Le DPDPA est en vigueur en Inde. Lancez une analyse de confidentialité gratuite de votre site. Analyser

Bahreïn

PDPL BH

Loi bahreïnie sur la protection des données personnelles (PDPL)

En bref

La loi bahreïnie sur la protection des données personnelles (PDPL), Loi No. 30 de 2018, établit le cadre national du Royaume de Bahreïn en matière de protection des données personnelles et régit la manière dont les organisations collectent, traitent, conservent, communiquent et transfèrent les informations personnelles.

La loi s'applique aux organisations et aux personnes qui traitent des données personnelles à Bahreïn, y compris certaines organisations situées hors de Bahreïn qui traitent des données personnelles au moyen de moyens situés dans le Royaume. Elle est entrée en vigueur le 1er août 2019.

Bahreïn a également adopté une série de résolutions d'application, notamment des règles sur les transferts internationaux de données, les mesures de sécurité techniques et organisationnelles, l'autorisation préalable, les données personnelles sensibles, les contrôleurs de la protection des données, les droits des personnes concernées et les procédures de conformité associées.

La PDPL de Bahreïn exige en principe une base légale pour le traitement des données personnelles, le consentement constituant la règle première et des exceptions légales spécifiques permettant un traitement sans consentement. Lorsque le traitement repose sur le consentement, celui-ci doit satisfaire à des exigences définies.

La loi établit également :

  • Des exigences relatives à la qualité des données et au traitement
  • Des obligations de transparence et de notification
  • Des règles particulières pour les données personnelles sensibles
  • Une autorisation préalable pour certaines activités de traitement à haut risque
  • Des droits des personnes concernées, notamment l'accès, l'opposition, la rectification, le verrouillage et l'effacement
  • Des restrictions aux transferts internationaux de données
  • Des exigences de sécurité et des exigences techniques et organisationnelles
  • Des règles relatives à la prospection directe
  • Des droits relatifs à la prise de décision exclusivement automatisée
  • Une gouvernance de la protection des données et des exigences relatives au Data Protection Guardian dans des circonstances déterminées
  • Des réclamations et un contrôle réglementaire
  • Des sanctions pénales, notamment des amendes et un éventuel emprisonnement pour des infractions déterminées.

La PDPL de Bahreïn en un coup d'œil

ExigencePDPL de Bahreïn
RéglementationLoi sur la protection des données personnelles
Numéro de la loiLoi No. 30 de 2018
PaysBahreïn
RégionMoyen-Orient / CCG
Date d'entrée en vigueur1er août 2019
RégulateurPersonal Data Protection Authority (PDPA)
Terminologie de baseResponsable du traitement, sous-traitant, personne concernée
ConsentementRequis en principe, sauf exception légale applicable
Données sensiblesDes exigences supplémentaires et une autorisation préalable peuvent s'appliquer
Transferts internationauxSoumis aux règles d'adéquation, à autorisation et aux exceptions légales
Notification préalableRequise pour certains traitements automatisés, sous réserve d'exemptions
Autorisation préalableRequise pour des activités de traitement déterminées
Data Protection GuardianRequis dans les circonstances précisées par la loi et ses règles d'application
Décisions automatiséesDes droits d'opposition des personnes concernées s'appliquent dans des circonstances déterminées
Amende légale maximaleJusqu'à BHD 20,000 pour des infractions déterminées
EmprisonnementJusqu'à un an pour des infractions déterminées

La loi a institué la Personal Data Protection Authority en tant qu'autorité publique indépendante dotée de fonctions de réglementation, de supervision, d'enquête et d'autorisation. Le Décret royal No. 78 de 2019 a ensuite désigné l'organe administratif chargé d'exercer les fonctions de l'Autorité.

Qu'est-ce que la loi bahreïnie sur la protection des données personnelles ?

La loi bahreïnie sur la protection des données personnelles (PDPL) est la principale loi générale de Bahreïn en matière de vie privée.

La Loi No. 30 de 2018 fixe des règles régissant le traitement des données personnelles et établit des droits au profit des personnes dont les données sont traitées. Elle établit également le cadre réglementaire de la Personal Data Protection Authority.

La loi couvre les traitements automatisés ainsi que certains traitements non automatisés lorsque les données personnelles font partie, ou sont destinées à faire partie, d'un fichier.

La PDPL a été promulguée le 12 juillet 2018 et est entrée en vigueur le 1er août 2019.

Région

Bahreïn

Statut

En vigueur depuis 2019

Groupe

Asie et Afrique

Qui doit se conformer à la PDPL de Bahreïn ?

La PDPL a un large champ d'application territorial et personnel.

Elle s'applique :

  • Aux personnes physiques résidant habituellement à Bahreïn
  • Aux personnes physiques disposant d'un établissement professionnel à Bahreïn
  • Aux personnes morales disposant d'un établissement professionnel à Bahreïn
  • À certaines personnes situées hors de Bahreïn qui traitent des données personnelles au moyen de moyens situés à Bahreïn, sauf si ces moyens sont utilisés uniquement à des fins de transit par Bahreïn.

Cela signifie que les organisations doivent évaluer leur exposition à Bahreïn non seulement en fonction du lieu de constitution de l'organisation, mais aussi du lieu où se déroulent les activités de traitement et où se trouve l'infrastructure de traitement.

Les entreprises qui exploitent des sites web, des applications, des plateformes clients, des services de commerce électronique, des systèmes RH, des plateformes marketing ou d'autres services numériques impliquant des personnes à Bahreïn doivent évaluer si la PDPL s'applique à leurs activités de traitement.

Quelles données personnelles sont couvertes ?

La PDPL définit largement les données personnelles comme toute information concernant une personne identifiée ou une personne identifiable, directement ou indirectement.

Il peut s'agir par exemple :

  • Du nom
  • Des informations d'identification nationale
  • De l'adresse
  • Du numéro de téléphone
  • De l'adresse e-mail
  • Des identifiants en ligne
  • Des informations économiques ou sociales
  • Des informations physiques ou physiologiques
  • Des informations professionnelles
  • De toute autre information permettant d'identifier une personne.

L'appréciation du caractère identifiable d'une personne tient compte des moyens dont dispose le responsable du traitement ou une autre personne.

Que sont les données personnelles sensibles au sens de la PDPL de Bahreïn ?

La PDPL accorde une protection supplémentaire aux données personnelles sensibles.

Les données personnelles sensibles comprennent les informations révélant, directement ou indirectement :

  • L'origine raciale ou ethnique
  • Les opinions politiques
  • Les opinions philosophiques
  • Les convictions religieuses
  • L'appartenance syndicale
  • Les antécédents judiciaires
  • Les informations de santé
  • La situation sexuelle.

Le traitement de données personnelles sensibles est en principe interdit sans le consentement de la personne concernée, sauf si l'une des exceptions légales s'applique.

Ces exceptions comprennent certains traitements liés à l'emploi, la protection de personnes qui ne peuvent légalement donner leur consentement, les informations accessibles au public rendues publiques par la personne concernée, les actions ou défenses en justice, les traitements liés aux soins de santé, certaines activités à but non lucratif déterminées, certaines activités d'organismes publics, ainsi que certains traitements en matière d'égalité des chances portant sur des informations raciales, ethniques ou religieuses.

Bahreïn a également adopté la Résolution No. 45 de 2022, qui établit des règles et procédures supplémentaires pour le traitement des données personnelles sensibles.

Base légale du traitement des données personnelles

Le consentement est une composante importante de la PDPL de Bahreïn, mais il n'est pas la seule base légale.

L'Article 4 autorise le traitement sans consentement lorsqu'il est nécessaire à des finalités déterminées, notamment :

  • L'exécution d'un contrat auquel la personne concernée est partie
  • La prise de mesures, à la demande de la personne concernée, en vue de la conclusion d'un contrat
  • Le respect d'une obligation légale ou d'une décision d'une autorité judiciaire ou du ministère public compétent
  • La protection des intérêts vitaux de la personne concernée
  • La poursuite des intérêts légitimes du responsable du traitement ou d'un tiers auquel les données sont communiquées, à condition que ces intérêts ne soient pas contraires aux libertés et droits fondamentaux de la personne concernée.

Les entreprises doivent donc éviter d'appliquer un modèle général de « consentement pour tout ». Elles doivent plutôt identifier la base légale applicable à chaque activité de traitement et recourir au consentement lorsque la PDPL l'exige ou le permet.

Quelles sont les conditions d'un consentement valable ?

Lorsque le traitement repose sur le consentement au titre de la PDPL, l'Article 24 fixe des exigences spécifiques.

Le consentement doit en principe être :

  • Donné par une personne disposant de sa pleine capacité juridique
  • Écrit
  • Explicite
  • Clair
  • Spécifique au traitement concerné
  • Librement donné
  • Donné après que la personne a été informée de la ou des finalités envisagées du traitement
  • Accompagné, le cas échéant, d'informations sur les conséquences d'un refus de consentement.

Le consentement peut être donné par voie électronique lorsque les exigences applicables sont respectées.

Pour les entreprises numériques, cela signifie que les mécanismes de consentement doivent éviter les formulations ambiguës, les choix groupés et les finalités imprécises.

Une interface de consentement bien conçue doit indiquer clairement :

  • Quelles données sont traitées
  • Pourquoi elles sont traitées
  • Qui peut les recevoir
  • Quelles activités de traitement nécessitent un consentement
  • Comment le consentement peut être retiré

Les personnes peuvent-elles retirer leur consentement ?

Oui.

Une personne concernée peut retirer son consentement à tout moment en le notifiant au responsable du traitement.

Les règles d'application précisent en outre les procédures de retrait du consentement et exigent des organisations qui s'appuient sur le consentement qu'elles mettent à disposition un mécanisme approprié à cet effet. Le retrait affecte en principe les traitements futurs fondés sur le consentement et n'invalide pas rétroactivement les traitements licites effectués avant le retrait.

Pour les sites web et les applications, les organisations doivent donc offrir aux utilisateurs un moyen pratique de modifier ou de retirer leur consentement plutôt que de traiter le consentement comme permanent.

Avis de confidentialité et transparence

La PDPL de Bahreïn fixe des exigences de transparence à la charge des responsables du traitement.

Les personnes doivent recevoir les informations nécessaires pour comprendre comment leurs données personnelles sont traitées.

Le cadre d'information porte notamment sur des éléments tels que :

  • L'identité du responsable du traitement
  • Le domaine d'activité ou la profession du responsable du traitement
  • L'adresse
  • Les finalités du traitement
  • Les destinataires ou catégories de destinataires
  • Le caractère obligatoire ou facultatif de la fourniture de certaines informations
  • Les conséquences d'un défaut de fourniture des informations
  • Les droits pertinents de la personne concernée
  • La possibilité que les données personnelles soient utilisées à des fins de prospection directe.

Les avis de confidentialité doivent donc être rédigés dans un langage clair et accessible et refléter fidèlement les activités de traitement réelles de l'organisation.

Minimisation et qualité des données

La PDPL contient des exigences de qualité des données visant à empêcher les organisations de collecter et de conserver des données personnelles inutiles ou inexactes.

Les organisations doivent vérifier si les données personnelles sont :

  • Pertinentes au regard de la finalité déclarée
  • Exactes
  • Complètes lorsque cela est nécessaire
  • À jour
  • Traitées pour des finalités légitimes et définies
  • Conservées uniquement pendant la durée autorisée ou exigée par la loi.

Les entreprises doivent tenir des inventaires de données et des procédures de conservation leur permettant d'identifier pourquoi les informations sont collectées et combien de temps elles doivent rester dans leurs systèmes.

Droits des personnes concernées au titre de la PDPL de Bahreïn

La PDPL de Bahreïn confère aux personnes plusieurs droits importants.

Droit à l'information

Les personnes peuvent demander à savoir si leurs données personnelles font l'objet d'un traitement.

Une demande relative à l'accès doit en principe être accompagnée d'une preuve d'identité et être traitée gratuitement dans le délai légal. L'Article 18 prévoit un délai de 15 jours ouvrables pour répondre aux demandes recevables.

Droit d'accès aux données personnelles

Une personne concernée peut demander des informations concernant les données personnelles traitées, y compris des informations pertinentes sur :

  • Les données personnelles traitées
  • La source des données, sous réserve des exigences de confidentialité applicables
  • Les finalités du traitement
  • Les destinataires ou catégories de destinataires
  • L'utilisation pertinente des informations dans le cadre de décisions automatisées.

Droit de rectification

Les personnes peuvent demander une correction lorsque les données personnelles sont inexactes, incomplètes ou obsolètes.

Droit au verrouillage

Une personne concernée peut demander le verrouillage de données personnelles lorsque les conditions légales sont réunies.

Droit à l'effacement

Les personnes peuvent demander l'effacement lorsque le traitement enfreint la PDPL, y compris dans les cas de données inexactes, incomplètes, obsolètes ou traitées de manière illicite.

L'Article 23 impose en principe aux responsables du traitement de répondre aux demandes recevables de rectification, de verrouillage ou d'effacement dans un délai de 10 jours ouvrables, sous réserve du cadre légal.

Droit d'opposition à la prospection directe

Les personnes disposent d'un droit spécifique de s'opposer au traitement à des fins de prospection directe.

Le responsable du traitement doit cesser, ou s'abstenir d'entreprendre, le traitement de prospection directe concerné dans le délai légal applicable après réception d'une demande recevable.

Droit d'opposition à un traitement préjudiciable

Une personne concernée peut s'opposer à un traitement qui cause, ou est susceptible de causer, un préjudice matériel ou moral substantiel et injustifié à elle-même ou à une autre personne.

Droit relatif aux décisions exclusivement automatisées

La PDPL confère aux personnes un droit de s'opposer à certaines décisions fondées exclusivement sur un traitement automatisé.

Lorsqu'une décision est fondée exclusivement sur un traitement automatisé visant à évaluer des éléments tels que :

  • Le rendement professionnel
  • La situation financière
  • La solvabilité
  • La fiabilité
  • Le comportement

la personne concernée peut demander que la décision soit réexaminée sans reposer exclusivement sur un traitement automatisé. Ce réexamen doit en principe être effectué gratuitement.

Prise de décision automatisée et IA

La PDPL de Bahreïn concerne les systèmes d'IA dès lors qu'ils traitent des données personnelles.

L'Article 22 est particulièrement pertinent pour la prise de décision automatisée qui évalue des personnes.

Les organisations utilisant l'IA, le profilage ou des systèmes de décision automatisée doivent donc évaluer :

  • Quelles données personnelles le système traite
  • Si le traitement est automatisé
  • Si le système prend des décisions affectant des personnes
  • Si la décision relève des catégories couvertes par l'Article 22
  • Si des informations sensibles, biométriques ou génétiques sont en cause
  • Si une autorisation réglementaire préalable est requise
  • Comment les personnes peuvent exercer les droits applicables.

Certaines activités de traitement biométriques, génétiques et liées à la surveillance peuvent nécessiter une autorisation écrite préalable de l'Autorité.

Autorisation préalable pour certaines activités de traitement

La PDPL de Bahreïn comporte un important régime d'autorisation préalable.

L'Article 15 exige une autorisation écrite préalable pour des activités de traitement déterminées, notamment :

  1. Le traitement automatique de données personnelles sensibles dans des circonstances déterminées
  2. Le traitement automatique de données biométriques utilisées pour vérifier l'identité d'une personne
  3. Le traitement automatique de données génétiques, sous réserve d'exceptions déterminées en matière de soins de santé
  4. L'interconnexion automatisée de fichiers de données personnelles détenus par différents responsables du traitement lorsque ces fichiers sont traités à des finalités différentes
  5. Les traitements impliquant un enregistrement visuel utilisé à des fins de surveillance.

Les organisations doivent identifier ces activités de traitement avant de déployer les systèmes concernés.

Notification préalable à la Personal Data Protection Authority

L'Article 14 établit une obligation de notification pour certaines opérations de traitement entièrement ou partiellement automatisées.

La notification peut comprendre des informations telles que :

  • L'identité et l'adresse du responsable du traitement
  • Les coordonnées du sous-traitant
  • La finalité du traitement
  • La description des données
  • Les catégories de personnes concernées
  • Les destinataires des données
  • Les transferts internationaux envisagés
  • Des informations générales concernant les mesures de sécurité.

La loi prévoit également des exemptions de notification préalable dans des circonstances déterminées, notamment certains registres publics, certaines activités à but non lucratif, certains traitements déterminés relatifs aux salariés et les situations dans lesquelles un Data Protection Guardian a été désigné.

Data Protection Guardian

Le cadre bahreïni de protection de la vie privée comprend un régime de Data Protection Guardian (DPG).

La Résolution No. 46 de 2022 fixe des règles pour la désignation de Data Protection Guardians internes ou externes, y compris des exigences relatives à l'enregistrement, à l'accréditation et à la supervision.

Le cadre du DPG ne doit pas être automatiquement considéré comme une exigence universelle pour toute organisation. Les entreprises doivent évaluer si les circonstances de leur traitement les font entrer dans le champ des exigences applicables.

Sécurité des données au titre de la PDPL de Bahreïn

La PDPL exige des mesures techniques et organisationnelles appropriées pour protéger les données personnelles.

Les mesures de sécurité doivent couvrir des risques tels que :

  • La perte accidentelle
  • La destruction non autorisée
  • L'altération non autorisée
  • La divulgation non autorisée
  • L'accès non autorisé
  • Tout autre traitement illicite.

L'Article 8 impose aux organisations de prendre en compte des facteurs tels que les mesures de sécurité technologiques les plus récentes, les coûts de mise en œuvre, la nature des données et les risques potentiels.

La Résolution No. 43 de 2022 de Bahreïn prévoit des exigences supplémentaires en matière de mesures techniques et organisationnelles et traite de l'analyse d'impact relative à la protection des données, de la notification des violations, des arrangements avec les sous-traitants, des procédures d'enquête interne et de la formation du personnel.

Protection de la vie privée dès la conception et contrôles organisationnels

La conformité en matière de vie privée doit être intégrée aux systèmes et aux processus plutôt que traitée uniquement comme un exercice documentaire.

Les organisations doivent envisager des contrôles de protection de la vie privée lorsqu'elles :

  • Lancent de nouveaux produits numériques
  • Introduisent de nouvelles technologies de suivi
  • Mettent en place des bases de données clients
  • Déploient des systèmes d'IA ou de décision automatisée
  • Intègrent des services tiers
  • Connectent plusieurs référentiels de données
  • Introduisent de nouveaux systèmes de surveillance
  • Modifient les finalités du traitement des données.

Une évaluation documentée de la vie privée peut aider à déterminer si une nouvelle activité de traitement nécessite une notification, une autorisation préalable, un consentement, des contrôles contractuels ou des garanties de sécurité supplémentaires.

Sous-traitants et fournisseurs tiers

Les organisations s'appuient fréquemment sur des prestataires de services externes pour traiter des données personnelles.

Il peut s'agir par exemple :

  • De plateformes cloud
  • De fournisseurs de CRM
  • De plateformes marketing
  • De fournisseurs d'analyse
  • De prestataires de paiement
  • De systèmes de support client
  • D'hébergeurs
  • De fournisseurs de technologies publicitaires
  • D'applications SaaS.

Les responsables du traitement doivent évaluer avec soin les arrangements avec les sous-traitants et veiller à ce que des contrôles contractuels et de sécurité appropriés soient en place.

Le cadre d'application traite spécifiquement des arrangements impliquant des sous-traitants externes et des tiers, y compris leur articulation avec les exigences relatives aux transferts internationaux de données.

Transferts internationaux de données

Bahreïn n'impose pas d'exigence générale selon laquelle toutes les données personnelles devraient rester physiquement à Bahreïn.

Les Articles 12 et 13 fixent plutôt des règles pour le transfert de données personnelles hors du Royaume.

Un transfert peut en principe avoir lieu lorsque la destination offre un niveau de protection adéquat ou lorsqu'une exception légale ou un mécanisme d'autorisation applicable s'applique.

L'Autorité tient un cadre permettant d'identifier les pays et territoires considérés comme offrant une protection adéquate.

Bahreïn a également adopté la Résolution No. 42 de 2022, qui prévoit des règles supplémentaires pour le transfert de données personnelles hors du Royaume, y compris les transferts vers des pays et territoires répertoriés et certains transferts fondés sur des contrats et une autorisation réglementaire.

Ce que les entreprises doivent faire

Avant de transférer des données personnelles à l'international, les organisations doivent identifier :

  1. Quelles données sont transférées
  2. Pourquoi elles sont transférées
  3. Où elles sont envoyées
  4. Qui les reçoit
  5. Si la destination est reconnue comme offrant une protection adéquate
  6. Si une autorisation est requise
  7. Si une garantie contractuelle ou une autre exception légale s'applique.

Violations de données et gestion des incidents

La PDPL de Bahreïn impose aux organisations de maintenir des contrôles de sécurité appropriés et prévoit des exigences réglementaires concernant les violations de données.

La Résolution No. 43 de 2022 traite spécifiquement de l'obligation de notifier les violations de données ou les manquements et impose aux organisations de mettre en place des processus internes appropriés pour enquêter sur les incidents de sécurité.

Le cadre bahreïni ne doit pas être présenté comme une règle universelle de notification des violations dans les 72 heures. Les organisations doivent évaluer les exigences légales et d'application applicables à l'incident concerné.

Un processus pratique de réponse aux violations doit comprendre :

  • La détection de l'incident
  • Le confinement
  • L'enquête
  • L'évaluation des risques
  • La documentation
  • L'évaluation réglementaire
  • La notification lorsqu'elle est requise
  • La remédiation
  • L'analyse post-incident.

Prospection directe et vie privée

La prospection directe est spécifiquement traitée par la PDPL de Bahreïn.

Lorsqu'un responsable du traitement prévoit que des données personnelles pourront être traitées à des fins de prospection directe, la personne concernée doit être informée de son droit d'opposition.

Les personnes peuvent exercer gratuitement leur droit d'opposition à la prospection directe, et les responsables du traitement sont soumis à des exigences légales de réponse.

Les entreprises qui utilisent :

  • Le marketing par e-mail
  • Des campagnes SMS
  • La segmentation de la clientèle
  • Le reciblage
  • Des communications promotionnelles
  • La publicité personnalisée

doivent donc veiller à ce que leurs pratiques marketing, leurs avis de confidentialité et leurs mécanismes de désinscription soient conformes aux exigences de Bahreïn.

Cookies et suivi en ligne

La PDPL de Bahreïn s'applique au traitement de données personnelles effectué par voie électronique.

Les cookies, pixels, SDK, technologies publicitaires et outils d'analyse peuvent donc relever de la loi lorsqu'ils traitent des informations qui identifient ou permettent d'identifier une personne.

Toutefois, les organisations ne doivent pas supposer automatiquement que chaque cookie nécessite un consentement au titre de la PDPL de Bahreïn.

La bonne approche consiste à :

  1. Identifier chaque cookie ou traceur
  2. Déterminer s'il traite des données personnelles
  3. Identifier la finalité
  4. Déterminer la base légale applicable
  5. Déterminer si un consentement est requis
  6. Fournir une information appropriée
  7. Empêcher tout traitement dépendant du consentement avant l'obtention d'un consentement valable lorsque le consentement constitue la base applicable
  8. Conserver les preuves du consentement et de son retrait.

Cela est particulièrement important pour les technologies publicitaires et de suivi comportemental.

Gestion du consentement pour les sites web à Bahreïn

Pour les sites web exploités à Bahreïn, la gestion du consentement doit être conçue autour des activités de traitement réelles plutôt que de se limiter à l'affichage d'un bandeau de cookies générique.

Une expérience de consentement conforme peut comprendre :

  • Des demandes de consentement claires
  • Des choix propres à chaque finalité
  • Des contrôles distincts pour les traitements facultatifs
  • Des informations claires sur la vie privée
  • Des mécanismes de retrait simples
  • Des registres de consentement
  • Des preuves de consentement horodatées
  • Le suivi des politiques et des versions
  • Des règles par région
  • L'intégration avec les balises et les traceurs.

ConsentX peut aider les organisations à mettre en œuvre ces contrôles sur l'ensemble de leurs sites web et produits numériques.

Comment ConsentX aide à la conformité à la PDPL de Bahreïn

ConsentX peut aider les organisations à mettre en œuvre des flux techniques de consentement et de protection de la vie privée pour Bahreïn.

1. Détecter les cookies et les traceurs

Analysez votre site web pour identifier les cookies, les traceurs et les technologies tierces susceptibles de collecter ou de traiter des données personnelles.

2. Concevoir une expérience de consentement adaptée à Bahreïn

Configurez les avis de consentement en fonction des activités de traitement et de la base légale applicables aux visiteurs à Bahreïn.

3. Contrôler les traceurs avant le consentement

Lorsque le consentement constitue la base légale applicable, ConsentX peut aider à empêcher les technologies de suivi non essentielles de se déclencher avant que le consentement ne soit donné.

4. Recueillir un consentement clair

Utilisez des contrôles de consentement propres à chaque finalité au lieu de vous reposer sur un unique bouton d'acceptation générique.

5. Conserver les preuves de consentement

Enregistrez les choix des utilisateurs afin que les organisations puissent démontrer ce qui a été présenté et ce que la personne a sélectionné.

6. Gérer le retrait

Mettez à disposition des mécanismes permettant aux personnes de modifier ou de retirer leur consentement lorsque le traitement repose sur le consentement.

7. Prendre en charge les flux de traitement des droits en matière de vie privée

Centralisez les demandes entrantes relatives à la vie privée et aidez les équipes à gérer les flux d'accès, d'opposition, de rectification, de verrouillage et d'effacement.

8. Faciliter la préparation aux audits

Tenez des registres structurés qui peuvent aider les équipes chargées de la vie privée à documenter le consentement et les décisions de traitement associées.

Comment se conformer à la PDPL de Bahreïn avec ConsentX

  1. 1

    Analysez votre site web

    Lancez une analyse ConsentX pour identifier les cookies, les traceurs, les scripts et les technologies tierces.

  2. 2

    Cartographiez vos activités de traitement

    Identifiez quelles données personnelles sont collectées, pourquoi elles sont collectées, qui les reçoit et si elles sont transférées hors de Bahreïn.

  3. 3

    Déterminez la base légale

    Ne supposez pas que chaque activité de traitement nécessite un consentement. Déterminez si le traitement repose sur le consentement, la nécessité contractuelle, des obligations légales, des intérêts vitaux ou des intérêts légitimes au titre de la PDPL.

  4. 4

    Configurez votre bandeau de consentement

    Pour les traitements qui reposent sur le consentement, présentez des choix clairs et spécifiques aux utilisateurs.

  5. 5

    Bloquez les traceurs dépendant du consentement

    Veillez à ce que les traceurs facultatifs ne s'exécutent pas avant l'obtention du consentement requis.

  6. 6

    Enregistrez le consentement

    Conservez des preuves du consentement, y compris la finalité concernée, l'horodatage et l'état du consentement.

  7. 7

    Permettez le retrait

    Permettez aux personnes de modifier facilement leurs choix ou de retirer leur consentement.

  8. 8

    Reliez le consentement aux droits en matière de vie privée

    Maintenez des flux de traitement pour les demandes relatives à l'accès, aux oppositions, à la correction, au verrouillage et à l'effacement.

  9. 9

    Examinez les transferts internationaux

    Identifiez les services tiers qui reçoivent des données personnelles bahreïnies et évaluez le mécanisme de transfert transfrontalier applicable.

  10. 10

    Examinez les traitements à haut risque

    Vérifiez si des données sensibles, des données biométriques, des données génétiques, une interconnexion automatisée de données ou un traitement de surveillance déclenchent des exigences d'autorisation préalable.

Liste de contrôle de conformité à la PDPL de Bahreïn

Utilisez la liste de contrôle suivante comme point de départ d'un programme de conformité en matière de vie privée à Bahreïn :

  • Déterminer si la PDPL de Bahreïn s'applique
  • Cartographier les activités de traitement de données personnelles
  • Identifier les responsables du traitement et les sous-traitants
  • Identifier les données personnelles sensibles
  • Documenter la finalité de chaque activité de traitement
  • Déterminer la base légale applicable
  • Obtenir un consentement valable lorsque cela est requis
  • Veiller à ce que le consentement soit explicite, clair, spécifique et librement donné
  • Fournir des informations appropriées sur la vie privée
  • Prévoir des mécanismes de retrait du consentement
  • Maintenir des données personnelles exactes et pertinentes
  • Établir des procédures de conservation et de suppression
  • Mettre en œuvre des garanties de sécurité
  • Examiner les contrats avec les sous-traitants
  • Évaluer les transferts internationaux de données
  • Déterminer si une notification préalable est requise
  • Déterminer si une autorisation préalable est requise
  • Évaluer les exigences relatives au Data Protection Guardian
  • Établir des procédures de traitement des demandes des personnes concernées
  • Prendre en charge les demandes d'accès
  • Prendre en charge les demandes de rectification, de verrouillage et d'effacement
  • Prendre en charge les oppositions à la prospection directe
  • Prendre en charge les oppositions applicables aux décisions automatisées
  • Établir des procédures de réponse aux violations
  • Tenir la documentation et les registres relatifs à la vie privée
  • Réexaminer périodiquement la conformité.

Sanctions prévues par la PDPL de Bahreïn

La PDPL prévoit des sanctions pénales pour des infractions déterminées.

L'Article 58 prévoit une peine d'emprisonnement pouvant aller jusqu'à un an et/ou une amende comprise entre BHD 1,000 et BHD 20,000 pour des infractions déterminées, notamment certains traitements illicites de données personnelles sensibles, des transferts internationaux illicites, le défaut d'effectuer les notifications réglementaires requises, le traitement sans l'autorisation préalable requise, ainsi que la communication d'informations inexactes ou trompeuses à l'Autorité ou à la personne concernée.

Le régime des sanctions ne doit donc pas être réduit à une « amende maximale unique pour toute infraction ». La sanction applicable dépend de l'infraction et de la disposition spécifiquement en cause.

Les organisations doivent également tenir compte d'une éventuelle indemnisation et d'autres conséquences réglementaires découlant d'un traitement illicite.

Qui fait appliquer la PDPL de Bahreïn ?

La Personal Data Protection Authority (PDPA) est instituée par la loi en tant qu'autorité compétente en matière de protection des données.

Ses fonctions légales comprennent :

  • La supervision de la conformité
  • L'inspection des responsables du traitement
  • La réception des notifications réglementaires
  • La délivrance des autorisations préalables
  • L'accréditation des Data Protection Guardians
  • La réception des réclamations
  • L'enquête sur les infractions potentielles
  • La promotion de la sensibilisation à la protection des données
  • La participation aux questions internationales de protection des données.

Le portail gouvernemental officiel de Bahreïn présente la loi sur la protection des données personnelles et ses résolutions d'application associées comme faisant partie du cadre de protection des données du Royaume.

Déposer une réclamation relative à la vie privée à Bahreïn

Les personnes et les autres personnes justifiant d'un intérêt légitime ou d'une qualité pour agir peuvent déposer une réclamation écrite lorsqu'elles estiment que des données personnelles sont traitées en violation de la PDPL.

La loi prévoit que les réclamations sont soumises à l'Autorité, selon des procédures établies pour leur réception et leur traitement.

PDPL de Bahreïn et gestion du consentement

La gestion du consentement est particulièrement pertinente pour les organisations bahreïnies, car la PDPL fixe des exigences spécifiques en matière de consentement lorsque le traitement repose sur celui-ci.

Une plateforme moderne de gestion du consentement peut aider les organisations à :

  • Identifier les traitements dépendant du consentement
  • Présenter des demandes de consentement claires
  • Recueillir des choix explicites
  • Conserver les preuves de consentement
  • Gérer le retrait
  • Contrôler les traceurs du site web
  • Gérer les préférences par finalité
  • Prendre en charge les flux de traitement des droits en matière de vie privée
  • Démontrer leur conformité opérationnelle.

ConsentX fournit une couche technique pour gérer ces flux, tandis que les organisations restent responsables de la détermination de leurs obligations légales.

Pourquoi les entreprises bahreïnies ont besoin d'une stratégie de consentement structurée

Un programme de conformité en matière de vie privée doit aller au-delà d'une page de politique de confidentialité.

Les organisations doivent comprendre la relation entre :

Collecte des données → Finalité → Base légale → Consentement → Traitement → Tiers → Transferts internationaux → Conservation → Droits des personnes concernées

Une plateforme de gestion du consentement peut aider à relier ces étapes opérationnelles.

Pour les sites web en particulier, ConsentX peut aider à traduire les exigences en matière de vie privée en contrôles pratiques pour les cookies, les traceurs et les autres technologies en ligne.

Questions fréquentes

Pays relevant de la PDPL de Bahreïn

Pays : Bahreïn

Réglementation officielle : Loi sur la protection des données personnelles

Loi : Loi No. 30 de 2018

Entrée en vigueur : 1er août 2019

Région : Moyen-Orient / CCG

Autorité de réglementation : Personal Data Protection Authority

Autres réglementations sur la vie privée

Les entreprises opérant dans plusieurs juridictions peuvent également devoir évaluer :

  • RGPD
  • UK GDPR
  • CCPA / CPRA
  • PDPL des EAU
  • PDPL saoudienne
  • PDPPL du Qatar
  • PDPL d'Oman
  • Exigences du Koweït en matière de vie privée
  • PDPA de Singapour
  • PDPA de Thaïlande
  • DPDPA de l'Inde
  • LGPD du Brésil
  • POPIA d'Afrique du Sud
  • Privacy Act australien
  • Privacy Act néo-zélandais
  • Les autres lois nationales et sectorielles applicables en matière de vie privée.

Une stratégie de consentement multijuridictionnelle doit tenir compte des différences en matière de bases légales, d'exigences de consentement, de cookies, de transferts internationaux, de droits des personnes concernées et d'obligations réglementaires.

Préparez-vous à la PDPL de Bahreïn avec ConsentX

La PDPL de Bahreïn impose aux organisations d'adopter une approche structurée du traitement des données personnelles, du consentement, de la transparence, de la sécurité, des droits individuels et des transferts internationaux de données.

ConsentX aide à transformer ces exigences en matière de vie privée en contrôles pratiques pour les sites web.

Analysez votre site web. Identifiez les traceurs. Configurez le consentement. Enregistrez les choix des utilisateurs. Gérez les demandes relatives à la vie privée.

Commencez avec ConsentX ou réservez une démo.