Le DPDPA est en vigueur en Inde. Lancez une analyse de confidentialité gratuite de votre site. Analyser

Philippines

DPA

Loi sur la protection des données personnelles de 2012 (Republic Act No. 10173)

En bref

La loi philippine sur la protection des données personnelles de 2012 (Republic Act No. 10173) constitue le principal texte de protection des données du pays. Elle protège le droit fondamental à la vie privée tout en favorisant la libre circulation de l'information au service de l'innovation, de la croissance et du développement national. La loi s'applique au traitement des informations personnelles dans le secteur privé comme dans le secteur public, sous réserve de son champ d'application et de ses exclusions.

La loi est mise en œuvre et appliquée par la National Privacy Commission (NPC), qui publie des règlements, des circulaires, des avis et des orientations à l'intention des organisations traitant des données personnelles.

Le cadre philippin de protection de la vie privée couvre les responsables du traitement des informations personnelles (PIC) et les sous-traitants des informations personnelles (PIP), et fixe des exigences en matière de licéité du traitement, de transparence, de sécurité, de droits des personnes concernées, de partage de données, de notification des violations, d'enregistrement et de responsabilité.

Pour les entreprises qui exploitent des sites web, des applications, des plateformes de commerce électronique, des produits SaaS, des systèmes marketing ou d'autres services numériques aux Philippines, la conformité ne se limite pas au recueil d'un consentement au moyen d'un bandeau de cookies. Les organisations doivent comprendre la base légale applicable, fournir des avis de confidentialité appropriés, mettre en œuvre des mesures de sécurité, gérer les droits des personnes concernées, évaluer les traitements confiés à des tiers et conserver des preuves de conformité adéquates.

Cadre réglementaire

Le cadre philippin de protection de la vie privée repose principalement sur :

  • Republic Act No. 10173 — Data Privacy Act of 2012
  • Les règles et règlements d'application du Data Privacy Act (Implementing Rules and Regulations, IRR)
  • Les circulaires et règlements de la NPC
  • Les avis et lignes directrices de la NPC
  • Les exigences sectorielles applicables en matière de vie privée

Le consentement est une base légale de traitement parmi d'autres, mais il n'est pas la seule base légale reconnue par le cadre philippin. Un traitement peut également être licite lorsqu'il est nécessaire à l'exécution d'un contrat, au respect d'une obligation légale, à la protection d'intérêts vitaux, à la réponse à une urgence nationale ou au maintien de l'ordre public, ou dans d'autres circonstances reconnues par la loi et ses règles d'application.

La NPC administre et fait appliquer le DPA et fournit des orientations aux organisations comme aux personnes concernées.

La loi philippine sur la protection des données personnelles en un coup d'œil

ExigenceDPA philippin
Loi principaleRepublic Act No. 10173
Nom usuelData Privacy Act of 2012
Autorité chargée de la mise en œuvreNational Privacy Commission
Principales entités encadréesResponsables du traitement des informations personnelles (PIC) et sous-traitants des informations personnelles (PIP)
ConsentementUne base légale parmi d'autres ; pas universelle
Données sensiblesLes informations personnelles sensibles (SPI) bénéficient d'une protection renforcée
DPORequis au titre des exigences applicables de la NPC
EnregistrementRequis pour les PIC/PIP et les systèmes de traitement visés
Notification des violations72 heures lorsque les conditions de notification obligatoire sont réunies
Droits des personnes concernéesComprennent l'accès, la rectification, l'opposition, l'effacement ou le blocage, la portabilité et la réclamation
Traitements transfrontaliersPeuvent relever des dispositions extraterritoriales de la loi
Prise de décision automatiséeSoumise à des exigences de transparence, de droits et de notification
Autorité de contrôleNational Privacy Commission
PaysPhilippines
Région

Philippines

Statut

En vigueur depuis 2012

Groupe

Asie et Afrique

Qui doit se conformer à la loi philippine sur la protection des données personnelles ?

Le DPA s'applique aux organisations et aux personnes qui participent au traitement d'informations personnelles, notamment :

  • Les responsables du traitement des informations personnelles (PIC)
  • Les sous-traitants des informations personnelles (PIP)
  • Les organisations du secteur privé
  • Les organismes publics entrant dans le champ de la loi
  • Les entreprises qui exploitent des sites web et des applications
  • Les plateformes de commerce électronique
  • Les organismes financiers
  • Les établissements de santé
  • Les établissements d'enseignement
  • Les entreprises technologiques
  • Les entreprises de marketing et de publicité
  • Les prestataires de services externalisés
  • Les autres entités qui traitent des informations personnelles

Les règles d'application définissent le responsable du traitement des informations personnelles (Personal Information Controller, PIC) comme l'entité qui contrôle le traitement de données personnelles ou qui charge un tiers de traiter des données personnelles pour son compte. Le sous-traitant des informations personnelles (Personal Information Processor, PIP) est l'entité à laquelle un PIC externalise ou confie un traitement.

Sanctions prévues par la loi philippine sur la protection des données personnelles

Le DPA prévoit des sanctions pénales pour différentes atteintes à la vie privée, notamment certains traitements non autorisés, la négligence dans le traitement, l'accès non autorisé, l'élimination inappropriée des données et la dissimulation de violations de sécurité.

La sanction exacte dépend :

  • De l'infraction
  • De la nature des informations
  • Du nombre de personnes concernées touchées
  • Du point de savoir si la violation porte sur des informations personnelles sensibles
  • Du caractère intentionnel ou négligent du comportement
  • D'autres facteurs prévus par la loi

Par exemple, la NPC indique que la dissimulation d'une violation de sécurité portant sur des informations personnelles sensibles peut être punie d'un emprisonnement d'un an et six mois à cinq ans et d'une amende de PHP 500,000 à PHP 1 million.

Des amendes administratives peuvent également s'appliquer au titre des règles de la NPC. Les orientations de la NPC relatives aux violations précisent que certains manquements à l'obligation de notification peuvent donner lieu à des amendes administratives au titre du cadre applicable de la NPC.

Les organisations doivent donc éviter de présenter un montant d'amende unique comme la sanction applicable à toutes les violations du DPA.

Le traitement licite au titre du DPA philippin

Le consentement occupe une place importante dans le cadre philippin de protection de la vie privée, mais un traitement n'est pas automatiquement illicite du seul fait qu'aucun consentement n'a été recueilli.

Les règles d'application reconnaissent plusieurs critères de licéité du traitement.

  • 1. Le consentement a été obtenu — La personne concernée donne son consentement avant la collecte ou dès que cela est possible et raisonnable.
  • 2. Le traitement est nécessaire à l'exécution d'un contrat — Le traitement est nécessaire à l'exécution d'un contrat conclu avec la personne concernée ou à la réalisation de démarches demandées par celle-ci avant la conclusion d'un contrat.
  • 3. Le traitement est imposé par la loi — Le traitement est nécessaire au respect d'une obligation légale incombant au responsable du traitement.
  • 4. Le traitement protège des intérêts vitaux — Le traitement est nécessaire à la protection d'intérêts d'importance vitale, notamment la vie et la santé.
  • 5. Le traitement répond à une urgence nationale ou à l'ordre public — Le traitement peut être autorisé lorsqu'il est nécessaire pour répondre à une urgence nationale ou pour satisfaire aux exigences d'ordre public et de sécurité publique prescrites par la loi.

La base légale applicable doit donc être déterminée pour chaque activité de traitement, plutôt que de présumer qu'un bandeau de consentement suffit à satisfaire toutes les obligations en matière de vie privée.

Le DPA philippin s'applique-t-il aux entreprises établies hors des Philippines ?

Oui, dans les cas qu'il détermine.

La Section 6 du DPA prévoit une application extraterritoriale lorsqu'un acte ou un traitement effectué hors des Philippines porte sur des informations personnelles relatives à un citoyen ou à un résident philippin et que l'entité présente un lien qualifiant avec les Philippines.

Ces liens peuvent notamment inclure :

  • Un contrat conclu aux Philippines
  • Une succursale, une agence, un bureau ou une filiale aux Philippines
  • Une direction et un contrôle centralisés aux Philippines dans les cas déterminés
  • L'exercice d'une activité commerciale aux Philippines
  • Des informations personnelles collectées ou détenues par une entité aux Philippines

Les entreprises internationales doivent donc évaluer leurs liens avec les Philippines et leurs activités de traitement, plutôt que de présumer qu'une implantation physique hors des Philippines les dispense des obligations du DPA.

Qu'est-ce qu'une information personnelle ?

Le DPA protège largement les informations à partir desquelles une personne peut être identifiée directement ou indirectement.

Il peut s'agir, par exemple :

  • Du nom
  • Des coordonnées
  • De l'adresse électronique
  • Des informations d'identification
  • Des informations de compte
  • Des informations de localisation
  • Des identifiants en ligne
  • Des informations relatives à l'emploi
  • Des informations financières
  • Des informations de santé
  • D'autres informations associées à une personne identifiable

La notion de traitement est large et englobe des opérations telles que la collecte, l'enregistrement, l'organisation, la conservation, la mise à jour, l'extraction, la consultation, l'utilisation, la communication, le blocage, l'effacement et la destruction.

Les informations personnelles sensibles

Le DPA philippin prévoit une protection renforcée pour les informations personnelles sensibles (Sensitive Personal Information, SPI).

La loi vise notamment les informations relatives :

  • À l'origine raciale
  • À l'origine ethnique
  • À la situation matrimoniale
  • À l'âge
  • À la couleur de peau
  • Aux convictions religieuses ou philosophiques ou aux affiliations politiques
  • À la santé
  • À l'éducation
  • À la vie génétique ou sexuelle
  • Aux procédures relatives à des infractions et à leur issue
  • Aux informations délivrées par l'administration et propres à une personne, telles que certaines informations de sécurité sociale, de santé, de licence ou d'imposition
  • Aux informations expressément classées comme confidentielles par la loi ou par un acte de l'exécutif

La distinction entre informations personnelles et informations personnelles sensibles est importante, car des restrictions et des garanties supplémentaires peuvent s'appliquer aux SPI.

Exigences en matière de consentement

Lorsque le traitement repose sur le consentement, les règles philippines de protection de la vie privée exigent que celui-ci soit :

  • Libre
  • Spécifique
  • Éclairé
  • Démontrable

L'IRR prévoit que le consentement peut être prouvé par des moyens écrits, électroniques ou enregistrés.

Un mécanisme de consentement opérationnel doit donc permettre d'établir :

  • Qui a donné son consentement
  • Ce à quoi la personne a consenti
  • La finalité pour laquelle le consentement a été donné
  • À quel moment le consentement a été donné
  • Quelles informations ont été présentées
  • Si la personne a ultérieurement retiré son consentement
  • Quels traitements ont été effectués sur le fondement de ce consentement

Le consentement ne doit pas être regroupé inutilement

Lorsque le consentement est requis, les organisations doivent éviter de faire dépendre des finalités sans rapport entre elles d'une autorisation unique et ambiguë.

Une entreprise peut par exemple mener des activités de traitement distinctes portant sur :

  • La création de compte
  • La fourniture du service
  • La mesure d'audience
  • La publicité
  • La personnalisation
  • La prospection directe
  • Le partage de données avec des tiers

Ces activités doivent être évaluées individuellement afin de déterminer la base légale applicable et les exigences de transparence correspondantes.

Avis de confidentialité et transparence

Les exigences de transparence du DPA imposent aux organisations de fournir aux personnes concernées des informations appropriées sur le traitement de leurs informations personnelles.

Un avis de confidentialité doit aborder les points pertinents, notamment :

  • Quelles informations personnelles sont collectées
  • Les finalités du traitement
  • La méthode et l'étendue du traitement
  • L'identité et les coordonnées du responsable du traitement ou de son représentant
  • La durée de conservation
  • Les destinataires ou communications pertinents
  • Les droits des personnes concernées
  • Les modalités permettant à une personne concernée d'exercer ces droits ou d'introduire une réclamation

L'IRR reconnaît expressément le droit de la personne concernée d'être informée du traitement et des droits qui lui sont reconnus.

Droits des personnes concernées

La National Privacy Commission identifie plusieurs droits reconnus aux personnes concernées par le DPA, notamment :

  • Le droit d'être informé
  • Le droit d'accès
  • Le droit d'opposition
  • Le droit de rectification
  • Le droit à l'effacement ou au blocage
  • Le droit à la portabilité des données
  • Le droit d'introduire une réclamation
  • Le droit à réparation

Les organisations doivent donc maintenir un processus formalisé de traitement des demandes relatives à la vie privée, permettant de :

  1. Recevoir la demande
  2. Authentifier le demandeur
  3. Identifier les données pertinentes
  4. Déterminer les exceptions applicables
  5. Coordonner l'action avec les sous-traitants
  6. Répondre dans le délai applicable
  7. Conserver la preuve de la réponse apportée

Droit d'accès

Le droit d'accès permet aux personnes concernées d'obtenir des informations sur le traitement de leurs données personnelles.

Selon les circonstances, cela peut inclure des informations sur :

  • Les informations personnelles traitées
  • Les finalités du traitement
  • Les méthodes et l'étendue du traitement
  • Les destinataires ou catégories de destinataires
  • L'origine des données, le cas échéant
  • Les autres informations reconnues par le DPA

Les entreprises doivent disposer d'un processus permettant de localiser les informations personnelles dans leurs bases de données, leurs applications et les systèmes de tiers.

Droit de rectification

Les personnes concernées peuvent exercer leur droit de rectifier des informations personnelles inexactes ou incomplètes.

Les organisations doivent maintenir des processus permettant :

  • L'identification des enregistrements concernés
  • La vérification de la rectification demandée
  • La mise à jour des systèmes internes
  • La transmission des rectifications aux sous-traitants ou destinataires concernés lorsque cela est requis
  • La documentation de la demande et de son issue

Droit à l'effacement ou au blocage

Le DPA reconnaît un droit à l'effacement ou au blocage dans les cas qu'il détermine.

Ce droit ne doit pas être interprété comme un droit inconditionnel à la suppression immédiate de tout enregistrement.

Les organisations doivent déterminer si :

  • Les données ne sont plus nécessaires
  • Le traitement est illicite
  • La personne concernée a formé une opposition valable
  • La conservation est imposée par une autre loi
  • Les informations sont nécessaires à une action en justice
  • Une autre exception légale s'applique

Droit d'opposition

Les personnes concernées ont le droit de s'opposer à certains traitements.

Les règles d'application reconnaissent expressément les oppositions portant sur :

  • La prospection directe
  • Le traitement automatisé
  • Le profilage

Lorsque l'opposition est fondée, le responsable du traitement doit cesser le traitement concerné, sauf si une exception applicable permet de le poursuivre.

Droit à la portabilité des données

Les Philippines reconnaissent un droit à la portabilité des données.

La NPC explique qu'une personne concernée peut obtenir une copie de ses données personnelles et/ou en obtenir la transmission d'un PIC à un autre, dans un format électronique ou structuré couramment utilisé.

Ce droit peut s'appliquer lorsque :

  • Le traitement repose sur le consentement ou sur un contrat
  • Les données personnelles sont traitées par voie électronique dans un format structuré et couramment utilisé

Les informations potentiellement portables peuvent inclure, par exemple :

  • Les noms
  • Les adresses
  • Les identifiants de connexion
  • L'historique des transactions
  • Les journaux d'accès
  • Les données de localisation

Le délégué à la protection des données

Les organisations relevant du cadre philippin de protection de la vie privée doivent mettre en place une gouvernance appropriée, incluant la désignation d'un délégué à la protection des données (Data Protection Officer, DPO) lorsque cela est requis.

Le DPO a pour mission de contribuer à la conformité de l'organisation au DPA et aux exigences de la NPC.

Le DPO peut intervenir dans les domaines suivants :

  • La conformité en matière de vie privée
  • Les politiques de protection des données
  • Les analyses d'impact relatives à la vie privée
  • Les demandes des personnes concernées
  • La gestion des violations
  • Les échanges avec la NPC
  • La sensibilisation des collaborateurs
  • La gestion des fournisseurs
  • Les initiatives de protection de la vie privée dès la conception

La NPC met à disposition un système d'enregistrement permettant aux PIC et aux PIP d'enregistrer leur DPO et leurs systèmes de traitement de données lorsque cela est applicable.

Enregistrement des systèmes de traitement de données

Les obligations d'enregistrement dépendent de l'organisation et de la nature de ses traitements.

Au titre des exigences de la NPC, l'enregistrement peut être obligatoire notamment lorsque :

  • Un PIC ou un PIP emploie au moins 250 employés
  • Le traitement porte sur des informations personnelles sensibles concernant au moins 1,000 personnes
  • Le traitement est susceptible de présenter un risque pour les personnes concernées
  • Le traitement n'est pas occasionnel
  • Une prise de décision automatisée ou un profilage intervient dans des circonstances couvertes par les exigences de la NPC

La NPC a également indiqué que les systèmes de traitement de données impliquant une prise de décision automatisée ou un profilage sont soumis à des obligations d'enregistrement au titre des règles applicables.

Les entreprises doivent évaluer les exigences d'enregistrement plutôt que de présumer que l'enregistrement est obligatoire pour toutes les organisations.

Exigences de sécurité

Le DPA impose aux PIC et aux PIP de mettre en œuvre des mesures organisationnelles, physiques et techniques raisonnables et appropriées pour protéger les informations personnelles.

Les mesures de sécurité doivent tenir compte de facteurs tels que :

  • La nature des informations personnelles
  • Les risques associés au traitement
  • L'environnement organisationnel
  • Les normes sectorielles applicables
  • Le coût de mise en œuvre
  • L'incidence potentielle sur les personnes concernées

Un programme opérationnel de sécurité et de protection de la vie privée peut comprendre :

  • Les contrôles d'accès
  • L'authentification
  • Le chiffrement
  • La sécurité des réseaux
  • La sécurité applicative
  • La journalisation et la supervision
  • La gestion des vulnérabilités
  • Les sauvegardes
  • La reprise après sinistre
  • La formation des collaborateurs
  • La réponse aux incidents
  • Les mesures de sécurité applicables aux fournisseurs

Les orientations de la NPC relatives aux violations appellent expressément à des mesures organisationnelles, physiques et techniques conçues pour prévenir ou limiter les violations et pour permettre une détection et une réaction rapides.

Notification des violations de données personnelles

Tout incident de sécurité ne donne pas lieu à une notification à la NPC et aux personnes concernées.

La notification obligatoire s'applique lorsque les conditions fixées par le DPA et les règles de la NPC sont réunies.

La NPC identifie trois éléments clés :

  1. La violation porte sur des informations personnelles sensibles ou sur d'autres informations susceptibles de permettre une usurpation d'identité.
  2. Il existe des raisons de penser que les informations ont été acquises par une personne non autorisée.
  3. Le PIC estime que la violation est susceptible d'engendrer un risque réel de préjudice grave pour la personne concernée.

Les informations susceptibles de permettre une usurpation d'identité comprennent notamment :

  • Les informations financières ou économiques
  • Les identifiants de connexion et les mots de passe
  • Les données biométriques
  • Les documents d'identité délivrés par l'administration
  • Les identifiants administratifs uniques
  • Les informations similaires susceptibles d'influer sur des décisions concernant une personne

La notification des violations dans les 72 heures

Lorsque la notification obligatoire s'applique, la NPC exige que le Personal Data Breach Notification Form (formulaire de notification de violation de données personnelles) soit transmis dans les 72 heures suivant la connaissance d'une violation de données personnelles ou la croyance raisonnable qu'une telle violation est survenue.

Les personnes concernées doivent également être informées dans le délai applicable de 72 heures lorsque l'obligation de notification s'applique.

La NPC exploite un Data Breach Notification Management System (DBNMS) pour la notification des violations.

Les organisations doivent donc maintenir un processus de réponse aux incidents permettant :

  • De détecter les incidents
  • D'évaluer si des données personnelles sont concernées
  • De déterminer les seuils de notification
  • De faire remonter les incidents
  • De préparer les informations à notifier
  • De contacter les personnes concernées
  • De documenter les mesures correctives
  • De prévenir toute récidive

Notification des violations et sous-traitants

L'externalisation d'un traitement n'exonère pas le responsable du traitement de sa responsabilité en matière de notification des violations.

La NPC indique que l'obligation de notifier incombe au responsable du traitement des informations personnelles (PIC) même lorsque le traitement a été externalisé ou sous-traité à un sous-traitant des informations personnelles.

Les contrats conclus avec les sous-traitants doivent donc établir :

  • Les exigences de sécurité
  • Les délais de notification des incidents
  • La coopération aux investigations
  • La préservation des preuves
  • L'assistance aux personnes concernées
  • La coopération avec l'autorité de contrôle
  • Les responsabilités en matière de mesures correctives

Partage de données et sous-traitants tiers

Les organisations recourent fréquemment à des tiers pour traiter des informations personnelles.

Il peut s'agir, par exemple :

  • De fournisseurs de cloud
  • De plateformes CRM
  • De prestataires de mesure d'audience
  • De plateformes publicitaires
  • De prestataires de paiement
  • De prestataires de support client
  • De plateformes d'automatisation marketing
  • De systèmes de gestion des ressources humaines
  • De fournisseurs SaaS

Le PIC doit savoir :

  • Quelles informations sont partagées
  • Pourquoi elles sont partagées
  • Qui les reçoit
  • Où elles sont traitées
  • Quelles mesures de sécurité s'appliquent
  • Pendant combien de temps elles sont conservées
  • Si d'autres sous-traitants interviennent
  • Ce qu'il advient des données après la fin de la relation

La NPC a publié des orientations et des circulaires relatives aux accords de partage de données et à la responsabilité en matière de vie privée.

Traitements transfrontaliers et internationaux

Le DPA peut s'appliquer à des traitements réalisés hors des Philippines lorsque les conditions légales d'application extraterritoriale sont réunies.

Les entreprises internationales doivent évaluer leurs liens avec les Philippines, notamment :

  • Les clients ou résidents philippins
  • Les contrats philippins
  • Les succursales ou filiales philippines
  • Les activités menées aux Philippines
  • Les données collectées ou détenues aux Philippines
  • Les accès accordés à une société mère ou à des sociétés affiliées étrangères

La disposition extraterritoriale du DPA vise expressément les traitements réalisés hors des Philippines lorsque les liens légaux pertinents existent.

Prise de décision automatisée et profilage

Le cadre philippin de protection de la vie privée considère le traitement automatisé et le profilage comme des enjeux importants pour la vie privée.

La NPC a édicté des règles spécifiques en matière d'enregistrement et de notification pour la prise de décision automatisée, et le DPA confère aux personnes concernées des droits relatifs au traitement automatisé et au profilage.

Les entreprises qui utilisent :

  • Des systèmes d'IA
  • Des décisions d'éligibilité automatisées
  • Des systèmes de notation de crédit
  • Du profilage comportemental
  • De la publicité personnalisée
  • De la détection de fraude
  • Des systèmes de recommandation
  • D'autres systèmes de décision automatisée

doivent évaluer :

  • Quelles données personnelles sont utilisées
  • La finalité du traitement automatisé
  • Le point de savoir si le système affecte de manière significative les personnes
  • Les exigences de transparence
  • Les droits d'opposition
  • Les obligations d'enregistrement
  • La sécurité
  • Le traitement assuré par des tiers
  • La supervision humaine lorsqu'elle est appropriée

La NPC a également publié des orientations spécifiques à l'IA concernant l'application du DPA et de ses règles d'application aux systèmes d'IA qui traitent des données personnelles.

Protection de la vie privée dès la conception et ingénierie de la vie privée

La NPC a récemment publié des orientations relatives à l'ingénierie de la vie privée dans les processus du cycle de vie des systèmes.

Les entreprises doivent intégrer les considérations de vie privée dès les étapes suivantes :

  • La conception des produits
  • Le développement des sites web
  • Le développement des applications
  • La sélection des fournisseurs
  • L'architecture des données
  • Le développement de l'IA
  • La mise en œuvre des outils de mesure d'audience
  • La conception de la sécurité
  • Les modifications apportées aux systèmes

La protection de la vie privée doit donc être prise en compte avant le début du traitement des données personnelles, et non uniquement après le lancement d'un produit.

Cookies et suivi en ligne

Le DPA philippin ne considère pas simplement que chaque cookie nécessite un consentement.

L'approche appropriée consiste à déterminer :

  1. Si le cookie ou le traceur traite des informations personnelles
  2. Quelles informations il collecte
  3. À quelle finalité
  4. Qui reçoit ces informations
  5. Quelle base légale s'applique
  6. Si la technologie implique des informations sensibles
  7. Si un traitement par un tiers intervient
  8. Quelles exigences de transparence et de choix s'appliquent

Les exploitants de sites web doivent accorder une attention particulière :

  • Aux cookies publicitaires
  • Aux pixels de reciblage
  • Aux outils de mesure d'audience
  • Aux pixels de réseaux sociaux
  • Au suivi des conversions
  • Aux identifiants d'appareil
  • À l'analyse comportementale
  • Aux technologies de session
  • Aux SDK tiers

Lorsque le consentement constitue la base légale applicable, ConsentX peut aider les organisations à contrôler le moment où les technologies sélectionnées s'exécutent et à conserver des registres des choix des utilisateurs.

Prospection directe

Le DPA confère aux personnes concernées des droits en matière de prospection directe.

Les entreprises qui mènent des actions marketing par courriel, par SMS, par la publicité ou par d'autres moyens personnalisés doivent examiner :

  • L'origine des données marketing
  • La finalité pour laquelle elles ont été collectées
  • Le consentement applicable
  • Les mécanismes d'opposition
  • La gestion des préférences
  • Les communications à des tiers
  • Le profilage
  • Les plateformes publicitaires
  • La conservation des données

Le droit d'opposition vise expressément les traitements réalisés à des fins de prospection directe.

Conservation des données

Les organisations doivent mettre en place des pratiques de conservation adaptées à la finalité et à la nature du traitement.

Un programme de conservation doit couvrir :

  • Les comptes clients
  • Les bases de données marketing
  • Les registres de consentement
  • Les données de mesure d'audience du site web
  • Les cookies et les informations de suivi
  • Les enregistrements liés au support
  • Les informations relatives aux collaborateurs
  • Les demandes des personnes concernées
  • Les journaux de sécurité
  • Les données personnelles détenues par les fournisseurs

Les données ne doivent pas être conservées indéfiniment au seul motif que le stockage est techniquement disponible.

La conservation doit également être articulée avec les exigences légales, réglementaires, contractuelles et contentieuses.

Enfants et personnes concernées vulnérables

Les entreprises qui traitent des informations relatives à des enfants ou à d'autres personnes vulnérables doivent appliquer des garanties renforcées en matière de vie privée.

Le cadre d'enregistrement de la NPC identifie comme facteurs de risque pertinents les personnes concernées vulnérables, notamment les mineurs, les patients, les personnes âgées et les autres personnes placées dans des situations de déséquilibre entre la personne concernée et l'organisation.

Les produits destinés aux enfants doivent donc évaluer :

  • La vérification de l'âge
  • Les avis appropriés
  • Les exigences en matière de consentement
  • L'intervention des parents lorsqu'elle est requise
  • La minimisation des données
  • La sécurité
  • La conservation
  • Le profilage
  • Les communications à des tiers

Liste de contrôle de conformité au DPA philippin

  • Recenser toutes les informations personnelles collectées
  • Identifier les informations personnelles sensibles
  • Cartographier les finalités de traitement
  • Déterminer le critère de licéité applicable
  • Examiner les mécanismes de consentement
  • Conserver les preuves de consentement
  • Publier des avis de confidentialité appropriés
  • Identifier les rôles de PIC et de PIP
  • Examiner les contrats conclus avec les sous-traitants
  • Évaluer les accords de partage de données
  • Examiner les traitements transfrontaliers
  • Établir des procédures de traitement des demandes des personnes concernées
  • Prendre en charge les demandes d'accès
  • Prendre en charge les demandes de rectification
  • Prendre en charge les demandes d'effacement ou de blocage
  • Prendre en charge les oppositions
  • Prendre en charge la portabilité des données
  • Passer en revue les pratiques de prospection directe
  • Évaluer la prise de décision automatisée
  • Passer en revue les activités de profilage
  • Évaluer les exigences d'enregistrement auprès de la NPC
  • Maintenir la gouvernance assurée par le DPO
  • Mettre en œuvre des mesures de sécurité raisonnables
  • Établir des procédures de réponse aux violations
  • Évaluer l'exigence de notification dans les 72 heures
  • Examiner les traitements concernant des enfants et des personnes vulnérables
  • Analyser les cookies et les traceurs
  • Bloquer les technologies sélectionnées avant le consentement applicable
  • Réexaminer régulièrement les modifications du site web et des fournisseurs

Pays soumis à cette réglementation

Pays : Philippines

La loi philippine sur la protection des données personnelles s'applique aux traitements d'informations personnelles entrant dans son champ d'application et peut également viser certaines activités de traitement menées hors des Philippines lorsque les conditions légales d'application extraterritoriale sont réunies.

Autres réglementations sur la confidentialité

Les entreprises actives à l'international peuvent également avoir à évaluer :

  • GDPR — Union européenne
  • UK GDPR — Royaume-Uni
  • CCPA / CPRA — Californie
  • LGPD — Brésil
  • PIPEDA — Canada
  • DPDP Act — Inde
  • PDPA — Singapour
  • PDPA — Thaïlande
  • PIPA — Corée du Sud
  • Malaysia PDPA — Malaisie
  • POPIA — Afrique du Sud
  • FADP — Suisse
  • Law 25 — Québec, Canada
  • LFPDPPP — Mexique
  • PDPL — Argentine
  • Law 21.719 — Chili
  • Law 1581 — Colombie
  • Law 29733 — Pérou
  • Law 18.331 — Uruguay
  • LOPDP — Équateur
  • Loi vietnamienne sur la protection des données personnelles

Les exigences applicables dépendent de l'organisation, de l'activité de traitement, des personnes concernées et de la juridiction.

Comment ConsentX vous aide à vous conformer au DPA philippin

ConsentX peut prendre en charge la couche site web et gestion du consentement d'un programme philippin de protection de la vie privée plus large.

1. Détection des cookies et des traceurs

ConsentX peut analyser les sites web afin d'identifier :

  • Les cookies
  • Les scripts de mesure d'audience
  • Les traceurs publicitaires
  • Les pixels
  • Les scripts tiers
  • Les balises
  • Les autres technologies de suivi

2. Gestion du consentement

Lorsque le consentement constitue la base légale applicable, ConsentX peut proposer des expériences de consentement configurables permettant aux visiteurs de faire des choix éclairés.

3. Blocage préalable des scripts

ConsentX peut contribuer à empêcher les technologies de suivi non essentielles sélectionnées de s'exécuter avant la décision de consentement applicable.

4. Preuves de consentement

ConsentX peut conserver des registres des choix de consentement, aidant ainsi les organisations à démontrer :

  • À quel moment le consentement a été donné
  • Quelles finalités ont été présentées
  • Quel choix a été effectué
  • Quelle configuration de consentement était applicable

5. Flux de traitement des demandes relatives à la vie privée

ConsentX peut prendre en charge des flux de réception et de gestion des demandes applicables des personnes concernées.

6. Règles de confidentialité par région

ConsentX peut configurer des expériences de confidentialité propres à chaque région, afin que les organisations puissent gérer des exigences différentes selon les juridictions.

7. Supervision de la confidentialité du site web

Des analyses régulières permettent d'identifier les nouveaux cookies, traceurs et technologies tierces susceptibles d'avoir une incidence sur la conformité en matière de vie privée.

Préparez DPA avec ConsentX

ConsentX peut prendre en charge la couche site web et gestion du consentement d'un programme philippin de protection de la vie privée plus large.

Comment se conformer au DPA philippin avec ConsentX

  1. 1

    Analysez votre site web

    Utilisez ConsentX pour identifier les cookies, traceurs, scripts, pixels et technologies tierces.

  2. 2

    Cartographiez les traitements de données personnelles

    Identifiez quelles informations sont collectées, pourquoi elles le sont et quelles parties les reçoivent.

  3. 3

    Identifiez la base légale

    Déterminez si le traitement repose sur le consentement, sur un contrat, sur une obligation légale, sur des intérêts vitaux, sur l'ordre public ou sur un autre critère applicable.

  4. 4

    Configurez les avis de confidentialité

    Veillez à ce que les avis publiés sur votre site web décrivent fidèlement les finalités de traitement concernées et les droits des personnes concernées.

  5. 5

    Configurez le consentement

    Lorsque le consentement est requis, proposez un mécanisme clair permettant de recueillir un choix libre, spécifique et éclairé.

  6. 6

    Bloquez les traceurs sélectionnés

    Configurez le blocage préalable des scripts pour les technologies de suivi non essentielles sélectionnées dont le traitement ne doit pas commencer avant l'obtention de l'autorisation applicable.

  7. 7

    Enregistrez le consentement

    Conservez des preuves de consentement structurées, susceptibles d'étayer les audits internes et les demandes des autorités.

  8. 8

    Activez la gestion des préférences

    Permettez aux utilisateurs de retirer ou de modifier les choix de consentement applicables.

  9. 9

    Passez en revue les sous-traitants tiers

    Identifiez les prestataires de mesure d'audience, de publicité, de CRM, de cloud et les autres fournisseurs qui traitent des informations personnelles.

  10. 10

    Passez en revue les droits des personnes concernées

    Mettez en place des processus pour l'accès, la rectification, l'opposition, l'effacement ou le blocage, la portabilité et les réclamations.

  11. 11

    Évaluez les exigences d'enregistrement

    Déterminez si votre organisation ou vos systèmes de traitement relèvent des obligations d'enregistrement auprès de la NPC.

  12. 12

    Préparez-vous à la notification des violations

    Maintenez un processus de réponse aux incidents capable d'identifier les violations concernées et de satisfaire à l'exigence de notification dans les 72 heures.

Questions fréquentes

Pays soumis au DPA

Avertissement juridique

Cette page fournit une présentation en langage clair de la loi philippine sur la protection des données personnelles de 2012 (Data Privacy Act of 2012, Republic Act No. 10173), de ses règles d'application et des textes connexes publiés par la NPC, à des fins d'information générale. Elle ne constitue pas un conseil juridique.

Les exigences applicables dépendent de l'organisation, de l'activité de traitement, des personnes concernées et de la juridiction. ConsentX prend en charge la couche de confidentialité du site web et ne remplace ni un conseil juridique, ni les mesures de sécurité, ni la gouvernance assurée par le DPO, ni le programme de conformité plus large de l'organisation.