Связатся

Дубайский международный финансовый центр («DIFC») - закон о защите данных

Источник: DIFC

Дубайский международный финансовый центр («DIFC») принял новый закон о защите данных, который позволит более точно согласовать юрисдикцию с подходом к защите персональных данных, который в настоящее время применяется в Европе.

Что такое защита личных данных?

По сути, персональные данные - это любая информация, относящаяся к физическому лицу, которая позволяет прямо или косвенно идентифицировать такое лицо. Например, имя человека, номер телефона, адрес, гражданство, IP-адрес являются личной информацией. Защита личных данных признана расширением основного права на неприкосновенность частной жизни.

Исторически сложилось так, что внимание к защите данных возникло в первую очередь из-за роста трансграничной коммерции и торговли, которые привели к резкому увеличению обмена информацией и более широкому использованию компьютеров для обработки информации о физических лицах. Такие достижения привели к большей обеспокоенности по поводу конфиденциальности людей и их способности осуществлять контроль над своей личной информацией. Директива Европейского Союза 1995 года (Директива 95/46 / EC) о защите физических лиц в отношении обработки персональных данных и о свободном перемещении таких данных была заменена Общим регламентом защиты данных (GDPR) в мае 2018 года. GDPR был обновлением закона о защите персональных данных, который лучше отражает современный цифровой век. Новый закон DIFC о защите данных (Закон № 5 от 2020 года) («Новый закон») тесно связан с подходом, принятым GDPR.

Закон о защите данных DIFC

DIFC принял новый закон, который вступил в силу 1 июля 2020 г., но будет применяться к предприятиям с 1 октября 2020 г. Новый закон отменяет Закон о защите данных DIFC (Закон № 1 от 2007 г. (с поправками)) Старый закон ')). По сути, Новый закон предоставляет предприятиям трехмесячный переходный период для выполнения требований. Любые приобретенные права, возникшая ответственность и / или расследования или административные разбирательства, начатые в соответствии со Старым законом, не будут затронуты до 1 октября 2020 года. DIFC также опубликовал свои вспомогательные Положения о защите данных в соответствии с Новым законом («Положения»), которые вступили в силу одновременно с Новый закон от 1 июля 2020 года. Отдельно было выпущено необязательное руководство по Новому закону («Руководство») в попытке облегчить соблюдение всеми заинтересованными сторонами.

Применимость и сфера применения

Сфера действия режима защиты данных DIFC расширилась в соответствии с новым законом. Старый закон применялся к Контроллерам, зарегистрированным в юрисдикции DIFC. Напротив, Новый закон методически устанавливает его сферу применения не только для Контроллеров, включенных в юрисдикцию DIFC (независимо от того, происходит ли обработка в DIFC), но также и для Контроллеров и Процессоров (независимо от места их регистрации, независимо от того, происходит ли обработка в DIFC). в другом месте в ОАЭ или за рубежом), которые обрабатывают персональные данные в DIFC в рамках стабильных договоренностей, за исключением периодических. В Руководстве поясняется, что стабильные договоренности включают юридически обязательные или признанные соглашения или отношения существующего действительного типа, которые могут быть достаточными для того, чтобы требовать демонстрации принципов и целей Нового закона в таких договоренностях.

Тогда возникает вопрос, применимы ли Новый закон и Регламенты к поставщикам услуг удаленной обработки. В этом отношении в Руководстве уточняется, что, хотя организации, не входящие в DIFC, могут прямо или косвенно подпадать под действие Нового закона и Правил, от них не обязательно требуется регистрироваться или уведомлять Уполномоченного по операциям, кроме как в рамках отношений с соответствующая организация на базе DIFC, и они не обязаны выполнять другие административные задачи. Тем не менее, они могут быть прямо или косвенно подвергнуты штрафам, предупреждениям или публичному выговору в рамках таких отношений или договоренностей. Согласно новому закону, обработка данных «в DIFC» происходит, когда средства или персонал, используемые для выполнения обработки, физически находятся в DIFC.

Основы и обработка согласия

Новый закон расширяет сферу обработки данных по сравнению со старым законом и в целом включает принципы обработки персональных данных, изложенные в GDPR, то есть законность, справедливость и прозрачность, адекватность / минимизацию, точность, ограничение хранения и целостность / безопасность. . Условия законной основы для обработки персональных данных, как это предусмотрено в новом законе, также в значительной степени основаны на GDPR и включают необходимую обработку для защиты жизненно важных интересов Субъекта данных или другого физического лица; условие, которое не было предусмотрено Старым Законом.

По сравнению со Старым Законом больший упор делается на условиях согласия Субъекта данных, которое, при необходимости, должно быть свободно дано посредством четкого утвердительного действия, которое демонстрирует недвусмысленное указание на согласие. Если Обработка основана на согласии, Контроллер должен иметь возможность продемонстрировать, что согласие было дано свободно, и Контроллер должен принять соответствующие и соразмерные меры для оценки продолжающейся действительности согласия. В контексте взаимоотношений между работником и работодателем работодателю может быть трудно установить, что согласие было дано свободно. По мнению Уполномоченного, согласие, таким образом, вряд ли будет хорошей основой для работодателей, и может быть оспорено. Работодатели должны учитывать другие законные основания для обработки Персональных данных сотрудников.

Эта позиция больше соответствует GDPR, хотя в новом законе не рассматриваются некоторые дополнительные аспекты, охватываемые GDPR, такие как условия, применимые к обработке данных детей. (то есть несовершеннолетние, которые не могут дать согласие на закон.)

Особые категории персональных данных

Особые категории персональных данных (ранее именуемые в Старом законе как конфиденциальные персональные данные) включают « персональные данные, раскрывающие или касающиеся (прямо или косвенно) расового или этнического происхождения, общинного происхождения, политической принадлежности или мнений, религиозных или философских убеждений, сведения о судимости. , членство в профсоюзах, здоровье или половая жизнь, включая генетические и биометрические данные, если они используются с целью однозначной идентификации физического лица ». Такие данные не должны обрабатываться, если не существует одно из условий, изложенных в Новом законе (в дополнение к общим требованиям к обработке и законности).

В этом отношении, в первую очередь (и по сравнению со старым законом), Новый закон предоставляет контроллеру особые права на обработку особых категорий персональных данных для целей занятости Субъектов данных, включая прием на работу, обработку визы или разрешения на работу, выполнение трудовой договор и увольнение. Такие права обработки также доступны Контроллерам в контексте здравоохранения.

Законные интересы

По сравнению со старым законом, новый закон разъясняет, что представляют собой «законные интересы» для целей обработки (т. Е. Ограничивая использование права законных интересов на обработку):

  • запрет государственным органам полагаться на законные интересы в качестве законной основы для обработки персональных данных;
  • передача Персональных данных Контроллерами в рамках своей организационной группы для внутренних административных целей считается законным интересом; и
  • Контроллер имеет законный интерес в обработке персональных данных, если это необходимо и соразмерно для предотвращения мошенничества или обеспечения сетевой и информационной безопасности.

 

Контроллеры и процессоры данных

Новый закон возлагает обязательства по соблюдению требований непосредственно на Процессоров, а также на Контроллеров. В дополнение к таким обязательствам Контроллеры и Обработчики должны заключить юридически обязательное письменное соглашение, регулирующее любые действия по обработке.

Если есть два или более Контроллера, совместно определяющих цели и средства обработки, такие Контроллеры будут называться Совместными Контроллерами и должны также заключить юридически обязательное соглашение, четко определяющее каждую из их обязанностей в отношении соблюдения обязательств по Новому закону.

Новый закон возлагает на Обработчиков данных обязанность уведомлять Контролера в случаях, когда их обработка данных нарушает Новый закон. В противном случае Обработчики подлежат штрафу в соответствии с Новым законом.

Контроллеры и обработчики данных обязаны вести письменный электронный учет своей деятельности по обработке. Новый закон обязывает включать определенную информацию в такие записи. Типы требуемой информации в значительной степени отражены в требованиях к записям, содержащимся в GDPR, и включают имя и контактные данные Контроллера или Процессора, Совместного Контроллера и любого сотрудника по защите данных (DPO), если он назначен; цели обработки, описание данных, субъекты данных и категории получателей. Вышеупомянутый список не является исчерпывающим и предназначен только для иллюстративных целей.

Сотрудники по защите данных

Еще одна ключевая новая особенность Нового закона, которая ранее оставалась без внимания, - это введение в GDPR концепций DPO и оценок воздействия на защиту данных (DPIA). Согласно новому закону, официальные органы DIFC (за исключением судов, действующих в судебном порядке), а также контролеры и процессоры, систематически или регулярно участвующие в деятельности по обработке высокого риска, обязаны назначать DPO. Определение деятельности по обработке высокого риска включает:

  • обработка, которая включает принятие новых или других технологий или методов (например, AI или Blockchain) с существенно повышенным риском для безопасности или прав Субъекта данных или затрудняющим для Субъекта данных осуществление своих прав;
  • обработка значительного объема Персональных данных (включая Персональные данные сотрудников и подрядчика), и такая обработка может привести к высокому риску для Субъекта данных, в том числе из-за чувствительности Персональных данных или рисков, связанных с безопасностью, целостностью или конфиденциальность Персональных данных;
  • обработка будет включать систематическую и всестороннюю оценку личных аспектов, касающихся физических лиц, на основе автоматизированной обработки, включая профилирование (автоматическая обработка личных данных для оценки личных аспектов, связанных с физическим лицом, в первую очередь для анализа или прогнозирования аспектов, касающихся личности производительность на работе, экономическая ситуация, здоровье, личные предпочтения или интересы, надежность или поведение, местоположение или передвижения), и на каких решениях основаны решения, которые имеют правовые последствия в отношении физического лица или аналогичным образом существенно влияют на физическое лицо; или
  • необходимо обработать существенный объем особых категорий персональных данных.

Руководство, выпущенное Комиссаром, дает полезную информацию о параметрах действий по обработке высокого риска. В частности, там, где обработка включает в себя значительный объем Персональных данных и риск для Субъектов данных высок. Уполномоченный воздерживается от установления каких-либо конкретных количественных пороговых значений в отношении того, что составляет «значительный объем» Персональных данных, но приводит конкретные случаи, когда это может квалифицироваться как обработка значительного объема Персональных данных. К таким организациям относятся:

  • Контроллер с несколькими сотнями сотрудников;
  • Контроллер с несколькими тысячами записей клиентов;
  • бизнес, который собирает, хранит или анализирует Персональные данные от имени своих клиентов;
  • Процессор, который предоставляет внешние бизнес-услуги с использованием Персональных данных, такие как системы управления персоналом или заработной платой, или услуги ИТ-поддержки; и
  • поставщик услуг размещенной подписки или онлайн-сервисов самообслуживания.

Другой интересной особенностью Нового закона является то, что при назначении DPO DPO должен проживать в Объединенных Арабских Эмиратах, если он или она не является физическим лицом, работающим в группе организации и выполняющим аналогичную функцию для всей группы на международной основе. DPO должен действовать независимо и отчитываться непосредственно перед высшим руководством.

Права субъектов данных

Новый закон, по всей видимости, значительно расширил объем прав субъектов данных, чтобы добиться большего соответствия GDPR. Соответственно, Новый закон предоставляет Субъектам данных полный набор прав в отношении отзыва согласия; доступ / исправление и стирание данных; возражение и ограничение обработки; переносимость данных; не подлежат автоматизированному индивидуальному принятию решений; и антидискриминация. Право антидискриминации является дополнительным правом из Закона Калифорнии о конфиденциальности потребителей, который гласит, что Контроллер не может дискриминировать Субъекта данных, который осуществляет какие-либо права в соответствии с Новым Законом, включая: (i) отказать в любых товарах или услугах; (ii) устанавливать разные цены или ставки, в том числе за счет использования скидок или других льгот или наложения штрафов; (iii) обеспечение менее благоприятного уровня или качества товаров или услуг; или (iv) предлагая субъекту данных одно из вышеперечисленных действий. Как и GDPR, новый закон ориентирован на субъект данных.

Передача данных за пределы DIFC

Требования в отношении передачи Персональных данных за пределы DIFC в юрисдикции, где реализованы адекватные уровни защиты, обычно основаны на требованиях к экспорту данных, содержащихся в GDPR. Комиссар уполномочен определять, в каких юрисдикциях реализуются адекватные уровни защиты, на основе определенных факторов, которые включают, среди прочего: учет юрисдикционной нормы права получателя; доступ властей к Персональным данным; и наличие эффективных правил защиты данных. Список соответствующих юрисдикций опубликован в Приложении 3 к Регламенту.

Как и в случае с GDPR, когда персональные данные передаются в юрисдикции, которые не обеспечивают адекватный уровень защиты, должно быть выполнено одно из следующих условий:

  • Контроллер или Процессор обеспечивает наличие соответствующих мер безопасности, таких как: обязательные корпоративные правила или принятие стандартных положений о защите данных, изданных Уполномоченным (этот список не является исчерпывающим); и субъекты данных имеют юридически защищенные права и доступные им средства правовой защиты; или
  • применяется одно из отступлений, перечисленных в Новом законе (которое включает явное согласие Субъекта данных, необходимость выполнения контракта и соображения общественного интереса); или
  • применяется одно из ограниченных обстоятельств, перечисленных в Новом законе (которое включает неповторяющиеся передачи, ограниченное количество Субъектов данных и убедительные законные интересы Контролера).

В Положении упоминается, что Уполномоченный одобрил и опубликовал стандартные договорные положения, которые могут использоваться для переводов в неподходящие юрисдикции за пределами DIFC.

Кроме того, ключевой новой особенностью режима передачи в соответствии с Новым законом является введение «обязательных корпоративных правил» для облегчения передачи Персональных данных между членами корпоративной группы. Контроллер или Процессор может полагаться на такие правила только в том случае, если Комиссар утвердил их и если они используются только для переводов внутри корпоративной группы Контроллера или Процессора. Новый список юрисдикций, отвечающих критериям адекватности, установленным в соответствии со Старым законом, приведен в Правилах.

Уведомления о нарушениях

Влияние уведомлений о нарушениях также во многом основано на положениях GDPR. Контроллеры должны сообщать Уполномоченному о нарушениях безопасности персональных данных, которые ставят под угрозу безопасность, а также о нарушениях конфиденциальности или конфиденциальности Субъекта данных. Такое уведомление должно быть направлено Комиссару как можно скорее в сложившихся обстоятельствах. Обработчики должны незамедлительно уведомить соответствующего Контролера после того, как им станет известно об утечке Персональных данных. В определенных обстоятельствах уведомление также должно быть направлено затронутым Субъектам данных.

Штрафы и споры

Что касается принудительного исполнения, невыполнение указаний Уполномоченного или нарушение Нового закона может привести к наложению штрафов в размере от 10 000 до 100 000 долларов США (в зависимости от характера нарушения). Самые большие административные штрафы связаны с нарушением прав Субъектов данных. Комиссар также может наложить общий штраф за нарушение Нового закона в соответствующей и пропорциональной сумме, принимая во внимание серьезность нарушения и риск причинения реального вреда любым соответствующим Субъектам данных. Субъекты данных имеют право на компенсацию любого ущерба, понесенного в результате нарушения Нового Закона обязанной стороной. Новый закон также дает контролерам и обработчикам право обжаловать любое решение или указание Уполномоченного в судах DIFC.

Вывод

Новый закон также содержит некоторые другие положения, такие как обмен данными с властями, кодексы поведения, прекращение обработки и схемы сертификации.

  • Совместное использование данных: в соответствии с требованиями Нового закона, Контроллер или Процессор должен учитывать определенные факторы при ответе на запрос любого запрашивающего органа (то есть государственного органа над лицом или любой частью его группы компаний) о раскрытии и передача любых Персональных данных. Такие факторы включают, в первую очередь, получение там, где это практически возможно, соответствующих обязательных письменных гарантий от запрашивающего органа.
  • Прекращение обработки : если основание для обработки перестает существовать, Контроллер должен прекратить обработку в связи с осуществлением прав Субъекта данных. Контроллер должен гарантировать, что все Персональные данные, в том числе хранящиеся у Обработчика, будут безвозвратно удалены или анонимизированы, псевдонимизированы, постоянно зашифрованы или заархивированы таким образом, чтобы они «не использовались для дальнейшего использования».
  • Кодексы поведения и схемы сертификации : Новый закон также предусматривает механизм, с помощью которого Контроллер или Процессор (или любая другая организация, включая академические организации) может разработать кодекс поведения, содержащий руководство по соблюдению требований Нового Закона, и представить проект того же Уполномоченного на утверждение. Новый закон дополнительно предусматривает создание схем сертификации с целью позволить контролеру или обработчику продемонстрировать соблюдение нового закона. Такая сертификация может быть осуществлена ​​только организацией, утвержденной Уполномоченным.

Чтобы обеспечить соблюдение требований к 1 октября 2020 года, Контроллеры и Процессоры должны начать анализ своей деятельности по обработке, включая, в частности, механизмы передачи в юрисдикции за пределами DIFC, учитывая, требуется ли назначение DPO в соответствии с Новым законом, обеспечивая соблюдение требований для действий по обработке высокого риска и обеспечение их уведомлений о конфиденциальности с полным списком прав Субъекта данных и выполнение согласия и других требований, изложенных в Новом законе.

Гарантируем конфиденциальность!

Предлагаем решения, которые так же индивидуальны как и вы сами.

Мы очень внимательно относимся ко всем обращениям, гарантируем конфиденциальность и ответ в течении 24 часов.

Обратная связь

Юридическая информация

Пожалуйста, ознакомьтесь с информацией, которая размещена на этой странице, использование данного веб-сайта означает ваше согласие с настоящими Условиями.