DPDPA уже действует в Индии. Запустите бесплатное сканирование приватности вашего сайта. Сканировать

Бахрейн

PDPL BH

Закон Бахрейна о защите персональных данных (PDPL)

Кратко

Закон Бахрейна о защите персональных данных (PDPL), Закон № 30 от 2018 года, устанавливает национальную основу Королевства Бахрейн для защиты персональных данных и регулирования того, как организации собирают, обрабатывают, хранят, раскрывают и передают персональную информацию.

Закон применяется к организациям и физическим лицам, обрабатывающим персональные данные в Бахрейне, включая определённые организации за пределами Бахрейна, которые обрабатывают персональные данные с использованием средств, расположенных в Королевстве. Он вступил в силу 1 августа 2019 года.

Бахрейн также издал ряд имплементирующих постановлений, включая правила о международной передаче данных, технических и организационных мерах безопасности, предварительном разрешении, чувствительных персональных данных, наблюдателях за защитой данных, правах субъектов данных и связанных процедурах обеспечения соответствия.

PDPL Бахрейна, как правило, требует наличия законного основания для обработки персональных данных, при этом согласие служит основным правилом, а конкретные предусмотренные законом исключения допускают обработку без согласия. Если обработка основана на согласии, оно должно отвечать установленным требованиям.

Закон также устанавливает:

  • Требования к качеству данных и их обработке
  • Обязательства по обеспечению прозрачности и уведомлению
  • Особые правила для чувствительных персональных данных
  • Предварительное разрешение для определённых видов обработки с высоким уровнем риска
  • Права субъектов данных, включая доступ, возражение, исправление, блокирование и удаление
  • Ограничения на международную передачу данных
  • Требования к безопасности, а также технические и организационные требования
  • Правила прямого маркетинга
  • Права, связанные с решениями, принимаемыми исключительно автоматизированно
  • Управление защитой данных и требования к Хранителю защиты данных (Data Protection Guardian) в установленных случаях
  • Жалобы и регуляторное правоприменение
  • Уголовные наказания, включая штрафы и возможное лишение свободы за определённые нарушения.

PDPL Бахрейна: краткий обзор

ТребованиеPDPL Бахрейна
Нормативный актЗакон о защите персональных данных
Номер законаЗакон № 30 от 2018 года
СтранаБахрейн
РегионБлижний Восток / ССАГПЗ
Дата вступления в силу1 августа 2019 года
РегуляторОрган по защите персональных данных (PDPA)
Основная терминологияКонтролёр данных, обработчик данных, субъект данных
СогласиеКак правило, требуется, если не применяется предусмотренное законом исключение
Чувствительные данныеМогут применяться дополнительные требования и предварительное разрешение
Международная передачаПодчиняется правилам адекватности, требованиям о разрешении и предусмотренным законом исключениям
Предварительное уведомлениеТребуется для определённой автоматизированной обработки с учётом исключений
Предварительное разрешениеТребуется для определённых видов обработки
Хранитель защиты данныхТребуется в случаях, установленных законом и имплементирующими правилами
Автоматизированные решенияПрава субъекта данных на возражение применяются в установленных случаях
Максимальный установленный законом штрафДо BHD 20,000 за определённые правонарушения
Лишение свободыДо одного года за определённые правонарушения

Закон учредил Орган по защите персональных данных как независимый публичный орган с регуляторными, надзорными, следственными и разрешительными функциями. Королевский указ № 78 от 2019 года впоследствии определил административный орган, ответственный за выполнение функций Органа.

Что такое Закон Бахрейна о защите персональных данных?

Закон Бахрейна о защите персональных данных (PDPL) — основной общий закон Бахрейна о конфиденциальности.

Закон № 30 от 2018 года устанавливает правила обработки персональных данных и закрепляет права лиц, чьи данные обрабатываются. Он также устанавливает нормативную основу деятельности Органа по защите персональных данных.

Закон охватывает автоматизированную обработку, а также определённую неавтоматизированную обработку, если персональные данные входят или предназначены для включения в систему хранения (картотеку).

PDPL был обнародован 12 июля 2018 года и вступил в силу 1 августа 2019 года.

Регион

Бахрейн

Статус

Действует с 2019 года

Группа

Азия и Африка

Кто обязан соблюдать PDPL Бахрейна?

PDPL имеет широкую территориальную и субъектную сферу применения.

Он применяется к:

  • Физическим лицам, обычно проживающим в Бахрейне
  • Физическим лицам, имеющим место ведения деятельности в Бахрейне
  • Юридическим лицам, имеющим место ведения деятельности в Бахрейне
  • Определённым лицам за пределами Бахрейна, которые обрабатывают персональные данные с использованием средств, расположенных в Бахрейне, если только эти средства не используются исключительно для транзита через Бахрейн.

Это означает, что организациям следует оценивать свою связь с Бахрейном не только исходя из места регистрации организации, но и исходя из того, где осуществляется обработка и где находится инфраструктура обработки.

Компаниям, которые управляют веб-сайтами, приложениями, клиентскими платформами, сервисами электронной коммерции, HR-системами, маркетинговыми платформами или другими цифровыми сервисами, затрагивающими людей в Бахрейне, следует оценить, применяется ли PDPL к их деятельности по обработке.

Какие персональные данные охватываются?

PDPL широко определяет персональные данные как информацию, касающуюся идентифицированного лица или лица, которое может быть идентифицировано прямо или косвенно.

Примеры могут включать:

  • Имя
  • Данные национального удостоверения личности
  • Адрес
  • Номер телефона
  • Адрес электронной почты
  • Онлайн-идентификаторы
  • Экономическую или социальную информацию
  • Физическую или физиологическую информацию
  • Профессиональную информацию
  • Информацию, которая иным образом позволяет идентифицировать лицо.

При оценке того, является ли лицо идентифицируемым, учитываются средства, доступные контролёру или другому лицу.

Что такое чувствительные персональные данные по PDPL Бахрейна?

PDPL обеспечивает дополнительную защиту чувствительных персональных данных.

К чувствительным персональным данным относится информация, прямо или косвенно раскрывающая:

  • Расовое или этническое происхождение
  • Политические взгляды
  • Философские взгляды
  • Религиозные убеждения
  • Членство в профсоюзе
  • Сведения о судимости
  • Информацию о здоровье
  • Сексуальный статус.

Обработка чувствительных персональных данных, как правило, запрещена без согласия субъекта данных, если не применяется одно из предусмотренных законом исключений.

Исключения включают определённую обработку, связанную с трудовыми отношениями, защиту лиц, которые не могут юридически дать согласие, общедоступную информацию, обнародованную самим субъектом данных, судебные требования или защиту от них, обработку, связанную со здравоохранением, определённую некоммерческую деятельность, отдельные виды деятельности публичных органов, а также определённую обработку в целях обеспечения равенства возможностей, затрагивающую расовую, этническую или религиозную информацию.

Бахрейн также издал Постановление № 45 от 2022 года, которое устанавливает дополнительные правила и процедуры обработки чувствительных персональных данных.

Законное основание для обработки персональных данных

Согласие является важным элементом PDPL Бахрейна, однако оно не является единственным законным основанием.

Статья 4 допускает обработку без согласия, если обработка необходима для определённых целей, включая:

  • Исполнение договора, стороной которого является субъект данных
  • Принятие мер по запросу субъекта данных в целях заключения договора
  • Выполнение юридического обязательства или распоряжения компетентного судебного органа/органа прокуратуры
  • Защиту жизненно важных интересов субъекта данных
  • Реализацию законных интересов контролёра или третьего лица, которому раскрываются данные, при условии, что эти интересы не противоречат основным правам и свободам субъекта данных.

Поэтому компаниям следует избегать внедрения универсальной модели «согласие на всё». Вместо этого им следует определять применимое законное основание для каждого вида обработки и использовать согласие там, где PDPL его требует или допускает.

Каковы требования к действительному согласию?

Если обработка по PDPL основана на согласии, статья 24 устанавливает конкретные требования.

Согласие, как правило, должно быть:

  • Дано лицом, обладающим полной дееспособностью
  • Письменным
  • Явно выраженным
  • Чётким
  • Конкретным в отношении соответствующей обработки
  • Добровольным
  • Дано после того, как лицо было проинформировано о предполагаемой цели или целях обработки
  • Сопровождаться, где это уместно, информацией о последствиях отказа от согласия.

Согласие может быть предоставлено в электронной форме при соблюдении применимых требований.

Для цифровых компаний это означает, что механизмы согласия должны избегать двусмысленных формулировок, объединённых вариантов выбора и неясных целей.

Хорошо продуманный интерфейс согласия должен чётко сообщать:

  • Какие данные обрабатываются
  • Почему они обрабатываются
  • Кто может их получить
  • Какие виды обработки требуют согласия
  • Как можно отозвать согласие

Могут ли лица отозвать согласие?

Да.

Субъект данных может отозвать согласие в любое время, уведомив контролёра данных.

Имплементирующие правила дополнительно регулируют процедуры отзыва согласия и требуют от организаций, опирающихся на согласие, предоставлять надлежащий механизм для этого. Отзыв, как правило, влияет на будущую обработку, основанную на согласии, и не делает задним числом недействительной обработку, которая была законной до отзыва.

Поэтому для веб-сайтов и приложений организациям следует предоставлять пользователям практичный способ изменить или отозвать согласие, а не рассматривать согласие как бессрочное.

Уведомления о конфиденциальности и прозрачность

PDPL Бахрейна устанавливает требования прозрачности для контролёров данных.

Лица должны получать информацию, необходимую для понимания того, как обрабатываются их персональные данные.

Информационные требования охватывают, в частности:

  • Сведения о личности контролёра
  • Сферу деятельности или профессию контролёра
  • Адрес
  • Цели обработки
  • Получателей или категории получателей
  • Является ли предоставление определённой информации обязательным или добровольным
  • Последствия непредоставления информации
  • Соответствующие права субъекта данных
  • Могут ли персональные данные использоваться для прямого маркетинга.

Поэтому уведомления о конфиденциальности должны быть написаны ясным и доступным языком и точно отражать фактическую деятельность организации по обработке.

Минимизация данных и качество данных

PDPL содержит требования к качеству данных, призванные не допустить сбора и хранения организациями ненужных или неточных персональных данных.

Организациям следует учитывать, являются ли персональные данные:

  • Относящимися к заявленной цели
  • Точными
  • Полными, где это необходимо
  • Актуальными
  • Обрабатываемыми в законных и определённых целях
  • Хранимыми только в течение срока, разрешённого или требуемого законом.

Компаниям следует вести реестры данных и процедуры хранения, позволяющие определить, зачем собирается информация и как долго она должна оставаться в их системах.

Права субъектов данных по PDPL Бахрейна

PDPL Бахрейна предоставляет лицам ряд важных прав.

Право на информацию

Лица могут запросить информацию о том, обрабатываются ли их персональные данные.

Запрос, связанный с доступом, как правило, должен подкрепляться подтверждением личности и должен рассматриваться бесплатно в установленный законом срок. Статья 18 предусматривает срок в 15 рабочих дней для ответа на надлежащие запросы.

Право на доступ к персональным данным

Субъект данных может запросить информацию об обрабатываемых персональных данных, включая соответствующие сведения о:

  • Обрабатываемых персональных данных
  • Источнике данных с учётом применимых требований конфиденциальности
  • Целях обработки
  • Получателях или категориях получателей
  • Соответствующем использовании информации в случаях автоматизированного принятия решений.

Право на исправление

Лица могут потребовать исправления, если персональные данные являются неточными, неполными или устаревшими.

Право на блокирование

Субъект данных может потребовать блокирования персональных данных при соблюдении установленных законом требований.

Право на удаление

Лица могут потребовать удаления, если обработка нарушает PDPL, в том числе в случаях, связанных с неточными, неполными, устаревшими или незаконно обрабатываемыми данными.

Статья 23, как правило, обязывает контролёров отвечать на надлежащие запросы об исправлении, блокировании или удалении в течение 10 рабочих дней с учётом установленной законом процедуры.

Право на возражение против прямого маркетинга

Лица имеют особое право возражать против обработки в целях прямого маркетинга.

Контролёр должен прекратить соответствующую обработку в целях прямого маркетинга или воздержаться от её начала в течение применимого установленного законом срока после получения надлежащего запроса.

Право на возражение против вредной обработки

Субъект данных может возразить против обработки, которая причиняет или может причинить необоснованный существенный материальный или моральный вред этому лицу или другому лицу.

Право в отношении решений, принимаемых исключительно автоматизированно

PDPL предоставляет лицам право возражать против определённых решений, основанных исключительно на автоматизированной обработке.

Если решение основано исключительно на автоматизированной обработке для оценки таких аспектов, как:

  • Результаты работы
  • Финансовое положение
  • Кредитоспособность
  • Надёжность
  • Поведение

субъект данных может потребовать пересмотра решения без опоры исключительно на автоматизированную обработку. Пересмотр, как правило, должен проводиться бесплатно.

Автоматизированное принятие решений и ИИ

PDPL Бахрейна имеет значение для систем ИИ всякий раз, когда они обрабатывают персональные данные.

Статья 22 особенно актуальна для автоматизированного принятия решений, оценивающего лиц.

Поэтому организациям, использующим ИИ, профилирование или системы автоматизированного принятия решений, следует оценить:

  • Какие персональные данные обрабатывает система
  • Является ли обработка автоматизированной
  • Принимает ли система решения, затрагивающие лиц
  • Подпадает ли решение под категории, охватываемые статьёй 22
  • Задействована ли чувствительная, биометрическая или генетическая информация
  • Требуется ли предварительное разрешение регулятора
  • Как лица могут реализовать применимые права.

Определённые виды биометрической, генетической обработки и обработки, связанной с видеонаблюдением, могут требовать предварительного письменного разрешения Органа.

Предварительное разрешение для определённых видов обработки

PDPL Бахрейна содержит важный режим предварительного разрешения.

Статья 15 требует предварительного письменного разрешения для определённых видов обработки, включая:

  1. Автоматическую обработку чувствительных персональных данных в установленных случаях
  2. Автоматическую обработку биометрических данных, используемых для проверки личности
  3. Автоматическую обработку генетических данных с учётом установленных исключений в сфере здравоохранения
  4. Автоматизированное связывание файлов персональных данных, находящихся у разных контролёров, если эти файлы обрабатываются в разных целях
  5. Обработку, связанную с видеозаписью, используемой для наблюдения.

Организациям следует выявлять такие виды обработки до развёртывания соответствующих систем.

Предварительное уведомление Органа по защите персональных данных

Статья 14 устанавливает требование об уведомлении для определённых полностью или частично автоматизированных операций обработки.

Уведомление может включать такую информацию, как:

  • Сведения о личности и адрес контролёра
  • Сведения об обработчике
  • Цель обработки
  • Описание данных
  • Категории субъектов данных
  • Получатели данных
  • Предполагаемая международная передача
  • Общая информация о мерах безопасности.

Закон также предусматривает освобождение от предварительного уведомления в установленных случаях, включая определённые публичные реестры, отдельные виды некоммерческой деятельности, определённую обработку данных работников и ситуации, когда назначен Хранитель защиты данных.

Хранитель защиты данных

Правовая база Бахрейна в сфере конфиденциальности включает режим Хранителя защиты данных (Data Protection Guardian, DPG).

Постановление № 46 от 2022 года устанавливает правила назначения внутренних или внешних Хранителей защиты данных, включая требования, касающиеся регистрации, аккредитации и надзора.

Режим DPG не следует автоматически рассматривать как универсальное требование для каждой организации. Компаниям следует оценить, подпадают ли они под применимые требования с учётом обстоятельств их обработки.

Безопасность данных по PDPL Бахрейна

PDPL требует надлежащих технических и организационных мер для защиты персональных данных.

Меры безопасности должны учитывать риски, включая:

  • Случайную утрату
  • Несанкционированное уничтожение
  • Несанкционированное изменение
  • Несанкционированное раскрытие
  • Несанкционированный доступ
  • Иную незаконную обработку.

Статья 8 требует от организаций учитывать такие факторы, как новейшие технологические меры безопасности, затраты на внедрение, характер данных и потенциальные риски.

Постановление Бахрейна № 43 от 2022 года устанавливает дополнительные требования к техническим и организационным мерам и регулирует оценку воздействия на защиту данных, уведомление о нарушениях, отношения с обработчиками, процедуры внутренних расследований и обучение персонала.

Встроенная конфиденциальность (privacy by design) и организационные меры контроля

Соблюдение требований конфиденциальности следует встраивать в системы и процессы, а не рассматривать лишь как работу с документацией.

Организациям следует учитывать меры контроля конфиденциальности при:

  • Запуске новых цифровых продуктов
  • Внедрении новых технологий отслеживания
  • Внедрении клиентских баз данных
  • Развёртывании ИИ или систем автоматизированного принятия решений
  • Интеграции сторонних сервисов
  • Подключении нескольких хранилищ данных
  • Внедрении новых систем наблюдения
  • Изменении целей обработки данных.

Документированная оценка конфиденциальности может помочь определить, требует ли новая деятельность по обработке уведомления, предварительного разрешения, согласия, договорных мер контроля или дополнительных мер защиты.

Обработчики данных и сторонние поставщики

Организации часто полагаются на внешних поставщиков услуг для обработки персональных данных.

Примеры включают:

  • Облачные платформы
  • Поставщиков CRM
  • Маркетинговые платформы
  • Поставщиков аналитики
  • Платёжных операторов
  • Системы поддержки клиентов
  • Хостинг-провайдеров
  • Поставщиков рекламных технологий
  • SaaS-приложения.

Контролёрам следует тщательно оценивать договорённости с обработчиками и обеспечивать наличие надлежащих договорных мер и мер безопасности.

Имплементирующая нормативная база специально регулирует договорённости с внешними обработчиками и третьими лицами, включая их связь с требованиями к международной передаче данных.

Международная передача данных

Бахрейн не устанавливает общего требования о том, чтобы все персональные данные физически оставались внутри Бахрейна.

Вместо этого статьи 12 и 13 устанавливают правила передачи персональных данных за пределы Королевства.

Передача, как правило, может осуществляться, если страна назначения обеспечивает адекватный уровень защиты или если применяется предусмотренное законом исключение или механизм разрешения.

Орган ведёт систему определения стран и территорий, которые считаются обеспечивающими адекватную защиту.

Бахрейн также издал Постановление № 42 от 2022 года, которое устанавливает дополнительные правила передачи персональных данных за пределы Королевства, включая передачу в перечисленные страны и территории, а также определённую передачу на основании договоров и разрешения регулятора.

Что следует сделать компаниям

Перед международной передачей персональных данных организациям следует определить:

  1. Какие данные передаются
  2. Почему они передаются
  3. Куда они передаются
  4. Кто их получает
  5. Признана ли страна назначения обеспечивающей адекватную защиту
  6. Требуется ли разрешение
  7. Применяется ли договорная гарантия или иное предусмотренное законом исключение.

Утечки данных и управление инцидентами

PDPL Бахрейна требует от организаций поддерживать надлежащие меры безопасности и устанавливает регуляторные требования в отношении утечек данных.

Постановление № 43 от 2022 года специально регулирует обязанность уведомлять об утечках данных или нарушениях и требует от организаций создавать надлежащие внутренние процессы расследования инцидентов безопасности.

Правовую базу Бахрейна не следует представлять как универсальное правило об уведомлении об утечке в течение 72 часов. Организациям следует оценивать применимые законодательные и имплементирующие требования для конкретного инцидента.

Практический процесс реагирования на утечки должен включать:

  • Обнаружение инцидента
  • Сдерживание
  • Расследование
  • Оценку рисков
  • Документирование
  • Регуляторную оценку
  • Уведомление, где это требуется
  • Устранение последствий
  • Анализ после инцидента.

Прямой маркетинг и конфиденциальность

Прямой маркетинг специально регулируется PDPL Бахрейна.

Если контролёр предполагает, что персональные данные могут обрабатываться в целях прямого маркетинга, субъект данных должен быть проинформирован о своём праве на возражение.

Лица могут бесплатно заявить возражение против прямого маркетинга, а на контролёров распространяются установленные законом требования к ответу.

Компаниям, использующим:

  • Email-маркетинг
  • SMS-кампании
  • Сегментацию клиентов
  • Ретаргетинг
  • Рекламные коммуникации
  • Персонализированную рекламу

поэтому следует обеспечить соответствие своей маркетинговой практики, уведомлений о конфиденциальности и механизмов отказа требованиям Бахрейна.

Cookie и онлайн-отслеживание

PDPL Бахрейна применяется к обработке персональных данных, осуществляемой в электронной форме.

Поэтому cookie, пиксели, SDK, рекламные технологии и инструменты аналитики могут подпадать под действие закона, если они обрабатывают информацию, которая идентифицирует или может идентифицировать лицо.

Однако организациям не следует автоматически исходить из того, что каждый cookie требует согласия по PDPL Бахрейна.

Правильный подход состоит в том, чтобы:

  1. Выявить каждый cookie или трекер
  2. Определить, обрабатывает ли он персональные данные
  3. Определить цель
  4. Определить применимое законное основание
  5. Определить, требуется ли согласие
  6. Предоставить надлежащее уведомление
  7. Не допускать обработки, зависящей от согласия, до получения действительного согласия, если применимым основанием является согласие
  8. Хранить доказательства согласия и его отзыва.

Это особенно важно для рекламных технологий и технологий поведенческого отслеживания.

Управление согласием для веб-сайтов в Бахрейне

Для веб-сайтов, работающих в Бахрейне, управление согласием должно строиться вокруг фактической деятельности по обработке, а не сводиться к показу стандартного cookie-баннера.

Соответствующий требованиям механизм согласия может включать:

  • Чёткие запросы согласия
  • Выбор по конкретным целям
  • Отдельные элементы управления для необязательной обработки
  • Понятную информацию о конфиденциальности
  • Простые механизмы отзыва
  • Записи о согласии
  • Доказательства согласия с отметкой времени
  • Отслеживание политик/версий
  • Региональные правила
  • Интеграцию с тегами и трекерами.

ConsentX может помочь организациям внедрить эти меры контроля на веб-сайтах и в цифровых продуктах.

Как ConsentX помогает соблюдать PDPL Бахрейна

ConsentX может помочь организациям внедрить технические процессы управления согласием и конфиденциальностью для Бахрейна.

1. Выявление cookie и трекеров

Сканируйте свой веб-сайт, чтобы выявить cookie, трекеры и сторонние технологии, которые могут собирать или обрабатывать персональные данные.

2. Создание механизма согласия, готового для Бахрейна

Настраивайте уведомления о согласии в соответствии с деятельностью по обработке и законным основанием, применимыми к посетителям из Бахрейна.

3. Контроль трекеров до получения согласия

Если применимым законным основанием является согласие, ConsentX может помочь не допустить срабатывания необязательных технологий отслеживания до предоставления согласия.

4. Получение чёткого согласия

Используйте элементы управления согласием по конкретным целям вместо единой универсальной кнопки принятия.

5. Хранение доказательств согласия

Сохраняйте записи о выборе пользователей, чтобы организации могли продемонстрировать, что было показано и что выбрало лицо.

6. Управление отзывом согласия

Предоставляйте механизмы, позволяющие лицам изменить или отозвать согласие, если обработка основана на согласии.

7. Поддержка процессов реализации прав на конфиденциальность

Централизуйте входящие запросы о конфиденциальности и помогайте командам управлять процессами доступа, возражения, исправления, блокирования и удаления.

8. Поддержка готовности к аудиту

Ведите структурированные записи, которые помогут командам по конфиденциальности документировать согласие и связанные решения об обработке.

Как соблюдать PDPL Бахрейна с помощью ConsentX

  1. 1

    Просканируйте свой веб-сайт

    Запустите сканирование ConsentX, чтобы выявить cookie, трекеры, скрипты и сторонние технологии.

  2. 2

    Составьте карту деятельности по обработке

    Определите, какие персональные данные собираются, зачем они собираются, кто их получает и передаются ли они за пределы Бахрейна.

  3. 3

    Определите законное основание

    Не исходите из того, что каждый вид обработки требует согласия. Определите, основана ли обработка на согласии, договорной необходимости, юридических обязательствах, жизненно важных интересах или законных интересах в соответствии с PDPL.

  4. 4

    Настройте баннер согласия

    Для обработки, основанной на согласии, предоставляйте пользователям чёткий и конкретный выбор.

  5. 5

    Блокируйте трекеры, зависящие от согласия

    Убедитесь, что необязательные трекеры не запускаются до получения требуемого согласия.

  6. 6

    Фиксируйте согласие

    Храните доказательства согласия, включая соответствующую цель, отметку времени и состояние согласия.

  7. 7

    Обеспечьте возможность отзыва

    Сделайте так, чтобы лица могли легко изменить свой выбор или отозвать согласие.

  8. 8

    Свяжите согласие с правами на конфиденциальность

    Поддерживайте процессы обработки запросов, касающихся доступа, возражений, исправления, блокирования и удаления.

  9. 9

    Проверьте международную передачу

    Выявите сторонние сервисы, получающие персональные данные из Бахрейна, и оцените применимый механизм трансграничной передачи.

  10. 10

    Проверьте обработку с высоким уровнем риска

    Проверьте, влечёт ли обработка чувствительных данных, биометрии, генетических данных, автоматизированное связывание данных или обработка в целях наблюдения требования о предварительном разрешении.

Чек-лист соответствия PDPL Бахрейна

Используйте следующий чек-лист как отправную точку для программы соблюдения требований конфиденциальности в Бахрейне:

  • Определите, применяется ли PDPL Бахрейна
  • Составьте карту деятельности по обработке персональных данных
  • Определите контролёров и обработчиков данных
  • Выявите чувствительные персональные данные
  • Задокументируйте цель каждого вида обработки
  • Определите применимое законное основание
  • Получайте действительное согласие, где это требуется
  • Обеспечьте, чтобы согласие было явно выраженным, чётким, конкретным и добровольным
  • Предоставляйте надлежащую информацию о конфиденциальности
  • Предоставьте механизмы отзыва согласия
  • Поддерживайте точность и релевантность персональных данных
  • Установите процедуры хранения и удаления
  • Внедрите меры защиты безопасности
  • Проверьте договоры с обработчиками
  • Оцените международную передачу данных
  • Определите, требуется ли предварительное уведомление
  • Определите, требуется ли предварительное разрешение
  • Оцените требования к Хранителю защиты данных
  • Установите процедуры рассмотрения запросов субъектов данных
  • Обеспечьте обработку запросов о доступе
  • Обеспечьте обработку запросов об исправлении, блокировании и удалении
  • Обеспечьте обработку возражений против прямого маркетинга
  • Обеспечьте обработку применимых возражений против автоматизированных решений
  • Установите процедуры реагирования на утечки
  • Ведите документацию и записи по конфиденциальности
  • Периодически проверяйте соблюдение требований.

Наказания по PDPL Бахрейна

PDPL содержит уголовные наказания за определённые нарушения.

Статья 58 предусматривает лишение свободы на срок до одного года и/или штраф от BHD 1,000 до BHD 20,000 за определённые правонарушения, включая отдельные случаи незаконной обработки чувствительных персональных данных, незаконную международную передачу, непредоставление обязательных уведомлений регулятору, обработку без требуемого предварительного разрешения, а также предоставление неверной или вводящей в заблуждение информации Органу или субъекту данных.

Поэтому систему наказаний не следует сводить к единому «максимальному штрафу за любое нарушение». Применимое наказание зависит от конкретного правонарушения и соответствующего положения.

Организациям также следует учитывать возможную компенсацию и другие регуляторные последствия незаконной обработки.

Кто обеспечивает применение PDPL Бахрейна?

Орган по защите персональных данных (PDPA) учреждён законом в качестве компетентного органа по защите данных.

Его установленные законом функции включают:

  • Надзор за соблюдением требований
  • Проверки контролёров данных
  • Получение уведомлений регулятору
  • Выдачу предварительных разрешений
  • Аккредитацию Хранителей защиты данных
  • Приём жалоб
  • Расследование возможных нарушений
  • Повышение осведомлённости о защите данных
  • Участие в международных вопросах защиты данных.

Официальный правительственный портал Бахрейна называет Закон о защите персональных данных и связанные с ним имплементирующие постановления частью системы защиты данных Королевства.

Подача жалобы о нарушении конфиденциальности в Бахрейне

Физические лица и иные лица, имеющие законный интерес или правомочие, могут подать письменную жалобу, если считают, что персональные данные обрабатываются с нарушением PDPL.

Закон предусматривает подачу жалоб в Орган и устанавливает процедуры их приёма и рассмотрения.

PDPL Бахрейна и управление согласием

Управление согласием особенно актуально для организаций Бахрейна, поскольку PDPL устанавливает конкретные требования к согласию, когда обработка основана на нём.

Современная платформа управления согласием может помочь организациям:

  • Выявлять обработку, зависящую от согласия
  • Показывать чёткие запросы согласия
  • Фиксировать явно выраженный выбор
  • Хранить доказательства согласия
  • Управлять отзывом согласия
  • Контролировать трекеры на веб-сайте
  • Сохранять предпочтения на уровне целей
  • Поддерживать процессы реализации прав на конфиденциальность
  • Демонстрировать операционное соответствие требованиям.

ConsentX предоставляет технический уровень для управления этими процессами, при этом организации остаются ответственными за определение своих юридических обязательств.

Почему компаниям Бахрейна нужна структурированная стратегия управления согласием

Программа соблюдения требований конфиденциальности должна выходить за рамки страницы с политикой конфиденциальности.

Организациям необходимо понимать взаимосвязь между:

Сбор данных → Цель → Законное основание → Согласие → Обработка → Третьи лица → Международная передача → Хранение → Права субъектов данных

Платформа управления согласием может помочь связать эти операционные этапы.

В частности, для веб-сайтов ConsentX может помочь преобразовать требования конфиденциальности в практические меры контроля для cookie, трекеров и других онлайн-технологий.

Часто задаваемые вопросы

Страна, на которую распространяется PDPL Бахрейна

Страна: Бахрейн

Официальный нормативный акт: Закон о защите персональных данных

Закон: Закон № 30 от 2018 года

Вступил в силу: 1 августа 2019 года

Регион: Ближний Восток / ССАГПЗ

Регулирующий орган: Орган по защите персональных данных

Другие нормативные акты о конфиденциальности

Компаниям, работающим в нескольких юрисдикциях, также может потребоваться оценить:

  • GDPR
  • UK GDPR
  • CCPA / CPRA
  • PDPL ОАЭ
  • PDPL Саудовской Аравии
  • PDPPL Катара
  • PDPL Омана
  • Требования Кувейта в сфере конфиденциальности
  • PDPA Сингапура
  • PDPA Таиланда
  • DPDPA Индии
  • LGPD Бразилии
  • POPIA Южно-Африканской Республики
  • Privacy Act Австралии
  • Privacy Act Новой Зеландии
  • Другие применимые национальные и отраслевые законы о конфиденциальности.

Стратегия управления согласием для нескольких юрисдикций должна учитывать различия в законных основаниях, требованиях к согласию, cookie, международной передаче, правах субъектов данных и регуляторных обязательствах.

Подготовьтесь к PDPL Бахрейна с ConsentX

PDPL Бахрейна требует от организаций структурированного подхода к обработке персональных данных, согласию, прозрачности, безопасности, правам лиц и международной передаче данных.

ConsentX помогает превратить эти требования конфиденциальности в практические меры контроля на веб-сайте.

Сканируйте свой веб-сайт. Выявляйте трекеры. Настраивайте согласие. Фиксируйте выбор пользователей. Управляйте запросами о конфиденциальности.

Начните работу с ConsentX или запишитесь на демонстрацию.