借助 ConsentX 实现秘鲁第 29733 号法律合规
个人数据保护法(第 29733 号法律)
秘鲁
自 2011 年起生效
现行实施条例 Decreto Supremo N.º 016-2024-JUS 自 2025 年 3 月 31 日起生效。
美洲
谁必须遵守第 29733 号法律?
第 29733 号法律适用于在秘鲁数据保护框架适用范围内处理个人数据的组织和其他实体。这可能包括企业、公共部门组织、网站运营者、数字服务、雇主、金融机构、医疗机构,以及收集、使用、存储、披露或以其他方式处理个人数据的其他实体。在秘鲁境外经营的组织也应评估其处理活动是否落入秘鲁框架的属地适用范围。
第 29733 号法律下的处罚
违反第 29733 号法律及其实施条例可能导致行政处罚。罚款按违法行为的严重程度分类,最严重的违法行为最高可达 100 UIT(Unidad Impositiva Tributaria)。适用的处罚取决于具体违法行为和个案情形。
第 29733 号法律下的主要义务
- 当同意是适用的法律依据时,取得有效同意。
- 确保同意是自由、事先、明示、明确且知情的。
- 清晰传达数据处理的目的。
- 向个人提供适当的隐私信息。
- 尊重数据主体权利。
- 实施适当的技术和组织安全措施。
- 在需要登记时对个人数据数据库进行登记。
- 建立处理数据主体请求的程序。
- 评估跨境传输和披露的相关要求。
- 保存证明合规的适当证据。
现行条例还强化了组织的问责机制,并引入了额外的合规手段。
同意要求
同意是秘鲁数据保护框架的核心要素。
在需要同意的情形下,组织通常必须在处理开始前取得同意,且该同意必须是:
- 自由的
- 事先的
- 明示的
- 明确的
- 知情的
同意应当能够与其他条款或条件相区分,并向个人提供足够信息以理解其所同意的内容。
不过,组织不应假定每项处理活动都需要同意。第 29733 号法律规定了可以在未取得同意的情况下处理个人数据的情形。
敏感个人数据
敏感个人数据在秘鲁数据保护框架下受到更强的保护。
处理敏感信息的组织应适用第 29733 号法律及其条例所确立的额外要求和保障措施。
隐私声明和同意机制应当清楚说明相关数据类别,以及处理敏感信息的目的。
数据主体权利
第 29733 号法律赋予个人对其个人数据的权利。
其中包括 ARCO 权利:
- 访问——个人可以就其个人数据及相关处理活动请求获取信息。
- 更正——个人可以请求更正不准确、不完整或过时的个人数据。
- 注销——在满足适用法律要求时,个人可以请求删除或注销其个人数据。
- 反对——在满足适用的反对条件时,个人可以对其个人数据的特定处理提出异议。
组织应建立清晰的流程来接收、验证、跟踪和回应这些请求。
隐私声明与透明度
组织应就个人数据的处理向个人提供清晰的信息。
隐私声明应涵盖以下相关信息:
- 所收集的个人数据类别
- 处理目的
- 个人数据的使用方式
- 相关接收方
- 适用情况下的跨境传输
- 数据主体权利
- 个人如何行使其权利
- 适用框架要求的其他信息
现行条例强化了个人数据处理的透明度和信息提供要求。
安全与问责
组织必须实施适当的安全措施,以保护个人数据免受未经授权的访问、丢失、变更、披露或销毁等风险。
2024 年条例强化了合规与问责框架,并引入了额外机制,供组织证明其已采取适当的数据保护措施。
因此,组织应保存适当的文档、政策、程序、技术控制措施和合规证据。
数据安全事件
现行条例就特定个人数据安全事件的通报引入了相关要求。
ANPD 表示,在触发适用的通报要求时,涉及个人数据的事件必须在知悉事件后 48 小时内向主管机关通报。
因此,组织应维持一套事件响应流程,能够在规定时限内识别、评估、记录并上报个人数据泄露事件。
跨境数据传输
将个人数据传输至秘鲁境外的组织,应评估第 29733 号法律及其条例下的适用要求。
在跨境传输个人数据之前,组织应考虑:
- 目的地国家
- 接收方
- 传输的目的
- 适用的保障措施
- 传输的法律依据
- 合同要求
- 任何适用的通报或授权要求
跨境传输应当成为组织更广泛的数据梳理与隐私合规计划的一部分。
个人数据数据库登记
秘鲁的数据保护框架包含有关个人数据数据库登记的要求。
组织应确定哪些数据库须予登记,并确保所需的登记与更新得到维护。
数据库登记应与隐私声明、处理目的、安全控制措施和数据主体权利程序一并考虑。
Cookie 与在线跟踪
Cookie、像素、分析工具、广告技术及其他在线跟踪技术可能涉及个人数据处理。
因此,在秘鲁运营网站的组织应评估:
- 部署了哪些 Cookie 和跟踪器
- 它们收集哪些信息
- 它们是否处理个人数据
- 每项技术的目的
- 是否需要取得同意
- 数据是否传输给第三方
- 信息是否跨境传输
同意管理平台可以帮助组织识别跟踪器、传达处理目的、在需要时取得同意,并防止相关技术在取得同意之前运行。
ConsentX 如何帮助实现第 29733 号法律合规
事先且明示的同意采集
在相关 Cookie、跟踪器或处理活动被激活之前采集同意。
基于目的的同意
就个人数据和跟踪技术的使用目的提供清晰的信息。
Cookie 与跟踪器管理
扫描网站以识别 Cookie 和跟踪器,并控制相关非必要技术的启用。
同意记录
创建可供审计的同意记录,其中包含用户选择和同意事件的相关信息。
数据主体请求管理
支持接收和管理隐私请求的工作流,包括访问、更正、注销和反对请求。
区域合规
通过 ConsentX 的地区规则引擎应用特定法域的同意规则。
如何借助 ConsentX 遵守第 29733 号法律
- 1
扫描您的网站
扫描您的网站,识别可能处理个人数据的 Cookie、跟踪器、脚本、像素和其他技术。
- 2
识别处理目的
按用途对每项技术进行分类,例如分析、广告、个性化、功能性或其他处理。
- 3
配置适用于秘鲁的同意横幅
部署一个同意横幅,提供清晰的信息,并针对需要同意的处理活动采集相应的同意。
- 4
在取得同意前拦截相关跟踪器
在取得所需同意之前,阻止相关非必要 Cookie 和跟踪器启用。
- 5
记录同意证据
将用户的同意选择连同相关上下文信息一并存储,以帮助证明合规。
- 6
管理数据主体请求
使用集中化的工作流来接收和管理与访问、更正、注销和反对相关的适用请求。
- 7
监测您的合规状况
定期重新扫描您的网站,并复核 Cookie、跟踪器、同意设置、隐私声明和第三方技术。