DPDPA 已在印度生效。为您的网站运行一次免费的隐私扫描。 立即扫描

巴林

PDPL BH

巴林《个人数据保护法》(PDPL)

简要说明

巴林《个人数据保护法》(PDPL,2018年第30号法律)确立了巴林王国保护个人数据的国家框架,并规范组织收集、处理、存储、披露和传输个人信息的方式。

该法适用于在巴林处理个人数据的组织和个人,包括使用位于巴林王国境内的手段处理个人数据的特定巴林境外组织。该法于 2019 年 8 月 1 日生效。

巴林还发布了一系列实施决议,包括关于国际数据传输、技术和组织安全措施、事先授权、敏感个人数据、数据保护监督人、数据主体权利以及相关合规程序的规则。

巴林 PDPL 通常要求处理个人数据须具备合法依据,其中同意是首要规则,而特定的法定例外允许在未取得同意的情况下进行处理。在依赖同意时,同意必须满足规定的要求。

该法还确立了:

  • 数据质量与处理要求
  • 透明度与通知义务
  • 针对敏感个人数据的特别规则
  • 对特定高风险处理活动的事先授权
  • 数据主体权利,包括访问、反对、更正、封锁和删除
  • 对国际数据传输的限制
  • 安全以及技术和组织措施要求
  • 直接营销规则
  • 与完全自动化决策相关的权利
  • 在特定情形下的数据保护治理和数据保护监护人(Data Protection Guardian)要求
  • 投诉与监管执法
  • 刑事处罚,包括针对特定违法行为的罚金和可能的监禁。

巴林 PDPL 概览

要求巴林 PDPL
法规《个人数据保护法》
法律编号2018年第30号法律
国家巴林
地区中东 / 海湾合作委员会(GCC)
生效日期2019 年 8 月 1 日
监管机构个人数据保护管理局(PDPA)
核心术语数据控制者、数据处理者、数据主体
同意通常需要,除非适用法定例外
敏感数据可能适用额外要求和事先授权
国际传输受充分性规则、授权和法定例外的约束
事先通知某些自动化处理需要,但存在豁免
事先授权特定处理活动需要
数据保护监护人在法律和实施规则规定的情形下需要
自动化决策在特定情形下适用数据主体的反对权
法定最高罚金特定违法行为最高 BHD 20,000
监禁特定违法行为最长一年

该法设立了个人数据保护管理局,作为具有监管、监督、调查和授权职能的独立公共机构。2019年第78号皇家法令随后确定了负责履行该管理局职能的行政机构。

什么是巴林《个人数据保护法》?

巴林《个人数据保护法》(PDPL)是巴林主要的一般性隐私法律。

2018年第30号法律制定了规范个人数据处理的规则,并为其数据被处理的个人确立了权利。该法还确立了个人数据保护管理局的监管框架。

该法涵盖自动化处理,以及个人数据构成或拟构成归档系统一部分的某些非自动化处理。

PDPL 于 2018 年 7 月 12 日颁布,并于 2019 年 8 月 1 日生效。

地区

巴林

生效状态

自2019年起施行

分类

亚洲与非洲

谁必须遵守巴林 PDPL?

PDPL 具有广泛的地域和主体适用范围。

它适用于:

  • 惯常居住在巴林的自然人
  • 在巴林设有营业场所的自然人
  • 在巴林设有营业场所的法人
  • 使用位于巴林境内的手段处理个人数据的特定巴林境外主体,除非这些手段仅用于经巴林过境。

这意味着组织在评估其在巴林的适用风险时,不仅应考虑组织的注册成立地,还应考虑处理活动和处理基础设施所在的位置。

运营涉及巴林人员的网站、应用程序、客户平台、电子商务服务、人力资源系统、营销平台或其他数字服务的企业,应评估 PDPL 是否适用于其处理活动。

哪些个人数据受到保护?

PDPL 对个人数据的定义很宽泛,指与已识别的个人或可被直接或间接识别的个人有关的信息。

示例可包括:

  • 姓名
  • 国民身份识别信息
  • 地址
  • 电话号码
  • 电子邮件地址
  • 在线标识符
  • 经济或社会信息
  • 身体或生理信息
  • 职业信息
  • 能够以其他方式识别个人的信息。

在评估个人是否可被识别时,会考虑控制者或其他人可用的手段。

巴林 PDPL 下的敏感个人数据是什么?

PDPL 为敏感个人数据提供额外保护。

敏感个人数据包括直接或间接揭示以下内容的信息:

  • 种族或民族出身
  • 政治观点
  • 哲学观点
  • 宗教信仰
  • 工会成员身份
  • 犯罪记录
  • 健康信息
  • 性状况。

除非适用某项法定例外,否则未经数据主体同意,通常禁止处理敏感个人数据。

这些例外包括某些与就业相关的处理、保护无法依法作出同意的个人、由数据主体公开的公开可得信息、法律索赔或抗辩、与医疗保健相关的处理、特定的非营利活动、某些公共机构的活动,以及涉及种族、民族或宗教信息的某些机会平等处理。

巴林还发布了2022年第45号决议,为处理敏感个人数据规定了额外的规则和程序。

处理个人数据的合法依据

同意是巴林 PDPL 的重要组成部分,但同意并不是唯一的合法依据

第 4 条允许在处理为特定目的所必需时,无需同意即可进行处理,这些目的包括:

  • 履行数据主体作为一方当事人的合同
  • 应数据主体的请求为订立合同采取步骤
  • 遵守法律义务或主管司法机关/检察机关的命令
  • 保护数据主体的重大利益
  • 追求控制者或数据被披露给的第三方的合法利益,前提是这些利益不与数据主体的基本权利和自由相冲突。

因此,企业应避免实施一概而论的“一切都征求同意”模式。相反,企业应为每项处理活动确定适用的法律依据,并在 PDPL 要求或允许时使用同意。

有效同意的要求是什么?

在依据 PDPL 依赖同意时,第 24 条规定了具体要求。

同意通常必须:

  • 由具有完全法律行为能力的人作出
  • 采用书面形式
  • 明示
  • 清晰
  • 针对所涉处理具体作出
  • 自愿作出
  • 在个人已被告知处理的预期目的后作出
  • 在适当情况下,附有关于拒绝同意之后果的信息。

在满足适用要求的情况下,同意可以通过电子方式作出。

对于数字企业而言,这意味着同意机制应避免使用含糊的措辞、捆绑的选项和不明确的目的。

设计良好的同意界面应清楚地传达:

  • 正在处理哪些数据
  • 为何处理这些数据
  • 谁可能接收这些数据
  • 哪些处理活动需要同意
  • 如何撤回同意

个人可以撤回同意吗?

可以。

数据主体可以随时通过通知数据控制者撤回同意。

实施规则进一步规定了撤回同意的程序,并要求依赖同意的组织为此提供适当的机制。撤回通常影响今后基于同意的处理,不会追溯性地使撤回前合法的处理失效。

因此,对于网站和应用程序,组织应为用户提供更改或撤回同意的切实可行方式,而不是将同意视为永久有效。

隐私声明与透明度

巴林 PDPL 为数据控制者规定了透明度要求。

个人应获得理解其个人数据如何被处理所必需的信息。

信息框架包括以下事项:

  • 控制者的身份
  • 控制者的业务领域或职业
  • 地址
  • 处理目的
  • 接收方或接收方类别
  • 提供特定信息是强制性的还是可选的
  • 未提供信息的后果
  • 数据主体的相关权利
  • 个人数据是否可能被用于直接营销。

因此,隐私声明应使用清晰易懂的语言撰写,并准确反映组织实际的处理活动。

数据最小化与数据质量

PDPL 包含数据质量要求,旨在防止组织收集和保存不必要或不准确的个人数据。

组织应考虑个人数据是否:

  • 与所述目的相关
  • 准确
  • 在必要时完整
  • 为最新
  • 为合法且明确的目的而处理
  • 仅在法律允许或要求的期限内保存。

企业应维护数据清单和保存程序,以便确定收集信息的原因以及信息应在其系统中保留多长时间。

巴林 PDPL 下的数据主体权利

巴林 PDPL 为个人提供了多项重要权利。

知情权

个人可以请求获知其个人数据是否正在被处理的信息。

与访问相关的请求通常必须附有身份证明,并且必须在法定期限内免费处理。第 18 条规定了答复合格请求的 15 个工作日期限。

访问个人数据的权利

数据主体可以请求获取与正在处理的个人数据有关的信息,包括以下方面的相关信息:

  • 正在处理的个人数据
  • 数据来源,但须遵守适用的保密要求
  • 处理目的
  • 接收方或接收方类别
  • 在自动化决策情形下对信息的相关使用。

更正权

当个人数据不准确、不完整或过时时,个人可以请求更正。

封锁权

在满足法定要求时,数据主体可以请求封锁个人数据。

删除权

当处理违反 PDPL 时,包括涉及不准确、不完整、过时或被非法处理之数据的情形,个人可以请求删除。

第 23 条通常要求控制者在 10 个工作日内答复合格的更正、封锁或删除请求,但须遵守法定框架。

反对直接营销的权利

个人享有反对为直接营销目的进行处理的特定权利。

控制者在收到合格请求后,必须在适用的法定期限内停止或不开始相关的直接营销处理。

反对有害处理的权利

数据主体可以反对造成或可能造成对本人或他人不当的重大物质或精神损害的处理。

与完全自动化决策相关的权利

PDPL 赋予个人反对某些完全基于自动化处理作出的决定的权利。

当一项决定完全基于自动化处理,用于评估以下事项时:

  • 工作表现
  • 财务状况
  • 信用状况
  • 可靠性
  • 行为

数据主体可以请求在不完全依赖自动化处理的情况下重新考虑该决定。重新考虑通常须免费进行。

自动化决策与人工智能

只要人工智能系统处理个人数据,巴林 PDPL 就与之相关。

第 22 条与评估个人的自动化决策尤其相关。

因此,使用人工智能、画像或自动化决策系统的组织应评估:

  • 系统处理哪些个人数据
  • 处理是否为自动化处理
  • 系统是否作出影响个人的决定
  • 该决定是否属于第 22 条涵盖的类别
  • 是否涉及敏感、生物特征或基因信息
  • 是否需要事先取得监管授权
  • 个人如何行使适用的权利。

某些与生物特征、基因和监控相关的处理活动可能需要事先取得管理局的书面授权。

特定处理活动的事先授权

巴林 PDPL 包含一项重要的事先授权制度

第 15 条要求特定处理活动须事先取得书面授权,包括:

  1. 在特定情形下对敏感个人数据进行自动处理
  2. 对用于验证个人身份的生物特征数据进行自动处理
  3. 对基因数据进行自动处理,但须遵守特定的医疗保健例外
  4. 在不同控制者持有的个人数据文件出于不同目的被处理时,对这些文件进行自动关联
  5. 涉及用于监控的视觉录像的处理。

组织应在部署相关系统之前识别这些处理活动。

向个人数据保护管理局进行事先通知

第 14 条为某些全部或部分自动化的处理操作规定了通知要求。

通知可以包括以下信息:

  • 控制者的身份和地址
  • 处理者的详细信息
  • 处理目的
  • 数据描述
  • 数据主体类别
  • 数据接收方
  • 拟进行的国际传输
  • 有关安全措施的一般信息。

该法还规定了在特定情形下免于事先通知的豁免,包括某些公共登记册、某些非营利活动、特定的员工数据处理以及已任命数据保护监护人的情形。

数据保护监护人

巴林的隐私框架包括数据保护监护人(DPG)制度。

2022年第46号决议规定了任命内部或外部数据保护监护人的规则,包括与登记、认证和监督相关的要求。

不应将 DPG 框架自动视为适用于每个组织的普遍要求。企业应评估其处理的情形是否使其落入适用要求的范围。

巴林 PDPL 下的数据安全

PDPL 要求采取适当的技术和组织措施来保护个人数据。

安全措施应应对以下风险:

  • 意外丢失
  • 未经授权的销毁
  • 未经授权的更改
  • 未经授权的披露
  • 未经授权的访问
  • 其他非法处理。

第 8 条要求组织考虑最新的技术安全措施、实施成本、数据性质和潜在风险等因素。

巴林2022年第43号决议规定了关于技术和组织措施的额外要求,并涉及数据保护影响评估、泄露通知、处理者安排、内部调查程序和员工培训。

隐私设计与组织控制

隐私合规应融入系统和流程之中,而不应仅被视为一项文档工作。

组织在以下情况下应考虑隐私控制:

  • 推出新的数字产品
  • 引入新的跟踪技术
  • 实施客户数据库
  • 部署人工智能或自动化决策系统
  • 集成第三方服务
  • 连接多个数据存储库
  • 引入新的监控系统
  • 更改数据处理目的。

有记录的隐私评估有助于确定新的处理活动是否需要通知、事先授权、同意、合同控制或额外的安全保障措施。

数据处理者与第三方供应商

组织经常依赖外部服务提供商处理个人数据。

示例包括:

  • 云平台
  • CRM 提供商
  • 营销平台
  • 分析提供商
  • 支付处理商
  • 客户支持系统
  • 托管服务提供商
  • 广告技术提供商
  • SaaS 应用程序。

控制者应仔细评估处理者安排,并确保已实施适当的合同和安全控制。

实施框架专门规范了涉及外部处理者和第三方的安排,包括其与国际数据传输要求的关系。

国际数据传输

巴林并未一概要求所有个人数据必须实际留存在巴林境内。

相反,第 12 条和第 13 条规定了向巴林王国境外传输个人数据的规则。

当目的地提供充分的保护水平,或适用某项法定例外或授权机制时,通常可以进行传输。

管理局维护一个框架,用于确定被认为提供充分保护的国家和地区。

巴林还发布了2022年第42号决议,为向巴林王国境外传输个人数据规定了额外规则,包括向所列国家和地区的传输以及基于合同和监管授权的某些传输。

企业应当做什么

在进行国际个人数据传输之前,组织应确定:

  1. 正在传输哪些数据
  2. 为何传输这些数据
  3. 数据将传往何处
  4. 谁接收这些数据
  5. 目的地是否被认可为提供充分保护
  6. 是否需要授权
  7. 是否适用合同保障措施或其他法定例外。

数据泄露与事件管理

巴林 PDPL 要求组织维持适当的安全控制,并规定了有关数据泄露的监管要求。

2022年第43号决议专门规定了通知数据泄露或违规行为的义务,并要求组织建立适当的内部流程以调查安全事件。

不应将巴林框架描述为普遍适用的 72 小时泄露通知规则。组织应针对具体事件评估适用的法定要求和实施要求。

切实可行的泄露应对流程应包括:

  • 事件检测
  • 遏制
  • 调查
  • 风险评估
  • 记录
  • 监管评估
  • 在需要时进行通知
  • 补救
  • 事后审查。

直接营销与隐私

巴林 PDPL 专门规范了直接营销。

如果控制者预期个人数据可能被用于直接营销,则必须告知数据主体其享有反对权。

个人可以免费行使反对直接营销的权利,控制者须遵守法定的答复要求。

使用以下方式的企业:

  • 电子邮件营销
  • 短信营销活动
  • 客户细分
  • 再营销
  • 促销通讯
  • 个性化广告

因此应确保其营销做法、隐私声明和退出机制符合巴林的要求。

Cookie 与在线跟踪

巴林 PDPL 适用于以电子方式进行的个人数据处理。

因此,当 Cookie、像素、SDK、广告技术和分析工具处理能够识别或可以识别个人的信息时,可能属于该法的适用范围。

然而,组织不应自动假定每个 Cookie 都需要依据巴林 PDPL 取得同意

正确的做法是:

  1. 识别每个 Cookie 或跟踪器
  2. 确定其是否处理个人数据
  3. 确定其目的
  4. 确定适用的法律依据
  5. 确定是否需要同意
  6. 提供适当的告知
  7. 在同意为适用依据时,在取得有效同意之前阻止依赖同意的处理
  8. 保存同意和撤回的证据。

这对于广告和行为跟踪技术尤为重要。

面向巴林网站的同意管理

对于在巴林运营的网站,同意管理应围绕实际的处理活动进行设计,而不是仅仅显示一个通用的 Cookie 横幅。

合规的同意体验可以包括:

  • 清晰的同意请求
  • 针对特定目的的选项
  • 针对可选处理的单独控制
  • 清晰的隐私信息
  • 简便的撤回机制
  • 同意记录
  • 带时间戳的同意证据
  • 政策/版本跟踪
  • 区域规则
  • 与标签和跟踪器的集成。

ConsentX 可以帮助组织在网站和数字产品中落实这些控制措施。

ConsentX 如何帮助实现巴林 PDPL 合规

ConsentX 可以支持组织为巴林实施技术层面的同意和隐私工作流程。

1. 发现 Cookie 和跟踪器

扫描您的网站,识别可能收集或处理个人数据的 Cookie、跟踪器和第三方技术。

2. 打造适用于巴林的同意体验

根据适用于巴林访客的处理活动和法律依据配置同意通知。

3. 在同意之前控制跟踪器

在同意为适用的法律依据时,ConsentX 可以帮助防止非必要的跟踪技术在取得同意之前触发。

4. 采集清晰的同意

使用针对特定目的的同意控制,而不是依赖单一的通用接受按钮。

5. 保存同意证据

存储用户选择的记录,使组织能够证明所呈现的内容以及个人所作的选择。

6. 管理撤回

在同意为处理依据时,提供允许个人更改或撤回同意的机制。

7. 支持隐私权利工作流程

集中管理收到的隐私请求,并帮助团队管理访问、反对、更正、封锁和删除工作流程。

8. 支持审计准备

维护结构化记录,协助隐私团队记录同意及相关处理决定。

如何使用 ConsentX 遵守巴林 PDPL

  1. 1

    扫描您的网站

    运行 ConsentX 扫描,识别 Cookie、跟踪器、脚本和第三方技术。

  2. 2

    梳理您的处理活动

    确定收集了哪些个人数据、为何收集、谁接收这些数据,以及是否将其传输至巴林境外。

  3. 3

    确定法律依据

    不要假定每项处理活动都需要同意。根据 PDPL 确定处理是依赖同意、合同必要性、法律义务、重大利益还是合法利益。

  4. 4

    配置您的同意横幅

    对于依赖同意的处理,向用户呈现清晰且具体的选项。

  5. 5

    拦截依赖同意的跟踪器

    确保可选跟踪器在取得所需同意之前不会执行。

  6. 6

    记录同意

    保存同意证据,包括相关目的、时间戳和同意状态。

  7. 7

    启用撤回

    让个人能够轻松更改其选择或撤回同意。

  8. 8

    将同意与隐私权利相连接

    维护处理与访问、反对、更正、封锁和删除相关请求的工作流程。

  9. 9

    审查国际传输

    识别接收巴林个人数据的第三方服务,并评估适用的跨境传输机制。

  10. 10

    审查高风险处理

    检查敏感数据、生物特征、基因数据、自动化数据关联或监控处理是否触发事先授权要求。

巴林 PDPL 合规检查清单

请将以下检查清单作为巴林隐私合规计划的起点:

  • 确定巴林 PDPL 是否适用
  • 梳理个人数据处理活动
  • 确定数据控制者和处理者
  • 识别敏感个人数据
  • 记录每项处理活动的目的
  • 确定适用的合法依据
  • 在需要时取得有效同意
  • 确保同意是明示、清晰、具体且自愿作出的
  • 提供适当的隐私信息
  • 提供同意撤回机制
  • 保持个人数据准确且相关
  • 建立保存和删除程序
  • 实施安全保障措施
  • 审查处理者合同
  • 评估国际数据传输
  • 确定是否需要事先通知
  • 确定是否需要事先授权
  • 评估数据保护监护人要求
  • 建立数据主体请求程序
  • 支持访问请求
  • 支持更正、封锁和删除请求
  • 支持对直接营销的反对
  • 支持适用的对自动化决策的反对
  • 建立泄露应对程序
  • 维护隐私文档和记录
  • 定期审查合规情况。

巴林 PDPL 处罚

PDPL 针对特定违法行为规定了刑事处罚。

第 58 条规定,对于特定违法行为,可处以最长一年的监禁和/或 BHD 1,000 至 BHD 20,000 的罚金,这些违法行为包括对敏感个人数据的某些非法处理、非法国际传输、未进行规定的监管通知、未取得规定的事先授权即进行处理,以及向管理局或数据主体提供不正确或具误导性的信息。

因此,不应将处罚框架简化为单一的“适用于每项违法行为的最高罚金”。适用的处罚取决于所涉及的具体违法行为和条款。

组织还应考虑非法处理可能引起的赔偿及其他监管后果。

谁负责执行巴林 PDPL?

个人数据保护管理局(PDPA)依法设立,是主管数据保护机构。

其法定职能包括:

  • 监督合规情况
  • 检查数据控制者
  • 接收监管通知
  • 授予事先授权
  • 认证数据保护监护人
  • 受理投诉
  • 调查潜在的违法行为
  • 提高数据保护意识
  • 参与国际数据保护事务。

巴林官方政府门户网站将《个人数据保护法》及其相关实施决议列为巴林王国数据保护框架的组成部分。

在巴林提交隐私投诉

个人以及具有合法利益或资格的其他人,如认为个人数据正在以违反 PDPL 的方式被处理,可以提交书面投诉。

该法规定投诉应提交给管理局,并确立了受理和处理此类投诉的程序。

巴林 PDPL 与同意管理

同意管理对巴林组织尤为重要,因为 PDPL 在依赖同意时对同意规定了具体要求。

现代同意管理平台可以帮助组织:

  • 识别依赖同意的处理
  • 呈现清晰的同意请求
  • 采集明示的选择
  • 保存同意证据
  • 管理撤回
  • 控制网站跟踪器
  • 维护目的层级的偏好
  • 支持隐私权利工作流程
  • 证明运营层面的合规。

ConsentX 为管理这些工作流程提供技术层,而组织仍负责确定其法律义务。

为什么巴林企业需要结构化的同意策略

隐私合规计划应超越隐私政策页面。

组织需要理解以下各项之间的关系:

数据收集 → 目的 → 法律依据 → 同意 → 处理 → 第三方 → 国际传输 → 保存 → 数据主体权利

同意管理平台可以帮助将这些运营步骤连接起来。

尤其对于网站而言,ConsentX 可以帮助将隐私要求转化为针对 Cookie、跟踪器和其他在线技术的实际控制措施。

常见问题

适用巴林 PDPL 的国家

国家:巴林

官方法规:《个人数据保护法》

法律:2018年第30号法律

生效:2019 年 8 月 1 日

地区:中东 / 海湾合作委员会(GCC)

监管机构:个人数据保护管理局

其他隐私法规

在多个司法管辖区运营的企业可能还需要评估:

  • GDPR
  • UK GDPR
  • CCPA / CPRA
  • 阿联酋 PDPL
  • 沙特 PDPL
  • 卡塔尔 PDPPL
  • 阿曼 PDPL
  • 科威特隐私要求
  • 新加坡 PDPA
  • 泰国 PDPA
  • 印度 DPDPA
  • 巴西 LGPD
  • 南非 POPIA
  • 澳大利亚 Privacy Act
  • 新西兰 Privacy Act
  • 其他适用的国家和行业特定隐私法律。

多司法管辖区的同意策略应考虑法律依据、同意要求、Cookie、国际传输、数据主体权利和监管义务方面的差异。

借助 ConsentX 为巴林 PDPL 做好准备

巴林 PDPL 要求组织以结构化方式对待个人数据处理、同意、透明度、安全、个人权利和国际数据传输。

ConsentX 帮助将这些隐私要求转化为切实可行的网站控制措施。

扫描您的网站。识别跟踪器。配置同意。记录用户选择。管理隐私请求。

立即开始使用 ConsentX 或预约演示。