Соответствие закону ОАЭ PDPL с ConsentX
Федеральный декрет-закон № 45 от 2021 года о защите персональных данных
Объединённые Арабские Эмираты
Действует с 2 января 2022 года
PDPL передаёт значительную часть операционных деталей исполнительным регламентам, которые, по данным текущих юридических источников, ещё не опубликованы.
Азия и Африка
Закон ОАЭ о защите персональных данных кратко
Федеральный декрет-закон № 45 от 2021 года
Закон ОАЭ о защите персональных данных / PDPL ОАЭ
2 января 2022 года
Объединённые Арабские Эмираты, с учётом установленной законом сферы действия и изъятий
Контролёры и обработчики
Важное правовое основание, но не единственное допустимое
Применяются дополнительные требования
Доступ, исправление, удаление, ограничение, возражение и иные права
Требуется в установленных случаях
Требуется для отдельных операций обработки высокого риска
Регулируются
Требуются надлежащие технические и организационные меры
Регулируется; детальные операционные требования частично зависят от подзаконных правил
Применяются особые гарантии и права
Отдельные режимы
Объединённые Арабские Эмираты
Кто обязан соблюдать закон ОАЭ о защите персональных данных?
Федеральный PDPL применяется к обработке персональных данных с помощью электронных систем и иными способами в случаях, установленных статьёй 2. Закон охватывает субъектов данных, проживающих в ОАЭ или имеющих место деятельности в ОАЭ; контролёров или обработчиков, учреждённых в ОАЭ и обрабатывающих персональные данные субъектов данных внутри или за пределами страны; а также контролёров или обработчиков, учреждённых за пределами ОАЭ и обрабатывающих персональные данные субъектов данных, находящихся в ОАЭ. Это означает, что организация не освобождается от действия PDPL лишь потому, что её головной офис, серверы или инфраструктура обработки расположены за пределами ОАЭ.
Ответственность по закону ОАЭ о защите персональных данных
PDPL устанавливает основу для административных санкций, но сам по себе не предусматривает единой предельной суммы штрафа за любое нарушение. Статья 26 предусматривает, что Кабинет министров издаёт решение, определяющее нарушения и административные санкции, по рекомендации соответствующего органа. Поскольку детальная система санкций зависит от подзаконных решений, компаниям следует избегать публикации единой обобщённой суммы штрафа по PDPL без проверки действующего применимого акта. Закон также содержит уголовные положения в отношении отдельных деяний. Поэтому организациям следует оценивать характер нарушения, затрагиваются ли персональные или чувствительные данные, было ли деяние умышленным или неосторожным, были ли нарушены обязанности по безопасности, требовалось ли уведомление регулятора и применяется ли иной отраслевой закон.
Коротко о главном
- Применяется к отдельным операциям обработки внутри и за пределами ОАЭ
- Регулирует контролёров и обработчиков
- Требует правового основания для обработки
- Придаёт существенное значение согласию, когда оно является применимым основанием
- Обеспечивает усиленную защиту чувствительных персональных данных
- Предоставляет людям ряд прав в сфере конфиденциальности
- Требует надлежащих технических и организационных мер безопасности
- Регулирует международные передачи
- Предусматривает специалистов по защите данных в установленных случаях
- Требует оценок воздействия для отдельных операций обработки высокого риска
- Регулирует нарушения безопасности персональных данных
- Регулирует автоматизированную обработку и профилирование
- Формирует федеральную систему управления защитой данных в ОАЭ
Ключевой момент правоприменения состоит в том, что сам PDPL передаёт значительную часть операционных деталей исполнительным регламентам. Публичные юридические источники сообщают, что федеральные исполнительные регламенты ещё не опубликованы, поэтому компаниям следует отличать обязанности, прямо закреплённые в декрете-законе, от требований, детальная реализация которых зависит от последующих актов.
Изъятия из федерального закона ОАЭ о защите персональных данных
Федеральный закон содержит важные исключения.
PDPL не применяется к отдельным категориям, в том числе:
- Государственные данные
- Государственные органы, контролирующие или обрабатывающие персональные данные
- Персональные данные, находящиеся у органов безопасности и судебных органов
- Субъект данных, обрабатывающий персональные данные в личных целях
- Отдельные персональные медицинские данные, охватываемые специальным законодательством
- Отдельные банковские и кредитные данные, охватываемые специальным законодательством
- Компании и учреждения, расположенные в свободных зонах, где действует специальное законодательство о защите персональных данных
Поэтому компаниям следует определить, какой режим конфиденциальности ОАЭ применим, прежде чем выстраивать программу соответствия.
PDPL ОАЭ и DIFC / ADGM
В ОАЭ не действует единый режим конфиденциальности для всех организаций.
Федеральный PDPL отделён от систем защиты данных Дубайского международного финансового центра (DIFC) и Abu Dhabi Global Market (ADGM), которые представляют собой самостоятельные режимы.
Поэтому организации, имеющей подразделения на материковой части ОАЭ, в DIFC и в ADGM, следует отдельно составить карту операций обработки и обязанностей по соответствию для каждого подразделения.
Что такое персональные данные по закону ОАЭ?
PDPL определяет персональные данные широко — как информацию, относящуюся к идентифицированному физическому лицу либо к физическому лицу, которое может быть идентифицировано прямо или косвенно.
Примеры могут включать:
- Имя
- Идентификационные сведения
- Голос
- Изображение
- Данные о местоположении
- Онлайн-идентификаторы
- Контактные данные
- Сведения об учётной записи
- Информацию об устройстве
- Сведения о трудоустройстве
- Иную информацию, позволяющую идентифицировать человека
Таким образом, закон охватывает значительно больше, чем традиционные документы, удостоверяющие личность.
Что такое обработка?
Обработка охватывает действия, совершаемые с персональными данными, включая такие операции, как:
- Сбор
- Запись
- Организация
- Структурирование
- Хранение
- Адаптация
- Изменение
- Извлечение
- Просмотр
- Использование
- Раскрытие
- Передача
- Распространение
- Объединение
- Ограничение
- Удаление
- Уничтожение
Поэтому владельцам сайтов следует рассматривать аналитику, рекламу, управление клиентами, персонализацию и иную цифровую деятельность как потенциально значимые операции обработки, когда затрагиваются персональные данные.
Законная обработка по PDPL ОАЭ
PDPL ОАЭ закрепляет согласие как важное основание обработки, но также указывает случаи, когда обработка может осуществляться без согласия.
Закон допускает обработку в определённых ситуациях, включая обстоятельства, связанные с:
- Договорной необходимостью
- Юридическими обязанностями
- Общественным интересом
- Судебными или правовыми процедурами
- Защитой интересов субъекта данных
- Охраной общественного здоровья
- Защитой национальной безопасности или общественного порядка
- Обязанностями в сфере занятости и социальной защиты в установленных случаях
- Случаями, когда субъект данных сам обнародовал информацию
- Архивированием
- Научными, историческими или статистическими целями при соблюдении законных условий
- Иными обстоятельствами, признаваемыми законом
Поэтому компании не следует автоматически считать согласие правовым основанием для каждой операции обработки. Правильный подход — определить цель обработки и установить применимое правовое основание.
Требования к согласию по PDPL ОАЭ
Когда согласие требуется, закон определяет его как ясное, конкретное и недвусмысленное выражение того, что субъект данных принимает обработку посредством явного утвердительного заявления или действия.
Соответствующий требованиям механизм согласия должен поэтому избегать:
- Предварительно отмеченного согласия
- Неоднозначных формулировок
- Скрытого согласия
- Объединения несвязанных целей
- Молчания как согласия
- Согласия, полученного без достаточной информации
- Интерфейсов, чрезмерно усложняющих отзыв
Практичная запись о согласии должна подтверждать:
- Кто дал согласие
- Когда согласие было дано
- Какая информация была представлена
- Какая цель была принята
- Какая операция обработки была охвачена
- Какая версия уведомления о конфиденциальности или интерфейса согласия действовала
- Было ли согласие впоследствии отозвано
Конкретное и информированное согласие
Согласие должно быть достаточно конкретным применительно к операции обработки.
Например, компания может отдельно обрабатывать данные для:
- Управления учётной записью
- Оказания услуги
- Аналитики
- Рекламы
- Персонализации
- Улучшения продукта
- Маркетинга
- Передачи третьим лицам
- ИИ или профилирования
Когда используется согласие, организации следует определить, уместны ли раздельные варианты выбора, вместо объединения несвязанных целей под одним общим разрешением.
Отзыв согласия
PDPL предоставляет людям права в отношении их персональных данных и устанавливает механизмы контроля вокруг согласия.
Когда обработка основана на согласии, организациям следует предусмотреть практичный механизм, позволяющий субъекту данных отозвать это согласие.
Механизм отзыва должен быть:
- Легко находимым
- Понятным
- Доступным
- Согласованным с первоначальным опытом получения согласия
- Связанным с системами, которые опираются на решение о согласии
ConsentX может поддержать этот уровень управления предпочтениями на сайте.
Прозрачность и уведомления о конфиденциальности
Организациям следует предоставлять субъектам данных надлежащую информацию о своих операциях обработки.
Уведомление о конфиденциальности должно разъяснять такие сведения, как:
- Личность контролёра
- Контактные данные
- Категории собираемых персональных данных
- Цель обработки
- Правовое основание
- Договорённости об обмене данными
- Получатели
- Практика хранения
- Международные передачи
- Права субъектов данных
- Как можно реализовать права
- Контакты для вопросов о конфиденциальности
Уведомление должно подаваться так, чтобы человек мог понять обработку до того, как сделает соответствующий выбор.
Права субъектов данных по PDPL ОАЭ
PDPL ОАЭ предоставляет субъектам данных ряд прав в отношении их персональных данных.
В зависимости от обстоятельств это включает права, касающиеся:
- Информации и прозрачности
- Доступа
- Исправления
- Дополнения персональных данных
- Удаления
- Ограничения обработки
- Прекращения обработки
- Передачи данных
- Возражения против отдельных операций обработки
- Автоматизированной обработки
- Иных прав, установленных законом
Поэтому организациям следует поддерживать формализованный процесс работы с запросами субъектов данных.
Право на доступ к персональным данным
Субъект данных может запросить доступ к персональной информации, обрабатываемой о нём, с учётом применимых законных условий и исключений.
Надёжный процесс обработки запросов о доступе должен позволять организации:
- Принять запрос
- Проверить личность заявителя
- Выполнить поиск в соответствующих системах
- Определить применимые изъятия
- Скоординироваться с обработчиками
- Подготовить требуемую информацию
- Ответить по надлежащему каналу
- Сохранить аудиторскую запись
Право на исправление
Субъекты данных могут потребовать исправления или дополнения неточных либо неполных персональных данных при соблюдении законных условий.
Компаниям следует обеспечить, чтобы исправления распространялись на соответствующие системы и обработчиков.
Это особенно важно, когда одни и те же сведения о клиенте хранятся в:
- CRM-системах
- Маркетинговых платформах
- Программах поддержки клиентов
- Биллинговых системах
- Аналитических системах
- Сторонних приложениях
Право на удаление
PDPL признаёт обстоятельства, при которых субъект данных может потребовать удаления персональных данных.
Удаление не следует рассматривать как безусловную обязанность немедленно стереть каждую запись.
Организациям следует учитывать:
- Нужны ли данные по-прежнему
- Требует ли хранение другой закон
- Зависит ли юридическое требование от этой информации
- Применяется ли законное изъятие
- Допускает ли продолжение обработки иная законная цель
- Нужно ли дать сторонним обработчикам указание удалить информацию
Право на ограничение обработки
PDPL предусматривает ограничения обработки в установленных случаях.
Процессы ограничения должны позволять организациям различать:
- Удаление
- Дальнейшее хранение без активного использования
- Полное прекращение обработки
- Обработку, которая остаётся необходимой для юридической или установленной законом цели
Это различие важно для операционного соответствия, поскольку не каждый запрос о конфиденциальности обязательно ведёт к немедленному удалению.
Право на возражение
Субъекты данных вправе возражать против отдельных форм обработки.
Компаниям следует предусмотреть процесс приёма и оценки возражений, особенно когда обработка связана с:
- Прямым маркетингом
- Профилированием
- Автоматизированными решениями
- Иной обработкой, для которой закон предусматривает право на возражение
Передача и переносимость данных
PDPL ОАЭ предусматривает права, связанные с передачей персональных данных.
Организациям следует поддерживать технические возможности, позволяющие выявить и выгрузить соответствующую персональную информацию в надлежащем формате, когда применяются законные требования к передаче.
Это может потребовать координации между:
- Клиентскими базами данных
- CRM-платформами
- Облачными системами
- SaaS-приложениями
- Аналитическими системами
- Сторонними обработчиками
Чувствительные персональные данные
PDPL предусматривает дополнительные гарантии для чувствительных персональных данных.
Чувствительная информация может включать категории сведений, способные раскрыть особенно частные характеристики или обстоятельства человека.
При обработке чувствительной информации компаниям следует применять более строгие меры контроля, включая:
- Минимизацию данных
- Ограничения доступа
- Строгую аутентификацию
- Шифрование
- Мониторинг
- Надлежащие сроки хранения
- Оценки воздействия там, где они требуются
- Усиленное управление
Специалист по защите данных
PDPL предусматривает назначение специалиста по защите данных (DPO) в установленных случаях.
DPO может потребоваться, когда операции обработки связаны с такими обстоятельствами, как:
- Регулярный и систематический мониторинг
- Обработка чувствительных персональных данных в крупном масштабе
- Иные обстоятельства, установленные законом или требованиями к его исполнению
Функция DPO может включать:
- Контроль соблюдения требований
- Консультирование по обязанностям в сфере конфиденциальности
- Поддержку оценок воздействия
- Работу с правами субъектов данных
- Поддержку реагирования на нарушения
- Взаимодействие с компетентным органом
- Поддержание управления конфиденциальностью
Точные операционные требования следует сверять с применимой системой исполнения закона.
Оценки воздействия на защиту данных
PDPL ОАЭ требует проведения оценок воздействия для отдельных операций обработки, которые с большой вероятностью создадут высокий риск для конфиденциальности и приватности субъектов данных.
Оценка воздействия должна рассматривать такие вопросы, как:
- Характер обработки
- Цель
- Объём
- Категории персональных данных
- Категории субъектов данных
- Потенциальные риски
- Меры безопасности
- Меры снижения рисков
- Хранение
- Обмен данными
- Международные передачи
- Остаточный риск
Оценки воздействия особенно значимы для обработки, связанной с:
- Чувствительными данными
- Мониторингом в крупном масштабе
- Профилированием
- Автоматизированными решениями
- Новыми технологиями
- Обширным отслеживанием
- Обработкой высокого риска
Конфиденциальность по замыслу
Организациям следует учитывать вопросы конфиденциальности при разработке систем и продуктов.
Программа конфиденциальности по замыслу может включать:
- Минимизацию данных
- Ограничение цели
- Настройки конфиденциальности по умолчанию
- Управление доступом
- Шифрование
- Псевдонимизацию
- Контроль сроков хранения
- Управление согласием
- Управление предпочтениями пользователей
- Журналирование для аудита
- Тестирование конфиденциальности
Для цифрового бизнеса конфиденциальность следует прорабатывать на этапе проектирования сайта, приложения или аналитической архитектуры, а не после их запуска.
Обязанности по безопасности
От контролёров и обработчиков ожидается внедрение надлежащих технических и организационных мер для защиты персональных данных.
Меры безопасности должны учитывать:
- Характер персональных данных
- Риски обработки
- Используемые технологии
- Возможные последствия нарушения
- Стоимость и осуществимость мер защиты
- Операционную среду организации
Меры контроля могут включать:
- Шифрование
- Управление доступом
- Аутентификацию
- Сетевую безопасность
- Защиту конечных устройств
- Безопасную разработку
- Управление уязвимостями
- Мониторинг
- Журналирование
- Резервное копирование и восстановление
- Реагирование на инциденты
- Обучение сотрудников
- Контроль безопасности поставщиков
Нарушения безопасности персональных данных
PDPL ОАЭ устанавливает обязанности в связи с нарушениями безопасности персональных данных.
Программа реагирования на нарушения должна позволять организациям:
- Выявлять инциденты
- Локализовать затронутые системы
- Определять, затрагиваются ли персональные данные
- Оценивать характер и серьёзность инцидента
- Выявлять затронутых субъектов данных
- Определять обязанности по уведомлению
- Уведомлять компетентный орган, когда это требуется
- Уведомлять затронутых лиц, когда это требуется
- Документировать инцидент
- Внедрять корректирующие меры
Детальные операционные требования, включая процедуры и сроки уведомления, относятся к числу вопросов, зависящих от системы исполнения закона. Сам PDPL требует принятия дополнительных правил для своей реализации.
Трансграничные передачи данных
PDPL ОАЭ регулирует передачу и обмен персональными данными за пределы ОАЭ.
Международные передачи следует оценивать до того, как данные будут:
- Отправлены зарубежному облачному провайдеру
- Размещены на международной SaaS-платформе
- Доступны иностранной компании группы
- Переданы зарубежному обработчику
- Переданы иностранному маркетинговому провайдеру
- Обработаны через инфраструктуру за пределами ОАЭ
PDPL предусматривает механизмы международных передач, включая передачи на основании адекватности, применимых соглашений, договорных гарантий и иных условий, установленных законом.
Поэтому компаниям следует вести реестр международных передач с указанием:
- Страны происхождения
- Страны назначения
- Получателя
- Цели
- Категорий данных
- Правового механизма передачи
- Договорных гарантий
- Мер безопасности
Cookie и онлайн-отслеживание по PDPL ОАЭ
PDPL ОАЭ применим к cookie и технологиям отслеживания, когда они связаны с персональными данными.
Компаниям следует оценить:
- Какую информацию собирает cookie
- Идентифицирует ли эта информация человека или позволяет его идентифицировать
- Цель отслеживания
- Получают ли информацию третьи лица
- Применимое правовое основание
- Требуется ли согласие
- Как долго хранится информация
- Как пользователи могут изменить свои предпочтения
К технологиям, обычно требующим анализа, относятся:
- Аналитические cookie
- Рекламные cookie
- Пиксели ретаргетинга
- Пиксели соцсетей
- Отслеживание конверсий
- Идентификаторы устройств
- Сессионные технологии
- Поведенческая аналитика
- Сторонние рекламные скрипты
Когда согласие является применимым основанием, организациям следует не допускать начала соответствующей обработки до получения требуемого выбора.
Прямой маркетинг
Маркетинговую деятельность, связанную с персональными данными, следует оценивать по PDPL и иным применимым правилам ОАЭ.
Компаниям следует пересмотреть:
- Источник маркетинговой информации
- Цель сбора
- Правовое основание
- Согласие
- Механизмы отказа
- Управление предпочтениями
- Профилирование
- Рекламные платформы
- Раскрытие третьим лицам
- Хранение
В ОАЭ также действуют отдельные правила телемаркетинга. Постановление Кабинета министров № 56 от 2024 года регулирует телемаркетинговые звонки, а Постановление Кабинета министров № 57 от 2024 года предусматривает административные санкции за нарушение этих правил. Эти требования следует оценивать отдельно от федерального PDPL.
Автоматизированные решения и профилирование
PDPL ОАЭ регулирует автоматизированную обработку и предусматривает защиту в отношении решений, основанных на автоматизированной обработке.
Компаниям, использующим системы ИИ, профилирование, поведенческий скоринг, автоматизированные решения о праве на получение услуг, персонализированную рекламу, рекомендательные системы, выявление мошенничества, оценку кредитоспособности или иные технологии автоматизированных решений, следует оценить:
- Какие персональные данные обрабатываются
- Цель
- Значимость решения
- Прозрачность
- Применимые права на возражение
- Участие человека, где это уместно
- Безопасность
- Обработку третьими лицами
- Требования к оценке воздействия
Системы ИИ, обрабатывающие персональные данные, следует оценивать как часть более широкой программы управления конфиденциальностью в организации.
Минимизация данных и ограничение цели
Организациям следует собирать персональные данные для законных и чётко определённых целей и избегать сбора информации, не необходимой для этих целей.
Например, сайт, запрашивающий перечисленное ниже, должен уметь объяснить, зачем нужна каждая категория:
- Имя
- Электронная почта
- Номер телефона
- Местоположение
- Информация об устройстве
- Поведенческие данные
- Рекламные идентификаторы
Минимизацию данных следует учитывать и при настройке аналитических, рекламных и клиентских платформ.
Хранение данных
Компаниям следует установить сроки хранения персональных данных.
Программа хранения должна охватывать:
- Учётные записи клиентов
- Маркетинговые базы
- Записи о согласии
- Cookie
- Аналитические данные
- Журналы безопасности
- Обращения в поддержку
- Запросы субъектов данных
- Кадровые записи
- Данные у обработчиков
Хранение должно основываться на юридических, договорных, операционных требованиях и требованиях конфиденциальности, а не на бессрочном хранении.
Контролёры и обработчики
PDPL различает две роли.
Контролёр. Субъект, который определяет способ, критерии и цель обработки персональных данных.
Обработчик. Субъект, который обрабатывает персональные данные от имени и по указанию контролёра.
Примеры обработчиков могут включать:
- Облачных провайдеров
- Поставщиков CRM
- Поставщиков аналитики
- Маркетинговые платформы
- Поставщиков поддержки клиентов
- Платёжных провайдеров
- SaaS-платформы
Договорённости между контролёром и обработчиком должны чётко устанавливать:
- Указания по обработке
- Требования к безопасности
- Конфиденциальность
- Привлечение субобработчиков
- Содействие субъектам данных
- Уведомление о нарушениях
- Международные передачи
- Удаление или возврат данных
- Требования к аудиту и сотрудничеству
Управление обработчиками
Использование стороннего поставщика не отменяет необходимости управления конфиденциальностью.
Перед привлечением обработчика организациям следует оценить:
- Где поставщик обрабатывает данные
- Сертификаты безопасности
- Субобработчиков
- Международные передачи
- Хранение
- Процедуры удаления
- Реагирование на инциденты
- Договорные гарантии
- Поддержку субъектов данных
- Взаимодействие с регуляторами
Реестр обработчиков следует вести на протяжении всего сотрудничества.
Управление данными и подотчётность
Зрелая программа соответствия PDPL ОАЭ должна включать:
- Реестр данных
- Записи об операциях обработки
- Политики конфиденциальности
- Уведомления о конфиденциальности
- Записи о согласии
- Договоры с обработчиками
- Оценки передач
- Оценки воздействия
- Управление функцией DPO
- Политики безопасности
- Реагирование на инциденты
- Процессы работы с запросами субъектов данных
- Сроки хранения
- Периодические проверки соответствия
Управление согласием — лишь один из компонентов этой более широкой системы управления.
Статус исполнительных регламентов
Один из важнейших моментов для понимания PDPL ОАЭ — статус его исполнительных регламентов.
Статья 28 Федерального декрета-закона № 45 от 2021 года предусматривает издание исполнительных регламентов Кабинетом министров. Статья 29 затем устанавливает период приведения в соответствие для контролёров и обработчиков, исчисляемый с момента издания этих регламентов.
Текущие профильные юридические источники продолжают сообщать, что федеральные исполнительные регламенты к PDPL не опубликованы, поэтому детальные требования к реализации остаются важной областью для наблюдения.
Соответственно, компаниям не следует выдавать непроверенный номер акта или выдуманный срок реализации за исполнительные регламенты к PDPL ОАЭ.
Основные обязанности, прямо закреплённые в Федеральном декрете-законе № 45 от 2021 года, остаются фундаментом федеральной системы.
PDPL ОАЭ и отраслевые законы
Федеральный PDPL не действует изолированно.
У отдельных отраслей есть собственные требования к конфиденциальности и управлению данными, в том числе в таких областях, как:
- Здравоохранение
- Банковская сфера
- Кредитная информация
- Телекоммуникации
- Финансовые услуги
- Государственные услуги
- Регулируемая деятельность в свободных зонах
Сам PDPL исключает отдельные сведения о здоровье, банковскую или кредитную информацию, когда их защиту и обработку регулирует отдельное законодательство.
Поэтому компаниям следует провести отраслевую юридическую оценку, прежде чем исходить из того, что федеральный PDPL — единственная применимая система.
Чек-лист соответствия PDPL ОАЭ
Используйте этот чек-лист для пересмотра вашей программы конфиденциальности.
- Выявить все обрабатываемые персональные данные
- Выявить чувствительные персональные данные
- Определить, применяется ли федеральный PDPL
- Проверить, применяется ли отраслевое изъятие или закон
- Определить, применяются ли правила DIFC или ADGM
- Определить контролёров и обработчиков
- Составить карту целей обработки
- Определить применимое правовое основание
- Пересмотреть механизмы согласия
- Сделать согласие конкретным и информированным
- Сохранять подтверждения согласия
- Опубликовать надлежащие уведомления о конфиденциальности
- Выстроить процедуры работы с запросами субъектов данных
- Обрабатывать запросы о доступе
- Обрабатывать запросы об исправлении
- Обрабатывать запросы об удалении
- Обрабатывать запросы об ограничении
- Обрабатывать возражения
- Оценить требования к передаче данных
- Пересмотреть международные передачи
- Определить сторонних обработчиков
- Пересмотреть договоры с обработчиками
- Оценить требования к DPO
- Проводить оценки воздействия там, где это требуется
- Внедрить надлежащие меры безопасности
- Выстроить процедуры реагирования на нарушения
- Оценить автоматизированные решения
- Пересмотреть деятельность по профилированию
- Пересмотреть cookie и технологии отслеживания
- Настроить согласие до соответствующего отслеживания
- Вести сроки хранения
- Отслеживать развитие исполнительных регламентов
- Пересмотреть применимые отраслевые требования
Как ConsentX помогает соблюдать PDPL ОАЭ
Обнаружение cookie и трекеров
ConsentX может выявить cookie, аналитические скрипты, рекламные трекеры, пиксели, теги, сторонние скрипты и иные технологии сайта.
Управление согласием
Когда согласие является применимым правовым основанием, ConsentX может предоставить настраиваемые сценарии согласия, позволяющие посетителям делать осознанный выбор.
Предварительная блокировка скриптов
ConsentX помогает не допустить срабатывания выбранных необязательных скриптов и трекеров до принятия требуемого решения о согласии.
Подтверждения согласия
ConsentX может вести записи о решениях по согласию и предоставлять подтверждения по отметке времени, статусу согласия, выбранным целям, конфигурации согласия, изменениям предпочтений и отзыву.
Управление предпочтениями
Пользователи могут управлять применимыми настройками конфиденциальности, не завися только от первоначального взаимодействия с баннером согласия.
Региональные правила конфиденциальности
Механизм региональных правил ConsentX помогает организациям предлагать разные сценарии конфиденциальности в зависимости от применимых требований юрисдикции.
Процессы работы с запросами субъектов данных
ConsentX может поддерживать процессы на уровне сайта для применимых запросов о конфиденциальности, включая доступ, удаление и запросы, связанные с предпочтениями.
Мониторинг конфиденциальности
Регулярные сканирования сайта помогают выявлять новые трекеры или сторонние технологии, способные повлечь новые операции обработки.
Подготовьтесь к PDPL ОАЭ вместе с ConsentX
PDPL ОАЭ требует большего, чем баннер cookie. ConsentX поддерживает уровень сайта, cookie и управления согласием в программе конфиденциальности для ОАЭ: обнаружение cookie и трекеров, управление согласием, предварительная блокировка скриптов, подтверждения согласия, управление предпочтениями, региональные правила конфиденциальности и процессы работы с запросами субъектов данных. Создайте с ConsentX прозрачный и готовый к аудиту опыт конфиденциальности для пользователей в Объединённых Арабских Эмиратах.
Эта страница содержит общий, изложенный простым языком обзор Закона ОАЭ о защите персональных данных (Федеральный декрет-закон № 45 от 2021 года). Она не является юридической консультацией и не охватывает все изъятия, отраслевые законы, режимы свободных зон, подзаконные решения или индивидуальные обстоятельства соответствия. Ни одна платформа управления согласием не заменяет полноценную программу конфиденциальности: более широкое соответствие требует также юридической оценки, управления, безопасности, процессов DPO, оценок воздействия, управления поставщиками и реагирования на нарушения. Организациям следует изучить действующее законодательство ОАЭ, включая развитие исполнительных регламентов, и при необходимости получить квалифицированную юридическую консультацию в ОАЭ.
Как соблюдать PDPL ОАЭ с помощью ConsentX
- 1
Просканируйте свой сайт
Запустите сканирование ConsentX, чтобы выявить cookie, скрипты, пиксели и сторонние технологии отслеживания.
- 2
Составьте карту данных
Определите, какую персональную информацию собирает каждая технология и куда эта информация отправляется.
- 3
Определите правовое основание
Установите, опирается ли обработка на согласие или на иное законное основание, признаваемое PDPL.
- 4
Подготовьте прозрачное уведомление о конфиденциальности
Разъясните цели, категории данных, получателей, сроки хранения, права и иные значимые сведения.
- 5
Настройте согласие
Когда согласие требуется, настройте понятный и конкретный сценарий явного согласия.
- 6
Блокируйте необязательные трекеры
Не допускайте срабатывания выбранных трекеров до принятия применимого решения о согласии.
- 7
Фиксируйте согласие
Сохраняйте проверяемые подтверждения согласия, показывающие решение пользователя и контекст, в котором оно было получено.
- 8
Обеспечьте отзыв предпочтений
Дайте пользователям практичный механизм изменения применимых решений.
- 9
Пересмотрите сторонних поставщиков
Выявите каждого поставщика аналитики, рекламы, облачных услуг, CRM и маркетинга, получающего персональные данные.
- 10
Пересмотрите международные передачи
Определите, передают ли технологии сайта данные за пределы ОАЭ, и оцените применимый механизм передачи.
- 11
Оцените обработку высокого риска
Проверьте, влекут ли профилирование, ИИ, мониторинг в крупном масштабе или обработка чувствительных данных необходимость оценки воздействия или назначения DPO.
- 12
Поддерживайте более широкое управление конфиденциальностью
Свяжите ConsentX с:
- Процессами DPO
- Оценками воздействия
- Мерами безопасности
- Реагированием на нарушения
- Договорами с обработчиками
- Политиками хранения
- Процедурами работы с запросами субъектов данных