DPA
《2012年数据隐私法》(Republic Act No. 10173)
菲律宾《2012年数据隐私法》(Republic Act No. 10173)是该国主要的数据保护法律。它在保护隐私这一基本权利的同时,也支持信息的自由流动,以促进创新、增长和国家发展。该法适用于私营部门和政府部门的个人信息处理活动,但以该法的适用范围和除外情形为限。
该法由国家隐私委员会(NPC)负责实施和执行,该机构面向处理个人数据的组织发布规章、通函、咨询意见和指引。
菲律宾隐私框架涵盖个人信息控制者(PIC)和个人信息处理者(PIP),并就合法处理、透明度、安全、数据主体权利、数据共享、泄露通知、登记和问责等方面确立了相应要求。
对于在菲律宾运营网站、应用程序、电子商务平台、SaaS 产品、营销系统或其他数字服务的企业而言,合规远不止于取得 Cookie 横幅同意。组织需要了解适用的法律依据、提供适当的隐私声明、落实安全措施、管理数据主体权利、评估第三方处理活动,并保存适当的合规证据。
监管框架
菲律宾的隐私框架主要以下列规范为基础:
- Republic Act No. 10173 — 《2012年数据隐私法》
- 《数据隐私法》实施细则(Implementing Rules and Regulations)
- NPC 通函与规章
- NPC 咨询意见与指引
- 在适用情况下的行业专门隐私要求
同意是处理的合法依据之一,但在菲律宾框架下并非唯一的合法依据。当处理对于履行合同、遵守法律义务、保护重大利益、应对国家紧急状态或维护公共秩序所必需,或者属于该法及其实施细则承认的其他情形时,处理同样可能是合法的。
NPC 负责实施和执行《数据隐私法》,并为组织和数据主体提供指引。
菲律宾《数据隐私法》一览
| 要求 | 菲律宾《数据隐私法》 |
|---|---|
| 主要法律 | Republic Act No. 10173 |
| 通用名称 | 《2012年数据隐私法》 |
| 实施机关 | 国家隐私委员会 |
| 核心受规范主体 | 个人信息控制者和个人信息处理者 |
| 同意 | 合法依据之一;并非普遍适用 |
| 敏感数据 | 敏感个人信息受到额外保护 |
| DPO | 在适用的 NPC 要求下必须设立 |
| 登记 | 特定的 PIC/PIP 及处理系统必须登记 |
| 泄露通知 | 满足强制通知条件时为72小时 |
| 数据主体权利 | 包括访问、更正、反对、删除/封锁、数据可携带和投诉 |
| 跨境处理 | 可能适用该法的域外适用条款 |
| 自动化决策 | 适用透明度、权利和通知要求 |
| 监管机关 | 国家隐私委员会 |
| 国家 | 菲律宾 |
菲律宾
自2012年起施行
亚洲与非洲
谁必须遵守菲律宾《数据隐私法》?
《数据隐私法》适用于参与个人信息处理的组织和个人,包括:
- 个人信息控制者
- 个人信息处理者
- 私营部门组织
- 属于该法适用范围的政府机关
- 运营网站和应用程序的企业
- 电子商务平台
- 金融机构
- 医疗健康机构
- 教育机构
- 科技公司
- 营销与广告企业
- 外包服务提供商
- 处理个人信息的其他主体
实施细则将个人信息控制者(PIC)定义为控制个人数据处理,或者指示他方代表其处理个人数据的主体。个人信息处理者(PIP)则是指 PIC 将处理活动外包给它或者指示其进行处理的主体。
菲律宾《数据隐私法》下的处罚
《数据隐私法》针对各类隐私违法行为规定了刑事处罚,包括特定的未经授权的处理、疏忽处理、未经授权的访问、不当销毁以及隐瞒安全泄露事件等。
具体处罚取决于:
- 违法行为本身
- 信息的性质
- 受影响数据主体的数量
- 违法行为是否涉及敏感个人信息
- 相关行为属于故意还是过失
- 其他法定因素
例如,NPC 指出,隐瞒涉及敏感个人信息的安全泄露事件,可处以一年零六个月至五年的监禁,并处 PHP 500,000 至 PHP 1 million 的罚金。
根据 NPC 的规定,还可能适用行政罚款。NPC 的泄露指引指出,某些未履行通知义务的情形,可能导致依据适用的 NPC 框架被处以行政罚款。
因此,组织不应将某一个醒目的罚款数额当作所有《数据隐私法》违法行为的统一处罚标准。
菲律宾《数据隐私法》下的合法处理
同意是菲律宾隐私框架的重要组成部分,但处理活动并不会仅仅因为未取得同意就自动构成违法。
实施细则承认多项合法处理的判定依据。
- 1. 已取得同意 — 数据主体在收集之前,或者在切实可行且合理的情况下尽快提供同意。
- 2. 处理对于履行合同所必需 — 处理对于履行与数据主体订立的合同,或者应数据主体在订立合同之前的要求采取相应步骤所必需。
- 3. 处理为法律所要求 — 处理对于遵守适用于控制者的法律义务所必需。
- 4. 处理是为保护重大利益 — 处理对于保护至关重要的利益(包括生命和健康)所必需。
- 5. 处理是为应对国家紧急状态或维护公共秩序 — 在为应对国家紧急状态,或者为遵守法律规定的公共秩序与安全要求而确有必要时,可以进行处理。
因此,应当针对每一项处理活动确定适用的法律依据,而不应假定一个同意横幅就能解决所有隐私义务。
菲律宾《数据隐私法》是否适用于菲律宾境外的公司?
适用,但仅限于特定情形。
《数据隐私法》第6条规定了域外适用的情形:在菲律宾境外实施的行为或处理活动涉及菲律宾公民或居民的个人信息,且相关主体与菲律宾存在符合条件的联系。
相关联系可能包括:
- 在菲律宾订立的合同
- 在菲律宾设立的分支机构、代理机构、办事处或子公司
- 在特定情形下,中央管理和控制职能位于菲律宾
- 在菲律宾开展业务
- 由菲律宾境内的主体收集或持有的个人信息
因此,国际企业应评估自身与菲律宾的联系及其处理活动,而不应认为实际所在地位于菲律宾境外就可以免除《数据隐私法》下的义务。
什么是个人信息?
《数据隐私法》广泛保护能够直接或间接识别个人的信息。
示例可能包括:
- 姓名
- 联系方式
- 电子邮件地址
- 身份识别信息
- 账户信息
- 位置信息
- 在线标识符
- 就业信息
- 财务信息
- 健康信息
- 与可识别个人相关联的其他信息
处理的概念十分宽泛,包括收集、记录、组织、存储、更新、检索、查阅、使用、披露、封锁、删除和销毁等活动。
敏感个人信息
菲律宾《数据隐私法》对敏感个人信息(SPI)提供更高水平的保护。
该法涵盖与下列事项相关的信息:
- 种族
- 族裔出身
- 婚姻状况
- 年龄
- 肤色
- 宗教、哲学或政治派别
- 健康
- 教育
- 遗传或性生活
- 犯罪指控程序及其处理结果
- 政府签发的个人专属信息,例如特定的社会保障、健康、执照或税务信息
- 由法律或行政行为特别列为保密的信息
区分个人信息与敏感个人信息十分重要,因为 SPI 可能适用额外的限制和保障措施。
同意要求
在依赖同意的情形下,菲律宾隐私规则要求同意必须:
- 自愿作出
- 具体明确
- 知情
- 可以证明
实施细则(IRR)规定,同意可以通过书面、电子或录音等方式加以证明。
因此,一套实用的同意机制应当能够确定:
- 由谁提供了同意
- 本人同意了哪些内容
- 取得同意所针对的目的
- 同意于何时作出
- 向本人展示了哪些信息
- 本人此后是否撤回了同意
- 基于该同意开展了哪些处理活动
不应不必要地捆绑同意
在需要同意的情形下,组织应避免让互不相关的目的取决于一次含义模糊的授权。
例如,企业可能存在下列不同的处理活动:
- 账户创建
- 服务交付
- 分析
- 广告
- 个性化
- 直接营销
- 第三方数据共享
这些活动应当分别评估,以确定适用的法律依据和透明度要求。
隐私声明与透明度
《数据隐私法》的透明度要求规定,组织应就其个人信息的处理情况向数据主体提供适当的信息。
一份隐私声明应当说明下列相关事项:
- 收集哪些个人信息
- 处理目的
- 处理的方式和范围
- 控制者或其代表的身份和联系方式
- 保存期限
- 相关的接收方或披露情况
- 数据主体权利
- 数据主体如何行使这些权利或提出投诉
实施细则(IRR)明确承认数据主体有权了解处理活动及其相关权利。
数据主体权利
国家隐私委员会列明了《数据隐私法》赋予数据主体的若干权利,包括:
- 知情权
- 访问权
- 反对权
- 更正权
- 删除或封锁权
- 数据可携带权
- 投诉权
- 损害赔偿请求权
因此,组织应建立正式的隐私请求流程,能够:
- 接收请求
- 核验请求人的身份
- 识别相关数据
- 确定适用的例外情形
- 与处理者协调配合
- 在适用期限内作出回应
- 保存回应的证据
访问权
访问权使数据主体可以获取有关其个人数据处理情况的信息。
视具体情形而定,这可能包括下列信息:
- 正在处理的个人信息
- 处理目的
- 处理的方式和范围
- 接收方或接收方类别
- 在适用情况下的数据来源
- 《数据隐私法》承认的其他信息
企业应建立相应流程,以便在数据库、应用程序和第三方系统中定位个人信息。
更正权
数据主体可以行使更正权,更正不准确或不完整的个人信息。
组织应保持相应流程,以便:
- 识别相关记录
- 核实所请求的更正内容
- 更新内部系统
- 在必要时将更正同步至相关处理者或接收方
- 记录请求及其处理结果
删除或封锁权
《数据隐私法》承认在特定情形下享有删除或封锁权。
这不应被理解为可以立即删除每一条记录的无条件权利。
组织应判断:
- 数据是否已不再必要
- 处理是否违法
- 数据主体是否提出了有效的反对
- 是否有其他法律要求继续保存
- 该信息对于法律主张是否必要
- 是否适用其他法定例外情形
反对权
数据主体有权反对特定的处理活动。
实施细则明确承认针对下列活动提出反对:
- 直接营销
- 自动化处理
- 用户画像
反对成立时,控制者必须停止相关处理,除非适用的例外情形允许继续处理。
数据可携带权
菲律宾承认数据可携带权。
NPC 解释称,数据主体可以获取其个人数据的副本,和/或要求将其从一个 PIC 传输至另一个 PIC,格式为常用的电子或结构化格式。
该项权利可在下列情况下适用:
- 处理以同意或合同为依据
- 个人数据以结构化且常用的格式进行电子处理
可能属于可携带范围的信息示例包括:
- 姓名
- 地址
- 用户名
- 交易记录
- 访问日志
- 位置数据
数据保护官
属于菲律宾隐私框架适用范围的组织,应建立适当的隐私治理机制,包括在必要时任命数据保护官(DPO)。
DPO 负责支持组织遵守《数据隐私法》和 NPC 的各项要求。
DPO 可能参与下列工作:
- 隐私合规
- 数据保护政策
- 隐私影响评估
- 数据主体请求
- 泄露管理
- 与 NPC 的沟通
- 员工意识培养
- 供应商管理
- 隐私融入设计的举措
NPC 提供了一套登记系统,PIC 和 PIP 可以在适用情况下通过该系统登记其 DPO 和数据处理系统。
数据处理系统登记
登记义务取决于组织及其处理活动的性质。
根据 NPC 的要求,在包括下列情形在内的情况下,可能需要强制登记:
- PIC 或 PIP 雇用至少250名雇员
- 处理活动涉及至少1,000名个人的敏感个人信息
- 处理活动可能对数据主体构成风险
- 处理活动并非偶然进行
- 在 NPC 要求所涵盖的情形下涉及自动化决策或用户画像
NPC 还表示,涉及自动化决策或用户画像的数据处理系统,根据适用规则须履行登记要求。
企业应评估自身的登记要求,而不应假定每一家组织都必须进行登记。
安全要求
《数据隐私法》要求 PIC 和 PIP 实施合理且适当的组织管理、物理和技术措施,以保护个人信息。
安全控制措施应考虑下列因素:
- 个人信息的性质
- 与处理相关的风险
- 组织环境
- 适用的行业标准
- 实施成本
- 对数据主体的潜在影响
一套实用的隐私安全方案可以包括:
- 访问控制
- 身份验证
- 加密
- 网络安全
- 应用安全
- 日志记录与监控
- 漏洞管理
- 备份
- 灾难恢复
- 员工培训
- 事件响应
- 供应商安全控制
NPC 的泄露指引特别要求采取组织管理、物理和技术措施,以防止或尽量减少泄露事件,并支持及时发现和响应。
个人数据泄露通知
并非每一起安全事件都需要向 NPC 和受影响的个人进行通知。
只有在满足《数据隐私法》和 NPC 规则所确立的条件时,才适用强制通知。
NPC 列明了三项关键要素:
- 该泄露事件涉及敏感个人信息,或者可能导致身份欺诈的其他信息。
- 有理由相信这些信息已被未经授权的人员获取。
- PIC 认为该泄露事件可能对受影响的数据主体造成严重损害的现实风险。
可能导致身份欺诈的信息示例包括:
- 财务或经济信息
- 用户名和密码
- 生物识别数据
- 政府签发的身份证件
- 政府专有识别号码
- 能够影响与个人相关决定的类似信息
72小时泄露通知
在适用强制通知的情况下,NPC 要求自知悉或有合理理由相信已发生个人数据泄露之时起72小时内提交个人数据泄露通知表(Personal Data Breach Notification Form)。
在适用通知要求的情况下,也必须在相应的72小时期限内通知受影响的数据主体。
NPC 运行数据泄露通知管理系统(DBNMS),用于接收泄露通知。
因此,组织应保持一套事件响应流程,能够:
- 发现事件
- 评估是否涉及个人数据
- 判断是否达到通知门槛
- 在内部上报事件
- 准备通知所需的信息
- 联系受影响的个人
- 记录补救措施
- 防止再次发生
数据泄露通知与处理者
将处理活动外包并不能免除控制者履行适用泄露通知义务的责任。
NPC 指出,即使处理活动已外包或分包给个人信息处理者,通知义务仍由个人信息控制者承担。
因此,与处理者签订的合同应明确约定:
- 安全要求
- 事件通知时限
- 调查配合
- 证据保全
- 对数据主体的支持
- 与监管机关的配合
- 补救责任
数据共享与第三方处理者
组织经常依赖第三方处理个人信息。
示例包括:
- 云服务提供商
- CRM 平台
- 分析服务提供商
- 广告平台
- 支付处理机构
- 客户支持服务提供商
- 营销自动化平台
- 人力资源系统
- SaaS 服务提供商
PIC 应当了解:
- 共享了哪些信息
- 为何共享
- 由谁接收
- 在何处处理
- 适用哪些安全控制措施
- 保存多长时间
- 是否涉及进一步的处理者
- 合作终止后会发生什么
NPC 已就数据共享安排和隐私问责发布了相关指引和通函。
跨境与国际处理
在满足法定域外适用条件的情况下,《数据隐私法》可以适用于在菲律宾境外开展的处理活动。
国际企业应评估其与菲律宾的联系,包括:
- 菲律宾的客户或居民
- 在菲律宾订立的合同
- 在菲律宾的分支机构或子公司
- 在菲律宾的经营活动
- 在菲律宾收集或持有的数据
- 境外母公司或关联组织的访问
《数据隐私法》的域外适用条款专门针对存在相关法定联系的菲律宾境外处理活动。
自动化决策与用户画像
菲律宾隐私框架将自动化处理和用户画像视为重要的隐私考量事项。
NPC 就自动化决策的登记和通知制定了专门规则,《数据隐私法》也规定了与自动化处理和用户画像相关的数据主体权利。
使用下列技术的企业:
- 人工智能系统
- 自动化资格审核决策
- 信用评分
- 行为画像
- 个性化广告
- 欺诈检测
- 推荐系统
- 其他自动化决策系统
应当评估:
- 正在使用哪些个人数据
- 自动化处理的目的
- 该系统是否对个人产生重大影响
- 透明度要求
- 反对权
- 登记义务
- 安全
- 第三方处理
- 在适当情况下的人工复核
NPC 还发布了专门针对人工智能的指引,说明《数据隐私法》及其实施细则如何适用于处理个人数据的人工智能系统。
隐私融入设计与隐私工程
NPC 近期就系统生命周期流程中的隐私工程发布了指引。
企业应在下列环节中纳入隐私考量:
- 产品设计
- 网站开发
- 应用程序开发
- 供应商选择
- 数据架构
- 人工智能开发
- 分析工具的部署
- 安全设计
- 系统变更
因此,应当在个人数据处理开始之前就着手解决隐私问题,而不是等到产品上线之后才加以考虑。
Cookie 与在线跟踪
菲律宾《数据隐私法》并没有简单地将每一个 Cookie 都归类为需要取得同意。
恰当的做法是确定:
- 该 Cookie 或跟踪器是否处理个人信息
- 它收集哪些信息
- 出于何种目的
- 由谁接收这些信息
- 适用哪一项法律依据
- 该技术是否涉及敏感信息
- 是否涉及第三方处理
- 适用哪些透明度和选择权要求
网站运营者应特别关注:
- 广告类 Cookie
- 再营销像素
- 分析工具
- 社交媒体像素
- 转化跟踪
- 设备标识符
- 行为分析
- 会话技术
- 第三方 SDK
在同意为适用法律依据的情况下,ConsentX 可以帮助组织控制选定技术的执行时机,并保存用户选择的记录。
直接营销
《数据隐私法》赋予数据主体与直接营销相关的权利。
开展电子邮件、短信、广告或其他个性化营销的企业,应检查:
- 营销数据的来源
- 收集该数据所针对的目的
- 适用的同意
- 退出机制
- 偏好管理
- 第三方披露
- 用户画像
- 广告平台
- 数据保存期限
反对权明确包括针对直接营销目的的处理。
数据保存
组织应建立与处理目的和性质相适应的保存做法。
一套保存方案应涵盖:
- 客户账户
- 营销数据库
- 同意记录
- 网站分析
- Cookie 与跟踪信息
- 客户支持记录
- 员工信息
- 数据主体请求
- 安全日志
- 供应商持有的个人数据
不应仅仅因为技术上具备存储条件,就无限期地保存数据。
保存期限还应与法律、监管、合同和诉讼方面的要求相协调。
儿童与弱势数据主体
处理儿童或其他弱势个人信息的企业,应采取更高水平的隐私保障措施。
NPC 的登记框架将弱势数据主体列为相关的风险因素,包括未成年人、患者、老年人,以及处于数据主体与组织之间可能存在地位不对等情形中的其他人员。
因此,面向儿童的产品应评估:
- 年龄验证
- 适当的告知
- 同意要求
- 在适用情况下由父母参与
- 数据最小化
- 安全
- 保存期限
- 用户画像
- 第三方披露
菲律宾《数据隐私法》合规清单
- 识别所收集的全部个人信息
- 识别敏感个人信息
- 梳理处理目的
- 确定适用的合法处理依据
- 检查同意机制
- 保存同意证据
- 发布适当的隐私声明
- 明确 PIC 与 PIP 的角色
- 检查与处理者签订的合同
- 评估数据共享安排
- 检查跨境处理
- 建立数据主体请求处理程序
- 支持访问请求
- 支持更正请求
- 支持删除/封锁请求
- 支持反对请求
- 支持数据可携带
- 检查直接营销做法
- 评估自动化决策
- 检查用户画像活动
- 评估 NPC 登记要求
- 保持 DPO 治理机制
- 实施合理的安全措施
- 建立泄露响应程序
- 评估72小时通知要求
- 检查针对儿童和弱势人员的处理活动
- 扫描 Cookie 和跟踪器
- 在取得适用同意之前拦截选定的技术
- 定期检查网站和供应商的变更
适用本法规的国家
国家:菲律宾
菲律宾《数据隐私法》适用于其范围内的个人信息处理活动,在满足法定域外适用条件的情况下,也可能适用于在菲律宾境外开展的特定处理活动。
其他隐私法规
在国际范围内运营的企业可能还需要评估:
- GDPR — 欧盟
- UK GDPR — 英国
- CCPA / CPRA — 加利福尼亚州
- LGPD — 巴西
- PIPEDA — 加拿大
- DPDP Act — 印度
- PDPA — 新加坡
- PDPA — 泰国
- PIPA — 韩国
- Malaysia PDPA — 马来西亚
- POPIA — 南非
- FADP — 瑞士
- Law 25 — 加拿大魁北克
- LFPDPPP — 墨西哥
- PDPL — 阿根廷
- Law 21.719 — 智利
- Law 1581 — 哥伦比亚
- Law 29733 — 秘鲁
- Law 18.331 — 乌拉圭
- LOPDP — 厄瓜多尔
- 越南《个人数据保护法》
适用的要求取决于组织、处理活动、涉及的个人以及相关司法辖区。
ConsentX 如何帮助实现菲律宾《数据隐私法》合规
ConsentX 可以支持更广泛的菲律宾隐私方案中的网站与同意管理层面。
1. 发现 Cookie 与跟踪器
ConsentX 可以扫描网站,识别:
- Cookie
- 分析脚本
- 广告跟踪器
- 像素
- 第三方脚本
- 标签
- 其他跟踪技术
2. 同意管理
在同意为适用法律依据的情况下,ConsentX 可以提供可配置的同意体验,使访问者能够作出知情的选择。
3. 脚本预先拦截
ConsentX 可以帮助防止选定的非必要跟踪技术在作出适用的同意决定之前执行。
4. 同意证据
ConsentX 可以保存同意选择的记录,帮助组织证明:
- 同意于何时作出
- 展示了哪些处理目的
- 作出了何种选择
- 适用的是哪一套同意配置
5. 隐私请求工作流
ConsentX 可以支持接收和管理适用数据主体请求的工作流。
6. 地区隐私规则
ConsentX 可以配置面向特定地区的隐私体验,使组织能够管理不同司法辖区的各项要求。
7. 网站隐私监控
定期扫描可以发现新引入的、可能影响隐私合规的 Cookie、跟踪器和第三方技术。
如何借助 ConsentX 遵守菲律宾《数据隐私法》
- 1
扫描您的网站
使用 ConsentX 识别 Cookie、跟踪器、脚本、像素和第三方技术。
- 2
梳理个人数据处理活动
识别收集了哪些信息、为何收集,以及哪些方会接收这些信息。
- 3
确定法律依据
判断处理活动依赖的是同意、合同、法律义务、重大利益、公共秩序,还是其他适用的判定依据。
- 4
配置隐私声明
确保网站告知准确说明相关的处理目的和数据主体权利。
- 5
配置同意
在需要同意的情况下,提供清晰的机制,采集自愿作出的、具体的和知情的选择。
- 6
拦截选定的跟踪器
对于不应在取得适用许可之前开始处理的选定非必要跟踪技术,配置脚本预先拦截。
- 7
记录同意
保存结构化的同意证据,以支持内部审计和监管问询。
- 8
启用偏好管理
允许用户撤回或修改适用的同意选择。
- 9
检查第三方处理者
识别处理个人信息的分析、广告、CRM、云服务和其他供应商。
- 10
检查数据主体权利
建立访问、更正、反对、删除/封锁、数据可携带和投诉的处理流程。
- 11
评估登记要求
判断贵组织或其处理系统是否属于 NPC 强制登记要求的范围。
- 12
为泄露通知做好准备
保持一套事件响应流程,能够识别符合条件的泄露事件并支持72小时通知要求。
常见问题
适用 DPA 的国家
法律免责声明
本页面以通俗易懂的方式概述菲律宾《2012年数据隐私法》(Republic Act No. 10173)、其实施细则以及 NPC 相关文件,仅供一般参考,不构成法律建议。
适用的要求取决于组织、处理活动、涉及的个人以及相关司法辖区。ConsentX 支持网站隐私层面的工作,但不能取代法律建议、安全控制措施、DPO 治理或组织更广泛的合规方案。