借助 ConsentX 落实新西兰《隐私法 2020》合规
隐私法 2020
新西兰 / 奥特亚罗瓦新西兰
自2020年12月1日起施行
《隐私法 2020》取代了《隐私法 1993》。最近的重要修改是 IPP3A,由《隐私修正法 2025》引入,自2026年5月1日起生效。
亚洲与非洲
谁需要遵守新西兰《隐私法》?
《隐私法》广泛适用于收集、持有、使用或披露个人信息的组织和企业。受规范的机构可能包括政府部门和机构、公司和企业、在线商家和零售商、慈善机构和社区组织、俱乐部和社团,以及其他处理个人信息的组织。该法也可能适用于在新西兰开展业务的境外机构,但须受其适用范围和例外情形的限制。该法规定了具体的排除与豁免情形,包括某些个人或家庭活动、法院和裁判所的司法职能,以及特定的新闻媒体活动。
新西兰《隐私法》下的处罚
《隐私法》规定了多种执法机制,包括合规通知(compliance notice)、查阅指令(access direction),以及向人权审查裁判所(Human Rights Review Tribunal)提出的申诉和相关程序。该法下的某些违法行为最高可处以1万新西兰元罚款。隐私专员还可以发出合规通知,要求机构采取或停止特定行为。人权审查裁判所也可针对隐私侵害提供救济,包括有关查阅的命令,并在适当情形下判予损害赔偿。
要点一览
- 仅为合法且必要的目的收集个人信息。
- 就收集信息的原因及其使用方式保持透明。
- 在合理可行的情况下,直接向本人收集信息。
- 间接收集信息时应另行告知,但须遵守 IPP3A 的例外规定。
- 妥善保障个人信息的安全。
- 允许个人查阅并更正其信息。
- 限制个人信息的保存期限。
- 管控信息披露与跨境传输。
- 发生应通报的隐私泄露事件时,尽快通知隐私专员。
- 维持适当的隐私治理机制,包括设立隐私官。
新西兰《隐私法 2020》侧重于负责任地收集和处理个人信息,而非一概要求取得同意。
13项信息隐私原则
《隐私法》包含13项信息隐私原则,规范各机构处理个人信息的方式:
- IPP 1,收集目的:收集个人信息必须出于与该机构职能或活动相关的合法目的,且该收集对于实现该目的必须是必要的。
- IPP 2,个人信息来源:信息通常应直接向本人收集,但适用规定的例外情形。
- IPP 3,直接收集时的告知:直接向个人收集信息时,通常必须采取合理措施,说明收集的原因、信息的接收方、提供信息是强制性还是自愿的,以及不提供信息会产生何种后果。
- IPP 3A,间接收集时的告知:自2026年5月1日起,从其他来源收集个人信息的组织通常必须采取合理措施,确保本人知悉其信息已被收集、收集目的、预期接收方、相关机构信息、适用的法律依据,以及其查阅和更正权利,但适用例外情形。
- IPP 4,公平合理的收集:个人信息必须通过合法手段,并以在具体情形下公平合理的方式收集。
- IPP 5,存储与安全:机构必须采取合理的保护措施,防止个人信息遭受丢失、未经授权的访问、使用、修改、披露或其他滥用。
- IPP 6,查阅:个人通常有权请求查阅其个人信息。
- IPP 7,更正:个人可请求更正不准确、不完整、具有误导性或存在其他错误的个人信息。
- IPP 8,准确性:在使用或披露个人信息之前,机构必须采取合理措施,确保信息准确、完整、相关且不具误导性。
- IPP 9,保存:个人信息的保存期限不应超过其可合法使用目的所需的期限。
- IPP 10,使用:个人信息通常仅应用于其收集目的,但适用规定的例外情形。
- IPP 11,披露:机构必须管控个人信息的披露,通常仅在《隐私法》允许的情形下披露。
- IPP 12,向境外披露:向新西兰境外的组织或个人披露个人信息时,适用特定要求。
- IPP 13,唯一标识符:唯一标识符的使用和分配须遵守额外要求。
新西兰是否要求取得同意?
不要求。《隐私法 2020》并未对所有个人信息处理活动一概规定取得同意的要求。
该法主要以信息隐私原则为基础。若相关 IPP 允许该项活动,组织可以在未取得同意的情况下收集、使用或披露个人信息。
不过,透明度与公平收集是核心要求。组织应当清楚说明其收集哪些信息、为何收集、哪些方可能接收这些信息,以及将如何使用。
在特定情形下,同意仍可能具有重要意义,包括某些披露、跨境传输、营销活动,或其他适用法律要求取得同意的情形。
Cookie 同意与追踪
新西兰没有类似某些其他法域同意制度那样独立且一概适用的 Cookie 同意要求。
然而,Cookie 和在线追踪可能涉及个人信息的收集、使用或披露。因此,组织应当考量其收集做法是否符合信息隐私原则,特别是与以下方面有关的要求:
- 收集目的
- 透明度
- 公平性
- 安全保障
- 使用与披露
- 保存期限
对于使用分析工具、广告技术、像素、会话录制或其他追踪技术的网站,清晰的隐私与追踪告知有助于说明收集了哪些信息以及收集的原因。
如果根据其他适用法律、合同要求、平台规则或组织自行选择的合规框架需要取得同意,ConsentX 同样可以支持同意的收集与举证。
隐私告知与透明度
透明度是《隐私法》的一项核心要求。
直接收集个人信息时,组织通常应当说明:
- 收集哪些信息
- 为何收集这些信息
- 谁将接收这些信息
- 提供信息是强制性还是自愿的
- 如果本人不提供可能会发生什么
自2026年5月1日起引入的 IPP3A 为间接收集增加了类似的透明度要求,但适用规定的例外情形。
ConsentX 可帮助组织在收集信息的环节呈现简明的收集与追踪告知。
个人信息的间接收集:IPP3A
新西兰隐私领域近期最重要的进展之一是信息隐私原则3A。
当组织从本人以外的他人或其他来源收集某一个人的个人信息时,适用 IPP3A。
在适用的情况下,组织必须采取合理措施,确保本人知悉:
- 其信息已被收集这一事实
- 收集的目的
- 预期接收方
- 收集机构的名称和地址
- 持有该信息的机构
- 在收集由法律授权或要求时,所依据的相关法律
- 其查阅和更正信息的权利
IPP3A 规定了例外情形,因此组织应当评估某一具体收集是否属于例外,而不应将告知义务视为一概适用。
敏感个人信息
《隐私法》并未像某些其他隐私法律那样使用单一、全面的“敏感个人信息”类别。
相反,收集行为是否公平合理可能取决于以下因素:
- 信息的性质
- 收集的目的
- 所涉及的个人
- 收集信息的具体情形
- 对隐私的介入程度
在收集可能带来重大隐私风险的信息时,组织应当格外谨慎,包括健康、财务、生物识别、身份、儿童相关或其他高度私密的信息。
新西兰还设有行业专门的隐私守则,涵盖健康信息、电信信息、信用报告和生物识别处理等方面的规则。
数据主体的权利
《隐私法》赋予个人与其个人信息有关的重要权利。
查阅权。个人可以请求查阅其被持有的个人信息。机构通常需要在20个工作日内回应查阅请求,但须遵守该法关于延期及其他情形的规定。
更正权。个人可以请求更正不准确、不完整、具有误导性或存在其他错误的个人信息。
申诉权。个人如认为其隐私权利受到侵害,可以向隐私专员办公室提出申诉。
ConsentX 可以支持查阅和更正请求的结构化受理与流程管理。
隐私与安全
机构必须采取合理的保护措施,防止个人信息遭受:
- 丢失
- 未经授权的访问
- 未经授权的披露
- 未经授权的使用
- 修改
- 其他滥用
安全控制措施应当与信息的性质和敏感程度以及所涉风险相称。
组织还应当建立识别、遏制、调查、记录和应对隐私事件的流程。
应通报的隐私泄露事件
当个人信息被未经授权地访问、披露、篡改、丢失或销毁,且有合理理由相信受影响的个人已经遭受或很可能遭受严重损害时,该隐私泄露即成为应通报事件。
应通报的隐私泄露事件必须在机构知悉已满足相关标准后,尽快向隐私专员办公室报告。
隐私专员办公室目前期望通常在72小时内完成通报,除非存在足以支持采用不同时限的情形。法律条文本身使用的是“尽快”的表述,而非确立一个普遍适用的72小时法定期限。
可能还需要通知受影响的个人。
ConsentX 可以帮助保存支持隐私事件调查与合规工作的证据和记录。
跨境数据传输
信息隐私原则12规范向新西兰境外披露个人信息的特定情形。
在进行受规范的境外披露之前,组织通常需要确认接收方:
- 受新西兰《隐私法》约束
- 受提供同等保护措施的隐私法律约束
- 已同意提供充分的隐私保护措施
- 受适用的具有约束力的机制或指定国家/地区所覆盖
- 或者本人在被明确告知该信息可能无法获得同等保护后,已授权该项披露
需要注意的是,IPP12 并不自动适用于所有境外云存储或云处理安排。当境外服务提供者仅作为存储或处理的代理行事时,相关信息可能仍被视为由新西兰机构依据第11条持有。
因此,组织应当区分向境外接收方披露信息与将境外服务提供者作为代理使用这两种情形。
数据保存与删除
IPP9 限制机构保存个人信息的期限。
个人信息的保存期限不应超过其可合法使用目的所需的期限。
组织应当基于以下因素建立适当的保存与处置流程:
- 处理的目的
- 法律和监管要求
- 合同义务
- 业务需求
- 安全方面的考量
《隐私法》并未设立类似 GDPR 的一概适用的删除权。不过,在特定情形下,删除或处置可能是必要或适当的。
隐私官
《隐私法》所涵盖的每一家机构都必须设有隐私官。
隐私官负责协助组织遵守该法、处理查阅与更正请求,并在调查过程中与隐私专员配合。
该职位不要求特定的正式资格,但隐私官应当了解组织的隐私义务及其信息处理实务。
隐私实务守则
《隐私法》授权隐私专员发布实务守则,以调整隐私原则适用于特定行业、组织或信息类型的方式。
例如包括:
- 健康信息隐私守则
- 信用报告隐私守则
- 电信信息隐私守则
- 生物识别处理隐私守则
因此,在受监管行业运营的组织应当同时评估《隐私法》以及任何适用的隐私守则。
生物识别与新兴技术
新西兰已就生物识别处理引入了具体的监管要求。
《生物识别处理隐私守则 2025》已于2026年5月1日生效,并作出修订以反映 IPP3A 的引入。
使用人脸识别、指纹、声纹识别、行为生物识别或其他生物识别技术的组织,应当评估在《隐私法》一般要求之外是否还适用《生物识别处理隐私守则》。
ConsentX 如何助力新西兰《隐私法》合规
隐私与收集告知
在相关收集环节清晰呈现有关 Cookie、追踪技术、数据收集和处理活动的信息。
同意与偏好管理
在需要取得同意,或组织选择将同意纳入其隐私框架时,采集并管理用户的选择。
脚本预先阻断
管控非必要的追踪技术,使网站脚本能够按照已配置的区域规则和同意规则加以治理。
同意记录与审计证据
保存同意和用户偏好的记录,包括相关时间戳与情境信息,以支持内部审计和合规文档。
数据主体请求流程
支持查阅和更正请求的结构化受理与流程管理。
隐私泄露证据
保存相关记录和审计轨迹,帮助隐私团队调查事件并证明其治理流程。
基于区域的隐私规则
在组织开展国际业务时,将新西兰的专属配置与其他法域的要求一并应用。
跨境透明度
通过隐私与同意体验传达有关数据共享和境外处理的相关信息。
本页面以通俗语言概述新西兰《隐私法 2020》及相关隐私要求,仅供一般参考。本页面不构成法律意见,也未涵盖所有豁免情形、行业专门隐私守则、监管指引或具体的合规情况。组织应当查阅现行法律和隐私专员办公室的指引,并在必要时取得具备资质的新西兰法律意见。
如何使用 ConsentX 遵守新西兰《隐私法》
- 1
扫描您的网站
识别可能收集或传输个人信息的 Cookie、追踪器、像素、分析技术、广告脚本、表单及其他技术。
- 2
梳理您的收集环节
识别个人信息的收集环节,包括:
- 网站表单
- 账户注册
- 结算流程
- 新闻订阅
- 联系表单
- 分析工具
- 广告平台
- 客户支持工具
- 第三方集成
- 3
复核收集告知
确保个人获得关于数据收集原因、接收方以及使用方式的适当信息。
- 4
考虑间接收集情形
复核是否从第三方、数据经纪商、合作伙伴、公开来源或其他外部来源获取信息。
在适用 IPP3A 的情况下,为间接收集配置适当的告知流程。
- 5
配置同意与偏好控制
当需要取得同意或选择以同意作为合规机制时,为用户提供清晰的选择并保存适当记录。
- 6
治理追踪技术
使用脚本预先阻断和区域规则,按照您配置的合规要求管控分析、广告及其他非必要技术。
- 7
保存同意证据
存储相关同意与偏好决定的记录,以便隐私团队能够证明向用户告知了哪些内容以及用户作出了何种选择。
- 8
管理查阅与更正请求
将隐私请求分派给相应团队,并通过集中的工作流跟踪期限与处理状态。
- 9
复核境外披露
识别在新西兰境外接收个人信息的第三方,并评估是否满足 IPP12 的相关要求。
- 10
保持泄露事件应对能力
保留有助于隐私团队识别、调查、记录和应对潜在应通报隐私泄露事件的记录与工作流。