借助 ConsentX 落实阿联酋《个人数据保护法》合规
关于个人数据保护的2021年第45号联邦法令
阿拉伯联合酋长国
自2022年1月2日起施行
该法将大量操作层面的细节交由实施条例规定,而据目前的专业法律信息,相关实施条例尚未公布。
亚洲与非洲
阿联酋《个人数据保护法》概览
2021年第45号联邦法令
阿联酋个人数据保护法 / 阿联酋 PDPL
2022年1月2日
阿拉伯联合酋长国,受法定适用范围与豁免情形约束
控制者与处理者
重要的合法依据,但并非唯一获准的依据
适用额外要求
查阅、更正、删除、限制、反对及其他权利
在规定情形下需要设立
针对规定的高风险处理需要进行
受规范
需要采取适当的技术与组织措施
受规范;详细的操作要求部分取决于实施规则
适用特定的保障措施与权利
独立制度
阿拉伯联合酋长国
谁需要遵守阿联酋《个人数据保护法》?
联邦《个人数据保护法》适用于第2条所确立情形下,通过电子系统及其他方式对个人数据的处理。该法涵盖居住在阿联酋或在阿联酋设有营业场所的数据主体;在阿联酋设立、处理阿联酋境内外数据主体个人数据的控制者或处理者;以及在阿联酋境外设立、处理阿联酋境内数据主体个人数据的控制者或处理者。这意味着,组织并不会仅仅因为其总部、服务器或处理基础设施位于阿联酋境外,就当然免于该法的适用。
阿联酋《个人数据保护法》下的处罚
该法确立了行政处罚的框架,但其本身并未就所有违法行为规定单一的最高罚款金额。第26条规定,内阁应根据主管机关的建议作出决定,明确违法行为及相应的行政处罚。由于详细的处罚框架取决于实施决定,企业应避免在未核实现行适用文件的情况下,公布某一笼统的阿联酋《个人数据保护法》罚款金额。该法还就特定行为设有刑事条款。因此,组织应当评估违法行为的性质、是否涉及个人数据或敏感数据、行为系故意还是过失、是否违反安全义务、是否需要向监管机关通知,以及是否适用其他行业法律。
要点一览
- 适用于阿联酋境内外的特定处理活动
- 规范控制者与处理者
- 要求处理具有合法依据
- 在同意构成适用依据时高度重视同意
- 为敏感个人数据提供强化保护
- 赋予个人一系列隐私权利
- 要求采取适当的技术与组织安全措施
- 规范国际传输
- 在规定情形下要求设立数据保护官
- 对特定高风险处理要求进行影响评估
- 就个人数据泄露作出规定
- 规范自动化处理与用户画像
- 确立阿联酋联邦数据保护治理框架
一个关键的实施要点是,该法本身将大量操作层面的细节交由实施条例规定。公开的法律信息显示,联邦实施条例尚未公布,因此企业应当区分联邦法令直接规定的义务,与具体实施仍有赖于后续条例的要求。
阿联酋联邦《个人数据保护法》的豁免
该联邦法律设有重要的排除规定。
《个人数据保护法》不适用于若干类别,包括:
- 政府数据
- 控制或处理个人数据的政府机构
- 安全与司法机关持有的个人数据
- 为个人目的处理个人数据的数据主体
- 由专门立法规范的特定个人健康数据
- 由专门立法规范的特定银行与信贷数据
- 设有个人数据保护专门法规的自由区内的公司与机构
因此,企业应当在设计合规方案之前,先确定适用哪一阿联酋隐私制度。
阿联酋《个人数据保护法》与 DIFC / ADGM
阿联酋并未对所有组织适用单一的隐私制度。
联邦《个人数据保护法》与迪拜国际金融中心(DIFC)和阿布扎比全球市场(ADGM)的数据保护框架相互独立,后两者属于自成体系的制度。
因此,在阿联酋本土、DIFC 与 ADGM 均设有实体的组织,应当分别梳理各实体的处理活动与合规义务。
阿联酋《个人数据保护法》中的个人数据是什么?
该法将个人数据宽泛地定义为与已识别的自然人,或可直接或间接识别的自然人有关的信息。
示例可包括:
- 姓名
- 身份识别信息
- 声音
- 图像
- 位置信息
- 在线标识符
- 联系方式
- 账户信息
- 与设备相关的信息
- 就业信息
- 其他能够识别个人的信息
因此,该法涵盖的范围远超传统的身份证件。
什么是处理?
处理涵盖对个人数据实施的各类行为,包括下列活动:
- 收集
- 记录
- 组织
- 结构化
- 存储
- 调整
- 修改
- 检索
- 查阅
- 使用
- 披露
- 传输
- 传播
- 组合
- 限制
- 擦除
- 销毁
因此,网站运营者在涉及个人数据时,应将分析、广告、客户管理、个性化及其他数字活动视为可能相关的处理活动。
阿联酋《个人数据保护法》下的合法处理
阿联酋《个人数据保护法》将同意确立为重要的处理依据,同时也明确了可以在无需同意的情况下进行处理的情形。
该法允许在特定情形下进行处理,包括涉及下列情况:
- 合同必要性
- 法定义务
- 公共利益
- 司法或法律程序
- 保护数据主体的利益
- 保护公共卫生
- 保护国家安全或公共秩序
- 规定情形下的就业与社会保障义务
- 数据主体已将该信息公开的情形
- 归档
- 在满足法定条件时的科学、历史或统计目的
- 法律认可的其他情形
因此,企业不应自动将同意视为每一项处理活动的合法依据。正确的做法是确定处理目的,并判断适用的合法依据。
阿联酋《个人数据保护法》的同意要求
在需要取得同意的情况下,该法将同意定义为数据主体通过明确的肯定性声明或行为,清晰、具体且无歧义地表示接受该处理。
合规的同意机制因此应当避免:
- 预先勾选的同意
- 含糊的措辞
- 隐藏的同意
- 将无关目的捆绑在一起
- 以沉默视为同意
- 在信息不充分的情况下取得同意
- 使撤回变得不必要地困难的界面
一份实用的同意记录应当能够证明:
- 谁作出了同意
- 同意是何时作出的
- 当时呈现了哪些信息
- 接受了哪一项目的
- 涵盖了哪一项处理活动
- 当时适用的隐私告知或同意界面为哪一版本
- 同意其后是否被撤回
具体且知情的同意
同意应当对相应的处理活动足够具体。
例如,企业可能就下列目的分别处理数据:
- 账户管理
- 服务提供
- 分析
- 广告
- 个性化
- 产品改进
- 营销
- 向第三方共享
- 人工智能或用户画像
在依赖同意时,组织应当判断是否宜提供分别的选项,而非将无关目的置于同一项笼统授权之下。
撤回同意
该法赋予个人与其个人数据有关的权利,并就同意设定了管控要求。
当处理以同意为依据时,组织应当提供切实可行的机制,使数据主体能够撤回该同意。
撤回机制应当:
- 易于查找
- 易于理解
- 便于访问
- 与最初的同意体验保持一致
- 与依赖同意决定的各系统相连接
ConsentX 可支持这一网站层面的偏好管理环节。
透明度与隐私告知
组织应当就其处理活动向数据主体提供适当的信息。
隐私告知应当说明下列相关信息:
- 控制者的身份
- 联系方式
- 所收集个人数据的类别
- 处理的目的
- 合法依据
- 数据共享安排
- 接收方
- 保存实践
- 国际传输
- 数据主体的权利
- 权利的行使方式
- 隐私咨询的相关联系方式
告知的呈现方式应当使个人能够在作出相关选择之前理解该处理活动。
阿联酋《个人数据保护法》下数据主体的权利
阿联酋《个人数据保护法》赋予数据主体一系列与其个人数据有关的权利。
视具体情形,这些权利涉及:
- 信息与透明度
- 查阅
- 更正
- 补全个人数据
- 擦除
- 限制处理
- 停止处理
- 数据转移
- 对特定处理提出反对
- 自动化处理
- 法律确立的其他权利
因此,组织应当维持一套正式的数据主体请求处理流程。
查阅个人数据的权利
数据主体可以请求查阅有关其本人被处理的个人信息,但须遵守适用的法定条件与例外。
健全的查阅请求流程应当使组织能够:
- 接收请求
- 核验请求人的身份
- 检索相关系统
- 识别适用的豁免情形
- 与处理者进行协调
- 汇总所需信息
- 通过适当渠道作出答复
- 保留审计记录
更正的权利
在满足法定条件的情况下,数据主体可以请求更正或补全不准确或不完整的个人数据。
企业应当确保更正能够同步至相关系统与处理者。
当同一客户信息存储于下列位置时,这一点尤为重要:
- CRM 系统
- 营销平台
- 客户支持软件
- 计费系统
- 分析系统
- 第三方应用
删除的权利
该法承认数据主体可以请求删除个人数据的若干情形。
删除不应被视为立即擦除所有记录的无条件义务。
组织应当考虑:
- 该数据是否仍属必要
- 是否有其他法律要求保存
- 是否有法律主张依赖该信息
- 是否适用法定例外
- 是否有其他正当目的允许继续处理
- 是否需要指示第三方处理者删除该信息
限制处理的权利
该法就规定情形下的处理限制作出了规定。
限制相关的流程应当使组织能够区分:
- 删除
- 继续存储但不作主动使用
- 完全停止处理
- 为法律或法定目的仍属必要的处理
由于并非每一项隐私请求都必然导致立即删除,这一区分对合规运营十分重要。
反对的权利
数据主体有权对特定形式的处理提出反对。
企业应当设立接收并评估反对意见的流程,尤其是在处理涉及下列情形时:
- 直接营销
- 用户画像
- 自动化决策
- 法律赋予反对权的其他处理活动
数据转移与可携带性
阿联酋《个人数据保护法》规定了与个人数据转移有关的权利。
当适用有关转移的法定要求时,组织应当具备识别相关个人信息并以适当格式导出的技术能力。
这可能需要在下列系统之间进行协调:
- 客户数据库
- CRM 平台
- 云系统
- SaaS 应用
- 分析系统
- 第三方处理者
敏感个人数据
该法为敏感个人数据规定了额外的保障措施。
敏感信息可能包括能够揭示个人特别私密特征或处境的信息类别。
在处理敏感信息时,企业应当采取更严格的管控措施,包括:
- 数据最小化
- 访问限制
- 强身份认证
- 加密
- 监控
- 适当的保存期限
- 在需要时开展隐私影响评估
- 强化治理
数据保护官
该法规定在特定情形下应当指定数据保护官(DPO)。
当处理活动涉及下列情形时,可能需要设立数据保护官:
- 定期且系统性的监测
- 大规模处理敏感个人数据
- 法律或实施要求确立的其他情形
数据保护官的职能可能包括:
- 监督合规情况
- 就隐私义务提供建议
- 支持影响评估
- 管理数据主体权利
- 支持泄露事件应对
- 与主管机关配合
- 维持隐私治理
具体的操作要求应当对照适用的实施框架加以核查。
数据保护影响评估
阿联酋《个人数据保护法》要求对可能给数据主体的隐私与保密性带来高风险的特定处理活动开展影响评估。
影响评估应当评估下列事项:
- 处理的性质
- 目的
- 范围
- 个人数据的类别
- 数据主体的类别
- 潜在风险
- 安全控制措施
- 缓解措施
- 保存
- 数据共享
- 国际传输
- 剩余风险
影响评估对涉及下列情形的处理尤为重要:
- 敏感数据
- 大规模监测
- 用户画像
- 自动化决策
- 新技术
- 广泛的追踪
- 高风险处理
隐私设计
组织应当将隐私考量融入系统与产品开发之中。
隐私设计方案可包括:
- 数据最小化
- 目的限制
- 默认隐私设置
- 访问控制
- 加密
- 假名化
- 保存期限管控
- 同意管理
- 用户偏好管理
- 审计日志
- 隐私测试
对数字业务而言,隐私应当在网站、应用程序或分析架构的设计阶段即予处理,而非在部署之后。
安全义务
控制者与处理者应当实施适当的技术与组织措施以保护个人数据。
安全措施应当体现:
- 个人数据的性质
- 处理的风险
- 所使用的技术
- 发生泄露的潜在后果
- 保障措施的成本与可行性
- 组织的运营环境
管控措施可包括:
- 加密
- 访问管理
- 身份认证
- 网络安全
- 终端防护
- 安全开发
- 漏洞管理
- 监控
- 日志记录
- 备份与恢复
- 事件响应
- 员工培训
- 供应商安全管控
个人数据泄露
阿联酋《个人数据保护法》就个人数据泄露设定了义务。
泄露应对方案应当使组织能够:
- 检测事件
- 隔离受影响的系统
- 判断是否涉及个人数据
- 评估事件的性质与严重程度
- 识别受影响的数据主体
- 确定通知义务
- 在需要时通知主管机关
- 在需要时通知受影响的个人
- 记录该事件
- 落实纠正措施
包括通知程序与时限在内的详细操作要求,属于有赖于实施框架的领域之一。该法本身亦要求就其实施制定进一步的规则。
跨境数据传输
阿联酋《个人数据保护法》规范个人数据向阿联酋境外的传输与共享。
在数据出现下列情形之前,应当对国际传输进行评估:
- 发送至境外云服务商
- 存储于国际 SaaS 平台
- 由境外集团公司访问
- 与境外处理者共享
- 传输给境外营销服务商
- 通过位于阿联酋境外的基础设施处理
该法规定了国际传输的机制,包括基于充分性认定、适用协议、合同保障措施以及法律确立的其他条件的传输。
因此,企业应当维护一份国际传输清单,明确列出:
- 来源国
- 目的地国
- 接收方
- 目的
- 数据类别
- 法律传输机制
- 合同保障措施
- 安全措施
阿联酋《个人数据保护法》下的 Cookie 与在线追踪
当 Cookie 与追踪技术涉及个人数据时,阿联酋《个人数据保护法》即与之相关。
企业应当评估:
- 该 Cookie 收集哪些信息
- 这些信息是否识别或能够识别个人
- 追踪的目的
- 是否有第三方接收这些信息
- 适用的合法依据
- 是否需要取得同意
- 信息保存多长时间
- 用户如何更改其偏好设置
通常需要审查的技术包括:
- 分析类 Cookie
- 广告类 Cookie
- 再营销像素
- 社交媒体像素
- 转化追踪
- 设备标识符
- 会话相关技术
- 行为分析
- 第三方广告脚本
在同意构成适用依据的情况下,组织应当防止相关处理在取得所需选择之前开始。
直接营销
涉及个人数据的营销活动,应当依据该法及阿联酋其他适用规则加以评估。
企业应当复核:
- 营销信息的来源
- 收集的目的
- 合法依据
- 同意
- 退出机制
- 偏好管理
- 用户画像
- 广告平台
- 向第三方的披露
- 保存
阿联酋另有单独的电话营销规则。2024年第56号内阁决议规范电话营销呼叫,2024年第57号内阁决议则就违反该等电话营销规则规定了行政处罚。这些要求应当与联邦《个人数据保护法》分开评估。
自动化决策与用户画像
阿联酋《个人数据保护法》对自动化处理作出了规定,并就基于自动化处理作出的决定提供保护。
使用人工智能系统、用户画像、行为评分、自动化资格判定、个性化广告、推荐系统、欺诈检测、信用评估或其他自动化决策技术的企业,应当评估:
- 处理了哪些个人数据
- 目的
- 该决定的重要性
- 透明度
- 适用的反对权
- 在适当情况下的人工介入
- 安全
- 第三方处理
- 影响评估要求
处理个人数据的人工智能系统,应当作为组织更广泛隐私治理方案的一部分加以评估。
数据最小化与目的限制
组织应当为正当且明确界定的目的收集个人数据,并避免收集对该等目的而言不必要的信息。
例如,要求提供下列信息的网站,应当能够说明每一类信息为何必要:
- 姓名
- 电子邮箱
- 电话号码
- 位置
- 设备信息
- 行为数据
- 广告标识符
在配置分析、广告和客户数据平台时,也应当考虑数据最小化。
数据保存
企业应当为个人数据制定保存期限安排。
保存方案应当涵盖:
- 客户账户
- 营销数据库
- 同意记录
- Cookie
- 分析数据
- 安全日志
- 支持工单
- 数据主体请求
- 员工记录
- 处理者持有的数据
保存应当基于法律、合同、运营与隐私方面的要求,而非无限期存储。
控制者与处理者
该法区分了两种角色。
控制者。确定个人数据处理方式、标准与目的的主体。
处理者。代表控制者并按其指示处理个人数据的主体。
处理者的示例可包括:
- 云服务商
- CRM 服务商
- 分析服务商
- 营销平台
- 客户支持服务商
- 支付服务提供者
- SaaS 平台
控制者与处理者之间的安排应当明确约定:
- 处理指示
- 安全要求
- 保密义务
- 再委托处理
- 对数据主体的协助
- 泄露通知
- 国际传输
- 数据的删除或返还
- 审计与配合要求
处理者管理
使用第三方服务商并不免除隐私治理的必要性。
在引入处理者之前,组织应当评估:
- 该服务商在何处处理数据
- 安全认证情况
- 再委托处理者
- 国际传输
- 保存
- 删除程序
- 事件响应
- 合同保障措施
- 对数据主体的支持
- 与监管机关的配合
在整个合作关系期间,应当持续维护一份处理者清单。
数据治理与问责
成熟的阿联酋《个人数据保护法》合规方案应当包括:
- 数据清单
- 处理活动记录
- 隐私政策
- 隐私告知
- 同意记录
- 处理者合同
- 传输评估
- 数据保护影响评估
- 数据保护官治理
- 安全政策
- 事件响应
- 数据主体请求流程
- 保存期限安排
- 定期合规复核
同意管理只是这一更广泛治理框架中的一个组成部分。
实施条例的现状
关于阿联酋《个人数据保护法》,最需要准确理解的一点是其实施条例的现状。
2021年第45号联邦法令第28条规定由内阁颁布实施条例。第29条随后规定了控制者与处理者自该等条例颁布之日起计算的整改过渡期。
目前的专业法律信息持续显示,联邦《个人数据保护法》的实施条例尚未公布,因此详细的实施要求仍是需要重点关注的领域。
据此,企业不应将未经核实的法规编号或凭空设定的实施期限,呈现为阿联酋《个人数据保护法》的实施条例。
直接载于2021年第45号联邦法令中的核心义务,仍然是该联邦框架的基础。
阿联酋《个人数据保护法》与行业专门法律
联邦《个人数据保护法》并非孤立适用。
某些行业设有自身的隐私与数据治理要求,涉及的领域包括:
- 医疗
- 银行业
- 信用信息
- 电信
- 金融服务
- 政府服务
- 自由区受监管的活动
该法本身也将由单独立法规范其保护与处理的特定健康信息以及银行或信贷信息排除在适用范围之外。
因此,企业在假定联邦《个人数据保护法》是唯一适用框架之前,应当进行行业专门的法律评估。
阿联酋《个人数据保护法》合规清单
使用本清单复核贵机构的隐私合规方案。
- 识别所处理的全部个人数据
- 识别敏感个人数据
- 判断联邦《个人数据保护法》是否适用
- 核查是否适用行业豁免或其他法律
- 判断 DIFC 或 ADGM 规则是否适用
- 识别控制者与处理者
- 梳理处理目的
- 判断适用的合法依据
- 复核同意机制
- 使同意具体且基于充分信息
- 保存同意证据
- 发布适当的隐私告知
- 建立数据主体请求处理程序
- 支持查阅请求
- 支持更正请求
- 支持删除请求
- 支持限制请求
- 支持反对请求
- 评估数据转移要求
- 复核国际传输
- 识别第三方处理者
- 复核处理者合同
- 评估数据保护官要求
- 在需要时开展影响评估
- 实施适当的安全控制措施
- 建立泄露应对程序
- 评估自动化决策
- 复核用户画像活动
- 复核 Cookie 与追踪技术
- 在相应追踪开始前配置同意
- 维护保存期限安排
- 关注实施条例的进展
- 复核适用的行业专门要求
ConsentX 如何助力阿联酋《个人数据保护法》合规
Cookie 与追踪器发现
ConsentX 可识别 Cookie、分析脚本、广告追踪器、像素、标签、第三方脚本以及其他网站技术。
同意管理
当同意是适用的合法依据时,ConsentX 可提供可配置的同意体验,使访问者能够作出知情选择。
脚本预先阻断
ConsentX 可帮助防止选定的非必要脚本与追踪器在所需的同意决定作出之前执行。
同意证据
ConsentX 可保存同意选择的记录,并就时间戳、同意状态、所选目的、同意配置、用户偏好变更及撤回提供证据。
偏好管理
用户可以管理其适用的隐私偏好,而不必仅依赖最初一次的同意交互。
区域隐私规则
ConsentX 的区域规则引擎可帮助组织依据适用的法域要求提供不同的隐私体验。
数据主体请求流程
ConsentX 可在网站层面支持适用的隐私请求流程,包括查阅、删除以及与偏好相关的请求。
隐私监测
定期的网站扫描可发现新部署的追踪器或第三方技术,这些技术可能带来新的处理活动。
本页面以通俗语言概述阿联酋《个人数据保护法》(2021年第45号联邦法令),仅供一般参考。本页面不构成法律意见,也未涵盖所有豁免情形、行业专门法律、自由区制度、实施决定或具体的合规情况。任何单一的同意管理平台都不能替代完整的隐私合规方案:更广泛的合规还需要法律评估、治理、安全、数据保护官流程、影响评估、供应商管理与泄露应对。组织应当查阅现行的阿联酋法律(包括实施条例的最新进展),并在必要时取得具备资质的阿联酋法律意见。
如何使用 ConsentX 遵守阿联酋《个人数据保护法》
- 1
扫描您的网站
运行 ConsentX 扫描,识别 Cookie、脚本、像素以及第三方追踪技术。
- 2
梳理数据
确定每项技术收集哪些个人信息,以及这些信息被发送至何处。
- 3
确定合法依据
判断该处理是依赖同意,还是依赖该法认可的其他合法依据。
- 4
编制透明的隐私告知
说明目的、数据类别、接收方、保存期限、权利及其他相关信息。
- 5
配置同意
在需要取得同意的情况下,配置清晰且具体的选择加入体验。
- 6
阻断非必要追踪器
防止选定的追踪器在相应的同意决定作出之前执行。
- 7
记录同意
保存可审计的同意证据,显示用户的决定及其作出该决定时的具体情境。
- 8
支持撤回偏好
为用户提供切实可行的机制,以更改其适用的选择。
- 9
复核第三方供应商
识别所有接收个人数据的分析、广告、云、CRM 与营销供应商。
- 10
复核国际传输
确认网站技术是否将数据传输至阿联酋境外,并评估适用的传输机制。
- 11
评估高风险处理
复核用户画像、人工智能、大规模监测或敏感数据处理是否触发影响评估或数据保护官方面的考量。
- 12
维护更广泛的隐私治理
将 ConsentX 与下列事项协同:
- 数据保护官流程
- 数据保护影响评估
- 安全控制措施
- 泄露应对
- 处理者合同
- 保存政策
- 数据主体请求程序