des Verantwortlichen oder seines Vertreters
- Die Aufbewahrungsdauer
- Maßgebliche Empfänger oder Offenlegungen
- Die Betroffenenrechte
- Wie eine betroffene Person diese Rechte ausüben oder eine Beschwerde einreichen kann
Die IRR erkennen ausdrücklich das Recht der betroffenen Person an, über die Verarbeitung und die einschlägigen Rechte informiert zu werden.
Rechte der betroffenen Personen
Die National Privacy Commission benennt mehrere Rechte, die betroffenen Personen nach dem DPA zustehen, darunter:
- Recht auf Information
- Recht auf Auskunft
- Recht auf Widerspruch
- Recht auf Berichtigung
- Recht auf Löschung oder Sperrung
- Recht auf Datenübertragbarkeit
- Recht auf Beschwerde
- Recht auf Schadensersatz
Organisationen sollten daher einen formalisierten Prozess für Datenschutzanfragen unterhalten, der Folgendes leisten kann:
- Die Anfrage entgegennehmen
- Die anfragende Person authentifizieren
- Die einschlägigen Daten ermitteln
- Anwendbare Ausnahmen bestimmen
- Sich mit Auftragsverarbeitern abstimmen
- Innerhalb der geltenden Frist antworten
- Nachweise der Antwort aufbewahren
Recht auf Auskunft
Das Recht auf Auskunft ermöglicht es betroffenen Personen, Informationen über die Verarbeitung ihrer personenbezogenen Daten zu erhalten.
Je nach den Umständen kann dies Informationen umfassen über:
- Die verarbeiteten personenbezogenen Informationen
- Die Zwecke der Verarbeitung
- Die Art und den Umfang der Verarbeitung
- Empfänger oder Kategorien von Empfängern
- Die Herkunft der Daten, soweit einschlägig
- Weitere vom DPA anerkannte Informationen
Unternehmen sollten über ein Verfahren verfügen, um personenbezogene Informationen in Datenbanken, Anwendungen und Systemen Dritter aufzufinden.
Recht auf Berichtigung
Betroffene Personen können ihr Recht auf Berichtigung unrichtiger oder unvollständiger personenbezogener Informationen ausüben.
Organisationen sollten Prozesse unterhalten, die Folgendes ermöglichen:
- Die Ermittlung der betreffenden Datensätze
- Die Überprüfung der beantragten Berichtigung
- Die Aktualisierung interner Systeme
- Die Weitergabe von Berichtigungen an maßgebliche Auftragsverarbeiter oder Empfänger, soweit erforderlich
- Die Dokumentation der Anfrage und des Ergebnisses
Recht auf Löschung oder Sperrung
Das DPA erkennt unter bestimmten Voraussetzungen ein Recht auf Löschung oder Sperrung an.
Dies sollte nicht als unbedingtes Recht verstanden werden, jeden Datensatz sofort zu löschen.
Organisationen sollten feststellen, ob:
- Die Daten nicht mehr erforderlich sind
- Die Verarbeitung rechtswidrig ist
- Die betroffene Person einen berechtigten Widerspruch erhoben hat
- Eine Aufbewahrung nach einem anderen Gesetz vorgeschrieben ist
- Die Informationen für einen Rechtsanspruch erforderlich sind
- Eine andere gesetzliche Ausnahme greift
Recht auf Widerspruch
Betroffene Personen haben das Recht, bestimmten Verarbeitungen zu widersprechen.
Die Durchführungsbestimmungen erkennen Widersprüche insbesondere in folgenden Fällen an:
- Direktmarketing
- Automatisierte Verarbeitung
- Profiling
Ist ein Widerspruch berechtigt, muss der Verantwortliche die betreffende Verarbeitung einstellen, sofern nicht eine anwendbare Ausnahme die Fortsetzung erlaubt.
Recht auf Datenübertragbarkeit
Die Philippinen erkennen ein Recht auf Datenübertragbarkeit an.
Die NPC erläutert, dass eine betroffene Person eine Kopie ihrer personenbezogenen Daten erhalten und/oder deren Übermittlung von einem PIC an einen anderen in einem elektronischen oder strukturierten und gängigen Format verlangen kann.
Das Recht kann greifen, wenn:
- Die Verarbeitung auf Einwilligung oder Vertrag beruht
- Die personenbezogenen Daten elektronisch in einem strukturierten und gängigen Format verarbeitet werden
Beispiele für potenziell übertragbare Informationen können sein:
- Namen
- Adressen
- Benutzernamen
- Transaktionsverlauf
- Zugriffsprotokolle
- Standortdaten
Datenschutzbeauftragter
Organisationen, die dem philippinischen Datenschutzrahmen unterliegen, sollten eine angemessene Datenschutz-Governance einrichten, einschließlich der Benennung eines Data Protection Officer (DPO), soweit erforderlich.
Der DPO ist dafür verantwortlich, die Organisation bei der Einhaltung des DPA und der Anforderungen der NPC zu unterstützen.
Ein DPO kann in folgende Bereiche eingebunden sein:
- Datenschutz-Compliance
- Datenschutzrichtlinien
- Datenschutz-Folgenabschätzungen
- Anfragen betroffener Personen
- Umgang mit Datenschutzverletzungen
- Kontakt zur NPC
- Sensibilisierung der Mitarbeitenden
- Dienstleistermanagement
- Privacy-by-Design-Initiativen
Die NPC stellt ein Registrierungssystem bereit, über das PICs und PIPs ihren DPO und ihre Datenverarbeitungssysteme registrieren können, soweit einschlägig.
Registrierung von Datenverarbeitungssystemen
Registrierungspflichten hängen von der Organisation und der Art ihrer Verarbeitung ab.
Nach den Anforderungen der NPC kann eine Registrierungspflicht unter anderem in folgenden Fällen bestehen:
- Ein PIC oder PIP beschäftigt mindestens 250 Mitarbeitende
- Die Verarbeitung umfasst sensible personenbezogene Informationen von mindestens 1.000 Personen
- Die Verarbeitung birgt voraussichtlich ein Risiko für betroffene Personen
- Die Verarbeitung erfolgt nicht nur gelegentlich
- Eine automatisierte Entscheidungsfindung oder ein Profiling liegt unter Umständen vor, die von den Anforderungen der NPC erfasst werden
Die NPC hat zudem festgestellt, dass Datenverarbeitungssysteme mit automatisierter Entscheidungsfindung oder Profiling nach den einschlägigen Vorschriften Registrierungspflichten unterliegen.
Unternehmen sollten die Registrierungsanforderungen prüfen, statt anzunehmen, dass eine Registrierung für jede Organisation verpflichtend ist.
Sicherheitsanforderungen
Das DPA verpflichtet PICs und PIPs dazu, angemessene und geeignete organisatorische, physische und technische Maßnahmen zum Schutz personenbezogener Informationen umzusetzen.
Sicherheitsmaßnahmen sollten Faktoren berücksichtigen wie:
- Die Art der personenbezogenen Informationen
- Die mit der Verarbeitung verbundenen Risiken
- Das organisatorische Umfeld
- Einschlägige Branchenstandards
- Die Kosten der Umsetzung
- Mögliche Auswirkungen auf betroffene Personen
Ein praxistaugliches Programm für Datenschutz und Sicherheit kann Folgendes umfassen:
- Zugriffskontrollen
- Authentifizierung
- Verschlüsselung
- Netzwerksicherheit
- Anwendungssicherheit
- Protokollierung und Überwachung
- Schwachstellenmanagement
- Datensicherungen
- Notfallwiederherstellung
- Schulung der Mitarbeitenden
- Reaktion auf Sicherheitsvorfälle
- Sicherheitskontrollen bei Dienstleistern
Die Leitlinien der NPC zu Datenschutzverletzungen verlangen ausdrücklich organisatorische, physische und technische Maßnahmen, die darauf ausgelegt sind, Verletzungen zu verhindern oder zu minimieren sowie eine rechtzeitige Erkennung und Reaktion zu unterstützen.
Meldung von Verletzungen des Schutzes personenbezogener Daten
Nicht jeder Sicherheitsvorfall erfordert eine Meldung an die NPC und an die betroffenen Personen.
Die Meldepflicht besteht, wenn die im DPA und in den Vorschriften der NPC festgelegten Voraussetzungen erfüllt sind.
Die NPC benennt drei zentrale Elemente:
- Die Verletzung betrifft sensible personenbezogene Informationen oder andere Informationen, die einen Identitätsbetrug ermöglichen können.
- Es besteht Grund zu der Annahme, dass die Informationen von einer unbefugten Person erlangt wurden.
- Der PIC geht davon aus, dass die Verletzung voraussichtlich ein tatsächliches Risiko eines erheblichen Schadens für die betroffene Person begründet.
Beispiele für Informationen, die einen Identitätsbetrug ermöglichen können, sind:
- Finanz- oder Wirtschaftsinformationen
- Benutzernamen und Passwörter
- Biometrische Daten
- Staatlich ausgestellte Ausweisdokumente
- Eindeutige staatliche Kennnummern
- Vergleichbare Informationen, die Entscheidungen über eine Person beeinflussen können
72-Stunden-Meldung von Datenschutzverletzungen
Besteht eine Meldepflicht, verlangt die NPC, dass das Personal Data Breach Notification Form innerhalb von 72 Stunden ab Kenntnis oder begründeter Annahme, dass eine Verletzung des Schutzes personenbezogener Daten eingetreten ist, eingereicht wird.
Auch die betroffenen Personen müssen innerhalb der geltenden 72-Stunden-Frist benachrichtigt werden, soweit die Meldepflicht besteht.
Die NPC betreibt für Meldungen von Datenschutzverletzungen ein Data Breach Notification Management System (DBNMS).
Organisationen sollten daher einen Prozess zur Reaktion auf Sicherheitsvorfälle unterhalten, der Folgendes leisten kann:
- Vorfälle erkennen
- Beurteilen, ob personenbezogene Daten betroffen sind
- Meldeschwellen bestimmen
- Vorfälle eskalieren
- Meldeinformationen vorbereiten
- Betroffene Personen kontaktieren
- Abhilfemaßnahmen dokumentieren
- Eine Wiederholung verhindern
Meldung von Datenschutzverletzungen und Auftragsverarbeiter
Die Auslagerung der Verarbeitung entbindet den Verantwortlichen nicht von seiner Verantwortung für die geltende Meldepflicht.
Die NPC stellt klar, dass die Meldepflicht beim Personal Information Controller verbleibt, selbst wenn die Verarbeitung an einen Personal Information Processor ausgelagert oder weitervergeben wurde.
Verträge mit Auftragsverarbeitern sollten daher Folgendes festlegen:
- Sicherheitsanforderungen
- Fristen für die Meldung von Vorfällen
- Mitwirkung bei Untersuchungen
- Sicherung von Beweismitteln
- Unterstützung betroffener Personen
- Zusammenarbeit mit Aufsichtsbehörden
- Verantwortlichkeiten für Abhilfemaßnahmen
Datenweitergabe und externe Auftragsverarbeiter
Organisationen greifen häufig auf Dritte zurück, um personenbezogene Informationen zu verarbeiten.
Beispiele sind:
- Cloud-Anbieter
- CRM-Plattformen
- Analyseanbieter
- Werbeplattformen
- Zahlungsdienstleister
- Anbieter von Kundensupport
- Plattformen für Marketingautomatisierung
- HR-Systeme
- SaaS-Anbieter
Der PIC sollte wissen:
- Welche Informationen weitergegeben werden
- Warum sie weitergegeben werden
- Wer sie erhält
- Wo sie verarbeitet werden
- Welche Sicherheitskontrollen gelten
- Wie lange sie aufbewahrt werden
- Ob weitere Auftragsverarbeiter eingebunden sind
- Was nach Vertragsende geschieht
Die NPC hat Leitlinien und Rundschreiben zu Vereinbarungen über die Datenweitergabe und zur datenschutzrechtlichen Rechenschaftspflicht veröffentlicht.
Grenzüberschreitende und internationale Verarbeitung
Das DPA kann auf Verarbeitungen außerhalb der Philippinen Anwendung finden, wenn die gesetzlichen extraterritorialen Voraussetzungen erfüllt sind.
International tätige Unternehmen sollten ihre Verbindungen zu den Philippinen prüfen, darunter:
- Philippinische Kundinnen und Kunden oder auf den Philippinen ansässige Personen
- Philippinische Verträge
- Philippinische Niederlassungen oder Tochtergesellschaften
- Geschäftstätigkeit auf den Philippinen
- Auf den Philippinen erhobene oder vorgehaltene Daten
- Zugriff durch ausländische Mutter- oder verbundene Unternehmen
Die extraterritoriale Bestimmung des DPA behandelt ausdrücklich Verarbeitungen außerhalb der Philippinen, bei denen die maßgeblichen gesetzlichen Verbindungen bestehen.
Automatisierte Entscheidungsfindung und Profiling
Der philippinische Datenschutzrahmen erkennt automatisierte Verarbeitung und Profiling als wichtige datenschutzrechtliche Fragestellungen an.
Die NPC hat besondere Vorschriften zur Registrierung und Meldung im Zusammenhang mit automatisierter Entscheidungsfindung erlassen, und das DPA gewährt Betroffenenrechte in Bezug auf automatisierte Verarbeitung und Profiling.
Unternehmen, die Folgendes einsetzen:
- KI-Systeme
- Automatisierte Entscheidungen über Anspruchsberechtigungen
- Kreditscoring
- Verhaltensbasiertes Profiling
- Personalisierte Werbung
- Betrugserkennung
- Empfehlungssysteme
- Sonstige automatisierte Entscheidungssysteme
sollten prüfen:
- Welche personenbezogenen Daten verwendet werden
- Den Zweck der automatisierten Verarbeitung
- Ob das System Personen erheblich beeinträchtigt
- Transparenzanforderungen
- Widerspruchsrechte
- Registrierungspflichten
- Sicherheit
- Verarbeitung durch Dritte
- Eine menschliche Überprüfung, soweit angemessen
Die NPC hat zudem KI-spezifische Leitlinien dazu veröffentlicht, wie das DPA und seine Durchführungsbestimmungen auf KI-Systeme anzuwenden sind, die personenbezogene Daten verarbeiten.
Privacy by Design und Privacy Engineering
Die NPC hat jüngst Leitlinien zum Privacy Engineering in den Prozessen des Systemlebenszyklus veröffentlicht.
Unternehmen sollten Datenschutzaspekte in folgende Bereiche einbeziehen:
- Produktdesign
- Website-Entwicklung
- Anwendungsentwicklung
- Auswahl von Dienstleistern
- Datenarchitektur
- KI-Entwicklung
- Umsetzung von Analysetools
- Sicherheitsdesign
- Systemänderungen
Der Datenschutz sollte daher behandelt werden, bevor die Verarbeitung personenbezogener Daten beginnt, und nicht erst nach dem Start eines Produkts.
Cookies und Online-Tracking
Das philippinische DPA stuft nicht schlicht jedes Cookie als einwilligungsbedürftig ein.
Angemessen ist es, Folgendes zu bestimmen:
- Ob das Cookie oder der Tracker personenbezogene Informationen verarbeitet
- Welche Informationen es erhebt
- Zu welchem Zweck
- Wer die Informationen erhält
- Welche Rechtsgrundlage gilt
- Ob die Technologie sensible Informationen betrifft
- Ob eine Verarbeitung durch Dritte erfolgt
- Welche Transparenz- und Wahlmöglichkeitsanforderungen gelten
Website-Betreiber sollten besonders auf Folgendes achten:
- Werbe-Cookies
- Retargeting-Pixel
- Analysetools
- Social-Media-Pixel
- Conversion-Tracking
- Gerätekennungen
- Verhaltensbasierte Analyse
- Sitzungstechnologien
- SDKs von Drittanbietern
Wo die Einwilligung die maßgebliche Rechtsgrundlage ist, kann ConsentX Organisationen dabei helfen, zu steuern, wann ausgewählte Technologien ausgeführt werden, und Aufzeichnungen über die Entscheidungen der Nutzer zu führen.
Direktmarketing
Das DPA gewährt betroffenen Personen Rechte im Zusammenhang mit Direktmarketing.
Unternehmen, die E-Mail-, SMS-, Werbe- oder sonstiges personalisiertes Marketing betreiben, sollten Folgendes überprüfen:
- Die Herkunft der Marketingdaten
- Den Zweck, zu dem sie erhoben wurden
- Die einschlägige Einwilligung
- Opt-out-Mechanismen
- Präferenzverwaltung
- Offenlegungen gegenüber Dritten
- Profiling
- Werbeplattformen
- Datenaufbewahrung
Das Recht auf Widerspruch umfasst ausdrücklich die Verarbeitung zu Zwecken des Direktmarketings.
Datenaufbewahrung
Organisationen sollten Aufbewahrungspraktiken einrichten, die dem Zweck und der Art der Verarbeitung angemessen sind.
Ein Aufbewahrungsprogramm sollte Folgendes abdecken:
- Kundenkonten
- Marketingdatenbanken
- Einwilligungsaufzeichnungen
- Website-Analyse
- Cookies und Tracking-Informationen
- Supportunterlagen
- Beschäftigtendaten
- Anfragen betroffener Personen
- Sicherheitsprotokolle
- Bei Dienstleistern gespeicherte personenbezogene Daten
Daten sollten nicht allein deshalb unbegrenzt aufbewahrt werden, weil technisch Speicherplatz verfügbar ist.
Die Aufbewahrung sollte zudem mit rechtlichen, aufsichtsrechtlichen, vertraglichen und prozessbezogenen Anforderungen abgestimmt werden.
Kinder und schutzbedürftige betroffene Personen
Unternehmen, die Informationen über Kinder oder andere schutzbedürftige Personen verarbeiten, sollten erhöhte Datenschutzvorkehrungen treffen.
Der Registrierungsrahmen der NPC benennt schutzbedürftige betroffene Personen — darunter Minderjährige, Patientinnen und Patienten, ältere Menschen und andere Personen in Situationen, in denen ein Ungleichgewicht zwischen der betroffenen Person und der Organisation bestehen kann — als maßgebliche Risikofaktoren.
Produkte, die sich an Kinder richten, sollten daher Folgendes prüfen:
- Altersprüfung
- Angemessene Hinweise
- Anforderungen an die Einwilligung
- Einbindung der Eltern, soweit einschlägig
- Datenminimierung
- Sicherheit
- Aufbewahrung
- Profiling
- Offenlegungen gegenüber Dritten
Checkliste zur Compliance mit dem philippinischen DPA
- Alle erhobenen personenbezogenen Informationen ermitteln
- Sensible personenbezogene Informationen ermitteln
- Verarbeitungszwecke erfassen
- Das anwendbare Kriterium der rechtmäßigen Verarbeitung bestimmen
- Einwilligungsmechanismen überprüfen
- Nachweise der Einwilligung führen
- Angemessene Datenschutzhinweise veröffentlichen
- Die Rollen als PIC und PIP bestimmen
- Verträge mit Auftragsverarbeitern überprüfen
- Vereinbarungen über die Datenweitergabe bewerten
- Grenzüberschreitende Verarbeitung überprüfen
- Verfahren für Anfragen betroffener Personen einrichten
- Auskunftsanfragen unterstützen
- Berichtigungsanfragen unterstützen
- Anfragen auf Löschung/Sperrung unterstützen
- Widersprüche unterstützen
- Die Datenübertragbarkeit unterstützen
- Praktiken des Direktmarketings überprüfen
- Automatisierte Entscheidungsfindung bewerten
- Profiling-Tätigkeiten überprüfen
- Registrierungspflichten bei der NPC bewerten
- Die DPO-Governance aufrechterhalten
- Angemessene Sicherheitsmaßnahmen umsetzen
- Verfahren für die Reaktion auf Datenschutzverletzungen einrichten
- Die 72-Stunden-Meldepflicht bewerten
- Die Verarbeitung von Daten über Kinder und schutzbedürftige Personen überprüfen
- Cookies und Tracker scannen
- Ausgewählte Technologien blockieren, bevor die maßgebliche Einwilligung vorliegt
- Änderungen an Website und Dienstleistern regelmäßig überprüfen
Land unter dieser Regelung
Land: Philippinen
Das philippinische Datenschutzgesetz gilt für die Verarbeitung personenbezogener Informationen in seinem Anwendungsbereich und kann auch für bestimmte Verarbeitungstätigkeiten außerhalb der Philippinen gelten, wenn die gesetzlichen extraterritorialen Voraussetzungen erfüllt sind.
Weitere Datenschutzgesetze
Unternehmen, die international tätig sind, müssen möglicherweise auch Folgendes prüfen:
- GDPR — Europäische Union
- UK GDPR — Vereinigtes Königreich
- CCPA / CPRA — Kalifornien
- LGPD — Brasilien
- PIPEDA — Kanada
- DPDP Act — Indien
- PDPA — Singapur
- PDPA — Thailand
- PIPA — Südkorea
- Malaysia PDPA — Malaysia
- POPIA — Südafrika
- FADP — Schweiz
- Law 25 — Québec, Kanada
- LFPDPPP — Mexiko
- PDPL — Argentinien
- Law 21.719 — Chile
- Law 1581 — Kolumbien
- Law 29733 — Peru
- Law 18.331 — Uruguay
- LOPDP — Ecuador
- Vietnams Gesetz zum Schutz personenbezogener Daten
Welche Anforderungen gelten, hängt von der Organisation, der Verarbeitungstätigkeit, den betroffenen Personen und der Rechtsordnung ab.
Wie ConsentX bei der Compliance mit dem philippinischen DPA hilft
ConsentX kann die Website- und Einwilligungsmanagement-Ebene eines umfassenderen philippinischen Datenschutzprogramms unterstützen.
1. Cookies und Tracker erkennen
ConsentX kann Websites scannen, um Folgendes zu identifizieren:
- Cookies
- Analyseskripte
- Werbetracker
- Pixel
- Skripte von Drittanbietern
- Tags
- Sonstige Tracking-Technologien
2. Einwilligungsmanagement
Wo die Einwilligung die maßgebliche Rechtsgrundlage ist, kann ConsentX konfigurierbare Einwilligungserlebnisse bereitstellen, die es Besucherinnen und Besuchern ermöglichen, informierte Entscheidungen zu treffen.
3. Vorabblockierung von Skripten
ConsentX kann dabei helfen, zu verhindern, dass ausgewählte nicht essenzielle Tracking-Technologien vor der maßgeblichen Einwilligungsentscheidung ausgeführt werden.
4. Einwilligungsnachweise
ConsentX kann Aufzeichnungen über Einwilligungsentscheidungen führen und Organisationen so helfen, Folgendes zu belegen:
- Wann die Einwilligung erteilt wurde
- Welche Zwecke dargestellt wurden
- Welche Entscheidung getroffen wurde
- Welche Einwilligungskonfiguration galt
5. Workflows für Datenschutzanfragen
ConsentX kann Workflows für die Entgegennahme und Bearbeitung einschlägiger Anfragen betroffener Personen unterstützen.
6. Regionale Datenschutzregeln
ConsentX kann regionsspezifische Datenschutzerlebnisse konfigurieren, sodass Organisationen unterschiedliche Anforderungen in verschiedenen Rechtsordnungen verwalten können.
7. Datenschutzüberwachung der Website
Regelmäßige Scans können neu hinzugekommene Cookies, Tracker und Technologien von Drittanbietern erkennen, die sich auf die Datenschutz-Compliance auswirken können.
Machen Sie DPA mit ConsentX bereit
ConsentX kann die Website- und Einwilligungsmanagement-Ebene eines umfassenderen philippinischen Datenschutzprogramms unterstützen.
So erfüllen Sie das philippinische DPA mit ConsentX
- 1
Scannen Sie Ihre Website
Nutzen Sie ConsentX, um Cookies, Tracker, Skripte, Pixel und Technologien von Drittanbietern zu identifizieren.
- 2
Erfassen Sie die Verarbeitung personenbezogener Daten
Ermitteln Sie, welche Informationen erhoben werden, warum sie erhoben werden und welche Parteien sie erhalten.
- 3
Bestimmen Sie die Rechtsgrundlage
Stellen Sie fest, ob sich die Verarbeitung auf Einwilligung, Vertrag, gesetzliche Verpflichtung, lebenswichtige Interessen, öffentliche Ordnung oder ein anderes anwendbares Kriterium stützt.
- 4
Konfigurieren Sie Datenschutzhinweise
Stellen Sie sicher, dass die Hinweise auf Ihrer Website die maßgeblichen Verarbeitungszwecke und die Betroffenenrechte zutreffend beschreiben.
- 5
Konfigurieren Sie die Einwilligung
Stellen Sie dort, wo eine Einwilligung erforderlich ist, einen klaren Mechanismus bereit, der eine freiwillige, spezifische und informierte Entscheidung erfasst.
- 6
Blockieren Sie ausgewählte Tracker
Konfigurieren Sie die Vorabblockierung von Skripten für ausgewählte nicht essenzielle Tracking-Technologien, deren Verarbeitung nicht vor Erteilung der maßgeblichen Erlaubnis beginnen sollte.
- 7
Zeichnen Sie Einwilligungen auf
Führen Sie strukturierte Einwilligungsnachweise, die interne Prüfungen und behördliche Anfragen unterstützen können.
- 8
Ermöglichen Sie die Präferenzverwaltung
Geben Sie Nutzerinnen und Nutzern die Möglichkeit, ihre einschlägigen Einwilligungsentscheidungen zu widerrufen oder zu ändern.
- 9
Überprüfen Sie externe Auftragsverarbeiter
Ermitteln Sie Anbieter aus den Bereichen Analyse, Werbung, CRM, Cloud und weitere Dienstleister, die personenbezogene Informationen verarbeiten.
- 10
Überprüfen Sie die Betroffenenrechte
Richten Sie Verfahren für Auskunft, Berichtigung, Widerspruch, Löschung/Sperrung, Datenübertragbarkeit und Beschwerden ein.
- 11
Bewerten Sie Registrierungspflichten
Stellen Sie fest, ob Ihre Organisation oder Ihre Verarbeitungssysteme unter die verpflichtende Registrierung bei der NPC fallen.
- 12
Bereiten Sie sich auf die Meldung von Datenschutzverletzungen vor
Unterhalten Sie einen Prozess zur Reaktion auf Sicherheitsvorfälle, der meldepflichtige Verletzungen erkennen und die 72-Stunden-Meldepflicht unterstützen kann.
Häufig gestellte Fragen
Länder unter DPA
Rechtlicher Hinweis
Diese Seite bietet einen allgemein verständlichen Überblick über das philippinische Datenschutzgesetz von 2012 (Data Privacy Act of 2012, Republic Act No. 10173), seine Durchführungsbestimmungen und damit zusammenhängende Veröffentlichungen der NPC zu allgemeinen Informationszwecken. Sie stellt keine Rechtsberatung dar.
Welche Anforderungen gelten, hängt von der Organisation, der Verarbeitungstätigkeit, den betroffenen Personen und der Rechtsordnung ab. ConsentX unterstützt die Datenschutzebene der Website und ersetzt weder Rechtsberatung noch Sicherheitskontrollen, DPO-Governance oder das umfassendere Compliance-Programm der Organisation.