DPDPA уже действует в Индии. Запустите бесплатное сканирование приватности вашего сайта. Сканировать

Филиппины

DPA

Закон о конфиденциальности данных 2012 года (Republic Act No. 10173)

Кратко

Филиппинский Закон о конфиденциальности данных 2012 года (Republic Act No. 10173) — основной закон страны о защите данных. Он защищает основополагающее право на неприкосновенность частной жизни, одновременно поддерживая свободное движение информации в интересах инноваций, роста и национального развития. Закон распространяется на обработку персональной информации как в частном, так и в государственном секторе с учётом сферы действия Закона и предусмотренных им исключений.

Реализацию Закона и его применение обеспечивает Национальная комиссия по вопросам конфиденциальности (National Privacy Commission, NPC), которая издаёт нормативные акты, циркуляры, информационные разъяснения и рекомендации для организаций, обрабатывающих персональные данные.

Филиппинская система защиты конфиденциальности охватывает контролёров персональной информации (personal information controllers, PIC) и обработчиков персональной информации (personal information processors, PIP) и устанавливает требования к законной обработке, прозрачности, безопасности, правам субъектов данных, обмену данными, уведомлению о нарушениях, регистрации и подотчётности.

Для компаний, которые управляют веб-сайтами, приложениями, платформами электронной коммерции, SaaS-продуктами, маркетинговыми системами или иными цифровыми сервисами на Филиппинах, соблюдение требований предполагает не просто получение согласия через cookie-баннер. Организациям необходимо понимать применимое законное основание, предоставлять надлежащие уведомления о конфиденциальности, внедрять меры обеспечения безопасности, управлять правами субъектов данных, оценивать обработку третьими лицами и поддерживать надлежащие доказательства соблюдения требований.

Нормативно-правовая база

Филиппинская система защиты конфиденциальности основана главным образом на:

  • Republic Act No. 10173 — Законе о конфиденциальности данных 2012 года
  • Правилах и положениях о порядке применения Закона о конфиденциальности данных (Implementing Rules and Regulations, IRR)
  • Циркулярах и нормативных актах NPC
  • Информационных разъяснениях и рекомендациях NPC
  • Отраслевых требованиях к конфиденциальности, где они применимы

Согласие является одним из законных оснований обработки, но не единственным законным основанием в филиппинской системе. Обработка также может быть законной, когда она необходима для исполнения договора, выполнения юридической обязанности, защиты жизненно важных интересов, реагирования на национальное чрезвычайное положение или обеспечения общественного порядка, а также в иных случаях, признаваемых Законом и правилами о порядке его применения.

NPC администрирует DPA, обеспечивает его применение и предоставляет разъяснения организациям и субъектам данных.

Филиппинский Закон о конфиденциальности данных: краткий обзор

ТребованиеФилиппинский DPA
Основной законRepublic Act No. 10173
Общеупотребительное названиеЗакон о конфиденциальности данных 2012 года (Data Privacy Act of 2012)
Орган, обеспечивающий реализациюНациональная комиссия по вопросам конфиденциальности (National Privacy Commission)
Основные регулируемые субъектыКонтролёры персональной информации и обработчики персональной информации
СогласиеОдно из законных оснований; не универсальное
Чувствительные данныеЧувствительная персональная информация получает дополнительную защиту
DPOТребуется в соответствии с применимыми требованиями NPC
РегистрацияТребуется для установленных PIC/PIP и систем обработки
Уведомление об утечке72 часа, если выполнены условия обязательного уведомления
Права субъектов данныхВключают доступ, исправление, возражение, удаление/блокирование, переносимость и подачу жалобы
Трансграничная обработкаМожет подпадать под экстерриториальные положения Закона
Автоматизированное принятие решенийПодпадает под требования к прозрачности, права субъектов данных и требования об уведомлении
Надзорный органНациональная комиссия по вопросам конфиденциальности
СтранаФилиппины
Регион

Филиппины

Статус

Действует с 2012 года

Группа

Азия и Африка

Кто обязан соблюдать филиппинский Закон о конфиденциальности данных?

DPA применяется к организациям и физическим лицам, участвующим в обработке персональной информации, включая:

  • Контролёров персональной информации
  • Обработчиков персональной информации
  • Организации частного сектора
  • Государственные органы в пределах сферы действия Закона
  • Компании, которые управляют веб-сайтами и приложениями
  • Платформы электронной коммерции
  • Финансовые организации
  • Организации здравоохранения
  • Образовательные учреждения
  • Технологические компании
  • Маркетинговые и рекламные компании
  • Поставщиков услуг на условиях аутсорсинга
  • Иные организации, обрабатывающие персональную информацию

Правила о порядке применения определяют контролёра персональной информации (Personal Information Controller, PIC) как организацию, которая контролирует обработку персональных данных или поручает другой стороне обрабатывать персональные данные от её имени. Обработчик персональной информации (Personal Information Processor, PIP) — это организация, которой PIC передаёт обработку на аутсорсинг или поручает её осуществление.

Санкции по филиппинскому Закону о конфиденциальности данных

DPA устанавливает уголовные наказания за различные нарушения в сфере конфиденциальности, включая отдельные случаи несанкционированной обработки, небрежного обращения с данными, несанкционированного доступа, ненадлежащего уничтожения данных и сокрытия нарушений безопасности.

Конкретное наказание зависит от:

  • Вида правонарушения
  • Характера информации
  • Числа затронутых субъектов данных
  • Того, затрагивает ли нарушение чувствительную персональную информацию
  • Того, было ли деяние умышленным или неосторожным
  • Иных установленных законом факторов

Например, NPC указывает, что сокрытие нарушений безопасности, затрагивающих чувствительную персональную информацию, может повлечь лишение свободы на срок от одного года и шести месяцев до пяти лет и штраф в размере от PHP 500 000 до PHP 1 млн.

Кроме того, по правилам NPC могут применяться административные штрафы. В разъяснениях NPC по вопросам нарушений отмечается, что отдельные случаи ненаправления уведомления могут повлечь административные штрафы в рамках применимой системы регулирования NPC.

Поэтому организациям не следует представлять какой-либо один общий размер штрафа как санкцию за все нарушения DPA.

Законная обработка по филиппинскому DPA

Согласие является важной частью филиппинской системы защиты конфиденциальности, однако обработка не становится автоматически незаконной лишь потому, что согласие не было получено.

Правила о порядке применения признают несколько критериев законной обработки.

  • 1. Получено согласие — Субъект данных предоставляет согласие до сбора данных или в кратчайший практически возможный и разумный срок.
  • 2. Обработка необходима для исполнения договора — Обработка необходима для исполнения договора с субъектом данных или для совершения действий по его просьбе до заключения договора.
  • 3. Обработка требуется по закону — Обработка необходима для выполнения юридической обязанности, возложенной на контролёра.
  • 4. Обработка защищает жизненно важные интересы — Обработка необходима для защиты жизненно важных интересов, включая жизнь и здоровье.
  • 5. Обработка связана с национальным чрезвычайным положением или общественным порядком — Обработка может быть допустима, когда она необходима для реагирования на национальное чрезвычайное положение или для выполнения предусмотренных законом требований общественного порядка и безопасности.

Поэтому применимое законное основание следует определять для каждой операции обработки, а не исходить из того, что баннер согласия решает все вопросы соблюдения требований конфиденциальности.

Распространяется ли филиппинский DPA на компании за пределами Филиппин?

Да, в установленных случаях.

Section 6 DPA предусматривает экстерриториальное применение, когда действие или обработка за пределами Филиппин касаются персональной информации о гражданине или резиденте Филиппин, а организация имеет соответствующую связь с Филиппинами.

Такими связями могут быть:

  • Договор, заключённый на Филиппинах
  • Филиал, агентство, офис или дочерняя компания на Филиппинах
  • Центральное управление и контроль, осуществляемые на Филиппинах, в установленных случаях
  • Ведение деятельности на Филиппинах
  • Персональная информация, собранная или хранимая организацией на Филиппинах

Поэтому международным компаниям следует оценивать свои связи с Филиппинами и деятельность по обработке, а не исходить из того, что физическое нахождение за пределами Филиппин снимает обязанности по DPA.

Что такое персональная информация?

DPA широко защищает информацию, на основании которой физическое лицо может быть прямо или косвенно идентифицировано.

Примеры могут включать:

  • Имя
  • Контактные данные
  • Адрес электронной почты
  • Идентификационные сведения
  • Сведения об учётной записи
  • Сведения о местоположении
  • Онлайн-идентификаторы
  • Сведения о трудовой деятельности
  • Финансовые сведения
  • Сведения о здоровье
  • Иные сведения, связанные с идентифицируемым физическим лицом

Понятие обработки является широким и включает такие действия, как сбор, запись, систематизация, хранение, обновление, извлечение, ознакомление, использование, раскрытие, блокирование, удаление и уничтожение.

Чувствительная персональная информация

Филиппинский DPA предусматривает усиленную защиту чувствительной персональной информации (Sensitive Personal Information, SPI).

Закон относит к ней сведения, касающиеся таких вопросов, как:

  • Раса
  • Этническое происхождение
  • Семейное положение
  • Возраст
  • Цвет кожи
  • Религиозная, философская или политическая принадлежность
  • Здоровье
  • Образование
  • Генетическая или половая жизнь
  • Производство по делам о правонарушениях и его результаты
  • Выданные государственными органами сведения, относящиеся к конкретному лицу, например отдельные сведения о социальном обеспечении, здоровье, лицензиях или налогах
  • Сведения, прямо отнесённые к конфиденциальным законом или актом органа исполнительной власти

Различие между персональной информацией и чувствительной персональной информацией важно, поскольку к SPI могут применяться дополнительные ограничения и меры защиты.

Требования к согласию

Если обработка основана на согласии, филиппинские правила в сфере конфиденциальности требуют, чтобы согласие было:

  • Свободно данным
  • Конкретным
  • Информированным
  • Подтверждаемым

IRR предусматривает, что согласие может быть подтверждено письменными, электронными или записанными средствами.

Поэтому практичный механизм получения согласия должен позволять установить:

  • Кто предоставил согласие
  • На что человек согласился
  • Для какой цели было дано согласие
  • Когда согласие было предоставлено
  • Какая информация была показана
  • Отозвал ли человек согласие впоследствии
  • Какая обработка осуществлялась на основании этого согласия

Согласие не следует объединять без необходимости

Если согласие требуется, организациям не следует ставить не связанные между собой цели в зависимость от одного неоднозначного разрешения.

Например, у компании могут быть отдельные виды обработки, связанные с:

  • Созданием учётной записи
  • Оказанием услуг
  • Аналитикой
  • Рекламой
  • Персонализацией
  • Прямым маркетингом
  • Передачей данных третьим лицам

Эти виды деятельности следует оценивать по отдельности, чтобы определить применимое законное основание и требования к прозрачности.

Уведомления о конфиденциальности и прозрачность

Требования DPA к прозрачности обязывают организации предоставлять субъектам данных надлежащую информацию об обработке их персональной информации.

Уведомление о конфиденциальности должно освещать такие значимые вопросы, как:

  • Какая персональная информация собирается
  • Цели обработки
  • Способ и объём обработки
  • Наименование и контактные данные контролёра или его представителя
  • Срок хранения
  • Соответствующие получатели или раскрытия
  • Права субъектов данных
  • Как субъект данных может реализовать эти права или подать жалобу

IRR прямо признаёт право субъекта данных быть информированным об обработке и о соответствующих правах.

Права субъектов данных

Национальная комиссия по вопросам конфиденциальности выделяет несколько прав, предоставленных субъектам данных по DPA, включая:

  • Право быть информированным
  • Право на доступ
  • Право на возражение
  • Право на исправление
  • Право на удаление или блокирование
  • Право на переносимость данных
  • Право на подачу жалобы
  • Право на возмещение вреда

Поэтому организациям следует поддерживать формализованный процесс обработки запросов в сфере конфиденциальности, который позволяет:

  1. Принять запрос
  2. Подтвердить личность заявителя
  3. Выявить соответствующие данные
  4. Определить применимые исключения
  5. Взаимодействовать с обработчиками
  6. Ответить в установленный срок
  7. Сохранить доказательства ответа

Право на доступ

Право на доступ позволяет субъектам данных получить информацию об обработке их персональных данных.

В зависимости от обстоятельств это может включать сведения о:

  • Обрабатываемой персональной информации
  • Целях обработки
  • Способах и объёме обработки
  • Получателях или категориях получателей
  • Источнике данных, где это применимо
  • Иной информации, признаваемой DPA

Компаниям следует иметь процесс поиска персональной информации в базах данных, приложениях и системах третьих лиц.

Право на исправление

Субъекты данных могут реализовать своё право на исправление неточной или неполной персональной информации.

Организациям следует поддерживать процессы, обеспечивающие:

  • Выявление соответствующих записей
  • Проверку запрошенного исправления
  • Обновление внутренних систем
  • Передачу исправлений соответствующим обработчикам или получателям, где это требуется
  • Документирование запроса и результата

Право на удаление или блокирование

DPA признаёт право на удаление или блокирование в установленных случаях.

Это не следует толковать как безусловное право на немедленное удаление любой записи.

Организациям следует определить:

  • Являются ли данные более не необходимыми
  • Является ли обработка незаконной
  • Обосновано ли возражение субъекта данных
  • Требуется ли хранение данных по другому закону
  • Необходима ли информация для юридического требования
  • Применимо ли иное предусмотренное законом исключение

Право на возражение

Субъекты данных вправе возражать против отдельных видов обработки.

Правила о порядке применения прямо признают возражения, касающиеся:

  • Прямого маркетинга
  • Автоматизированной обработки
  • Профилирования

Если возражение обоснованно, контролёр обязан прекратить соответствующую обработку, за исключением случаев, когда применимое исключение позволяет её продолжить.

Право на переносимость данных

Филиппины признают право на переносимость данных.

NPC поясняет, что субъект данных может получить копию персональных данных и (или) обеспечить их передачу от одного PIC другому в электронном или структурированном формате, который широко используется.

Это право может применяться, когда:

  • Обработка основана на согласии или договоре
  • Персональные данные обрабатываются электронно в структурированном и широко используемом формате

Примеры информации, которая потенциально может быть перенесена:

  • Имена
  • Адреса
  • Имена пользователей
  • История операций
  • Журналы доступа
  • Данные о местоположении

Специалист по защите данных

Организациям, на которые распространяется филиппинская система защиты конфиденциальности, следует выстроить надлежащее управление конфиденциальностью, включая назначение специалиста по защите данных (Data Protection Officer, DPO), где это требуется.

DPO отвечает за содействие соблюдению организацией требований DPA и требований NPC.

DPO может участвовать в:

  • Обеспечении соблюдения требований конфиденциальности
  • Разработке политик защиты данных
  • Оценках воздействия на конфиденциальность
  • Обработке запросов субъектов данных
  • Управлении инцидентами с нарушениями
  • Взаимодействии с NPC
  • Повышении осведомлённости работников
  • Управлении поставщиками
  • Инициативах по обеспечению конфиденциальности на этапе проектирования

NPC предоставляет систему регистрации, через которую PIC и PIP могут зарегистрировать своего DPO и системы обработки данных, где это применимо.

Регистрация систем обработки данных

Обязанности по регистрации зависят от организации и характера осуществляемой ею обработки.

Согласно требованиям NPC, обязательная регистрация может применяться, в частности, когда:

  • PIC или PIP имеет не менее 250 работников
  • Обработка включает чувствительную персональную информацию не менее 1 000 физических лиц
  • Обработка с большой вероятностью создаёт риск для субъектов данных
  • Обработка не носит эпизодического характера
  • Задействовано автоматизированное принятие решений или профилирование в обстоятельствах, охватываемых требованиями NPC

NPC также указала, что системы обработки данных, связанные с автоматизированным принятием решений или профилированием, подпадают под требования о регистрации согласно применимым правилам.

Компаниям следует оценивать требования к регистрации, а не исходить из того, что регистрация обязательна для каждой организации.

Требования к безопасности

DPA требует, чтобы PIC и PIP применяли разумные и надлежащие организационные, физические и технические меры для защиты персональной информации.

При выборе мер контроля безопасности следует учитывать такие факторы, как:

  • Характер персональной информации
  • Риски, связанные с обработкой
  • Условия деятельности организации
  • Применимые отраслевые стандарты
  • Стоимость внедрения
  • Возможные последствия для субъектов данных

Практичная программа обеспечения конфиденциальности и безопасности может включать:

  • Меры контроля доступа
  • Аутентификацию
  • Шифрование
  • Сетевую безопасность
  • Безопасность приложений
  • Ведение журналов и мониторинг
  • Управление уязвимостями
  • Резервное копирование
  • Аварийное восстановление
  • Обучение работников
  • Реагирование на инциденты
  • Меры контроля безопасности у поставщиков

В разъяснениях NPC по вопросам нарушений прямо указывается на необходимость организационных, физических и технических мер, направленных на предотвращение или минимизацию нарушений и обеспечивающих своевременное выявление и реагирование.

Уведомление о нарушении в отношении персональных данных

Не каждый инцидент безопасности требует уведомления NPC и затронутых физических лиц.

Обязательное уведомление применяется при выполнении условий, установленных DPA и правилами NPC.

NPC выделяет три ключевых элемента:

  1. Нарушение затрагивает чувствительную персональную информацию или иную информацию, которая может позволить совершить мошенничество с использованием личных данных.
  2. Есть основания полагать, что информация была получена лицом, не имеющим на это права.
  3. PIC полагает, что нарушение с большой вероятностью создаст реальный риск серьёзного вреда для затронутого субъекта данных.

Примеры информации, которая может позволить совершить мошенничество с использованием личных данных:

  • Финансовые или экономические сведения
  • Имена пользователей и пароли
  • Биометрические данные
  • Выданные государственными органами документы, удостоверяющие личность
  • Уникальные государственные идентификаторы
  • Аналогичные сведения, способные повлиять на решения, касающиеся физического лица

72-часовое уведомление о нарушении

Если применяется обязательное уведомление, NPC требует представить форму уведомления о нарушении в отношении персональных данных (Personal Data Breach Notification Form) в течение 72 часов с момента, когда стало известно о нарушении в отношении персональных данных или появились разумные основания полагать, что оно произошло.

Затронутые субъекты данных также должны быть уведомлены в применимый 72-часовой срок, если действует требование об уведомлении.

NPC использует систему управления уведомлениями о нарушениях в отношении данных (Data Breach Notification Management System, DBNMS) для приёма уведомлений о нарушениях.

Поэтому организациям следует поддерживать процесс реагирования на инциденты, позволяющий:

  • Выявлять инциденты
  • Оценивать, затронуты ли персональные данные
  • Определять пороги для уведомления
  • Эскалировать инциденты
  • Готовить информацию для уведомления
  • Связываться с затронутыми физическими лицами
  • Документировать меры по устранению последствий
  • Предотвращать повторение

Уведомление о нарушении в отношении данных и обработчики

Передача обработки на аутсорсинг не снимает с контролёра ответственность за направление применимых уведомлений о нарушениях.

NPC указывает, что обязанность уведомлять сохраняется за контролёром персональной информации (Personal Information Controller) даже тогда, когда обработка передана на аутсорсинг или субподряд обработчику персональной информации.

Поэтому договоры с обработчиками должны устанавливать:

  • Требования к безопасности
  • Сроки уведомления об инцидентах
  • Порядок содействия расследованию
  • Сохранение доказательств
  • Поддержку субъектов данных
  • Взаимодействие с регулятором
  • Обязанности по устранению последствий

Обмен данными и сторонние обработчики

Организации часто привлекают третьих лиц к обработке персональной информации.

Примеры:

  • Облачные провайдеры
  • CRM-платформы
  • Поставщики аналитики
  • Рекламные платформы
  • Платёжные сервисы
  • Поставщики услуг поддержки клиентов
  • Платформы автоматизации маркетинга
  • HR-системы
  • SaaS-провайдеры

PIC должен понимать:

  • Какая информация передаётся
  • Зачем она передаётся
  • Кто её получает
  • Где она обрабатывается
  • Какие меры контроля безопасности применяются
  • Как долго она хранится
  • Задействованы ли дальнейшие обработчики
  • Что происходит после прекращения отношений

NPC издала разъяснения и циркуляры, касающиеся соглашений об обмене данными и подотчётности в сфере конфиденциальности.

Трансграничная и международная обработка

DPA может применяться к обработке, осуществляемой за пределами Филиппин, если выполнены установленные законом экстерриториальные условия.

Международным компаниям следует оценить свои связи с Филиппинами, включая:

  • Филиппинских клиентов или резидентов
  • Договоры, заключённые на Филиппинах
  • Филиппинские филиалы или дочерние компании
  • Операционную деятельность на Филиппинах
  • Данные, собранные или хранимые на Филиппинах
  • Доступ со стороны иностранных материнских или аффилированных организаций

Экстерриториальное положение DPA прямо регулирует обработку за пределами Филиппин при наличии соответствующих установленных законом связей.

Автоматизированное принятие решений и профилирование

Филиппинская система защиты конфиденциальности рассматривает автоматизированную обработку и профилирование как важные вопросы конфиденциальности.

У NPC есть отдельные правила о регистрации и уведомлении в отношении автоматизированного принятия решений, а DPA предоставляет субъектам данных права, связанные с автоматизированной обработкой и профилированием.

Компаниям, использующим:

  • Системы ИИ
  • Автоматизированные решения о соответствии критериям
  • Кредитный скоринг
  • Поведенческое профилирование
  • Персонализированную рекламу
  • Выявление мошенничества
  • Рекомендательные системы
  • Иные системы автоматизированного принятия решений

Следует оценить:

  • Какие персональные данные используются
  • Цель автоматизированной обработки
  • Существенно ли система затрагивает физических лиц
  • Требования к прозрачности
  • Права на возражение
  • Обязанности по регистрации
  • Безопасность
  • Обработку третьими лицами
  • Участие человека в проверке, где это уместно

NPC также издала специальные разъяснения по ИИ, касающиеся применения DPA и правил о порядке его применения к системам ИИ, обрабатывающим персональные данные.

Конфиденциальность на этапе проектирования и инженерия конфиденциальности

NPC недавно издала разъяснения, касающиеся инженерии конфиденциальности в процессах жизненного цикла систем.

Компаниям следует учитывать вопросы конфиденциальности при:

  • Проектировании продуктов
  • Разработке веб-сайтов
  • Разработке приложений
  • Выборе поставщиков
  • Проектировании архитектуры данных
  • Разработке ИИ
  • Внедрении аналитики
  • Проектировании безопасности
  • Внесении изменений в системы

Поэтому вопросы конфиденциальности следует решать до начала обработки персональных данных, а не только после запуска продукта.

Cookie и онлайн-отслеживание

Филиппинский DPA не относит автоматически каждый cookie к требующим согласия.

Правильный подход состоит в том, чтобы определить:

  1. Обрабатывает ли cookie или трекер персональную информацию
  2. Какую информацию он собирает
  3. С какой целью
  4. Кто получает эту информацию
  5. Какое законное основание применяется
  6. Связана ли эта технология с чувствительной информацией
  7. Задействована ли обработка третьими лицами
  8. Какие требования к прозрачности и выбору применяются

Операторам веб-сайтов следует обратить особое внимание на:

  • Рекламные cookie
  • Пиксели ретаргетинга
  • Аналитику
  • Пиксели социальных сетей
  • Отслеживание конверсий
  • Идентификаторы устройств
  • Поведенческую аналитику
  • Сессионные технологии
  • Сторонние SDK

Там, где применимым законным основанием является согласие, ConsentX может помочь организациям контролировать момент запуска выбранных технологий и вести записи о выборе пользователей.

Прямой маркетинг

DPA предоставляет субъектам данных права, касающиеся прямого маркетинга.

Компаниям, которые ведут маркетинг по электронной почте, SMS, рекламный или иной персонализированный маркетинг, следует проверить:

  • Источник маркетинговых данных
  • Цель, для которой они были собраны
  • Применимое согласие
  • Механизмы отказа
  • Управление настройками
  • Раскрытия третьим лицам
  • Профилирование
  • Рекламные платформы
  • Хранение данных

Право на возражение прямо распространяется на обработку в целях прямого маркетинга.

Хранение данных

Организациям следует установить практики хранения, соответствующие цели и характеру обработки.

Программа хранения данных должна охватывать:

  • Учётные записи клиентов
  • Маркетинговые базы данных
  • Записи о согласии
  • Веб-аналитику
  • Cookie и информацию отслеживания
  • Записи обращений в поддержку
  • Сведения о работниках
  • Запросы субъектов данных
  • Журналы безопасности
  • Персональные данные, хранящиеся у поставщиков

Данные не следует хранить бессрочно лишь потому, что технически имеется место для их хранения.

Сроки хранения также следует согласовывать с юридическими, нормативными, договорными и связанными с судебными разбирательствами требованиями.

Дети и уязвимые субъекты данных

Компаниям, обрабатывающим информацию о детях или иных уязвимых лицах, следует применять повышенные меры защиты конфиденциальности.

Система регистрации NPC относит уязвимых субъектов данных, включая несовершеннолетних, пациентов, пожилых людей и иных лиц в ситуациях, где может существовать дисбаланс между субъектом данных и организацией, к значимым факторам риска.

Поэтому в продуктах, ориентированных на детей, следует оценить:

  • Проверку возраста
  • Надлежащие уведомления
  • Требования к согласию
  • Участие родителей, где это применимо
  • Минимизацию данных
  • Безопасность
  • Хранение
  • Профилирование
  • Раскрытия третьим лицам

Чек-лист соблюдения филиппинского DPA

  • Выявите всю собираемую персональную информацию
  • Выявите чувствительную персональную информацию
  • Составьте карту целей обработки
  • Определите применимый критерий законной обработки
  • Проверьте механизмы получения согласия
  • Храните доказательства согласия
  • Опубликуйте надлежащие уведомления о конфиденциальности
  • Определите роли PIC и PIP
  • Проверьте договоры с обработчиками
  • Оцените соглашения об обмене данными
  • Проверьте трансграничную обработку
  • Установите процедуры обработки запросов субъектов данных
  • Обеспечьте обработку запросов о доступе
  • Обеспечьте обработку запросов об исправлении
  • Обеспечьте обработку запросов об удалении/блокировании
  • Обеспечьте обработку возражений
  • Обеспечьте переносимость данных
  • Проверьте практики прямого маркетинга
  • Оцените автоматизированное принятие решений
  • Проверьте деятельность по профилированию
  • Оцените требования NPC к регистрации
  • Поддерживайте управление через DPO
  • Внедрите разумные меры обеспечения безопасности
  • Установите процедуры реагирования на нарушения
  • Оцените требование об уведомлении в течение 72 часов
  • Проверьте обработку данных детей и уязвимых лиц
  • Просканируйте cookie и трекеры
  • Блокируйте выбранные технологии до получения применимого согласия
  • Регулярно проверяйте изменения на веб-сайте и у поставщиков

Страна, на которую распространяется этот нормативный акт

Страна: Филиппины

Филиппинский Закон о конфиденциальности данных применяется к обработке персональной информации в пределах его сферы действия и может также применяться к отдельным видам обработки, осуществляемым за пределами Филиппин, если выполнены установленные законом экстерриториальные условия.

Другие нормативные акты о конфиденциальности

Компаниям, работающим на международном уровне, может также потребоваться оценить:

  • GDPR — Европейский союз
  • UK GDPR — Великобритания
  • CCPA / CPRA — Калифорния
  • LGPD — Бразилия
  • PIPEDA — Канада
  • DPDP Act — Индия
  • PDPA — Сингапур
  • PDPA — Таиланд
  • PIPA — Южная Корея
  • Malaysia PDPA — Малайзия
  • POPIA — Южно-Африканская Республика
  • FADP — Швейцария
  • Law 25 — Квебек, Канада
  • LFPDPPP — Мексика
  • PDPL — Аргентина
  • Law 21.719 — Чили
  • Law 1581 — Колумбия
  • Law 29733 — Перу
  • Law 18.331 — Уругвай
  • LOPDP — Эквадор
  • Закон Вьетнама о защите персональных данных

Применимые требования зависят от организации, вида обработки, затрагиваемых физических лиц и юрисдикции.

Как ConsentX помогает соблюдать филиппинский DPA

ConsentX может обеспечить уровень управления веб-сайтом и согласием в рамках более широкой филиппинской программы обеспечения конфиденциальности.

1. Обнаружение cookie и трекеров

ConsentX может сканировать веб-сайты, чтобы выявить:

  • Cookie
  • Скрипты аналитики
  • Рекламные трекеры
  • Пиксели
  • Сторонние скрипты
  • Теги
  • Иные технологии отслеживания

2. Управление согласием

Там, где согласие является применимым законным основанием, ConsentX может предоставить настраиваемые интерфейсы согласия, позволяющие посетителям делать информированный выбор.

3. Предварительная блокировка скриптов

ConsentX может помочь предотвратить запуск выбранных несущественных технологий отслеживания до принятия применимого решения о согласии.

4. Доказательства согласия

ConsentX может вести записи о выборе согласия, помогая организациям подтвердить:

  • Когда было предоставлено согласие
  • Какие цели были показаны
  • Какой выбор был сделан
  • Какая конфигурация согласия применялась

5. Рабочие процессы обработки запросов в сфере конфиденциальности

ConsentX может обеспечить рабочие процессы приёма и обработки применимых запросов субъектов данных.

6. Региональные правила конфиденциальности

ConsentX может настраивать сценарии конфиденциальности с учётом региона, чтобы организации могли управлять разными требованиями в разных юрисдикциях.

7. Мониторинг конфиденциальности веб-сайта

Регулярные сканирования позволяют выявлять новые cookie, трекеры и сторонние технологии, которые могут влиять на соблюдение требований конфиденциальности.

Подготовьтесь к DPA вместе с ConsentX

ConsentX может обеспечить уровень управления веб-сайтом и согласием в рамках более широкой филиппинской программы обеспечения конфиденциальности.

Как соблюдать филиппинский DPA с помощью ConsentX

  1. 1

    Просканируйте свой веб-сайт

    Используйте ConsentX, чтобы выявить cookie, трекеры, скрипты, пиксели и сторонние технологии.

  2. 2

    Составьте карту обработки персональных данных

    Определите, какая информация собирается, зачем она собирается и какие стороны её получают.

  3. 3

    Определите законное основание

    Установите, основана ли обработка на согласии, договоре, юридической обязанности, жизненно важных интересах, общественном порядке или ином применимом критерии.

  4. 4

    Настройте уведомления о конфиденциальности

    Убедитесь, что уведомления на веб-сайте точно описывают соответствующие цели обработки и права субъектов данных.

  5. 5

    Настройте получение согласия

    Там, где согласие требуется, предоставьте понятный механизм, который фиксирует свободно данный, конкретный и информированный выбор.

  6. 6

    Блокируйте выбранные трекеры

    Настройте предварительную блокировку скриптов для выбранных несущественных технологий отслеживания, если обработка не должна начинаться до получения применимого разрешения.

  7. 7

    Фиксируйте согласие

    Ведите структурированные доказательства согласия, которые могут использоваться при внутренних аудитах и запросах регулятора.

  8. 8

    Обеспечьте управление настройками

    Позвольте пользователям отзывать или изменять применимые решения о согласии.

  9. 9

    Проверьте сторонних обработчиков

    Определите поставщиков аналитики, рекламы, CRM, облачных и иных услуг, которые обрабатывают персональную информацию.

  10. 10

    Проверьте права субъектов данных

    Установите процессы для доступа, исправления, возражения, удаления/блокирования, переносимости и подачи жалоб.

  11. 11

    Оцените требования к регистрации

    Определите, подпадают ли ваша организация или ваши системы обработки под обязательные требования NPC к регистрации.

  12. 12

    Подготовьтесь к уведомлению о нарушениях

    Поддерживайте процесс реагирования на инциденты, способный выявлять подпадающие под требования нарушения и обеспечивать соблюдение требования об уведомлении в течение 72 часов.

Часто задаваемые вопросы

Страны под действием DPA

Правовая оговорка

Эта страница содержит изложенный простым языком обзор филиппинского Закона о конфиденциальности данных 2012 года (Republic Act No. 10173), правил о порядке его применения и связанных с ними актов NPC в общих информационных целях. Она не является юридической консультацией.

Применимые требования зависят от организации, вида обработки, затрагиваемых физических лиц и юрисдикции. ConsentX обеспечивает уровень конфиденциальности на веб-сайте и не заменяет юридическую консультацию, меры контроля безопасности, управление через DPO или более широкую программу соответствия организации.