Соответствие катарскому PDPPL с ConsentX
Закон о защите неприкосновенности персональных данных
Катар
Действует с 29 декабря 2016 года
Закон № 13 от 2016 года о защите неприкосновенности персональных данных был опубликован в официальном вестнике Катара и вступил в силу 29 декабря 2016 года. Правовой портал Катара в настоящее время указывает закон как действующий.
Азия и Африка
Катарский PDPPL кратко
Закон № 13 от 2016 года о защите неприкосновенности персональных данных
Катар
Ближний Восток
Действует
29 декабря 2016 года
Компетентное подразделение, определенное в катарской системе
Требуется, если не применяется законное исключение, включая обработку, необходимую для законной цели
Доступ, ознакомление, исправление, удаление, возражение, отзыв согласия
Подпадают под дополнительный контроль и требование предварительного разрешения
Для электронного прямого маркетинга требуется предварительное согласие
Требуются надлежащие организационные, технические и физические меры
Уведомление требуется, если инцидент может причинить серьезный вред данным или частной жизни человека
Трансграничные потоки данных разрешены с учетом требований закона
До 1 млн катарских риалов за отдельные нарушения; до 5 млн за отдельные серьезные нарушения
В отдельных случаях юридические лица также могут быть оштрафованы на сумму до 1 млн катарских риалов
Кто обязан соблюдать катарский PDPPL
Закон применяется к организациям, которые обрабатывают персональные данные в пределах его сферы действия. Сюда могут относиться компании, работающие в Катаре, онлайн-бизнес и платформы электронной коммерции, финансовые организации и поставщики профессиональных услуг, медицинские организации, образовательные учреждения, технологические компании, операторы связи и поставщики цифровых услуг, работодатели, обрабатывающие сведения о сотрудниках, маркетинговые и рекламные компании, организации, управляющие сайтами и мобильными приложениями, контролеры, привлекающие сторонних обработчиков, а также поставщики услуг, обрабатывающие персональные данные по поручению других организаций. Конкретные обязанности зависят от характера обработки, роли организации, вида персональных данных и наличия установленного законом исключения.
Санкции по катарскому PDPPL
Катарский PDPPL предусматривает значительные денежные санкции за отдельные нарушения. Статья 23 предусматривает штраф до 1 000 000 катарских риалов за нарушение указанных положений, включая требования к обработке, обязанности контролера, прозрачность, релевантность и хранение данных, процедуры управления, раскрытие данных и работу с обработчиками, отдельные обязанности по уведомлению об инцидентах, трансграничные потоки данных и электронный прямой маркетинг. Статья 24 предусматривает штрафы до 5 000 000 катарских риалов за отдельные нарушения, включая связанные с мерами безопасности и с требованиями к персональным данным особого характера. Статья 25 предусматривает, что юридическое лицо может быть оштрафовано на сумму до 1 000 000 катарских риалов, если указанные правонарушения совершены от его имени и в его интересах, без ущерба для уголовной ответственности соответствующего физического лица. Установленные законом суммы санкций приведены в статьях 23-25 закона.
Коротко
- Обрабатывать персональные данные добросовестно, законно, прозрачно и безопасно
- Определять правовое основание для каждой операции обработки
- Предоставлять информацию о конфиденциальности до начала обработки
- Собирать только те данные, которые релевантны и достаточны для цели
- Поддерживать персональные данные точными, полными и актуальными
- Не хранить персональные данные дольше необходимого
- Применять надлежащие организационные, технические и физические меры
- Обеспечивать процессы доступа, исправления, удаления, возражения и отзыва
- Выявлять и контролировать обработчиков, работающих с персональными данными
- Применять дополнительный контроль к персональным данным особого характера
- Получать предварительное согласие на электронный прямой маркетинг
Согласие является важным законодательным требованием, однако катарский PDPPL не делает его единственно возможным основанием обработки. Статья 4 допускает обработку с согласия человека, если только обработка не является необходимой для достижения законной цели контролера или стороны, которой передаются данные. Закон также предоставляет людям права на доступ, ознакомление, исправление, удаление и возражение против отдельных видов обработки их персональных данных, а организации обязаны создать внутренние процедуры для рассмотрения жалоб и запросов, связанных с персональными данными.
Что такое катарский Закон о защите неприкосновенности персональных данных
Катарский Закон о защите неприкосновенности персональных данных, обычно называемый PDPPL, является основной общей правовой базой Катара в сфере защиты персональных данных.
Закон устанавливает обязанности контролеров и обработчиков и защищает людей, чьи персональные данные обрабатываются.
Он применяется к персональным данным, когда они обрабатываются электронно, собираются или получаются в рамках подготовки к электронной обработке либо обрабатываются с использованием сочетания электронных и традиционных методов. Личная или семейная деятельность и отдельные виды официальной статистической обработки исключены из сферы его действия.
Закон построен вокруг следующих элементов:
- Права на неприкосновенность частной жизни
- Законная и прозрачная обработка
- Согласие и законные цели
- Уведомления о конфиденциальности
- Минимизация данных
- Точность данных
- Ограничение срока хранения
- Меры безопасности
- Управление обработчиками
- Уведомление об инцидентах с данными
- Персональные данные особого характера
- Трансграничные потоки данных
- Прямой маркетинг
- Жалобы и правоприменение
Какие данные охватываются
Закон применяется к персональным данным, включая информацию, которая позволяет идентифицировать человека прямо или косвенно.
В зависимости от обстоятельств это может включать:
- Имя
- Контактные данные
- Номер телефона
- Адрес электронной почты
- Идентификационные сведения
- Сведения об учетной записи
- Онлайн-идентификаторы
- Данные о местоположении
- Сведения об устройстве
- Клиентские записи
- Сведения о сотрудниках
- Финансовую информацию
- Сведения, связанные со здоровьем
- Маркетинговые предпочтения
- Сведения об использовании сайта и приложения
- Иную информацию, связанную с идентифицируемым лицом
Закон широко определяет обработку персональных данных и включает такие действия, как сбор, получение, запись, систематизация, хранение, изменение, извлечение, использование, раскрытие, публикация, передача, удержание, уничтожение, стирание и аннулирование персональных данных.
Законная обработка и согласие в катарском PDPPL
Требуется ли согласие по катарскому PDPPL?
Согласие является важным правовым основанием в катарском PDPPL, но оно не требуется повсеместно для каждой операции обработки.
Статья 4 устанавливает, что контролер не вправе обрабатывать персональные данные без согласия человека, за исключением случаев, когда обработка необходима для достижения законной цели контролера или третьей стороны, которой передаются данные.
Это означает, что организациям следует определять правовое обоснование каждой операции обработки, а не рассматривать согласие как универсальное требование для любой формы обработки.
В зависимости от обстоятельств согласие может иметь значение для:
- Маркетинговых рассылок
- Рекламных и промоакций
- Необязательной аналитики
- Отдельных технологий отслеживания
- Необязательной персонализации
- Передачи данных третьим лицам
- Необязательного использования данных, не связанного с исходной целью
Организациям следует документировать основание, на которое они опираются в каждой операции обработки.
Требования к согласию в катарском PDPPL
Если используется согласие, организациям следует убедиться, что оно является осмысленным и надлежащим образом задокументировано.
Надлежащий механизм согласия должен:
- Четко указывать, с чем именно соглашается человек
- Объяснять цель обработки
- Избегать вводящих в заблуждение или неоднозначных формулировок
- Не рассматривать согласие как автоматическое там, где требуется явное подтверждение
- Сохранять доказательства решения о согласии
- Позволять отозвать согласие, когда это применимо
- Обеспечивать, чтобы последующая обработка отражала решение человека
Для цифрового бизнеса управление согласием должно быть связано с реальной средой обработки, чтобы трекеры, рекламные и иные необязательные технологии не работали вразрез с выбором пользователя.
Отзыв согласия
Люди вправе отозвать ранее предоставленное согласие.
Статья 5 прямо предоставляет людям возможность отозвать ранее данное согласие на обработку. Люди также могут возражать против обработки, если она не является необходимой для целей сбора данных, избыточна, дискриминационна, несправедлива или противоречит закону.
Поэтому организациям следует поддерживать процесс для:
- Приема запросов на отзыв
- Проверки запроса
- Выявления операций обработки, основанных на согласии
- Обновления статуса согласия
- Прекращения соответствующей обработки, когда это требуется
- Фиксации отзыва
- Хранения надлежащих аудиторских доказательств
Уведомления о конфиденциальности и прозрачность
Катарский PDPPL требует, чтобы контролеры предоставляли информацию людям до начала обработки их персональных данных.
Согласно статье 9, людей следует информировать о:
- Личности контролера
- Иных сторонах, обрабатывающих данные по поручению контролера или использующих их
- Законных целях обработки
- Полном и точном описании операций обработки и уровней раскрытия, либо об общем описании, если подробное описание предоставить невозможно
- Иной информации, необходимой для соблюдения условий обработки персональных данных
Поэтому уведомление о конфиденциальности должно объяснять, какая информация собирается, зачем она собирается, как используется и с кем может быть передана.
Минимизация данных и ограничение цели
Катарский PDPPL требует, чтобы контролеры обеспечивали, чтобы собранные персональные данные были:
- Релевантны законным целям
- Достаточны для этих целей
- Точны
- Полны
- Актуальны
Контролеры также должны избегать хранения персональных данных дольше, чем необходимо для достижения соответствующих целей.
Это порождает практические требования в отношении:
- Реестров данных
- Форм сбора
- CRM-систем
- Инструментов аналитики
- Маркетинговых баз
- Клиентских аккаунтов
- Политик хранения
- Процессов удаления
Права граждан по катарскому PDPPL
Закон предоставляет людям несколько прав в отношении их персональных данных.
Право на доступ. Люди могут получить доступ к своим персональным данным и запросить ознакомление с ними. Статья 6 также предусматривает право получать информацию об обработке и копию персональных данных с учетом установленных законом рамок и применимых сборов за услугу.
Право на информацию. Люди могут запросить сведения об обработке своих персональных данных, целях обработки, отдельных случаях раскрытия и о неточностях в раскрытых персональных данных.
Право на исправление. Люди могут потребовать исправления неточных персональных данных и обязаны представить подтверждающие материалы в обоснование запрашиваемого исправления согласно статье 5.
Право на удаление. Люди могут потребовать удаления или стирания в установленных случаях, в том числе когда обработка не является необходимой, данные избыточны для цели, исходная цель достигнута или отсутствуют основания для дальнейшего хранения.
Право на возражение. Люди могут возражать против обработки, если она не является необходимой для цели сбора, избыточна, дискриминационна, несправедлива или противоречит закону.
Право отозвать согласие. Если обработка основана на ранее данном согласии, человек может его отозвать.
Персональные данные особого характера
Катарский PDPPL относит отдельные виды персональных данных к персональным данным особого характера.
Статья 16 прямо включает информацию, относящуюся к:
- Этническому происхождению
- Детям
- Здоровью
- Физическому состоянию
- Психологическому состоянию
- Религиозным убеждениям
- Брачным отношениям
- Уголовным правонарушениям
Министр может добавить дополнительные категории, если неправомерное использование или раскрытие способно причинить человеку серьезный вред.
Обработка персональных данных особого характера требует разрешения компетентного подразделения согласно статье 16 с соблюдением применимых процедур и мер контроля. Для защиты таких данных могут устанавливаться и дополнительные гарантии. Поэтому организациям следует выявлять такие данные до запуска новых операций обработки.
Персональные данные детей
Данные детей прямо включены в катарское определение персональных данных особого характера.
Это означает, что организациям, обрабатывающим информацию о детях, следует применять дополнительные меры контроля и внимательно оценивать применимые требования к разрешениям и конфиденциальности.
Для сайтов, приложений, образовательных платформ, игровых сервисов и других услуг, ориентированных на детей, организациям следует учитывать:
- Меры контроля возраста
- Надлежащие механизмы согласия
- Процедуры для родителей или опекунов, когда это требуется
- Минимизацию данных
- Дополнительный контроль доступа
- Усиленную безопасность
- Ограничения срока хранения
Требования к безопасности данных
Катарский PDPPL требует, чтобы контролеры и обработчики принимали надлежащие меры для защиты персональных данных.
Статья 8 требует, чтобы контролеры принимали надлежащие организационные, технические и физические меры предосторожности для защиты персональных данных.
Статья 13 дополнительно требует от контролеров и обработчиков принимать меры предосторожности против:
- Утраты
- Повреждения
- Изменения
- Раскрытия
- Несанкционированного доступа
- Случайного использования
- Неправомерного использования
Меры защиты должны быть соразмерны характеру и значимости защищаемых персональных данных.
Конфиденциальность на этапе проектирования
Катарский PDPPL требует, чтобы контролеры учитывали защиту конфиденциальности при проектировании, изменении или разработке продуктов, систем и услуг, связанных с персональными данными.
Контролеры также должны пересматривать меры защиты конфиденциальности до внедрения новых операций обработки.
Поэтому организациям следует встраивать защиту конфиденциальности в:
- Разработку сайтов
- Мобильные приложения
- Клиентские порталы
- Маркетинговые платформы
- Внедрение аналитики
- CRM-системы
- Системы ИИ
- Соглашения об обмене данными
- Внедрение новых технологий
Обязанности контролера и обработчика
Катарский PDPPL разграничивает контролера и обработчика.
Контролер определяет цели обработки и отвечает за то, чтобы обработка велась в соответствии с законом. Обязанности контролера включают:
- Законную обработку
- Прозрачность
- Минимизацию данных
- Точность
- Контроль сроков хранения
- Безопасность
- Процедуры конфиденциальности
- Надзор за обработчиками
- Работу с жалобами
- Процедуры реализации прав граждан
- Мониторинг соблюдения требований
Обработчики работают с персональными данными по поручению контролеров. Контролеры должны определить обработчиков, отвечающих за защиту персональных данных, и постоянно контролировать соблюдение ими указаний и надлежащих мер защиты.
Управление обработчиками
Организациям, использующим облачных провайдеров, аналитические сервисы, маркетинговые платформы, поставщиков SaaS, хостинг-провайдеров или иных сторонних обработчиков, следует поддерживать надлежащие меры контроля.
Ключевые меры включают:
- Проверку поставщиков
- Соглашения об обработке данных
- Четкие указания по обработке
- Требования к безопасности
- Контроль доступа
- Управление субобработчиками
- Процедуры уведомления об инцидентах
- Процедуры удаления или возврата данных
- Постоянный мониторинг соблюдения требований
Статья 12 требует, чтобы раскрытие или передача данных обработчикам оставались согласованными с законными целями и требованиями закона.
Уведомление об инцидентах с данными
Катарский PDPPL содержит специальную обязанность в отношении нарушений мер безопасности, требуемых статьей 13.
Если инцидент может причинить серьезный вред персональным данным или частной жизни человека, контролер обязан уведомить затронутое лицо и компетентную администрацию.
Статья 13 также требует, чтобы обработчики немедленно уведомляли контролера, как только им становится известно о сбое требуемых мер защиты или о риске для персональных данных людей.
Организациям следует поддерживать процесс реагирования на инциденты, позволяющий:
- Обнаружить инцидент с персональными данными
- Оценить его последствия
- Определить затронутые данные
- Установить, возможен ли серьезный вред
- Эскалировать инцидент
- Уведомить соответствующие стороны, когда это требуется
- Задокументировать реагирование
Трансграничные передачи данных
Катарский PDPPL признает трансграничные потоки данных.
Закон не устанавливает общего запрета на передачу персональных данных через государственные границы. Напротив, статья 15 ограничивает возможность контролеров принимать меры, ограничивающие трансграничные потоки, за исключением случаев, когда обработка нарушает закон или может причинить серьезный вред персональным данным или частной жизни человека.
Тем не менее организациям следует оценить:
- Где хранятся персональные данные
- Где поставщики обрабатывают информацию
- Работают ли облачные сервисы на международном уровне
- Кто может получить доступ к информации
- Соответствует ли обработка заявленным целям
- Поддерживаются ли меры безопасности
Файлы cookie и онлайн-отслеживание
Катарский PDPPL применяется к персональным данным, обрабатываемым электронными системами, поэтому сбор данных в интернете имеет прямое отношение к соблюдению требований конфиденциальности.
Операторам сайтов следует оценить файлы cookie и технологии отслеживания, которые могут собирать информацию, связанную с идентифицируемым лицом, или открывать к ней доступ.
Например:
- Аналитические cookie
- Рекламные cookie
- Пиксели социальных сетей
- Технологии ретаргетинга
- Идентификаторы устройств
- Онлайн-идентификаторы
- Сессионные технологии
- Маркетинговые трекеры
Если применимым основанием является согласие, организациям следует получить его до активации соответствующей обработки.
Платформа управления согласием помогает разделять:
- Строго необходимые технологии
- Аналитические технологии
- Рекламные технологии
- Функциональные технологии
- Прочие необязательные трекеры
Прямой маркетинг в катарском PDPPL
В Катаре установлено прямое требование для электронного прямого маркетинга.
Статья 22 запрещает направлять электронное сообщение в целях прямого маркетинга без предварительного согласия человека.
Маркетинговые сообщения также должны:
- Указывать отправителя
- Обозначать, что сообщение является прямым маркетингом
- Содержать действующий адрес, по которому получатель может потребовать прекращения рассылки
- Позволять человеку отозвать свое согласие
Это особенно касается:
- Рекламных писем
- Электронных маркетинговых сообщений
- Цифровых кампаний
- Иных электронных сообщений прямого маркетинга
Поэтому для маркетинговых баз данных следует хранить записи о согласии.
Автоматизированные решения и ИИ
Катарский PDPPL был принят до нынешней волны генеративного ИИ и технологий автоматизированного принятия решений, поэтому не следует исходить из того, что он содержит отдельную систему регулирования автоматизированных решений по образцу GDPR.
Тем не менее ИИ и автоматизированная обработка могут предполагать обширный сбор и обработку персональных данных.
Действующие правительственные рекомендации Катара по ИИ также подчеркивают необходимость защищать частную жизнь и персональные данные особого характера при разработке и внедрении систем ИИ.
Поэтому организациям, использующим ИИ, следует оценить:
- Какие персональные данные используются
- Зачем эти данные используются
- Применяется ли согласие или иное правовое основание
- Затрагиваются ли данные особого характера
- Кто может получить доступ к данным
- Передаются ли данные за рубеж
- Как долго хранится информация
- Достаточно ли проинформированы люди
Хранение данных
Катарский PDPPL требует, чтобы контролеры не хранили персональные данные дольше, чем это необходимо для достижения законных целей, ради которых они были собраны.
Практичная программа хранения должна определять:
- Сроки хранения по каждой цели
- Категории данных
- Требования к архивированию
- Основания для удаления
- Юридические запреты на удаление
- Работу с резервными копиями
- Удаление на стороне третьих лиц
- Процедуры при закрытии аккаунта
ConsentX может дополнить эти процессы, сохраняя записи о согласиях и изменениях настроек, при этом ответственность за более широкую программу хранения остается за организацией.
Управление конфиденциальностью и подотчетность
Статья 11 устанавливает ряд организационных требований, в том числе:
- Пересматривать меры защиты конфиденциальности перед новой обработкой
- Определять обработчиков, отвечающих за защиту персональных данных
- Обучать обработчиков
- Создавать системы работы с жалобами
- Обрабатывать запросы на доступ, исправление и удаление
- Поддерживать внутренние системы управления данными
- Сообщать о нарушениях защитных процедур
- Обеспечивать права на доступ, ознакомление и исправление
- Проводить аудиты соответствия
- Контролировать соблюдение требований обработчиками
Это делает управление конфиденциальностью постоянной организационной обязанностью, а не разовой работой на сайте.
Жалобы по вопросам конфиденциальности
Люди могут подавать жалобы в компетентное подразделение, если считают, что закон или принятые на его основе решения были нарушены.
Статья 26 прямо предусматривает возможность подачи жалоб на нарушения закона.
Поэтому организациям следует иметь внутренний процесс для:
- Приема жалоб по вопросам конфиденциальности
- Проверки личности заявителя
- Расследования вопроса
- Надлежащего ответа
- Эскалации при необходимости
- Ведения записей о жалобе и ее разрешении
Санкции катарского PDPPL подробно
Катарский PDPPL предусматривает значительные денежные санкции за отдельные нарушения.
Статья 23 предусматривает штраф до 1 000 000 катарских риалов за нарушение указанных положений, включая:
- Статья 4: требования к обработке
- Статья 8: обязанности контролера
- Статья 9: требования прозрачности
- Статья 10: релевантность, точность и хранение данных
- Статья 11: процедуры управления и соблюдения требований
- Статья 12: раскрытие данных и обработчики
- Статья 14: отдельные обязанности по уведомлению об инцидентах
- Статья 15: трансграничные потоки данных
- Статья 22: электронный прямой маркетинг
Статья 24 предусматривает штрафы до 5 000 000 катарских риалов за отдельные нарушения, включая:
- Статья 13: меры безопасности
- Статья 16, пункт 3: требования к данным особого характера
- Статья 17: дополнительные требования к данным особого характера
Статья 25 предусматривает, что юридическое лицо может быть оштрафовано на сумму до 1 000 000 катарских риалов, если указанные правонарушения совершены от его имени и в его интересах, без ущерба для уголовной ответственности соответствующего физического лица.
Катарский PDPPL и управление согласием
Для организаций, собирающих персональные данные через сайты и цифровые платформы, управление согласием способно поддержать выполнение нескольких требований PDPPL.
Надежная реализация управления согласием должна помогать организациям:
- Представлять понятные варианты согласия
- Объяснять цели
- Разделять необязательные и необходимые технологии
- Фиксировать записи о согласии
- Регистрировать отзывы
- Хранить аудиторские доказательства
- Контролировать сторонние трекеры
- Применять региональные правила конфиденциальности
- Поддерживать управление настройками конфиденциальности
ConsentX может обеспечить технический уровень для этих процессов.
Чек-лист соответствия катарскому PDPPL
Используйте этот чек-лист для оценки готовности вашей организации.
- Определить собираемые персональные данные
- Составить карту операций обработки
- Определить контролеров и обработчиков
- Задокументировать цели обработки
- Определить применимое правовое основание
- Проверить требования к согласию
- Вести надлежащие записи о согласии
- Предоставлять информацию о конфиденциальности до обработки
- Внедрить минимизацию данных
- Поддерживать точность данных
- Определить сроки хранения
- Установить процедуры доступа
- Установить процедуры исправления
- Установить процедуры удаления
- Установить процедуры возражения и отзыва согласия
- Выявить данные особого характера
- Проверить дополнительные требования к таким данным
- Внедрить меры безопасности
- Установить процедуры реагирования на инциденты
- Проверить договоры с обработчиками
- Контролировать соблюдение требований обработчиками
- Оценить трансграничные потоки данных
- Получать предварительное согласие на электронный прямой маркетинг, когда это требуется
- Поддерживать механизмы отписки и отзыва
- Проверять cookie и трекеры на сайте
- Блокировать необязательное отслеживание там, где требуется согласие
- Вести документацию по соблюдению требований
- Проводить периодические аудиты конфиденциальности
Почему управление согласием важно для Катара
Катарский PDPPL сочетает требования к согласию с более широкими обязанностями в области прозрачности, законных целей, минимизации данных, хранения, безопасности, надзора за обработчиками, прав граждан, данных особого характера и прямого маркетинга.
Поэтому для организаций с цифровыми ресурсами соблюдение требований должно выходить за рамки публикации политики конфиденциальности.
Практичная программа соответствия должна связывать уведомление о конфиденциальности → согласие → контроль отслеживания → записи о согласии → отзыв → маркетинговые настройки → аудиторские доказательства.
ConsentX помогает организациям реализовать этот процесс на своих сайтах и в цифровых сервисах.
Как ConsentX помогает соблюдать катарский PDPPL
Баннеры согласия, готовые для Катара
Создавайте настраиваемые уведомления о согласии, объясняющие, зачем используются данные или технологии отслеживания.
Предварительная блокировка скриптов
Не допускайте срабатывания необязательных трекеров и скриптов до принятия решения о согласии, когда согласие является применимым правовым основанием.
Записи о согласии
Формируйте записи, показывающие, на что пользователь дал согласие, когда оно было дано, какие цели были представлены, какие настройки выбраны и когда согласие было отозвано.
Отзыв согласия
Дайте пользователям удобный механизм изменения или отзыва своих настроек.
Региональные правила приватности
Применяйте разные конфигурации согласия и отслеживания в зависимости от местонахождения посетителя и применимого правового режима.
Обнаружение cookie и трекеров
Используйте автоматическое сканирование для выявления cookie, трекеров, скриптов и сторонних технологий, работающих на сайте.
Доказательства для аудита
Ведите записи о согласии, помогающие показать, как настройки согласия собирались и управлялись.
Управление настройками приватности
Предоставьте пользователям единый механизм просмотра и изменения своих решений о конфиденциальности.
Начните управлять приватностью в Катаре вместе с ConsentX
Постройте более прозрачный и проверяемый подход к согласию и управлению персональными данными. С ConsentX организации могут сканировать сайты на наличие cookie и трекеров, настраивать баннеры согласия, блокировать необязательные скрипты до согласия, фиксировать записи о согласии, управлять настройками отзыва, поддерживать процессы согласия для прямого маркетинга, применять региональные правила приватности, хранить доказательства для аудита и отслеживать изменения в технологиях веб-отслеживания. Начните путь к соответствию вместе с ConsentX.
Эта страница дает общий и понятный обзор катарского Закона о защите неприкосновенности персональных данных и связанных с ним разъяснений. Она не является юридической консультацией и не охватывает все исключения, отраслевые требования, министерские решения, толкования регулятора или отдельные ситуации соблюдения требований. Один только баннер cookie не обеспечивает полного соответствия PDPPL: более широкое соответствие требует также юридической оценки, управления, мер безопасности, надзора за обработчиками, процедур реализации прав граждан и реагирования на инциденты. Организациям следует изучить действующее катарское законодательство и официальные разъяснения и при необходимости получить квалифицированную юридическую консультацию в Катаре.
Как соблюдать катарский PDPPL с помощью ConsentX
- 1
Просканируйте сайт
Выявите cookie, трекеры, скрипты, пиксели, теги и другие технологии, которые обрабатывают персональные данные или способствуют их сбору.
- 2
Классифицируйте технологии
Разделите технологии по функциям и назначению. Например:
- Необходимые
- Функциональные
- Аналитические
- Рекламные
- Персонализация
- Социальные сети
- 3
Определите правовое основание
Установите, на что опирается каждая операция обработки:
- Согласие
- Законная цель, признаваемая PDPPL
- Иное применимое правовое обоснование
Не исходите из того, что каждая операция обработки требует согласия.
- 4
Настройте сценарий согласия для Катара
Создайте прозрачный интерфейс согласия, который объясняет соответствующие цели обработки и дает пользователям надлежащий выбор.
- 5
Блокируйте необязательную обработку, когда это требуется
Используйте предварительную блокировку скриптов, чтобы необязательные технологии не работали до принятия требуемого решения о согласии.
- 6
Фиксируйте согласие
Сохраняйте подтверждения:
- Статуса согласия
- Времени
- Цели
- Выбранных настроек
- Отзыва
- Соответствующего уведомления о согласии или его версии
- 7
Обеспечьте возможность отзыва
Позвольте пользователям вернуться к своим настройкам и изменить их.
- 8
Свяжите согласие с маркетингом
Для электронного прямого маркетинга обеспечьте, чтобы маркетинговые базы учитывали предварительное согласие человека и его отзыв.
- 9
Проверьте третьих лиц
Определите аналитических, рекламных, облачных, SaaS и иных поставщиков, которые получают или обрабатывают персональные данные.
- 10
Сохраняйте доказательства соответствия
Ведите соответствующие записи для поддержки аудитов конфиденциальности, внутреннего управления, работы с жалобами и запросов регулятора.