PDPL BH
Ley de Protección de Datos Personales de Baréin (PDPL)
La Ley de Protección de Datos Personales de Baréin (PDPL), Ley n.º 30 de 2018, establece el marco nacional del Reino de Baréin para proteger los datos personales y regular la forma en que las organizaciones recopilan, tratan, almacenan, divulgan y transfieren información personal.
La ley se aplica a las organizaciones y personas que tratan datos personales en Baréin, incluidas determinadas organizaciones situadas fuera de Baréin que tratan datos personales utilizando medios ubicados en el Reino. Entró en vigor el 1 de agosto de 2019.
Baréin también ha dictado una serie de resoluciones de desarrollo, incluidas normas sobre transferencias internacionales de datos, medidas de seguridad técnicas y organizativas, autorización previa, datos personales sensibles, supervisores de protección de datos, derechos de los interesados y procedimientos de cumplimiento relacionados.
La PDPL de Baréin exige, por lo general, una base legal para tratar datos personales, siendo el consentimiento la regla principal y existiendo excepciones legales específicas que permiten el tratamiento sin consentimiento. Cuando se recurre al consentimiento, este debe cumplir requisitos definidos.
La ley también establece:
- Requisitos de calidad de los datos y de tratamiento
- Obligaciones de transparencia y notificación
- Normas especiales para los datos personales sensibles
- Autorización previa para determinadas actividades de tratamiento de alto riesgo
- Derechos de los interesados, incluidos el acceso, la oposición, la rectificación, el bloqueo y la supresión
- Restricciones a las transferencias internacionales de datos
- Requisitos de seguridad y requisitos técnicos y organizativos
- Normas sobre marketing directo
- Derechos relativos a la toma de decisiones exclusivamente automatizada
- Gobernanza de la protección de datos y requisitos del Guardián de Protección de Datos (Data Protection Guardian) en circunstancias especificadas
- Reclamaciones y aplicación reglamentaria
- Sanciones penales, incluidas multas y posibles penas de prisión por infracciones especificadas.
La PDPL de Baréin de un vistazo
| Requisito | PDPL de Baréin |
|---|---|
| Normativa | Ley de Protección de Datos Personales |
| Número de ley | Ley n.º 30 de 2018 |
| País | Baréin |
| Región | Oriente Medio / CCG |
| Fecha de entrada en vigor | 1 de agosto de 2019 |
| Regulador | Autoridad de Protección de Datos Personales (PDPA) |
| Terminología básica | Responsable del tratamiento, encargado del tratamiento, interesado |
| Consentimiento | Generalmente exigido salvo que se aplique una excepción legal |
| Datos sensibles | Pueden aplicarse requisitos adicionales y autorización previa |
| Transferencias internacionales | Sujetas a normas de adecuación, autorización y excepciones legales |
| Notificación previa | Exigida para determinados tratamientos automatizados, con sujeción a exenciones |
| Autorización previa | Exigida para actividades de tratamiento especificadas |
| Guardián de Protección de Datos | Exigido en las circunstancias especificadas por la ley y las normas de desarrollo |
| Decisiones automatizadas | Los derechos de oposición del interesado se aplican en circunstancias especificadas |
| Multa legal máxima | Hasta 20.000 BHD por infracciones especificadas |
| Prisión | Hasta un año por infracciones especificadas |
La ley creó la Autoridad de Protección de Datos Personales como autoridad pública independiente con funciones reguladoras, de supervisión, de investigación y de autorización. El Real Decreto n.º 78 de 2019 designó posteriormente el organismo administrativo encargado de ejercer las funciones de la Autoridad.
¿Qué es la Ley de Protección de Datos Personales de Baréin?
La Ley de Protección de Datos Personales de Baréin (PDPL) es la principal ley general de privacidad de Baréin.
La Ley n.º 30 de 2018 crea normas que rigen el tratamiento de datos personales y establece derechos para las personas cuyos datos se tratan. También establece el marco regulador de la Autoridad de Protección de Datos Personales.
La ley abarca el tratamiento automatizado, así como determinados tratamientos no automatizados cuando los datos personales forman parte, o están destinados a formar parte, de un sistema de archivo.
La PDPL se promulgó el 12 de julio de 2018 y entró en vigor el 1 de agosto de 2019.
Baréin
En vigor desde 2019
Asia y África
¿Quién debe cumplir la PDPL de Baréin?
La PDPL tiene un amplio ámbito de aplicación territorial y personal.
Se aplica a:
- Personas físicas con residencia habitual en Baréin
- Personas físicas que mantienen un centro de actividad en Baréin
- Personas jurídicas con un centro de actividad en Baréin
- Determinadas personas situadas fuera de Baréin que tratan datos personales utilizando medios ubicados en Baréin, salvo que dichos medios se utilicen únicamente para el tránsito a través de Baréin.
Esto significa que las organizaciones deben evaluar su exposición a Baréin no solo en función del lugar donde esté constituida la organización, sino también del lugar donde se desarrollen las actividades de tratamiento y se encuentre la infraestructura de tratamiento.
Las empresas que operan sitios web, aplicaciones, plataformas de clientes, servicios de comercio electrónico, sistemas de RR. HH., plataformas de marketing u otros servicios digitales que involucren a personas en Baréin deben evaluar si la PDPL se aplica a sus actividades de tratamiento.
¿Qué datos personales están cubiertos?
La PDPL define ampliamente los datos personales como la información relativa a una persona identificada o a una persona que puede ser identificada directa o indirectamente.
Algunos ejemplos pueden ser:
- Nombre
- Información de identificación nacional
- Dirección
- Número de teléfono
- Dirección de correo electrónico
- Identificadores en línea
- Información económica o social
- Información física o fisiológica
- Información profesional
- Información que de otro modo pueda identificar a una persona.
Para evaluar si una persona es identificable se tienen en cuenta los medios de que disponen el responsable del tratamiento u otra persona.
¿Qué son los datos personales sensibles según la PDPL de Baréin?
La PDPL ofrece una protección adicional a los datos personales sensibles.
Los datos personales sensibles incluyen la información que revele, directa o indirectamente:
- El origen racial o étnico
- Las opiniones políticas
- Las opiniones filosóficas
- Las creencias religiosas
- La afiliación sindical
- Los antecedentes penales
- La información de salud
- La condición sexual.
El tratamiento de datos personales sensibles está, por lo general, prohibido sin el consentimiento del interesado, salvo que se aplique alguna de las excepciones legales.
Las excepciones incluyen determinados tratamientos relacionados con el empleo, la protección de personas que no pueden prestar legalmente su consentimiento, la información públicamente disponible hecha pública por el propio interesado, las reclamaciones o defensas legales, los tratamientos relacionados con la asistencia sanitaria, determinadas actividades sin ánimo de lucro, determinadas actividades de organismos públicos y determinados tratamientos en materia de igualdad de oportunidades que impliquen información racial, étnica o religiosa.
Baréin también dictó la Resolución n.º 45 de 2022, que establece normas y procedimientos adicionales para el tratamiento de datos personales sensibles.
Base legal para el tratamiento de datos personales
El consentimiento es un componente importante de la PDPL de Baréin, pero no es la única base legal.
El artículo 4 permite el tratamiento sin consentimiento cuando sea necesario para fines especificados, entre ellos:
- La ejecución de un contrato en el que el interesado sea parte
- La adopción de medidas a petición del interesado con vistas a la celebración de un contrato
- El cumplimiento de una obligación legal o de una orden judicial o de la fiscalía competente
- La protección de los intereses vitales del interesado
- La satisfacción de los intereses legítimos del responsable del tratamiento o de un tercero al que se comuniquen los datos, siempre que dichos intereses no entren en conflicto con los derechos y libertades fundamentales del interesado.
Por tanto, las empresas deben evitar implantar un modelo general de "consentimiento para todo". En su lugar, deben identificar la base legal aplicable a cada actividad de tratamiento y utilizar el consentimiento cuando la PDPL lo exija o lo permita.
¿Cuáles son los requisitos de un consentimiento válido?
Cuando se recurre al consentimiento en virtud de la PDPL, el artículo 24 establece requisitos específicos.
Por lo general, el consentimiento debe:
- Ser otorgado por una persona con plena capacidad jurídica
- Constar por escrito
- Ser explícito
- Ser claro
- Ser específico para el tratamiento de que se trate
- Ser libre
- Otorgarse después de que la persona haya sido informada de la finalidad o finalidades previstas del tratamiento
- Ir acompañado, cuando proceda, de información sobre las consecuencias de negarse a prestar el consentimiento.
El consentimiento puede prestarse por medios electrónicos cuando se cumplan los requisitos aplicables.
Para las empresas digitales, esto significa que los mecanismos de consentimiento deben evitar redacciones ambiguas, opciones agrupadas y finalidades poco claras.
Una interfaz de consentimiento bien diseñada debe comunicar con claridad:
- Qué datos se están tratando
- Por qué se están tratando
- Quién puede recibirlos
- Qué actividades de tratamiento requieren consentimiento
- Cómo se puede retirar el consentimiento
¿Pueden las personas retirar su consentimiento?
Sí.
El interesado puede retirar su consentimiento en cualquier momento notificándolo al responsable del tratamiento.
Las normas de desarrollo regulan además los procedimientos para retirar el consentimiento y exigen que las organizaciones que se basan en el consentimiento ofrezcan un mecanismo adecuado para hacerlo. Por lo general, la retirada afecta al tratamiento futuro basado en el consentimiento y no invalida retroactivamente el tratamiento que fue lícito antes de la retirada.
Por tanto, en los sitios web y las aplicaciones, las organizaciones deben ofrecer a los usuarios una forma práctica de modificar o retirar su consentimiento en lugar de tratarlo como permanente.
Avisos de privacidad y transparencia
La PDPL de Baréin establece requisitos de transparencia para los responsables del tratamiento.
Las personas deben recibir la información necesaria para comprender cómo se tratan sus datos personales.
El marco de información incluye aspectos como:
- La identidad del responsable del tratamiento
- El ámbito de actividad o la profesión del responsable del tratamiento
- La dirección
- Las finalidades del tratamiento
- Los destinatarios o las categorías de destinatarios
- Si el suministro de determinada información es obligatorio u opcional
- Las consecuencias de no facilitar la información
- Los derechos pertinentes del interesado
- Si los datos personales pueden utilizarse para marketing directo.
Por tanto, los avisos de privacidad deben redactarse en un lenguaje claro y accesible y reflejar con exactitud las actividades de tratamiento reales de la organización.
Minimización y calidad de los datos
La PDPL contiene requisitos de calidad de los datos destinados a evitar que las organizaciones recopilen y conserven datos personales innecesarios o inexactos.
Las organizaciones deben considerar si los datos personales son:
- Pertinentes para la finalidad declarada
- Exactos
- Completos cuando sea necesario
- Actualizados
- Tratados para fines legítimos y definidos
- Conservados únicamente durante el período permitido o exigido por la ley.
Las empresas deben mantener inventarios de datos y procedimientos de conservación que les permitan determinar por qué se recopila la información y durante cuánto tiempo debe permanecer en sus sistemas.
Derechos de los interesados según la PDPL de Baréin
La PDPL de Baréin otorga a las personas varios derechos importantes.
Derecho de información
Las personas pueden solicitar información sobre si se están tratando sus datos personales.
Por lo general, una solicitud relacionada con el acceso debe ir acompañada de una prueba de identidad y debe tramitarse de forma gratuita dentro del plazo legal. El artículo 18 establece un plazo de 15 días hábiles para responder a las solicitudes válidas.
Derecho de acceso a los datos personales
El interesado puede solicitar información sobre los datos personales que se están tratando, incluida información pertinente sobre:
- Los datos personales que se están tratando
- El origen de los datos, con sujeción a los requisitos de confidencialidad aplicables
- Las finalidades del tratamiento
- Los destinatarios o las categorías de destinatarios
- El uso pertinente de la información en circunstancias de toma de decisiones automatizada.
Derecho de rectificación
Las personas pueden solicitar la corrección cuando los datos personales sean inexactos, incompletos o estén desactualizados.
Derecho de bloqueo
El interesado puede solicitar el bloqueo de los datos personales cuando se cumplan los requisitos legales.
Derecho de supresión
Las personas pueden solicitar la supresión cuando el tratamiento infrinja la PDPL, incluidas las circunstancias que impliquen datos inexactos, incompletos, desactualizados o tratados de forma ilícita.
El artículo 23 exige, por lo general, que los responsables del tratamiento respondan a las solicitudes válidas de rectificación, bloqueo o supresión en un plazo de 10 días hábiles, con sujeción al marco legal.
Derecho de oposición al marketing directo
Las personas tienen un derecho específico a oponerse al tratamiento con fines de marketing directo.
El responsable del tratamiento debe cesar o abstenerse de iniciar el tratamiento de marketing directo correspondiente dentro del plazo legal aplicable tras recibir una solicitud válida.
Derecho de oposición al tratamiento perjudicial
El interesado puede oponerse al tratamiento que cause, o pueda causar, un daño material o moral sustancial e injustificado a la persona o a otra persona.
Derecho en relación con las decisiones exclusivamente automatizadas
La PDPL otorga a las personas el derecho a oponerse a determinadas decisiones basadas exclusivamente en un tratamiento automatizado.
Cuando una decisión se base exclusivamente en un tratamiento automatizado para evaluar aspectos como:
- El rendimiento laboral
- La situación financiera
- La solvencia crediticia
- La fiabilidad
- La conducta
el interesado puede solicitar que la decisión se reconsidere sin basarse exclusivamente en un tratamiento automatizado. Por lo general, la reconsideración debe realizarse de forma gratuita.
Toma de decisiones automatizada e IA
La PDPL de Baréin es pertinente para los sistemas de IA siempre que traten datos personales.
El artículo 22 es especialmente pertinente para la toma de decisiones automatizada que evalúa a las personas.
Por tanto, las organizaciones que utilizan IA, elaboración de perfiles o sistemas de decisión automatizada deben evaluar:
- Qué datos personales trata el sistema
- Si el tratamiento es automatizado
- Si el sistema toma decisiones que afectan a las personas
- Si la decisión se encuadra en las categorías contempladas en el artículo 22
- Si intervienen datos sensibles, biométricos o genéticos
- Si se requiere una autorización reglamentaria previa
- Cómo pueden las personas ejercer los derechos aplicables.
Determinadas actividades de tratamiento biométrico, genético y relacionadas con la vigilancia pueden requerir autorización previa por escrito de la Autoridad.
Autorización previa para determinadas actividades de tratamiento
La PDPL de Baréin contiene un importante régimen de autorización previa.
El artículo 15 exige autorización previa por escrito para actividades de tratamiento especificadas, entre ellas:
- El tratamiento automático de datos personales sensibles en circunstancias especificadas
- El tratamiento automático de datos biométricos utilizados para verificar la identidad de una persona
- El tratamiento automático de datos genéticos, con sujeción a determinadas excepciones en el ámbito de la asistencia sanitaria
- La interconexión automatizada de ficheros de datos personales en poder de distintos responsables cuando los ficheros se traten con finalidades diferentes
- El tratamiento que implique grabaciones visuales utilizadas con fines de vigilancia.
Las organizaciones deben identificar estas actividades de tratamiento antes de implantar los sistemas correspondientes.
Notificación previa a la Autoridad de Protección de Datos Personales
El artículo 14 establece un requisito de notificación para determinadas operaciones de tratamiento total o parcialmente automatizadas.
La notificación puede incluir información como:
- La identidad y la dirección del responsable del tratamiento
- Los datos del encargado del tratamiento
- La finalidad del tratamiento
- La descripción de los datos
- Las categorías de interesados
- Los destinatarios de los datos
- Las transferencias internacionales previstas
- Información general sobre las medidas de seguridad.
La ley también prevé exenciones de la notificación previa en circunstancias especificadas, entre ellas determinados registros públicos, determinadas actividades sin ánimo de lucro, determinados tratamientos de datos de empleados y los casos en que se haya designado un Guardián de Protección de Datos.
Guardián de Protección de Datos
El marco de privacidad de Baréin incluye un régimen de Guardián de Protección de Datos (Data Protection Guardian, DPG).
La Resolución n.º 46 de 2022 establece normas para la designación de Guardianes de Protección de Datos internos o externos, incluidos requisitos relativos al registro, la acreditación y la supervisión.
El marco del DPG no debe considerarse automáticamente un requisito universal para todas las organizaciones. Las empresas deben evaluar si las circunstancias de su tratamiento las sitúan dentro de los requisitos aplicables.
Seguridad de los datos según la PDPL de Baréin
La PDPL exige medidas técnicas y organizativas adecuadas para proteger los datos personales.
Las medidas de seguridad deben abordar riesgos como:
- La pérdida accidental
- La destrucción no autorizada
- La alteración no autorizada
- La divulgación no autorizada
- El acceso no autorizado
- Otros tratamientos ilícitos.
El artículo 8 exige a las organizaciones tener en cuenta factores como las medidas de seguridad tecnológicas más recientes, los costes de implantación, la naturaleza de los datos y los riesgos potenciales.
La Resolución n.º 43 de 2022 de Baréin establece requisitos adicionales para las medidas técnicas y organizativas y regula la evaluación de impacto relativa a la protección de datos, la notificación de violaciones, los acuerdos con encargados del tratamiento, los procedimientos de investigación interna y la formación del personal.
Privacidad desde el diseño y controles organizativos
El cumplimiento en materia de privacidad debe incorporarse a los sistemas y procesos en lugar de tratarse únicamente como un ejercicio documental.
Las organizaciones deben considerar los controles de privacidad al:
- Lanzar nuevos productos digitales
- Introducir nuevas tecnologías de seguimiento
- Implantar bases de datos de clientes
- Desplegar IA o sistemas de decisión automatizada
- Integrar servicios de terceros
- Conectar varios repositorios de datos
- Introducir nuevos sistemas de vigilancia
- Cambiar las finalidades del tratamiento de datos.
Una evaluación de privacidad documentada puede ayudar a determinar si una nueva actividad de tratamiento requiere notificación, autorización previa, consentimiento, controles contractuales o salvaguardias de seguridad adicionales.
Encargados del tratamiento y proveedores externos
Las organizaciones recurren con frecuencia a proveedores de servicios externos para tratar datos personales.
Algunos ejemplos son:
- Plataformas en la nube
- Proveedores de CRM
- Plataformas de marketing
- Proveedores de analítica
- Procesadores de pagos
- Sistemas de atención al cliente
- Proveedores de alojamiento
- Proveedores de tecnología publicitaria
- Aplicaciones SaaS.
Los responsables del tratamiento deben evaluar detenidamente los acuerdos con encargados del tratamiento y garantizar que existan controles contractuales y de seguridad adecuados.
El marco de desarrollo regula específicamente los acuerdos con encargados del tratamiento externos y terceros, incluida su relación con los requisitos de transferencia internacional de datos.
Transferencias internacionales de datos
Baréin no impone un requisito general de que todos los datos personales permanezcan físicamente en Baréin.
En su lugar, los artículos 12 y 13 establecen normas para la transferencia de datos personales fuera del Reino.
Por lo general, una transferencia puede realizarse cuando el destino ofrece un nivel de protección adecuado o cuando se aplica una excepción legal o un mecanismo de autorización aplicable.
La Autoridad mantiene un marco para identificar los países y territorios que se considera que ofrecen una protección adecuada.
Baréin también dictó la Resolución n.º 42 de 2022, que establece normas adicionales para la transferencia de datos personales fuera del Reino, incluidas las transferencias a países y territorios incluidos en la lista y determinadas transferencias basadas en contratos y en autorización reglamentaria.
Qué deben hacer las empresas
Antes de transferir datos personales a nivel internacional, las organizaciones deben identificar:
- Qué datos se transfieren
- Por qué se transfieren
- Adónde van
- Quién los recibe
- Si se reconoce que el destino ofrece una protección adecuada
- Si se requiere una autorización
- Si se aplica una salvaguardia contractual u otra excepción legal.
Violaciones de datos y gestión de incidentes
La PDPL de Baréin exige a las organizaciones mantener controles de seguridad adecuados y establece requisitos reglamentarios en materia de violaciones de datos.
La Resolución n.º 43 de 2022 regula específicamente la obligación de notificar las violaciones o infracciones de datos y exige a las organizaciones establecer procesos internos adecuados para investigar los incidentes de seguridad.
El marco de Baréin no debe presentarse como una norma universal de notificación de violaciones en 72 horas. Las organizaciones deben evaluar los requisitos legales y de desarrollo aplicables al incidente concreto.
Un proceso práctico de respuesta ante violaciones debe incluir:
- La detección del incidente
- La contención
- La investigación
- La evaluación del riesgo
- La documentación
- La evaluación reglamentaria
- La notificación cuando sea necesaria
- La corrección
- La revisión posterior al incidente.
Marketing directo y privacidad
La PDPL de Baréin regula específicamente el marketing directo.
Cuando un responsable del tratamiento prevea que los datos personales pueden tratarse con fines de marketing directo, debe informarse al interesado de su derecho de oposición.
Las personas pueden ejercer su oposición al marketing directo de forma gratuita, y los responsables del tratamiento están sujetos a requisitos legales de respuesta.
Las empresas que utilizan:
- Marketing por correo electrónico
- Campañas de SMS
- Segmentación de clientes
- Retargeting
- Comunicaciones promocionales
- Publicidad personalizada
deben, por tanto, asegurarse de que sus prácticas de marketing, avisos de privacidad y mecanismos de exclusión (opt-out) se ajusten a los requisitos de Baréin.
Cookies y seguimiento en línea
La PDPL de Baréin se aplica al tratamiento de datos personales realizado por medios electrónicos.
Por tanto, las cookies, los píxeles, los SDK, las tecnologías publicitarias y las herramientas de analítica pueden quedar comprendidos en la ley cuando tratan información que identifica o puede identificar a una persona.
Sin embargo, las organizaciones no deben suponer automáticamente que todas las cookies requieren consentimiento en virtud de la PDPL de Baréin.
El enfoque correcto consiste en:
- Identificar cada cookie o rastreador
- Determinar si trata datos personales
- Identificar la finalidad
- Determinar la base legal aplicable
- Identificar si se requiere consentimiento
- Proporcionar un aviso adecuado
- Impedir el tratamiento que depende del consentimiento antes de obtener un consentimiento válido cuando el consentimiento sea la base aplicable
- Conservar evidencias del consentimiento y de su retirada.
Esto es especialmente importante para las tecnologías publicitarias y de seguimiento del comportamiento.
Gestión del consentimiento para sitios web de Baréin
En los sitios web que operan en Baréin, la gestión del consentimiento debe diseñarse en torno a las actividades de tratamiento reales en lugar de limitarse a mostrar un banner de cookies genérico.
Una experiencia de consentimiento conforme puede incluir:
- Solicitudes de consentimiento claras
- Opciones específicas por finalidad
- Controles separados para el tratamiento opcional
- Información de privacidad clara
- Mecanismos de retirada sencillos
- Registros de consentimiento
- Evidencias de consentimiento con marca de tiempo
- Seguimiento de políticas/versiones
- Reglas regionales
- Integración con etiquetas y rastreadores.
ConsentX puede ayudar a las organizaciones a poner en práctica estos controles en sus sitios web y productos digitales.
Cómo ayuda ConsentX a cumplir la PDPL de Baréin
ConsentX puede ayudar a las organizaciones a implantar flujos de trabajo técnicos de consentimiento y privacidad para Baréin.
1. Descubrir cookies y rastreadores
Analice su sitio web para identificar cookies, rastreadores y tecnologías de terceros que puedan recopilar o tratar datos personales.
2. Crear una experiencia de consentimiento preparada para Baréin
Configure los avisos de consentimiento según las actividades de tratamiento y la base legal aplicables a los visitantes de Baréin.
3. Controlar los rastreadores antes del consentimiento
Cuando el consentimiento sea la base legal aplicable, ConsentX puede ayudar a impedir que las tecnologías de seguimiento no esenciales se activen antes de que se preste el consentimiento.
4. Obtener un consentimiento claro
Utilice controles de consentimiento específicos por finalidad en lugar de depender de un único botón genérico de aceptación.
5. Conservar evidencias del consentimiento
Almacene registros de las opciones de los usuarios para que las organizaciones puedan demostrar qué se presentó y qué seleccionó la persona.
6. Gestionar la retirada
Ofrezca mecanismos que permitan a las personas modificar o retirar su consentimiento cuando el consentimiento sea la base del tratamiento.
7. Respaldar los flujos de trabajo de derechos de privacidad
Centralice las solicitudes de privacidad entrantes y ayude a los equipos a gestionar los flujos de trabajo de acceso, oposición, rectificación, bloqueo y supresión.
8. Respaldar la preparación para auditorías
Mantenga registros estructurados que ayuden a los equipos de privacidad a documentar el consentimiento y las decisiones de tratamiento relacionadas.
Cómo cumplir la PDPL de Baréin con ConsentX
- 1
Analice su sitio web
Ejecute un análisis de ConsentX para identificar cookies, rastreadores, scripts y tecnologías de terceros.
- 2
Mapee sus actividades de tratamiento
Identifique qué datos personales se recopilan, por qué se recopilan, quién los recibe y si se transfieren fuera de Baréin.
- 3
Determine la base legal
No suponga que toda actividad de tratamiento requiere consentimiento. Determine si el tratamiento se basa en el consentimiento, la necesidad contractual, las obligaciones legales, los intereses vitales o los intereses legítimos en virtud de la PDPL.
- 4
Configure su banner de consentimiento
Para el tratamiento que se basa en el consentimiento, presente a los usuarios opciones claras y específicas.
- 5
Bloquee los rastreadores que dependen del consentimiento
Asegúrese de que los rastreadores opcionales no se ejecuten antes de obtener el consentimiento exigido.
- 6
Registre el consentimiento
Conserve evidencias del consentimiento, incluidas la finalidad correspondiente, la marca de tiempo y el estado del consentimiento.
- 7
Habilite la retirada
Facilite que las personas modifiquen sus opciones o retiren su consentimiento.
- 8
Conecte el consentimiento con los derechos de privacidad
Mantenga flujos de trabajo para las solicitudes relativas al acceso, la oposición, la corrección, el bloqueo y la supresión.
- 9
Revise las transferencias internacionales
Identifique los servicios de terceros que reciben datos personales de Baréin y evalúe el mecanismo de transferencia transfronteriza aplicable.
- 10
Revise el tratamiento de alto riesgo
Compruebe si los datos sensibles, la biometría, los datos genéticos, la interconexión automatizada de datos o el tratamiento con fines de vigilancia activan requisitos de autorización previa.
Lista de verificación de cumplimiento de la PDPL de Baréin
Utilice la siguiente lista de verificación como punto de partida para un programa de cumplimiento en materia de privacidad en Baréin:
- Determinar si se aplica la PDPL de Baréin
- Mapear las actividades de tratamiento de datos personales
- Identificar a los responsables y encargados del tratamiento
- Identificar los datos personales sensibles
- Documentar la finalidad de cada actividad de tratamiento
- Determinar la base legal aplicable
- Obtener un consentimiento válido cuando sea necesario
- Garantizar que el consentimiento sea explícito, claro, específico y libre
- Proporcionar información de privacidad adecuada
- Ofrecer mecanismos de retirada del consentimiento
- Mantener datos personales exactos y pertinentes
- Establecer procedimientos de conservación y eliminación
- Implantar salvaguardias de seguridad
- Revisar los contratos con encargados del tratamiento
- Evaluar las transferencias internacionales de datos
- Determinar si se requiere notificación previa
- Determinar si se requiere autorización previa
- Evaluar los requisitos relativos al Guardián de Protección de Datos
- Establecer procedimientos para las solicitudes de los interesados
- Atender las solicitudes de acceso
- Atender las solicitudes de rectificación, bloqueo y supresión
- Atender las oposiciones al marketing directo
- Atender las oposiciones aplicables a decisiones automatizadas
- Establecer procedimientos de respuesta ante violaciones
- Mantener documentación y registros de privacidad
- Revisar el cumplimiento periódicamente.
Sanciones de la PDPL de Baréin
La PDPL contiene sanciones penales para infracciones especificadas.
El artículo 58 prevé penas de prisión de hasta un año y/o una multa de entre 1.000 BHD y 20.000 BHD por infracciones especificadas, entre ellas determinados tratamientos ilícitos de datos personales sensibles, las transferencias internacionales ilícitas, la falta de realización de las notificaciones reglamentarias exigidas, el tratamiento sin la autorización previa exigida y el suministro de información incorrecta o engañosa a la Autoridad o al interesado.
Por tanto, el régimen sancionador no debe reducirse a una única "multa máxima para cada infracción". La sanción aplicable depende de la infracción y la disposición concretas de que se trate.
Las organizaciones también deben tener en cuenta las posibles indemnizaciones y otras consecuencias reglamentarias derivadas de un tratamiento ilícito.
¿Quién hace cumplir la PDPL de Baréin?
La Autoridad de Protección de Datos Personales (PDPA) se crea en virtud de la ley como autoridad competente en materia de protección de datos.
Sus funciones legales incluyen:
- Supervisar el cumplimiento
- Inspeccionar a los responsables del tratamiento
- Recibir las notificaciones reglamentarias
- Conceder autorizaciones previas
- Acreditar a los Guardianes de Protección de Datos
- Recibir reclamaciones
- Investigar posibles infracciones
- Promover la concienciación sobre la protección de datos
- Participar en asuntos internacionales de protección de datos.
El portal oficial del Gobierno de Baréin identifica la Ley de Protección de Datos Personales y sus resoluciones de desarrollo asociadas como parte del marco de protección de datos del Reino.
Presentar una reclamación de privacidad en Baréin
Las personas físicas y otras personas con un interés legítimo o capacidad pueden presentar una reclamación por escrito cuando consideren que se están tratando datos personales en infracción de la PDPL.
La ley prevé que las reclamaciones se presenten ante la Autoridad, con procedimientos establecidos para la recepción y tramitación de dichas reclamaciones.
La PDPL de Baréin y la gestión del consentimiento
La gestión del consentimiento es especialmente pertinente para las organizaciones de Baréin porque la PDPL establece requisitos específicos para el consentimiento cuando se recurre a él.
Una plataforma moderna de gestión del consentimiento puede ayudar a las organizaciones a:
- Identificar el tratamiento que depende del consentimiento
- Presentar solicitudes de consentimiento claras
- Obtener opciones explícitas
- Conservar evidencias del consentimiento
- Gestionar la retirada
- Controlar los rastreadores del sitio web
- Mantener preferencias por finalidad
- Respaldar los flujos de trabajo de derechos de privacidad
- Demostrar el cumplimiento operativo.
ConsentX proporciona una capa técnica para gestionar estos flujos de trabajo, mientras que las organizaciones siguen siendo responsables de determinar sus obligaciones legales.
Por qué las empresas de Baréin necesitan una estrategia de consentimiento estructurada
Un programa de cumplimiento en materia de privacidad debe ir más allá de una página de política de privacidad.
Las organizaciones necesitan comprender la relación entre:
Recopilación de datos → Finalidad → Base legal → Consentimiento → Tratamiento → Terceros → Transferencias internacionales → Conservación → Derechos de los interesados
Una plataforma de gestión del consentimiento puede ayudar a conectar estos pasos operativos.
En el caso de los sitios web en particular, ConsentX puede ayudar a trasladar los requisitos de privacidad a controles prácticos para cookies, rastreadores y otras tecnologías en línea.
Preguntas frecuentes
País sujeto a la PDPL de Baréin
País: Baréin
Normativa oficial: Ley de Protección de Datos Personales
Ley: Ley n.º 30 de 2018
En vigor: 1 de agosto de 2019
Región: Oriente Medio / CCG
Autoridad reguladora: Autoridad de Protección de Datos Personales
Otras normativas de privacidad
Las empresas que operan en varias jurisdicciones también pueden necesitar evaluar:
- GDPR
- UK GDPR
- CCPA / CPRA
- PDPL de los EAU
- PDPL de Arabia Saudí
- PDPPL de Catar
- PDPL de Omán
- Requisitos de privacidad de Kuwait
- PDPA de Singapur
- PDPA de Tailandia
- DPDPA de la India
- LGPD de Brasil
- POPIA de Sudáfrica
- Privacy Act de Australia
- Privacy Act de Nueva Zelanda
- Otras leyes de privacidad nacionales y sectoriales aplicables.
Una estrategia de consentimiento multijurisdiccional debe tener en cuenta las diferencias en las bases legales, los requisitos de consentimiento, las cookies, las transferencias internacionales, los derechos de los interesados y las obligaciones reglamentarias.
Prepárese para la PDPL de Baréin con ConsentX
La PDPL de Baréin exige a las organizaciones un enfoque estructurado del tratamiento de datos personales, el consentimiento, la transparencia, la seguridad, los derechos individuales y las transferencias internacionales de datos.
ConsentX ayuda a convertir estos requisitos de privacidad en controles prácticos para sitios web.
Analice su sitio web. Identifique los rastreadores. Configure el consentimiento. Registre las opciones de los usuarios. Gestione las solicitudes de privacidad.
Empiece con ConsentX o reserve una demostración.