卡塔尔PDPPL合规,从 ConsentX 开始
个人数据隐私保护法
卡塔尔
自2016年12月29日起施行
关于保护个人数据隐私的2016年第13号法律在卡塔尔官方公报公布,并于2016年12月29日生效。卡塔尔法律门户目前将该法列为现行有效。
亚洲与非洲
卡塔尔 PDPPL 概览
关于保护个人数据隐私的2016年第13号法律
卡塔尔
中东
现行有效
2016年12月29日
依卡塔尔制度指定的主管部门
除适用法定例外外均需取得,包括为实现正当目的所必需的处理
访问、查阅、更正、删除、反对、撤回同意
适用额外管控和事先授权要求
电子直接营销须取得事先同意
须采取适当的管理、技术和物理保障措施
当泄露可能对个人数据或个人隐私造成重大损害时须通知
在符合法律要求的前提下允许跨境数据流动
特定违法行为最高100万卡塔尔里亚尔;特定严重违法行为最高500万卡塔尔里亚尔
在特定情形下法人也可能被处以最高100万卡塔尔里亚尔的罚款
哪些主体须遵守卡塔尔 PDPPL
该法适用于在其适用范围内处理个人数据的组织,可能包括在卡塔尔运营的公司、在线业务和电子商务平台、金融与专业服务机构、医疗机构、教育机构、科技公司、电信运营商与数字服务提供商、处理员工信息的雇主、营销与广告公司、运营网站和移动应用的组织、使用第三方处理者的控制者,以及代表其他组织处理个人数据的服务提供商。具体义务取决于处理的性质、组织所处的角色、涉及的个人数据类型,以及是否适用法定豁免。
卡塔尔 PDPPL 项下的处罚
卡塔尔 PDPPL 对特定违法行为规定了较重的经济处罚。第23条规定,违反特定条款的可处最高1,000,000卡塔尔里亚尔的罚款,涉及处理要求、控制者义务、透明度、数据的相关性与留存、治理程序、披露与处理者、特定的泄露通知义务、跨境数据流动以及电子直接营销等。第24条规定,对特定违法行为可处最高5,000,000卡塔尔里亚尔的罚款,包括与安全保障措施以及特殊性质个人数据要求相关的违法行为。第25条规定,在以法人名义并为其利益实施特定犯罪的情形下,违法法人可被处以最高1,000,000卡塔尔里亚尔的罚款,且不影响相关个人的刑事责任。法定处罚金额规定在该法第23条至第25条。
要点速览
- 以公平、合法、透明和安全的方式处理个人数据
- 为每项处理活动确定法律依据
- 在开始处理前提供隐私信息
- 仅收集与目的相关且适当的数据
- 保持个人数据准确、完整和最新
- 不超过必要期限留存个人数据
- 采取适当的管理、技术和物理保障措施
- 运行访问、更正、删除、反对和撤回的处理流程
- 识别并监督处理个人数据的处理者
- 对特殊性质个人数据适用额外管控
- 为电子直接营销取得事先同意
同意是重要的法定要求,但卡塔尔 PDPPL 并未将其作为处理的唯一可能依据。第4条允许在取得本人同意的情况下进行处理,除非处理是实现控制者或数据接收方正当目的所必需。该法还赋予个人访问、查阅、更正、删除其个人数据以及对特定处理提出反对的权利,组织必须建立处理个人数据相关投诉和请求的内部程序。
什么是卡塔尔个人数据隐私保护法
卡塔尔《个人数据隐私保护法》,通常称为 PDPPL,是卡塔尔保护个人数据的主要一般性框架。
该法为控制者和处理者设定义务,并保护个人数据被处理的个人。
该法适用于以电子方式处理的个人数据、为电子处理作准备而收集或获取的个人数据,以及通过电子与传统方式相结合处理的个人数据。个人或家庭活动以及某些官方统计处理不在其适用范围内。
该法围绕下列内容构建:
- 个人隐私权
- 合法与透明处理
- 同意与正当目的
- 隐私告知
- 数据最小化
- 数据准确性
- 留存期限限制
- 安全保障措施
- 处理者管理
- 数据泄露通知
- 特殊性质个人数据
- 跨境数据流动
- 直接营销
- 投诉与执法
涵盖哪些数据
该法适用于个人数据,包括能够直接或间接识别个人的信息。
视具体情况,这可能包括:
- 姓名
- 联系信息
- 电话号码
- 电子邮箱地址
- 身份识别信息
- 账户信息
- 在线标识符
- 位置信息
- 设备信息
- 客户记录
- 员工信息
- 财务信息
- 与健康相关的信息
- 营销偏好
- 网站和应用使用信息
- 与可识别个人相关的其他信息
该法对个人数据处理作了宽泛界定,包括收集、接收、记录、组织、存储、修改、检索、使用、披露、公布、传输、扣留、销毁、擦除和注销个人数据等行为。
卡塔尔 PDPPL 下的合法处理与同意
卡塔尔 PDPPL 是否要求同意?
同意是卡塔尔 PDPPL 下的重要法律依据,但并非对每一项处理活动都普遍要求。
第4条规定,除非处理是实现控制者或数据接收第三方正当目的所必需,否则控制者未经本人同意不得处理个人数据。
这意味着组织应为每项处理活动确定法律上的正当性依据,而不应将同意视为一切处理形式的通用要求。
视具体情况,下列情形可能涉及同意:
- 营销通信
- 广告和促销活动
- 可选的分析
- 某些追踪技术
- 可选的个性化
- 与第三方共享数据
- 与原始目的无关的可选数据用途
组织应记录每项处理活动所依据的法律依据。
卡塔尔 PDPPL 的同意要求
在使用同意作为依据时,组织应确保同意具有实质意义并得到妥善记录。
合规的同意机制应当:
- 清楚说明个人所同意的内容
- 解释处理的目的
- 避免误导性或含糊的表述
- 在需要明示同意的场合,避免将同意视为自动取得
- 保留同意决定的证据
- 在适用情形下允许撤回同意
- 确保后续处理体现个人的决定
对数字业务而言,同意管理应与实际处理环境相连接,使追踪器、广告技术及其他可选技术不会以与用户选择相悖的方式运行。
同意的撤回
个人有权撤回此前提供的同意。
第5条明确赋予个人撤回其此前处理同意的能力。当处理对收集目的而言并非必要,或属于过度、歧视性、不公平或违法的处理时,个人也可以提出反对。
因此,组织应维持相应流程以:
- 接收撤回请求
- 核实请求
- 识别依赖同意的处理活动
- 更新同意状态
- 在必要时停止相关处理
- 记录撤回情况
- 保留适当的审计证据
隐私告知与透明度
卡塔尔 PDPPL 要求控制者在开始处理个人数据之前向个人提供信息。
根据第9条,应告知个人下列事项:
- 控制者的身份
- 代表控制者处理数据或使用数据的其他方
- 处理的合法目的
- 对处理活动和披露程度的全面准确说明;在无法提供详细说明时,可作概括性说明
- 为满足个人数据处理条件所需的其他信息
因此,隐私告知应说明收集了哪些信息、为何收集、如何使用,以及可能与谁共享。
数据最小化与目的限制
卡塔尔 PDPPL 要求控制者确保所收集的个人数据:
- 与合法目的相关
- 对这些目的而言适当
- 准确
- 完整
- 最新
控制者还必须避免在超出实现相关目的所需的期限后继续留存个人数据。
这带来了下列方面的实际要求:
- 数据清单
- 收集表单
- CRM 系统
- 分析工具
- 营销数据库
- 客户账户
- 数据留存政策
- 删除流程
卡塔尔 PDPPL 下的个人权利
该法赋予个人对其个人数据的多项权利。
访问权。个人可以访问自己的个人数据并请求查阅。第6条还规定,在法定框架和适用服务费的前提下,个人有权获得处理相关信息并取得个人数据副本。
知情权。个人可以就其个人数据的处理、处理目的、某些披露情况以及已披露个人数据中的不准确之处要求提供信息。
更正权。个人可以请求更正不准确的个人数据,并须依据第5条提供支持所请求更正的证据。
删除权。在特定情形下个人可以请求删除或擦除,包括处理并非必要、数据相对于目的而言过度、原始目的已终止,或没有理由继续保留数据的情形。
反对权。当处理对收集目的而言并非必要,或属于过度、歧视性、不公平或违法的处理时,个人可以提出反对。
撤回同意权。当处理基于事先同意时,个人可以撤回该同意。
特殊性质的个人数据
卡塔尔 PDPPL 将某些类型的个人数据界定为特殊性质的个人数据。
第16条明确包括与下列事项有关的信息:
- 族裔出身
- 儿童
- 健康
- 身体状况
- 心理状况
- 宗教信仰
- 婚姻关系
- 刑事犯罪
当不当使用或披露可能对个人造成严重损害时,大臣可以增加其他类别。
根据第16条,处理特殊性质的个人数据须取得主管部门的授权,并遵循适用的程序和管控要求。为保护此类数据,还可能附加额外的保障措施。因此,组织应在开展新的处理活动之前识别此类数据。
儿童的个人数据
儿童数据被明确纳入卡塔尔关于特殊性质个人数据的定义之中。
这意味着处理儿童相关信息的组织应采取额外管控措施,并审慎评估适用的授权与隐私要求。
对于网站、应用、教育平台、游戏服务及其他面向儿童的服务,组织应考虑:
- 与年龄相关的管控
- 适当的同意机制
- 必要时的父母或监护人流程
- 数据最小化
- 额外的访问控制
- 更强的安全措施
- 留存期限限制
数据安全要求
卡塔尔 PDPPL 要求控制者和处理者采取适当措施保护个人数据。
第8条要求控制者采取适当的管理、技术和物理预防措施来保护个人数据。
第13条进一步要求控制者和处理者针对下列风险采取预防措施:
- 丢失
- 损毁
- 篡改
- 披露
- 未经授权的访问
- 意外使用
- 非法使用
保障措施必须与所保护个人数据的性质和重要程度相称。
隐私设计
卡塔尔 PDPPL 要求控制者在设计、变更或开发涉及个人数据的产品、系统和服务时考虑隐私保护。
控制者还必须在引入新的处理操作之前审查隐私保护措施。
因此,组织应将隐私保护融入:
- 网站开发
- 移动应用
- 客户门户
- 营销平台
- 分析工具的部署
- CRM 系统
- AI 系统
- 数据共享安排
- 新技术的部署
控制者与处理者的责任
卡塔尔 PDPPL 区分控制者与处理者。
控制者确定相关处理目的,并负责确保处理依法进行。控制者的义务包括:
- 合法处理
- 透明度
- 数据最小化
- 准确性
- 留存管控
- 安全
- 隐私程序
- 处理者监督
- 投诉处理
- 个人权利响应程序
- 合规监控
处理者代表控制者处理个人数据。控制者必须确定负责保护个人数据的处理者,并持续监督其对指示和适当保障措施的遵守情况。
处理者管理
使用云服务商、分析服务、营销平台、SaaS 提供商、托管服务商或其他第三方处理者的组织,应维持适当的管控措施。
关键措施包括:
- 供应商尽职调查
- 数据处理协议
- 明确的处理指示
- 安全要求
- 访问控制
- 次级处理者管理
- 事件通知程序
- 数据删除或返还程序
- 持续的合规监控
第12条要求向处理者作出的披露或传输须与合法目的以及本法的要求保持一致。
数据泄露通知
卡塔尔 PDPPL 就违反第13条所要求安全保障措施的情形规定了专门义务。
当泄露可能对个人数据或个人隐私造成重大损害时,控制者必须通知受影响的个人和主管行政机关。
第13条还要求处理者在知悉所需保障措施失效或存在威胁个人数据的风险时,立即通知控制者。
组织应维持一套事件响应流程,能够:
- 发现个人数据事件
- 评估其影响
- 识别受影响的数据
- 判断是否可能发生严重损害
- 对事件进行升级处理
- 在必要时通知相关方
- 记录响应过程
跨境数据传输
卡塔尔 PDPPL 承认跨境数据流动。
该法并未对跨越国界传输个人数据设定一般性禁止。相反,第15条限制控制者采取措施限制跨境流动,除非该处理违反法律或可能对个人数据或个人隐私造成严重损害。
尽管如此,组织仍应评估:
- 个人数据存储在何处
- 供应商在何处处理信息
- 云服务是否在国际范围运行
- 谁可以访问这些信息
- 处理是否仍与已告知的目的保持一致
- 安全保障措施是否得到维持
Cookie 与在线追踪
卡塔尔 PDPPL 适用于通过电子系统处理的个人数据,因此在线数据收集与隐私合规密切相关。
网站运营者应评估可能收集或使他人得以访问与可识别个人相关信息的 Cookie 和追踪技术。
例如:
- 分析类 Cookie
- 广告类 Cookie
- 社交媒体像素
- 再营销技术
- 设备标识符
- 在线标识符
- 会话技术
- 营销追踪器
当同意为适用依据时,组织应在启用相关处理之前取得同意。
同意管理平台有助于区分:
- 严格必要的技术
- 分析类技术
- 广告类技术
- 功能性技术
- 其他可选追踪器
卡塔尔 PDPPL 下的直接营销
卡塔尔对电子直接营销设有明确要求。
第22条禁止在未取得个人事先同意的情况下发送用于直接营销的电子通信。
营销通信还必须:
- 标明发送者
- 表明该通信属于直接营销
- 提供有效地址,便于个人要求停止接收此类通信
- 允许个人撤回其同意
这尤其适用于:
- 促销邮件
- 电子营销消息
- 数字营销活动
- 其他电子直接营销通信
因此,应为营销数据库保留同意记录。
自动化决策与人工智能
卡塔尔 PDPPL 出台早于当前一轮生成式人工智能和自动化决策技术的浪潮,因此组织不应假定其包含类似 GDPR 的独立自动化决策框架。
不过,人工智能和自动化处理可能涉及对个人数据的大量收集和处理。
卡塔尔现行的政府人工智能指引也强调,在开发和部署人工智能系统时需要保障隐私并保护特殊性质的个人数据。
因此,使用人工智能的组织应评估:
- 使用了哪些个人数据
- 为何使用这些数据
- 适用同意还是其他法律依据
- 是否涉及特殊性质数据
- 谁可以访问这些数据
- 数据是否跨境传输
- 信息留存多长时间
- 是否已充分告知相关个人
数据留存
卡塔尔 PDPPL 要求控制者不得在超出实现收集所依据合法目的所必需的期限后继续留存个人数据。
一套切实可行的留存管理方案应明确:
- 按目的设定的留存期限
- 数据类别
- 归档要求
- 删除触发条件
- 法律保全要求
- 备份处理
- 第三方处的删除
- 账户关闭流程
ConsentX 可通过保留同意和偏好变更记录来补充这些流程,而更广泛的数据留存管理责任仍由组织承担。
隐私治理与问责
第11条确立了若干组织性要求,包括:
- 在开展新的处理前审查隐私保护措施
- 确定负责个人数据保护的处理者
- 对处理者进行培训
- 建立投诉处理机制
- 处理访问、更正和删除请求
- 维护内部数据管理系统
- 报告违反保护程序的情形
- 支持个人的访问、查阅和更正权利
- 开展合规审计
- 监督处理者的合规情况
这使隐私治理成为持续的组织责任,而非仅限于网站层面的一次性工作。
隐私投诉
个人认为本法或依本法作出的决定被违反时,可以向主管部门提出投诉。
第26条明确为个人就违法行为提出投诉提供了途径。
因此,组织应建立内部流程以:
- 受理隐私投诉
- 核验请求人身份
- 调查相关问题
- 作出适当回应
- 在必要时升级处理
- 保留投诉及处理结果的记录
卡塔尔 PDPPL 处罚详解
卡塔尔 PDPPL 对特定违法行为规定了较重的经济处罚。
第23条规定,违反下列特定条款的可处最高1,000,000卡塔尔里亚尔的罚款:
- 第4条:处理要求
- 第8条:控制者义务
- 第9条:透明度要求
- 第10条:数据的相关性、准确性与留存
- 第11条:治理与合规程序
- 第12条:披露与处理者
- 第14条:特定的泄露通知义务
- 第15条:跨境数据流动
- 第22条:电子直接营销
第24条规定,对下列特定违法行为可处最高5,000,000卡塔尔里亚尔的罚款:
- 第13条:安全保障措施
- 第16条第3款:与特殊性质数据相关的要求
- 第17条:与特殊性质数据相关的额外要求
第25条规定,在以法人名义并为其利益实施特定犯罪的情形下,违法法人可被处以最高1,000,000卡塔尔里亚尔的罚款,且不影响相关个人的刑事责任。
卡塔尔 PDPPL 与同意管理
对于通过网站和数字平台收集个人数据的组织而言,同意管理有助于支撑 PDPPL 的多项合规要求。
一套稳健的同意管理方案应帮助组织:
- 呈现清晰的同意选项
- 说明处理目的
- 区分可选技术与必要技术
- 采集同意记录
- 记录撤回情况
- 保留审计证据
- 控制第三方追踪器
- 适用区域性隐私规则
- 支持隐私偏好管理
ConsentX 可为这些工作流程提供技术层支撑。
卡塔尔 PDPPL 合规清单
可使用本清单评估贵组织的准备情况。
- 识别所收集的个人数据
- 梳理处理活动
- 识别控制者与处理者
- 记录处理目的
- 确定适用的法律依据
- 审查同意要求
- 保留适当的同意记录
- 在处理前提供隐私信息
- 落实数据最小化
- 维持数据准确性
- 确定留存期限
- 建立访问响应程序
- 建立更正响应程序
- 建立删除响应程序
- 建立反对与撤回同意的程序
- 识别特殊性质数据
- 审查特殊性质数据的额外要求
- 实施安全保障措施
- 建立泄露响应程序
- 审查处理者合同
- 监督处理者的合规情况
- 评估跨境数据流动
- 在需要时取得电子直接营销的事先同意
- 维护退订与撤回机制
- 审计网站 Cookie 与追踪器
- 在需要同意时阻止可选追踪
- 维护隐私合规文档
- 定期开展隐私审计
为什么同意管理对卡塔尔很重要
卡塔尔 PDPPL 将同意要求与更广泛的义务结合在一起,涵盖透明度、正当目的、数据最小化、留存、安全、处理者监督、个人权利、特殊性质数据和直接营销。
因此,对运营数字资产的组织而言,隐私合规需要超越发布一份隐私政策的层面。
一套切实可行的合规方案应将隐私告知 → 同意 → 追踪控制 → 同意记录 → 撤回 → 营销偏好 → 审计证据连接起来。
ConsentX 帮助组织在其网站和数字体验中落地这一工作流程。
ConsentX 如何助力卡塔尔 PDPPL 合规
面向卡塔尔的同意横幅
创建可配置的同意通知,说明为何使用相关数据或追踪技术。
脚本前置拦截
在同意为适用法律依据时,防止可选追踪器和脚本在相关同意决定之前触发。
同意记录
生成记录,显示用户同意了什么、何时作出同意、展示了哪些目的、选择了哪些偏好,以及何时撤回了同意。
同意撤回
为用户提供便于访问的机制,以更改或撤回其偏好设置。
基于地区的隐私规则
根据访问者所在地和适用的隐私框架,应用不同的同意与追踪配置。
Cookie 与追踪器发现
通过自动扫描识别网站上运行的 Cookie、追踪器、脚本和第三方技术。
可用于审计的证据
保留同意记录,帮助组织说明同意偏好是如何收集和管理的。
隐私偏好管理
为用户提供集中的机制,用于查看和更改其隐私选择。
本页面以通俗易懂的方式对卡塔尔《个人数据隐私保护法》及相关指引作一般性介绍,不构成法律意见,也未涵盖所有豁免情形、行业专门要求、部长决定、监管解释或个别合规情况。仅有 Cookie 横幅并不能构成完整的 PDPPL 合规:更全面的合规还需要法律评估、治理、安全保障、处理者监督、个人权利响应流程以及泄露应对。组织应查阅现行卡塔尔法律和官方指引,并在必要时获取合格的卡塔尔法律意见。
如何使用 ConsentX 满足卡塔尔 PDPPL 要求
- 1
扫描您的网站
识别处理个人数据或便于收集个人数据的 Cookie、追踪器、脚本、像素、标签及其他技术。
- 2
对技术进行分类
根据功能和用途对技术进行归类。例如:
- 必要类
- 功能类
- 分析类
- 广告类
- 个性化
- 社交媒体
- 3
确定法律依据
判断每项处理活动依赖于:
- 同意
- PDPPL 认可的正当目的
- 其他适用的法律正当性依据
不要默认每项处理活动都需要同意。
- 4
配置面向卡塔尔的同意体验
创建透明的同意界面,说明相关处理目的并为用户提供适当选择。
- 5
在需要时拦截可选处理
使用脚本前置拦截,防止可选技术在取得必要同意之前运行。
- 6
记录同意
保留下列内容的证据:
- 同意状态
- 时间戳
- 目的
- 偏好设置
- 撤回情况
- 相关同意通知或其版本
- 7
支持撤回
允许用户重新查看并修改其偏好设置。
- 8
将同意与营销打通
对于电子直接营销,确保营销数据库尊重个人的事先同意与撤回选择。
- 9
审查第三方
识别接收或处理个人数据的分析、广告、云、SaaS 及其他供应商。
- 10
保留合规证据
保存适当记录,以支持隐私审计、内部治理、投诉处理和监管问询。