PDPL BH
바레인 개인정보 보호법(PDPL)
바레인 개인정보 보호법(PDPL, 2018년 법률 제30호)은 개인정보를 보호하고 조직이 개인정보를 수집, 처리, 저장, 공개 및 이전하는 방식을 규율하기 위한 바레인 왕국의 국가적 체계를 확립합니다.
이 법은 바레인에서 개인정보를 처리하는 조직과 개인에게 적용되며, 바레인 왕국 내에 위치한 수단을 이용하여 개인정보를 처리하는 바레인 밖의 일정한 조직도 포함합니다. 이 법은 2019년 8월 1일에 발효되었습니다.
바레인은 또한 국외 데이터 이전, 기술적·관리적 보안 조치, 사전 승인, 민감 개인정보, 데이터 보호 감독자, 정보주체의 권리 및 관련 컴플라이언스 절차에 관한 규칙을 포함한 일련의 시행 결정을 발표했습니다.
바레인 PDPL은 일반적으로 개인정보 처리에 적법한 근거를 요구하며, 동의가 주된 원칙으로 작용하고 특정 법정 예외에 따라 동의 없는 처리가 허용됩니다. 동의에 근거하는 경우 동의는 정해진 요건을 충족해야 합니다.
이 법은 또한 다음을 규정합니다:
- 데이터 품질 및 처리 요건
- 투명성 및 통지 의무
- 민감 개인정보에 관한 특별 규칙
- 일정한 고위험 처리 활동에 대한 사전 승인
- 열람, 이의 제기, 정정, 차단 및 삭제를 포함한 정보주체의 권리
- 국외 데이터 이전에 대한 제한
- 보안 및 기술적·관리적 요건
- 직접 마케팅에 관한 규칙
- 전적으로 자동화된 의사결정과 관련된 권리
- 특정 상황에서의 데이터 보호 거버넌스 및 데이터 보호 수호자(Data Protection Guardian) 요건
- 민원 및 규제 집행
- 특정 위반에 대한 벌금 및 징역 가능성을 포함한 형사 처벌.
바레인 PDPL 한눈에 보기
| 요건 | 바레인 PDPL |
|---|---|
| 규정 | 개인정보 보호법(Personal Data Protection Law) |
| 법률 번호 | 2018년 법률 제30호 |
| 국가 | 바레인 |
| 지역 | 중동 / GCC |
| 시행일 | 2019년 8월 1일 |
| 규제 기관 | 개인정보보호청(Personal Data Protection Authority, PDPA) |
| 핵심 용어 | 데이터 컨트롤러(Data Controller), 데이터 프로세서(Data Processor), 정보주체(Data Subject) |
| 동의 | 법정 예외가 적용되지 않는 한 일반적으로 필요 |
| 민감 데이터 | 추가 요건 및 사전 승인이 적용될 수 있음 |
| 국외 이전 | 적정성 규칙, 승인 및 법정 예외의 적용을 받음 |
| 사전 통지 | 면제 사유를 조건으로 일정한 자동화 처리에 필요 |
| 사전 승인 | 특정 처리 활동에 필요 |
| 데이터 보호 수호자(Data Protection Guardian) | 법률 및 시행 규칙이 정한 상황에서 필요 |
| 자동화된 결정 | 특정 상황에서 정보주체의 이의 제기권이 적용됨 |
| 법정 최고 벌금 | 특정 범죄에 대해 최대 BHD 20,000 |
| 징역 | 특정 범죄에 대해 최대 1년 |
이 법은 규제, 감독, 조사 및 승인 기능을 가진 독립 공공기관으로서 개인정보보호청(Personal Data Protection Authority)을 설립했습니다. 이후 2019년 칙령 제78호는 개인정보보호청의 기능을 수행할 책임이 있는 행정 기관을 지정했습니다.
바레인 개인정보 보호법이란 무엇입니까?
바레인 개인정보 보호법(PDPL)은 바레인의 주된 일반 개인정보 보호 법률입니다.
2018년 법률 제30호는 개인정보 처리를 규율하는 규칙을 마련하고 자신의 데이터가 처리되는 개인의 권리를 확립합니다. 또한 개인정보보호청(Personal Data Protection Authority)을 위한 규제 체계를 확립합니다.
이 법은 자동화된 처리뿐만 아니라 개인정보가 파일링 시스템의 일부를 구성하거나 그 일부를 구성하도록 의도된 경우의 일정한 비자동화 처리도 적용 대상으로 합니다.
PDPL은 2018년 7월 12일에 공포되었고 2019년 8월 1일에 시행되었습니다.
바레인
2019년부터 시행
아시아 및 아프리카
바레인 PDPL을 준수해야 하는 대상은 누구입니까?
PDPL은 폭넓은 영토적·인적 적용 범위를 가집니다.
이 법은 다음에 적용됩니다:
- 바레인에 상시 거주하는 자연인
- 바레인에 사업장을 두고 있는 자연인
- 바레인에 사업장을 둔 법인
- 바레인에 위치한 수단을 이용하여 개인정보를 처리하는 바레인 밖의 일정한 자. 단, 그러한 수단이 오로지 바레인을 경유하는 목적으로만 사용되는 경우는 제외합니다.
이는 조직이 법인 설립 장소뿐만 아니라 처리 활동과 처리 인프라가 이루어지는 장소를 기준으로 바레인과의 연관성을 평가해야 함을 의미합니다.
바레인에 있는 사람과 관련된 웹사이트, 애플리케이션, 고객 플랫폼, 전자상거래 서비스, HR 시스템, 마케팅 플랫폼 또는 기타 디지털 서비스를 운영하는 기업은 PDPL이 자신의 처리 활동에 적용되는지 평가해야 합니다.
어떤 개인정보가 적용 대상입니까?
PDPL은 개인정보를 식별된 개인 또는 직접적이거나 간접적으로 식별될 수 있는 개인에 관한 정보로 폭넓게 정의합니다.
예시는 다음과 같습니다:
- 이름
- 국가 신분 식별 정보
- 주소
- 전화번호
- 이메일 주소
- 온라인 식별자
- 경제적 또는 사회적 정보
- 신체적 또는 생리적 정보
- 직업 정보
- 그 밖에 개인을 식별할 수 있는 정보.
개인이 식별 가능한지 여부를 평가할 때는 컨트롤러 또는 다른 사람이 이용할 수 있는 수단을 고려합니다.
바레인 PDPL에서 민감 개인정보란 무엇입니까?
PDPL은 민감 개인정보에 대해 추가적인 보호를 제공합니다.
민감 개인정보에는 직접적이거나 간접적으로 다음을 드러내는 정보가 포함됩니다:
- 인종 또는 민족적 출신
- 정치적 견해
- 철학적 견해
- 종교적 신념
- 노동조합 가입
- 범죄 기록
- 건강 정보
- 성적 상태.
민감 개인정보의 처리는 법정 예외 중 하나가 적용되지 않는 한 정보주체의 동의 없이는 일반적으로 금지됩니다.
예외에는 일정한 고용 관련 처리, 법적으로 동의를 제공할 수 없는 개인의 보호, 정보주체가 공개한 공개 정보, 법적 청구 또는 방어, 의료 관련 처리, 특정 비영리 활동, 일정한 공공기관 활동, 그리고 인종, 민족 또는 종교 정보와 관련된 일정한 기회균등 처리가 포함됩니다.
바레인은 또한 민감 개인정보 처리에 관한 추가 규칙과 절차를 정한 2022년 결정 제45호를 발표했습니다.
개인정보 처리의 적법한 근거
동의는 바레인 PDPL의 중요한 구성 요소이지만, 동의가 유일한 적법 근거는 아닙니다.
제4조는 처리가 다음을 포함한 특정 목적을 위해 필요한 경우 동의 없는 처리를 허용합니다:
- 정보주체가 당사자인 계약의 이행
- 정보주체의 요청에 따라 계약 체결을 위한 조치를 취하는 경우
- 법적 의무 또는 관할 사법·검찰 명령의 준수
- 정보주체의 중대한 이익 보호
- 컨트롤러 또는 데이터가 공개되는 제3자의 정당한 이익 추구. 단, 그러한 이익이 정보주체의 기본적 권리 및 자유와 충돌하지 않아야 합니다.
따라서 기업은 일률적인 "모든 것에 대한 동의" 모델을 도입하는 것을 피해야 합니다. 대신 각 처리 활동에 적용되는 법적 근거를 식별하고, PDPL이 요구하거나 허용하는 경우에 동의를 사용해야 합니다.
유효한 동의의 요건은 무엇입니까?
PDPL에 따라 동의에 근거하는 경우, 제24조는 구체적인 요건을 규정합니다.
동의는 일반적으로 다음과 같아야 합니다:
- 완전한 법적 행위능력을 가진 사람이 제공할 것
- 서면일 것
- 명시적일 것
- 명확할 것
- 해당 처리에 대해 구체적일 것
- 자유롭게 제공될 것
- 개인이 의도된 처리 목적 또는 목적들에 대해 고지받은 후 제공될 것
- 적절한 경우, 동의 거부의 결과에 관한 정보가 함께 제공될 것.
적용되는 요건이 충족되는 경우 동의는 전자적으로 제공될 수 있습니다.
디지털 기업의 경우, 이는 동의 메커니즘이 모호한 문구, 묶음 선택 및 불명확한 목적을 피해야 함을 의미합니다.
잘 설계된 동의 인터페이스는 다음을 명확하게 전달해야 합니다:
- 어떤 데이터가 처리되는지
- 왜 처리되는지
- 누가 데이터를 받을 수 있는지
- 어떤 처리 활동에 동의가 필요한지
- 동의를 어떻게 철회할 수 있는지
개인은 동의를 철회할 수 있습니까?
네.
정보주체는 데이터 컨트롤러에게 통지함으로써 언제든지 동의를 철회할 수 있습니다.
시행 규칙은 동의 철회 절차를 추가로 다루며, 동의에 근거하는 조직이 이를 위한 적절한 메커니즘을 제공하도록 요구합니다. 철회는 일반적으로 동의에 근거한 향후 처리에 영향을 미치며, 철회 이전에 적법했던 처리를 소급하여 무효화하지 않습니다.
따라서 웹사이트와 애플리케이션의 경우, 조직은 동의를 영구적인 것으로 취급하기보다 사용자가 동의를 변경하거나 철회할 수 있는 실질적인 방법을 제공해야 합니다.
개인정보 처리방침 고지 및 투명성
바레인 PDPL은 데이터 컨트롤러에 대한 투명성 요건을 규정합니다.
개인은 자신의 개인정보가 어떻게 처리되는지 이해하는 데 필요한 정보를 받아야 합니다.
정보 제공 체계에는 다음과 같은 사항이 포함됩니다:
- 컨트롤러의 신원
- 컨트롤러의 활동 분야 또는 직업
- 주소
- 처리 목적
- 수령인 또는 수령인의 범주
- 특정 정보의 제공이 필수인지 선택인지 여부
- 정보를 제공하지 않을 경우의 결과
- 정보주체의 관련 권리
- 개인정보가 직접 마케팅에 사용될 수 있는지 여부.
따라서 개인정보 처리방침 고지는 명확하고 이해하기 쉬운 언어로 작성되어야 하며, 조직의 실제 처리 활동을 정확하게 반영해야 합니다.
데이터 최소화 및 데이터 품질
PDPL에는 조직이 불필요하거나 부정확한 개인정보를 수집하고 보유하는 것을 방지하기 위한 데이터 품질 요건이 포함되어 있습니다.
조직은 개인정보가 다음에 해당하는지 검토해야 합니다:
- 명시된 목적과 관련성이 있음
- 정확함
- 필요한 경우 완전함
- 최신임
- 적법하고 정해진 목적을 위해 처리됨
- 법률이 허용하거나 요구하는 기간 동안만 보존됨.
기업은 정보가 왜 수집되는지와 시스템에 얼마나 오래 남아 있어야 하는지를 파악할 수 있도록 데이터 목록과 보존 절차를 유지해야 합니다.
바레인 PDPL에 따른 정보주체의 권리
바레인 PDPL은 개인에게 여러 중요한 권리를 부여합니다.
정보를 받을 권리
개인은 자신의 개인정보가 처리되고 있는지에 관한 정보를 요청할 수 있습니다.
열람 관련 요청은 일반적으로 신원 증명을 첨부해야 하며, 법정 기간 내에 무료로 처리되어야 합니다. 제18조는 적격 요청에 대한 응답 기간으로 15영업일을 규정합니다.
개인정보 열람권
정보주체는 처리 중인 개인정보에 관한 정보를 요청할 수 있으며, 여기에는 다음에 관한 관련 정보가 포함됩니다:
- 처리 중인 개인정보
- 적용되는 비밀유지 요건을 조건으로 한 데이터의 출처
- 처리 목적
- 수령인 또는 수령인의 범주
- 자동화된 의사결정 상황에서의 정보의 관련 이용.
정정권
개인은 개인정보가 부정확하거나, 불완전하거나, 최신이 아닌 경우 정정을 요청할 수 있습니다.
차단권
정보주체는 법정 요건이 충족되는 경우 개인정보의 차단을 요청할 수 있습니다.
삭제권
개인은 처리가 PDPL을 위반하는 경우 삭제를 요청할 수 있으며, 여기에는 부정확하거나, 불완전하거나, 최신이 아니거나, 불법적으로 처리된 데이터와 관련된 상황이 포함됩니다.
제23조는 일반적으로 컨트롤러가 법정 체계에 따라 적격 정정, 차단 또는 삭제 요청에 10영업일 이내에 응답하도록 요구합니다.
직접 마케팅에 이의를 제기할 권리
개인은 직접 마케팅 목적의 처리에 이의를 제기할 구체적인 권리를 가집니다.
컨트롤러는 적격 요청을 받은 후 적용되는 법정 기간 내에 관련 직접 마케팅 처리를 중단하거나 개시하지 않아야 합니다.
유해한 처리에 이의를 제기할 권리
정보주체는 본인 또는 다른 사람에게 부당하고 상당한 물질적 또는 정신적 손해를 야기하거나 야기할 가능성이 있는 처리에 이의를 제기할 수 있습니다.
전적으로 자동화된 결정에 관한 권리
PDPL은 개인에게 전적으로 자동화된 처리에 기초한 일정한 결정에 이의를 제기할 권리를 부여합니다.
결정이 다음과 같은 사항을 평가하기 위해 전적으로 자동화된 처리에 기초하는 경우:
- 업무 성과
- 재정 상태
- 신용도
- 신뢰성
- 행동
정보주체는 해당 결정이 전적으로 자동화된 처리에만 의존하지 않고 재검토되도록 요청할 수 있습니다. 재검토는 일반적으로 무료로 수행되어야 합니다.
자동화된 의사결정 및 AI
바레인 PDPL은 AI 시스템이 개인정보를 처리할 때마다 해당 시스템과 관련됩니다.
제22조는 개인을 평가하는 자동화된 의사결정과 특히 관련이 있습니다.
따라서 AI, 프로파일링 또는 자동화된 의사결정 시스템을 사용하는 조직은 다음을 평가해야 합니다:
- 시스템이 어떤 개인정보를 처리하는지
- 처리가 자동화되어 있는지
- 시스템이 개인에게 영향을 미치는 결정을 내리는지
- 해당 결정이 제22조가 다루는 범주에 속하는지
- 민감 정보, 생체 정보 또는 유전 정보가 관련되는지
- 규제 당국의 사전 승인이 필요한지
- 개인이 적용되는 권리를 어떻게 행사할 수 있는지.
일정한 생체, 유전 및 감시 관련 처리 활동에는 개인정보보호청의 사전 서면 승인이 필요할 수 있습니다.
일정한 처리 활동에 대한 사전 승인
바레인 PDPL에는 중요한 사전 승인 제도가 포함되어 있습니다.
제15조는 다음을 포함한 특정 처리 활동에 대해 사전 서면 승인을 요구합니다:
- 특정 상황에서의 민감 개인정보의 자동 처리
- 개인의 신원 확인에 사용되는 생체 데이터의 자동 처리
- 특정 의료 관련 예외를 조건으로 한 유전 데이터의 자동 처리
- 서로 다른 컨트롤러가 보유한 개인정보 파일이 서로 다른 목적으로 처리되는 경우 해당 파일의 자동 연결
- 감시에 사용되는 영상 녹화와 관련된 처리.
조직은 관련 시스템을 도입하기 전에 이러한 처리 활동을 식별해야 합니다.
개인정보보호청에 대한 사전 통지
제14조는 전부 또는 일부가 자동화된 일정한 처리 작업에 대한 통지 요건을 규정합니다.
통지에는 다음과 같은 정보가 포함될 수 있습니다:
- 컨트롤러의 신원 및 주소
- 프로세서 세부 정보
- 처리 목적
- 데이터에 대한 설명
- 정보주체의 범주
- 데이터 수령인
- 예정된 국외 이전
- 보안 조치에 관한 일반 정보.
이 법은 또한 일정한 공공 등록부, 일정한 비영리 활동, 특정 직원 정보 처리, 그리고 데이터 보호 수호자(Data Protection Guardian)가 지정된 상황을 포함한 특정 상황에서 사전 통지 면제를 규정합니다.
데이터 보호 수호자(Data Protection Guardian)
바레인의 개인정보 보호 체계에는 데이터 보호 수호자(DPG) 제도가 포함되어 있습니다.
2022년 결정 제46호는 등록, 인가 및 감독에 관한 요건을 포함하여 내부 또는 외부 데이터 보호 수호자의 지정에 관한 규칙을 정합니다.
DPG 체계를 모든 조직에 대한 보편적 요건으로 자동으로 취급해서는 안 됩니다. 기업은 자신의 처리 상황이 적용되는 요건에 해당하는지 평가해야 합니다.
바레인 PDPL에 따른 데이터 보안
PDPL은 개인정보를 보호하기 위한 적절한 기술적·관리적 조치를 요구합니다.
보안 조치는 다음을 포함한 위험을 다루어야 합니다:
- 우발적 손실
- 무단 파기
- 무단 변경
- 무단 공개
- 무단 접근
- 그 밖의 불법 처리.
제8조는 조직이 최신 기술적 보안 조치, 구현 비용, 데이터의 성격 및 잠재적 위험과 같은 요소를 고려하도록 요구합니다.
바레인의 2022년 결정 제43호는 기술적·관리적 조치에 관한 추가 요건을 규정하며, 개인정보 영향평가, 유출 통지, 프로세서 관련 약정, 내부 조사 절차 및 직원 교육을 다룹니다.
설계 단계의 개인정보 보호 및 관리적 통제
개인정보 보호 컴플라이언스는 단순한 문서화 작업으로만 취급되기보다 시스템과 프로세스에 통합되어야 합니다.
조직은 다음과 같은 경우 개인정보 보호 통제를 고려해야 합니다:
- 새로운 디지털 제품 출시
- 새로운 추적 기술 도입
- 고객 데이터베이스 구축
- AI 또는 자동화된 의사결정 시스템 배포
- 제3자 서비스 통합
- 여러 데이터 저장소 연결
- 새로운 감시 시스템 도입
- 데이터 처리 목적 변경.
문서화된 개인정보 보호 평가는 새로운 처리 활동에 통지, 사전 승인, 동의, 계약상 통제 또는 추가 보안 안전장치가 필요한지 식별하는 데 도움이 될 수 있습니다.
데이터 프로세서 및 제3자 공급업체
조직은 개인정보 처리를 위해 외부 서비스 제공업체에 의존하는 경우가 많습니다.
예시는 다음과 같습니다:
- 클라우드 플랫폼
- CRM 제공업체
- 마케팅 플랫폼
- 분석 제공업체
- 결제 처리업체
- 고객 지원 시스템
- 호스팅 제공업체
- 광고 기술 제공업체
- SaaS 애플리케이션.
컨트롤러는 프로세서 관련 약정을 신중하게 평가하고 적절한 계약상 통제 및 보안 통제가 마련되어 있는지 확인해야 합니다.
시행 체계는 외부 프로세서 및 제3자와 관련된 약정을 구체적으로 다루며, 여기에는 이들과 국외 데이터 이전 요건 간의 관계가 포함됩니다.
국외 데이터 이전
바레인은 모든 개인정보가 물리적으로 바레인 내에 머물러야 한다는 일률적인 요건을 부과하지 않습니다.
대신 제12조와 제13조는 개인정보를 왕국 밖으로 이전하기 위한 규칙을 정합니다.
이전은 일반적으로 목적지가 적정한 수준의 보호를 제공하거나 적용되는 법정 예외 또는 승인 메커니즘이 적용되는 경우에 이루어질 수 있습니다.
개인정보보호청은 적정한 보호를 제공하는 것으로 간주되는 국가 및 지역을 식별하기 위한 체계를 유지합니다.
바레인은 또한 목록에 등재된 국가 및 지역으로의 이전과 계약 및 규제 당국의 승인에 근거한 일정한 이전을 포함하여 개인정보를 왕국 밖으로 이전하기 위한 추가 규칙을 규정한 2022년 결정 제42호를 발표했습니다.
기업이 해야 할 일
개인정보를 국외로 이전하기 전에 조직은 다음을 식별해야 합니다:
- 어떤 데이터가 이전되는지
- 왜 이전되는지
- 어디로 가는지
- 누가 받는지
- 목적지가 적정한 보호를 제공하는 것으로 인정되는지
- 승인이 필요한지
- 계약상 안전장치 또는 다른 법정 예외가 적용되는지.
데이터 유출 및 사고 관리
바레인 PDPL은 조직이 적절한 보안 통제를 유지하도록 요구하며 데이터 유출에 관한 규제 요건을 규정합니다.
2022년 결정 제43호는 데이터 유출 또는 위반을 통지할 의무를 구체적으로 다루며, 조직이 보안 사고를 조사하기 위한 적절한 내부 프로세스를 마련하도록 요구합니다.
바레인의 체계를 보편적인 72시간 유출 통지 규칙으로 제시해서는 안 됩니다. 조직은 구체적인 사고에 적용되는 법정 요건과 시행 요건을 평가해야 합니다.
실질적인 유출 대응 프로세스에는 다음이 포함되어야 합니다:
- 사고 탐지
- 봉쇄
- 조사
- 위험 평가
- 문서화
- 규제 평가
- 필요한 경우 통지
- 개선 조치
- 사고 후 검토.
직접 마케팅 및 개인정보 보호
직접 마케팅은 바레인 PDPL에서 구체적으로 다루어집니다.
컨트롤러가 개인정보가 직접 마케팅을 위해 처리될 수 있다고 예상하는 경우, 정보주체에게 이의를 제기할 권리를 고지해야 합니다.
개인은 직접 마케팅에 대한 이의 제기를 무료로 행사할 수 있으며, 컨트롤러는 법정 응답 요건의 적용을 받습니다.
다음을 사용하는 기업은:
- 이메일 마케팅
- SMS 캠페인
- 고객 세분화
- 리타겟팅
- 홍보성 커뮤니케이션
- 개인 맞춤형 광고
따라서 자신의 마케팅 관행, 개인정보 처리방침 고지 및 수신 거부 메커니즘이 바레인의 요건에 부합하도록 해야 합니다.
쿠키 및 온라인 추적
바레인 PDPL은 전자적으로 수행되는 개인정보 처리에 적용됩니다.
따라서 쿠키, 픽셀, SDK, 광고 기술 및 분석 도구는 개인을 식별하거나 식별할 수 있는 정보를 처리하는 경우 이 법의 적용 대상이 될 수 있습니다.
그러나 조직은 바레인 PDPL에 따라 모든 쿠키에 동의가 필요하다고 자동으로 가정해서는 안 됩니다.
올바른 접근 방식은 다음과 같습니다:
- 각 쿠키 또는 트래커 식별
- 개인정보를 처리하는지 여부 판단
- 목적 식별
- 적용되는 법적 근거 판단
- 동의가 필요한지 여부 식별
- 적절한 고지 제공
- 동의가 적용되는 근거인 경우 유효한 동의 이전에 동의에 의존하는 처리 방지
- 동의 및 철회에 대한 증빙 유지.
이는 광고 및 행동 추적 기술에서 특히 중요합니다.
바레인 웹사이트를 위한 동의 관리
바레인에서 운영되는 웹사이트의 경우, 동의 관리는 단순히 일반적인 쿠키 배너를 표시하기보다 실제 처리 활동을 중심으로 설계되어야 합니다.
규정을 준수하는 동의 경험에는 다음이 포함될 수 있습니다:
- 명확한 동의 요청
- 목적별 선택
- 선택적 처리에 대한 별도 통제
- 명확한 개인정보 보호 정보
- 쉬운 철회 메커니즘
- 동의 기록
- 타임스탬프가 기록된 동의 증빙
- 정책/버전 추적
- 지역 규칙
- 태그 및 트래커와의 통합.
ConsentX는 조직이 웹사이트와 디지털 제품 전반에서 이러한 통제를 실제로 운영하도록 도울 수 있습니다.
ConsentX가 바레인 PDPL 준수를 돕는 방법
ConsentX는 조직이 바레인을 위한 기술적 동의 및 개인정보 보호 워크플로를 구현하도록 지원할 수 있습니다.
1. 쿠키 및 트래커 탐지
웹사이트를 스캔하여 개인정보를 수집하거나 처리할 수 있는 쿠키, 트래커 및 제3자 기술을 식별하십시오.
2. 바레인에 맞춘 동의 경험 구축
바레인 방문자에게 적용되는 처리 활동과 법적 근거에 따라 동의 고지를 구성하십시오.
3. 동의 이전 트래커 통제
동의가 적용되는 법적 근거인 경우, ConsentX는 동의가 제공되기 전에 비필수 추적 기술이 실행되지 않도록 도울 수 있습니다.
4. 명확한 동의 수집
하나의 일반적인 수락 버튼에 의존하는 대신 목적별 동의 통제를 사용하십시오.
5. 동의 증빙 유지
사용자 선택 기록을 저장하여 조직이 무엇이 제시되었고 개인이 무엇을 선택했는지 입증할 수 있도록 하십시오.
6. 철회 관리
동의가 처리의 근거인 경우 개인이 동의를 변경하거나 철회할 수 있는 메커니즘을 제공하십시오.
7. 개인정보 권리 워크플로 지원
접수되는 개인정보 관련 요청을 한곳에 모으고, 팀이 열람, 이의 제기, 정정, 차단 및 삭제 워크플로를 관리하도록 도우십시오.
8. 감사 대비 지원
개인정보 보호 팀이 동의 및 관련 처리 결정을 문서화하는 데 도움이 되는 체계적인 기록을 유지하십시오.
ConsentX를 사용하여 바레인 PDPL을 준수하는 방법
- 1
웹사이트 스캔
ConsentX 스캔을 실행하여 쿠키, 트래커, 스크립트 및 제3자 기술을 식별하십시오.
- 2
처리 활동 매핑
어떤 개인정보가 수집되는지, 왜 수집되는지, 누가 받는지, 그리고 바레인 밖으로 이전되는지 여부를 식별하십시오.
- 3
법적 근거 판단
모든 처리 활동에 동의가 필요하다고 가정하지 마십시오. 처리가 PDPL에 따른 동의, 계약상 필요성, 법적 의무, 중대한 이익 또는 정당한 이익 중 무엇에 근거하는지 판단하십시오.
- 4
동의 배너 구성
동의에 근거하는 처리의 경우, 사용자에게 명확하고 구체적인 선택지를 제시하십시오.
- 5
동의에 의존하는 트래커 차단
필요한 동의를 얻기 전에 선택적 트래커가 실행되지 않도록 하십시오.
- 6
동의 기록
관련 목적, 타임스탬프 및 동의 상태를 포함한 동의 증빙을 유지하십시오.
- 7
철회 활성화
개인이 선택을 변경하거나 동의를 철회하기 쉽게 하십시오.
- 8
동의와 개인정보 권리 연결
열람, 이의 제기, 정정, 차단 및 삭제와 관련된 요청을 위한 워크플로를 유지하십시오.
- 9
국외 이전 검토
바레인 개인정보를 받는 제3자 서비스를 식별하고 적용되는 국경 간 이전 메커니즘을 평가하십시오.
- 10
고위험 처리 검토
민감 데이터, 생체 정보, 유전 데이터, 자동화된 데이터 연결 또는 감시 처리가 사전 승인 요건을 발생시키는지 확인하십시오.
바레인 PDPL 컴플라이언스 체크리스트
다음 체크리스트를 바레인 개인정보 보호 컴플라이언스 프로그램의 출발점으로 활용하십시오:
- 바레인 PDPL이 적용되는지 판단
- 개인정보 처리 활동 매핑
- 데이터 컨트롤러 및 프로세서 식별
- 민감 개인정보 식별
- 각 처리 활동의 목적 문서화
- 적용되는 적법 근거 판단
- 필요한 경우 유효한 동의 확보
- 동의가 명시적이고, 명확하고, 구체적이며, 자유롭게 제공되도록 보장
- 적절한 개인정보 보호 정보 제공
- 동의 철회 메커니즘 제공
- 정확하고 관련성 있는 개인정보 유지
- 보존 및 삭제 절차 수립
- 보안 안전장치 구현
- 프로세서 계약 검토
- 국외 데이터 이전 평가
- 사전 통지가 필요한지 판단
- 사전 승인이 필요한지 판단
- 데이터 보호 수호자(Data Protection Guardian) 요건 평가
- 정보주체 요청 절차 수립
- 열람 요청 지원
- 정정, 차단 및 삭제 요청 지원
- 직접 마케팅 이의 제기 지원
- 적용되는 자동화된 결정에 대한 이의 제기 지원
- 유출 대응 절차 수립
- 개인정보 보호 문서 및 기록 유지
- 정기적인 컴플라이언스 검토.
바레인 PDPL 처벌
PDPL은 특정 위반에 대한 형사 처벌을 규정합니다.
제58조는 민감 개인정보의 일정한 불법 처리, 불법적인 국외 이전, 필요한 규제 당국 통지의 불이행, 필요한 사전 승인 없는 처리, 그리고 당국 또는 정보주체에게 부정확하거나 오해를 불러일으키는 정보를 제공하는 행위를 포함한 특정 범죄에 대해 최대 1년의 징역 및/또는 BHD 1,000 이상 BHD 20,000 이하의 벌금을 규정합니다.
따라서 처벌 체계를 하나의 "모든 위반에 대한 최대 벌금"으로 축소해서는 안 됩니다. 적용되는 처벌은 관련된 구체적인 범죄와 조항에 따라 달라집니다.
조직은 또한 불법 처리로 인해 발생할 수 있는 손해배상 및 기타 규제상의 결과도 고려해야 합니다.
바레인 PDPL은 누가 집행합니까?
개인정보보호청(PDPA)은 이 법에 따라 관할 데이터 보호 당국으로 설립되었습니다.
개인정보보호청의 법정 기능은 다음과 같습니다:
- 컴플라이언스 감독
- 데이터 컨트롤러 검사
- 규제 관련 통지 접수
- 사전 승인 부여
- 데이터 보호 수호자(Data Protection Guardian) 인가
- 민원 접수
- 잠재적 위반 조사
- 데이터 보호 인식 제고
- 국제 데이터 보호 사안 참여.
바레인 공식 정부 포털은 개인정보 보호법과 관련 시행 결정을 왕국의 데이터 보호 체계의 일부로 명시하고 있습니다.
바레인에서 개인정보 관련 민원 제기
개인과 정당한 이익 또는 자격을 가진 그 밖의 사람은 개인정보가 PDPL을 위반하여 처리되고 있다고 판단하는 경우 서면 민원을 제기할 수 있습니다.
이 법은 민원을 개인정보보호청에 제출하도록 규정하며, 이러한 민원을 접수하고 처리하기 위한 절차가 마련되어 있습니다.
바레인 PDPL과 동의 관리
PDPL은 동의에 근거하는 경우 동의에 관한 구체적인 요건을 규정하므로, 동의 관리는 바레인 조직에 특히 중요합니다.
최신 동의 관리 플랫폼은 조직이 다음을 수행하도록 도울 수 있습니다:
- 동의에 의존하는 처리 식별
- 명확한 동의 요청 제시
- 명시적 선택 수집
- 동의 증빙 유지
- 철회 관리
- 웹사이트 트래커 통제
- 목적별 선호 설정 유지
- 개인정보 권리 워크플로 지원
- 운영상 컴플라이언스 입증.
ConsentX는 이러한 워크플로를 관리하기 위한 기술 계층을 제공하며, 법적 의무를 판단할 책임은 여전히 조직에 있습니다.
바레인 기업에 체계적인 동의 전략이 필요한 이유
개인정보 보호 컴플라이언스 프로그램은 개인정보 처리방침 페이지를 넘어서야 합니다.
조직은 다음 요소 간의 관계를 이해해야 합니다:
데이터 수집 → 목적 → 법적 근거 → 동의 → 처리 → 제3자 → 국외 이전 → 보존 → 정보주체의 권리
동의 관리 플랫폼은 이러한 운영 단계를 연결하는 데 도움이 될 수 있습니다.
특히 웹사이트의 경우, ConsentX는 개인정보 보호 요건을 쿠키, 트래커 및 기타 온라인 기술에 대한 실질적인 통제로 전환하는 데 도움이 될 수 있습니다.
자주 묻는 질문
바레인 PDPL 적용 국가
국가: 바레인
공식 규정: 개인정보 보호법(Personal Data Protection Law)
법률: 2018년 법률 제30호
시행: 2019년 8월 1일
지역: 중동 / GCC
규제 당국: 개인정보보호청(Personal Data Protection Authority)
기타 개인정보 보호 규정
여러 관할권에서 사업을 운영하는 기업은 다음도 평가해야 할 수 있습니다:
- GDPR
- UK GDPR
- CCPA / CPRA
- UAE PDPL
- 사우디아라비아 PDPL
- 카타르 PDPPL
- 오만 PDPL
- 쿠웨이트 개인정보 보호 요건
- 싱가포르 PDPA
- 태국 PDPA
- 인도 DPDPA
- 브라질 LGPD
- 남아프리카공화국 POPIA
- 호주 Privacy Act
- 뉴질랜드 Privacy Act
- 그 밖에 적용되는 국가별 및 부문별 개인정보 보호 법률.
다중 관할권 동의 전략은 법적 근거, 동의 요건, 쿠키, 국외 이전, 정보주체의 권리 및 규제 의무의 차이를 고려해야 합니다.