DPDPA уже действует в Индии. Запустите бесплатное сканирование приватности вашего сайта. Сканировать

Новая Зеландия / Аотеароа Новая Зеландия

Соответствие новозеландскому Privacy Act 2020 с ConsentX

Privacy Act 2020

Privacy Act 2020 Новой Зеландии — основной закон страны о неприкосновенности частной жизни, регулирующий, как учреждения собирают, используют, хранят, раскрывают и защищают персональную информацию. Закон построен на принципах и применяется к организациям как государственного, так и частного сектора, устанавливая конкретные правила в отношении прозрачности, сбора данных, безопасности, прав на доступ и исправление, раскрытия за рубеж и нарушений конфиденциальности. Закон содержит 13 Information Privacy Principles (IPP). Важным недавним изменением стал Information Privacy Principle 3A (IPP3A), вступивший в силу 1 мая 2026 года и установивший дополнительные требования об уведомлении при косвенном сборе персональной информации из источника, отличного от самого лица. В отличие от некоторых законов о конфиденциальности, новозеландский Privacy Act не устанавливает всеобъемлющего требования получать согласие на каждый сбор персональной информации или на каждый файл cookie. Вместо этого организации, как правило, должны собирать информацию для законных целей, использовать честные и разумные методы, обеспечивать надлежащую прозрачность и соблюдать применимые Information Privacy Principles.
Регион

Новая Зеландия / Аотеароа Новая Зеландия

Статус

Действует с 1 декабря 2020 года

Privacy Act 2020 заменил Privacy Act 1993. Последнее существенное изменение — IPP3A, введённый Privacy Amendment Act 2025 и действующий с 1 мая 2026 года.

Группа

Азия и Африка

Кто обязан соблюдать новозеландский Privacy Act?

Privacy Act широко применяется к организациям и компаниям, которые собирают, хранят, используют или раскрывают персональную информацию. К охватываемым учреждениям могут относиться государственные ведомства и органы, компании и предприятия, онлайн-бизнесы и розничные продавцы, благотворительные и общественные организации, клубы и общества, а также иные организации, работающие с персональной информацией. Закон также может применяться к зарубежным учреждениям, ведущим деятельность в Новой Зеландии, с учётом сферы его действия и предусмотренных исключений. Существуют отдельные исключения и изъятия, в том числе для определённой личной или бытовой деятельности, судебных функций судов и трибуналов и некоторых видов деятельности новостных СМИ.

Ответственность по новозеландскому Privacy Act

Privacy Act предусматривает несколько механизмов правоприменения, включая compliance notices, access directions, а также жалобы и разбирательства в Human Rights Review Tribunal. Отдельные правонарушения по закону могут повлечь штраф в размере до 10 000 новозеландских долларов. Privacy Commissioner также вправе выдавать compliance notices, обязывающие учреждения совершить определённые действия или прекратить их. Human Rights Review Tribunal может присуждать средства правовой защиты за вмешательство в частную жизнь, включая предписания, касающиеся доступа, и в надлежащих случаях возмещение убытков.

Коротко о главном

  • Собирать персональную информацию только для законных и необходимых целей.
  • Прозрачно сообщать, зачем собирается информация и как она будет использоваться.
  • Собирать информацию непосредственно у людей, когда это практически осуществимо.
  • Предоставлять дополнительное уведомление при косвенном сборе, с учётом исключений IPP3A.
  • Обеспечивать безопасность персональной информации.
  • Предоставлять людям доступ к их информации и возможность её исправить.
  • Ограничивать сроки хранения персональной информации.
  • Контролировать раскрытие и передачу за рубеж.
  • Уведомлять Privacy Commissioner о подлежащих уведомлению нарушениях конфиденциальности в кратчайший практически возможный срок.
  • Поддерживать надлежащее управление конфиденциальностью, включая наличие privacy officer.

Privacy Act 2020 Новой Зеландии сосредоточен на ответственном сборе и обращении с персональной информацией, а не на всеобъемлющем согласии.

13 Information Privacy Principles

Privacy Act содержит 13 Information Privacy Principles, определяющих, как учреждения обращаются с персональной информацией:

  • IPP 1, цель сбора: персональная информация должна собираться для законной цели, связанной с функциями или деятельностью учреждения, и сбор должен быть необходим для этой цели.
  • IPP 2, источник персональной информации: информацию, как правило, следует собирать непосредственно у соответствующего лица, с учётом предусмотренных исключений.
  • IPP 3, уведомление при прямом сборе: когда информация собирается непосредственно у человека, как правило, должны быть предприняты разумные шаги, чтобы объяснить, зачем она собирается, кто её получит, является ли её предоставление обязательным или добровольным и что произойдёт, если она не будет предоставлена.
  • IPP 3A, уведомление при косвенном сборе: с 1 мая 2026 года организации, собирающие персональную информацию из другого источника, как правило, должны предпринимать разумные шаги, чтобы человек знал о факте сбора информации, цели сбора, предполагаемых получателях, соответствующих сведениях об учреждении, применимом правовом основании, а также о своих правах на доступ и исправление, с учётом исключений.
  • IPP 4, честный и разумный сбор: персональная информация должна собираться законными средствами и способом, который является честным и разумным с учётом обстоятельств.
  • IPP 5, хранение и безопасность: учреждения должны принимать разумные меры защиты персональной информации от утраты, несанкционированного доступа, использования, изменения, раскрытия или иного неправомерного использования.
  • IPP 6, доступ: люди, как правило, имеют право запрашивать доступ к своей персональной информации.
  • IPP 7, исправление: люди могут требовать исправления персональной информации, которая является неточной, неполной, вводящей в заблуждение или иным образом неверной.
  • IPP 8, точность: перед использованием или раскрытием персональной информации учреждения должны предпринять разумные шаги, чтобы убедиться, что она точна, полна, относима и не вводит в заблуждение.
  • IPP 9, хранение: персональную информацию не следует хранить дольше, чем это требуется для целей, в которых она может законно использоваться.
  • IPP 10, использование: персональную информацию, как правило, следует использовать только для той цели, для которой она была собрана, с учётом предусмотренных исключений.
  • IPP 11, раскрытие: учреждения должны контролировать раскрытие персональной информации и, как правило, раскрывать её только в случаях, разрешённых Privacy Act.
  • IPP 12, раскрытие за рубеж: при раскрытии персональной информации организациям или лицам за пределами Новой Зеландии применяются особые требования.
  • IPP 13, уникальные идентификаторы: использование и присвоение уникальных идентификаторов подчиняются дополнительным требованиям.

Требует ли Новая Зеландия согласия?

Нет. Privacy Act 2020 не устанавливает всеобъемлющего требования согласия для любой обработки персональной информации.

Закон основан прежде всего на Information Privacy Principles. Организация может собирать, использовать или раскрывать персональную информацию без получения согласия, если соответствующий IPP допускает такую деятельность.

Вместе с тем прозрачность и честный сбор остаются центральными требованиями. Организациям следует ясно объяснять, какую информацию они собирают, зачем собирают, кто может её получить и как она будет использоваться.

Согласие может сохранять значение в отдельных ситуациях, включая определённые случаи раскрытия, передачу за рубеж, маркетинговую деятельность либо случаи, когда согласие требуется другим применимым законом.

Согласие на cookie и отслеживание

В Новой Зеландии нет самостоятельного всеобъемлющего требования о согласии на cookie, аналогичного режимам согласия, существующим в некоторых других юрисдикциях.

Однако cookie и онлайн-отслеживание могут быть связаны со сбором, использованием или раскрытием персональной информации. Поэтому организациям следует оценить, соответствуют ли их практики сбора Information Privacy Principles, особенно требованиям, касающимся:

  • Цели сбора
  • Прозрачности
  • Честности
  • Безопасности
  • Использования и раскрытия
  • Сроков хранения

Для сайтов, использующих аналитику, рекламные технологии, пиксели, запись сессий или иные технологии отслеживания, понятное уведомление о конфиденциальности и отслеживании помогает объяснить, какая информация собирается и зачем.

Если согласие требуется по другому применимому закону, договорному требованию, правилу платформы или выбранной организацией системе комплаенса, ConsentX также может поддержать сбор согласия и подтверждение его получения.

Уведомления о конфиденциальности и прозрачность

Прозрачность является центральным требованием Privacy Act.

При прямом сборе персональной информации организациям, как правило, следует объяснить:

  • Какая информация собирается
  • Зачем собирается информация
  • Кто получит информацию
  • Является ли предоставление информации обязательным или добровольным
  • Что может произойти, если человек её не предоставит

Введение IPP3A с 1 мая 2026 года добавляет аналогичные требования к прозрачности для косвенного сбора, с учётом предусмотренных исключений.

ConsentX может помочь организациям показывать краткие уведомления о сборе и отслеживании именно там, где информация собирается.

Косвенный сбор персональной информации: IPP3A

Одним из важнейших недавних изменений в новозеландском праве о конфиденциальности стал Information Privacy Principle 3A.

IPP3A применяется, когда организация собирает персональную информацию о человеке у кого-либо или чего-либо, отличного от самого этого человека.

В применимых случаях организация должна предпринять разумные шаги, чтобы человек знал:

  • О факте сбора его информации
  • О цели сбора
  • О предполагаемых получателях
  • О наименовании и адресе собирающего учреждения
  • Об учреждении, которое хранит информацию
  • О соответствующем законе, если сбор разрешён или требуется по закону
  • О своих правах на доступ и исправление информации

IPP3A содержит исключения, поэтому организациям следует оценивать, подпадает ли конкретный случай сбора под исключение, а не рассматривать обязанность уведомления как универсальную.

Чувствительная персональная информация

Privacy Act не использует единую всеобъемлющую категорию «чувствительной персональной информации» так, как это делают некоторые другие законы о конфиденциальности.

Вместо этого честность и разумность сбора могут зависеть от таких факторов, как:

  • Характер информации
  • Цель сбора
  • Соответствующее лицо
  • Обстоятельства, в которых собирается информация
  • Степень вмешательства в частную жизнь

Организациям следует проявлять особую осмотрительность при сборе информации, способной создать значительные риски для частной жизни, включая сведения о здоровье, финансах, биометрии, личности, данные детей и иную крайне личную информацию.

В Новой Зеландии также действуют отраслевые кодексы конфиденциальности, включая правила в отношении медицинской информации, телекоммуникационной информации, кредитной отчётности и обработки биометрических данных.

Права субъектов данных

Privacy Act предоставляет людям важные права в отношении их персональной информации.

Право на доступ. Люди могут запросить доступ к персональной информации, которая хранится о них. Учреждения, как правило, должны ответить на запрос о доступе в течение 20 рабочих дней, с учётом положений закона о продлении сроков и иных обстоятельствах.

Право на исправление. Люди могут требовать исправления персональной информации, которая является неточной, неполной, вводящей в заблуждение или иным образом неверной.

Право на жалобу. Люди могут подать жалобу в Office of the Privacy Commissioner, если считают, что их права на конфиденциальность были нарушены.

ConsentX может поддержать структурированный приём и управление процессом обработки запросов на доступ и исправление.

Конфиденциальность и безопасность

Учреждения должны принимать разумные меры защиты персональной информации от:

  • Утраты
  • Несанкционированного доступа
  • Несанкционированного раскрытия
  • Несанкционированного использования
  • Изменения
  • Иного неправомерного использования

Меры безопасности должны быть соразмерны характеру и чувствительности информации, а также связанным с ней рискам.

Организациям также следует поддерживать процессы выявления, локализации, расследования, документирования и реагирования на инциденты, связанные с конфиденциальностью.

Нарушения конфиденциальности, подлежащие уведомлению

Нарушение конфиденциальности становится подлежащим уведомлению, когда к персональной информации был получен несанкционированный доступ либо она была раскрыта, изменена, утрачена или уничтожена без разрешения, и есть разумные основания полагать, что затронутое лицо понесло или, вероятно, понесёт серьёзный вред.

О подлежащем уведомлению нарушении конфиденциальности необходимо сообщить в Office of the Privacy Commissioner в кратчайший практически возможный срок после того, как учреждению стало известно о соблюдении этих критериев.

В настоящее время OPC ожидает уведомления, как правило, в течение 72 часов, если обстоятельства не оправдывают иной срок. Сама формулировка закона использует выражение «в кратчайший практически возможный срок», а не устанавливает универсальный законный срок в 72 часа.

Может также потребоваться уведомление затронутых лиц.

ConsentX может помочь вести подтверждения и записи, поддерживающие расследование инцидентов конфиденциальности и процессы комплаенса.

Передача данных за рубеж

Information Privacy Principle 12 регулирует отдельные случаи раскрытия персональной информации за пределами Новой Зеландии.

Прежде чем осуществить охватываемое раскрытие за рубеж, организация, как правило, должна установить, что получатель:

  • Подпадает под действие новозеландского Privacy Act
  • Подпадает под действие законов о конфиденциальности, обеспечивающих сопоставимые гарантии
  • Согласился обеспечить надлежащие гарантии конфиденциальности
  • Охватывается применимым обязывающим механизмом или предписанной страной
  • Либо что лицо разрешило раскрытие после того, как было прямо проинформировано о том, что информация может не получить сопоставимой защиты

Важно, что IPP12 не применяется автоматически к любому зарубежному облачному хранению или обработке. Когда зарубежный поставщик действует исключительно как агент для хранения или обработки, информация может по-прежнему рассматриваться как хранящаяся у новозеландского учреждения в соответствии с разделом 11.

Поэтому организациям следует различать раскрытие зарубежному получателю и использование зарубежного поставщика услуг в качестве агента.

Хранение и удаление данных

IPP9 ограничивает срок, в течение которого учреждения могут хранить персональную информацию.

Персональную информацию не следует хранить дольше, чем это требуется для целей, в которых она может законно использоваться.

Организациям следует выстроить надлежащие процессы хранения и уничтожения, основанные на:

  • Цели обработки
  • Законодательных и нормативных требованиях
  • Договорных обязательствах
  • Потребностях бизнеса
  • Соображениях безопасности

Privacy Act не создаёт всеобъемлющего права на удаление в стиле GDPR. Тем не менее удаление или уничтожение может требоваться или быть уместным в определённых обстоятельствах.

Privacy officers

Каждое учреждение, на которое распространяется Privacy Act, обязано иметь privacy officer.

Privacy officer отвечает за содействие организации в соблюдении закона, обработку запросов на доступ и исправление и взаимодействие с Privacy Commissioner в ходе расследований.

Должность не требует определённой формальной квалификации, однако privacy officer должен понимать обязанности организации в сфере конфиденциальности и её практики обращения с информацией.

Кодексы практики в сфере конфиденциальности

Privacy Act даёт Privacy Commissioner возможность издавать кодексы практики, которые изменяют порядок применения принципов конфиденциальности к отдельным отраслям, организациям или видам информации.

Примеры включают:

  • Health Information Privacy Code
  • Credit Reporting Privacy Code
  • Telecommunications Information Privacy Code
  • Biometric Processing Privacy Code

Поэтому организациям, работающим в регулируемых отраслях, следует оценивать как Privacy Act, так и любой применимый кодекс конфиденциальности.

Биометрия и новые технологии

Новая Зеландия ввела специальные регуляторные требования в отношении обработки биометрических данных.

Biometric Processing Privacy Code 2025 вступил в силу 1 мая 2026 года с изменениями, отражающими введение IPP3A.

Организациям, использующим распознавание лиц, отпечатки пальцев, распознавание голоса, поведенческую биометрию или иные биометрические технологии, следует оценить, применяется ли Biometric Processing Privacy Code в дополнение к общим требованиям Privacy Act.

Как ConsentX помогает соблюдать новозеландский Privacy Act

Уведомления о конфиденциальности и сборе

Показывайте понятную информацию о cookie, технологиях отслеживания, сборе данных и операциях обработки в соответствующих точках сбора.

Управление согласием и предпочтениями

Фиксируйте и обрабатывайте выбор пользователей, когда согласие требуется или когда организация использует его как часть своей системы конфиденциальности.

Предварительная блокировка скриптов

Управляйте необязательными технологиями отслеживания, чтобы скрипты сайта работали в соответствии с настроенными региональными правилами и правилами согласия.

Записи о согласии и материалы для аудита

Ведите записи о согласии и предпочтениях пользователей, включая соответствующую отметку времени и контекст, для поддержки внутренних аудитов и комплаенс-документации.

Обработка запросов субъектов данных

Поддерживайте структурированный приём и управление процессом обработки запросов на доступ и исправление.

Подтверждения по нарушениям конфиденциальности

Ведите необходимые записи и журналы аудита, которые помогают командам по конфиденциальности расследовать инциденты и демонстрировать процессы управления.

Правила конфиденциальности по регионам

Применяйте настройки для Новой Зеландии наряду с требованиями других юрисдикций, где организация работает на международном уровне.

Трансграничная прозрачность

Доносите нужную информацию о передаче данных и обработке за рубежом через интерфейсы конфиденциальности и согласия.

Соответствие новозеландскому Privacy Act с ConsentX

Соответствие требованиям конфиденциальности не ограничивается добавлением баннера cookie. ConsentX помогает организациям выстроить структурированный опыт конфиденциальности, охватывающий уведомления о сборе, управление согласием и предпочтениями, контроль отслеживания, подтверждения согласия, запросы о данных и региональные правила соответствия. С ConsentX организации могут централизовать средства контроля конфиденциальности на сайтах и цифровых ресурсах, сохраняя подтверждения пользовательского выбора и поддерживая операционные процессы в сфере конфиденциальности. Начните работу с ConsentX и создайте более прозрачный и готовый к аудиту опыт конфиденциальности для пользователей в Новой Зеландии.

Эта страница содержит общий обзор новозеландского Privacy Act 2020 и связанных требований к конфиденциальности, изложенный простым языком. Она не является юридической консультацией и не охватывает все изъятия, отраслевые кодексы конфиденциальности, разъяснения регулятора или индивидуальные обстоятельства соответствия. Организациям следует изучить действующее законодательство и разъяснения Office of the Privacy Commissioner и при необходимости получить квалифицированную новозеландскую юридическую консультацию.

Как соблюдать новозеландский Privacy Act с помощью ConsentX

  1. 1

    Просканируйте свой сайт

    Выявите cookie, трекеры, пиксели, аналитические технологии, рекламные скрипты, формы и другие технологии, которые могут собирать или передавать персональную информацию.

  2. 2

    Составьте карту точек сбора

    Определите, где собирается персональная информация, включая:

    • Формы на сайте
    • Регистрацию аккаунта
    • Оформление заказа
    • Подписки на рассылку
    • Формы обратной связи
    • Аналитику
    • Рекламные платформы
    • Инструменты поддержки клиентов
    • Интеграции со сторонними сервисами
  3. 3

    Пересмотрите уведомления о сборе

    Убедитесь, что люди получают надлежащую информацию о том, зачем собираются данные, кто их получает и как они будут использоваться.

  4. 4

    Учтите косвенный сбор

    Проверьте, поступает ли информация от третьих лиц, брокеров данных, партнёров, из публичных или иных внешних источников.

    Там, где применяется IPP3A, настройте надлежащие процессы уведомления при косвенном сборе.

  5. 5

    Настройте управление согласием и предпочтениями

    Когда согласие требуется или выбрано в качестве механизма соответствия, предоставьте пользователям понятный выбор и ведите надлежащие записи.

  6. 6

    Управляйте технологиями отслеживания

    Используйте предварительную блокировку скриптов и региональные правила, чтобы контролировать аналитику, рекламу и другие необязательные технологии в соответствии с настроенными требованиями соответствия.

  7. 7

    Сохраняйте подтверждения согласия

    Храните записи о значимых решениях по согласию и предпочтениям, чтобы ваша команда по конфиденциальности могла показать, что было сообщено пользователям и какой выбор они сделали.

  8. 8

    Управляйте запросами на доступ и исправление

    Направляйте запросы о конфиденциальности в нужную команду и отслеживайте сроки и статусы в едином рабочем процессе.

  9. 9

    Пересмотрите раскрытия за рубеж

    Определите третьих лиц, получающих персональную информацию за пределами Новой Зеландии, и оцените, выполняются ли применимые требования IPP12.

  10. 10

    Поддерживайте готовность к нарушениям

    Ведите записи и рабочие процессы, помогающие командам по конфиденциальности выявлять, расследовать, документировать и обрабатывать потенциально подлежащие уведомлению нарушения конфиденциальности.

Часто задаваемые вопросы